Dans l'article précédent paru dans l'ITAA-zine de mai, nous partions d'une question pratique : comment, en tant qu'expert-comptable, gérez-vous les logiciels, les échanges d'e-mails et les données de votre client ? Nous y avons rassemblé les points essentiels que tout cabinet doit aujourd'hui maîtriser : une vision claire des rôles et responsabilités, le respect des principes fondamentaux du RGPD (tels que la limitation des finalités et la minimisation des données) et, surtout, la garantie d'une sécurité et d'une gestion des accès appropriées.
Dans cette deuxième partie, nous examinons une situation spécifique : que se passe-t-il lorsqu'un client souhaite changer d'expert-comptable ? Dans la pratique, un changement d'expert-comptable représente bien plus qu'une simple transition administrative. Il constitue un moment charnière au cours duquel tant les obligations déontologiques en matière de collaboration professionnelle et de transfert de dossier que les obligations découlant du RGPD relatives au traitement et à la sécurité des données à caractère personnel doivent être respectées simultanément. La question centrale est dès lors la suivante : quelles sont les obligations de l'ancien et du nouvel expert-comptable quant aux données à caractère personnel contenues dans le dossier du client ? Nous exposons ci-dessous les principaux points d'attention à prendre en compte afin d'organiser le transfert de manière professionnelle et conforme aux exigences en matière de protection des données.
Tôt ou tard, tout expert-comptable est confronté à cette situation. Un client quitte le cabinet et demande que toutes les données collectées et traitées au cours de la collaboration soient transférées à son nouvel expert-comptable. Ou, à l'inverse, un nouveau client se présente dans votre cabinet et vous demande de récupérer son dossier auprès de son précédent expert-comptable. De prime abord, un tel transfert peut apparaître comme une démarche essentiellement pratique, mais il soulève immédiatement plusieurs questions, notamment en matière de protection de la vie privée. Que prévoit le RGPD concernant le transfert d'un dossier client, comment traiter les données à caractère personnel de tiers figurant dans le dossier et où se situe la frontière avec le secret professionnel ?
Un dossier client contient généralement diverses données à caractère personnel, notamment des noms, adresses, adresses e-mail, numéros de téléphone, coordonnées figurant sur des factures, données d'identification, numéros de registre national, numéros de TVA, numéros de compte bancaire, données salariales et relatives au personnel, ainsi que des données concernant les clients, fournisseurs et représentants légaux. Le transfert dépasse dès lors le cadre d'une simple exportation technique, mais constitue un véritable traitement au sens du RGPD. C'est précisément parce que les données changent souvent de forme et de lieu lors d'un transfert, par le biais d'une exportation, d'une copie, d'un téléchargement, du partage d'un lien ou d'une importation, que cette phase présente un risque accru d'erreurs et de violations de données.
Règle de base : obligation de restitution et interdiction de rétention
La règle de base en cas de changement de client est claire et contraignante. Le professionnel doit immédiatement remettre tous les livres, les documents et les informations électroniques ou autres appartenant au client, à la demande de ce dernier. Cette obligation est consacrée tant par la législation relative aux professions d'experts-comptables et conseillers fiscaux que par les règles déontologiques applicables. Il est interdit de retenir un dossier ou une administration afin de contraindre le client au paiement d'honoraires. L'interdiction de rétention empêche l'expert-comptable d'utiliser les documents du client comme moyen de pression. Une telle rétention peut en outre donner lieu à des sanctions disciplinaires.
Il importe également de bien circonscrire la notion de « restitution de l'administration ». L'article 43 de la loi du 17 mars 2019 oblige le professionnel à remettre sans délai les livres, documents et données électroniques ou autres qui appartiennent au client, lorsque celui-ci en fait la demande. La Cour de cassation a récemment précisé qu'il convient, à cet égard, d'opérer une distinction entre, d'une part, les pièces qui appartiennent au client et, d'autre part, celles qui sont le fruit de l'activité professionnelle de l'expert-comptable et pour lesquelles aucune rémunération n'a encore été payée. Ces dernières pièces ne doivent donc pas nécessairement être remises à première demande et avant paiement.
