
Factures, salaires, coordonnées bancaires et pièces d’identité circulent souvent dans un dossier de fiduciaire. La question n’est pas seulement de trouver un endroit où les déposer. Il faut savoir pourquoi chaque information est utile, qui peut la consulter et ce qui se passe quand la mission se termine. Une organisation claire protège les personnes et facilite aussi le travail quotidien.
Le cadre à vérifier
Le RGPD concerne les données relatives à des personnes physiques identifiées ou identifiables. Les rôles de responsable du traitement et de sous-traitant dépendent des finalités, des moyens et des faits, pas seulement du titre du contrat. Les obligations de confidentialité professionnelle et de conservation légale doivent être articulées avec la protection des données. Ce guide aide à préparer les échanges ; il ne constitue pas une certification de conformité du cabinet ou du client.
Cartographier les données et les usages réels
Commencez par les missions : comptabilité, paie, déclarations, constitution de dossier ou conseil. Pour chacune, listez les personnes concernées et les catégories de données utiles. Un fichier de salaires et une facture fournisseur ne présentent pas les mêmes besoins d’accès. Identifiez aussi les canaux réellement utilisés, y compris les pièces qui arrivent par messagerie alors qu’un portail avait été prévu.
Appliquez la minimisation des données : demandez les éléments nécessaires, sans collecter un dossier personnel entier par habitude. Cette règle ne justifie pas de supprimer des justificatifs légalement requis. En cas de doute, faites expliquer la finalité de la demande et la base applicable. Le consentement n’est pas une solution universelle : certains traitements reposent sur un contrat, une obligation légale ou une autre base prévue par le règlement.
Déterminer les responsabilités par traitement
Le responsable du traitement décide des finalités et des moyens essentiels. Le sous-traitant au sens du RGPD traite les données pour son compte. Une même relation commerciale peut comporter plusieurs situations. Par exemple, il faut analyser séparément l’exécution d’une prestation sur instructions et les traitements effectués par le cabinet pour ses propres obligations. Ne signez pas une qualification générale sans vérifier ce qu’elle recouvre.
Lorsqu’il y a sous-traitance, le cadre écrit prévu par l’article 28 doit préciser le traitement et les obligations respectives. Faites adapter les clauses aux données, aux services et aux outils réellement utilisés. Une annexe générique qui ne décrit ni les destinataires ni le sort des fichiers à la fin de la mission n’aide guère à résoudre un incident concret. Prévoyez également comment les demandes d’exercice de droits seront transmises et traitées.
Organiser les accès et les échanges
Définissez les personnes autorisées à déposer, consulter, modifier ou valider les documents. Préférez des accès individuels et révisez-les quand une mission change ou qu’une personne quitte l’équipe. Vérifiez aussi la possibilité de restaurer les données et la méthode de suivi des échanges. Un outil annoncé comme sécurisé ne suffit pas si un lien est ensuite partagé trop largement ou si chacun utilise le même compte.
Pour les démarches administratives, consultez le guide des accès MyGuichet. Certaines invitations donnent une visibilité plus large que la seule démarche envisagée. Préparez un circuit précis pour les documents de paie et les informations sensibles, puis testez l’organisation avec des fichiers de démonstration. Les consignes doivent être assez simples pour que les personnes les appliquent aussi en période de clôture ou d’absence.
Examiner prestataires et lieux de traitement
Demandez quels autres intervenants ou outils participent à la prestation et selon quelles conditions. Une solution peut stocker les fichiers dans un pays et permettre un support à distance depuis un autre. Identifiez les transferts ou accès concernés et faites vérifier les mécanismes applicables. Le seul mot « cloud », comme la seule mention d’un hébergement européen, ne décrit pas toute la chaîne de traitement.
Précisez comment les changements de sous-traitants seront annoncés et examinés lorsque le régime de sous-traitance s’applique. Demandez des éléments concrets sur les mesures de protection adaptées au risque, sans exiger un empilement de labels sans rapport avec la mission. Les réponses doivent permettre de comprendre qui traite quelles données, pour quelle finalité et avec quelles obligations. Gardez la version du dossier contractuel effectivement applicable.
