- Le LfD de Basse-Saxe définit les traitements de données à caractère personnel typiques (stockage dans le cloud, centre d’appels, gestion des salaires, maintenance avec accès aux données) et met à disposition une FAQ.
- La théorie du centre de gravité : un service n’est un traitement de commande que si le traitement des données constitue le centre de gravité économique ; sinon, une base juridique propre est nécessaire.
- Il y a responsabilité commune en cas de coopération consciente et pertinente pour la prise de décision concernant les fins et les moyens ; les contributions peuvent être différentes, mais pertinentes pour la prise de décision.
Le Landesamt für Datenschutz (LfD) de Basse-Saxe a publié un Fiche d’information avec FAQ sur le traitement des commandes publié.
Traitements à façon typiques
L’OND considère généralement les activités suivantes comme un traitement de données à caractère personnel :
- l’élimination (destruction, effacement) des supports de données contenant des données à caractère personnel,
- Stockage de données à caractère personnel dans le nuage,
- Traitement d’adresses publicitaires dans un letter-shop,
- Traitement des données clients par un Centre d’appels sans marge de décision propre importante, c’est-à-dire, par exemple, lorsqu’il s’agit simplement d’orienter les clients vers le service compétent concerné au sein de l’entreprise ou de prendre des coordonnées ou d’autres informations pour les transmettre au service compétent ;
- Saisie de données, conversion de données ou numérisation de documents contenant des données à caractère personnel,
- travaux techniques de traitement des données pour les Fiche de paie ou la comptabilité financière par des centres de calcul,
- la facturation électronique,
- des services purement techniques, par exemple pour l’évaluation et l’analyse de sites web ou l’envoi de newsletters ;
- un prestataire de services dirige Travaux de maintenance sur des appareils techniques permettant d’accéder à des données à caractère personnel.
Cela correspond à la compréhension habituelle d’un traitement de commande. Il est toutefois contesté si, en cas de Travaux de maintenance avec accès aux données, il s’agit d’un traitement de commande ; il est toutefois conforme à la DSK, c’est-à-dire à la position concertée des autorités de contrôle allemandes (cf. Document court n° 13), et en général aussi aux attentes des entreprises concernées (et libère le prestataire de services de l’obligation d’informer les personnes concernées du côté du client).
En revanche, il n’y a pas de traitement de la commande dans les cas suivants
- Services de nettoyage (ce qui ne signifie pas que des dispositions contractuelles relatives au traitement des données personnelles (et autres informations confidentielles) ne soient pas nécessaires),
- Services d’expéditionLes entreprises qui emploient des sous-traitants ne sont pas considérées comme des entreprises de services, car elles fournissent des services professionnels de nature différente (voir la section suivante sur la théorie du centre de gravité) ;
- Services d’impressionEn revanche, si un fichier d’adresses séparé est mis à la disposition de l’imprimerie et que celle-ci l’intègre ensuite dans l’imprimé, il y a traitement de la commande ;
- Services de conseil fiscal.
Théorie du centre de gravité
L’OND fait remarquer que une activité qui, en soi, semble être un traitement pour le compte d’autrui, ne semble exceptionnellement pas être un traitement pour le compte d’autrui si elle constitue un “accessoire involontaire” d’un service principal. Cela correspond à l’opinion répandue et utile selon laquelle il y a traitement de données pour le compte d’autrui lorsqu’un service consiste principalement – et pas seulement accessoirement – en un traitement de données pour le compte d’autrui, comme le prévoit la loi sur la protection des données. BayLDA dans sa FAQ sur le traitement des commandes (raison pour laquelle les avocats, par exemple, ne sont généralement pas des sous-traitants). Cela signifie également que les services ne doivent pas être trop fragmentés du point de vue de la protection des données.Sinon, pratiquement chaque service serait en partie un traitement de données à caractère personnel, ce qui serait impraticable. (Pour mémoire : à l’inverse, tout traitement de données à caractère personnel implique en partie une communication entre responsables du traitement, parce que le sous-traitant traite les coordonnées du responsable du traitement ou de ses auxiliaires en tant que responsable du traitement – cela a une incidence sur les obligations d’information, mais soulève également des questions lorsqu’un responsable du traitement fait appel à un sous-traitant situé en dehors de l’EEE et utilise à cet effet des clauses contractuelles types). L’OND justifie ce point de vue par le fait que le traitement en sous-traitance doit être “voulu” par le responsable du traitement (considérant 81) : “un responsable du traitement qui souhaite confier des activités de traitement à un sous-traitant ne devrait faire appel qu’à des sous-traitants qui…”).
Mais cela a aussi pour conséquence que les traitement des données du prestataire de services n’est pas privilégié ici, a donc besoin d’une base juridique propre. L’intérêt légitime au sens de l’article 6, paragraphe 1, point f), du RGPD entre ici en ligne de compte.
L’OND donne à cet égard les exemples suivants :
- “Un fleuriste ou un marchand de vin reçoit pour l’envoi de cadeaux de fleurs ou de vin à des tiers de son client une liste avec les données d’adresse des destinataires”. L’intérêt légitime entrerait ici en ligne de compte comme base juridique.
- “Pour les soi-disant “Rapports triangulaires“dans la mesure où il s’agit de la relation entre le commerçant en ligne, le fabricant et le client final. Exemple : le fabricant de produits reçoit, pour les produits convenus avec les clients finaux, une somme d’argent de la part de l’acheteur. Livraisons directes du commerçant en ligne l’adresse du client”. La base juridique est ici le contrat avec le client final.
Le deuxième exemple illustre un autre point important sur le plan pratique : Non seulement le commerçant en ligne, c’est-à-dire le partenaire contractuel du client final, s’appuie sur ce contrat, mais aussi le fabricant. C’est exact, car l’article 6, paragraphe 1, point b), du RGPD exige un contrat avec la personne concernée, mais pas un contrat “du responsable du traitement” avec elle, raison pour laquelle ce n’est justement pas le seul contractant qui peut invoquer ce contrat :
Indications sur la responsabilité partagée
La FAQ contient la description suivante de la responsabilité conjointe pour la distinguer du traitement des données à caractère personnel :
“Je suis responsable conjoint avec un ou plusieurs autres organismes et je peux être un donneur d’ordre si je décide conjointement avec eux des finalités et des moyens du traitement des données à caractère personnel conformément à l’article 26 du RGPD. Je dispose alors, au même titre que les autres responsables, de la pouvoir de décision essentiel concernant le traitement concret des données. Il existe également une une coopération voulue et consciente entre les autres responsables et moi-même en ce qui concerne le traitement concret des données. Il suffit que les autres responsables et moi-même apportions une contribution déterminante et décisive au traitement des données. En outre, il n’est pas nécessaire que la responsabilité des autres personnes concernées et de moi-même soit équivalente – une implication à différents stades du traitement et à des degrés divers est possible, pour autant que les contributions restent pertinentes pour la décision. Il n’est pas nécessaire, en cas de responsabilité conjointe, que chacun ait accès aux données à caractère personnel concernées”.