Préparer conservation, sortie et incidents
Fixez les durées ou critères de conservation par catégorie de documents, en tenant compte des obligations légales et des besoins justifiés. La fin de la mission n’impose pas toujours une suppression immédiate de toutes les pièces ; elle ne justifie pas non plus une conservation illimitée. Organisez la restitution, les formats lisibles, le retrait des accès et le traitement des copies. Le RGPD doit être pris en compte pendant toute cette transition.
En cas d’envoi erroné, de perte ou d’accès non autorisé, alertez immédiatement les interlocuteurs désignés et préservez les faits utiles à l’analyse. Le responsable doit examiner la notification à l’autorité, en principe dans les meilleurs délais et si possible sous 72 heures après connaissance, sauf absence de risque au sens du règlement. Le sous-traitant informe le responsable sans attendre ce délai. Documentez l’incident et examinez séparément l’information des personnes lorsque le risque est élevé.
Le tableau pour passer à l’action
| Sujet | Question utile | Résultat attendu |
|---|---|---|
| Données | Pourquoi cette pièce est-elle nécessaire ? | Périmètre justifié |
| Rôles | Qui décide et qui exécute ? | Qualification par traitement |
| Accès | Qui peut consulter les fichiers ? | Droits adaptés et révisables |
| Fin de mission | Que restituer, conserver ou supprimer ? | Organisation documentée |
| Incident | Qui prévenir sans délai ? | Contact et procédure connus |
Un mauvais destinataire doit déclencher une réaction organisée
Exemple fictif : un fichier contenant des éléments de rémunération est adressé à un contact qui ne devait pas le recevoir. L’équipe ne se contente pas de renvoyer le fichier au bon destinataire. Elle alerte les responsables, cherche à limiter l’exposition, conserve les informations sur l’envoi et évalue les données et personnes concernées. La décision de notification dépend de l’analyse du risque et des règles applicables. L’exemple montre pourquoi un contact identifié et une procédure courte sont utiles avant tout incident.
Votre checklist de préparation
- Décrire les missions et données utilisées.
- Vérifier nécessité et base applicable.
- Qualifier les rôles par traitement.
- Adapter le contrat de sous-traitance si requis.
- Limiter et réviser les accès.
- Examiner intervenants et transferts.
- Préparer conservation et restitution.
- Désigner les contacts en cas d’incident.
Questions fréquentes
Une fiduciaire est-elle toujours sous-traitante ?
La qualification dépend du traitement réellement effectué. Il faut distinguer les prestations pour le compte du client et les finalités propres au cabinet.
Le RGPD impose-t-il de tout supprimer au départ du client ?
Non. Le sort des données doit tenir compte des obligations légales de conservation, du rôle des acteurs et du cadre contractuel applicable.
Toutes les erreurs entraînent-elles une notification identique ?
Les faits et le risque doivent être analysés et documentés. La notification à l’autorité et l’information des personnes répondent à des conditions distinctes.
Les mots utiles de ce guide
Les questions à poser au professionnel
- Quels traitements réalisons-nous chacun et avec quel rôle ?
- Qui a accès aux données et depuis où ?
- Comment se déroulent la restitution et l’alerte en cas d’incident ?
Pour préciser la mission à confier, consultez aussi notre dossier comptabilité.
Et pour votre situation ?
Préparez la liste des missions, des outils et des documents échangés. Recherchez dans notre annuaire un professionnel pour clarifier l’organisation du dossier avec votre équipe et, lorsque nécessaire, avec votre conseil en protection des données.
Sources et vérification
Références consultées le 20 septembre 2026. Les démarches officielles précisent les conditions et exceptions applicables.
- CNPD — RGPD, définitions des acteurs
- CNPD — RGPD, principes et licéité
- CNPD — RGPD, contrat, sécurité et incidents
- CNPD — RGPD, transferts internationaux
- Guichet.lu — utilisateurs et rôles d’un espace professionnel
Ce guide explique une démarche générale. Les règles applicables dépendent de votre situation ; il ne constitue pas une consultation personnalisée. Signaler une correction.
Votre prochaine étape
Un besoin précis mérite le bon interlocuteur
Comptabilité, fiscalité, création ou paie : préparez vos questions, puis recherchez dans l’annuaire le professionnel qui pourra examiner votre situation. Vérifiez ses missions et son statut avant de lui confier votre dossier.