Relèvent notamment de la première catégorie les pièces fournies par le client ainsi que les données dont celui-ci a besoin pour satisfaire à ses obligations légales, comptables et fiscales. En revanche, s'agissant des éléments produits par l'expert-comptable, par exemple des calculs, des rapports, des fichiers électroniques ou d'autres résultats de son activité professionnelle, il convient de déterminer si ces éléments appartiennent au client ou s'ils constituent le résultat d'une activité professionnelle pour laquelle une rémunération reste due. Le seul fait qu'un fichier soit lié au dossier du client ou ait été utilisé dans le cadre de la mission ne suffit pas à le considérer d'office comme appartenant au client.
Toutefois, cette obligation de restitution ne signifie pas que toutes les pièces présentes dans un dossier ou une boîte e-mail peuvent être transférées sans réserve. Un transfert correct doit en effet respecter simultanément deux limites. La première concerne la confidentialité. Les experts-comptables sont tenus au secret professionnel et à un devoir de discrétion, en vertu desquels ils doivent préserver la confidentialité des données qui leur sont confiées et des faits confidentiels dont ils prennent connaissance dans l'exercice de leur profession.
Si le secret professionnel n'exclut pas un transfert dans le cadre d'une mission professionnelle, il exige néanmoins que ce transfert soit effectué avec toute la diligence requise. Il doit toujours être possible de justifier pourquoi certaines informations sont partagées, avec quel destinataire et par quel canal sécurisé approprié.
Dans la pratique, il ne s'agit donc pas seulement de déterminer si un document peut être partagé, mais également de vérifier si le mode de transfert choisi protège suffisamment la confidentialité. Un transfert par e-mail non sécurisé, à des listes étendues de destinataires, sans protection supplémentaire ou par l'intermédiaire de liens librement partageables peut compromettre la confidentialité, même si l'information en elle-même peut être transférée.
Le RGPD comme deuxième limite
Outre les obligations déontologiques, le RGPD constitue également une limite normative claire pour tout transfert de dossier. En effet, si un tel transfert représente un moment charnière sur les plans professionnel et organisationnel, il n'en constitue pas moins un traitement de données à caractère personnel. Il doit donc être organisé d'une manière qui soit non seulement réalisable sur le plan opérationnel, mais qui réponde également aux principes fondamentaux de la protection des données.
Cinq principes
Lors d'un transfert de dossier, cinq principes revêtent une importance particulière.
Il y a tout d'abord la limitation des finalités. Les données à caractère personnel ne peuvent être traitées et transmises que pour des finalités déterminées, explicites et légitimes. Dans ce contexte, cela signifie que les données ne peuvent être partagées que dans la mesure où cela est nécessaire à la cessation, à la poursuite ou à la reprise de la mission comptable ou fiscale.
S'applique ensuite le principe de minimisation des données. Le transfert doit être limité aux données à caractère personnel qui sont adéquates, pertinentes et nécessaires au regard de la finalité poursuivie. Ce principe exclut la transmission sans distinction de boîtes e-mail complètes, de dossiers entiers ou de fichiers historiques lorsque l'ensemble de leur contenu n'est pas pertinent pour la poursuite du traitement du dossier.
Le troisième principe est celui de la limitation de la conservation. Les données à caractère personnel ne peuvent être conservées plus longtemps que nécessaire au regard de la finalité du traitement. Dans le cadre d'un transfert de dossier, cela signifie notamment que les exportations temporaires, téléchargements, copies locales et fichiers intermédiaires ne doivent pas être conservés inutilement, une fois le transfert achevé.
L'intégrité et la confidentialité sont tout aussi essentielles. Les données à caractère personnel doivent être traitées de manière à garantir une sécurité appropriée, en ce compris une protection contre le traitement non autorisé ou illicite ainsi que contre la perte, la destruction ou les dégâts d'origine accidentelle. Dans la pratique, cela suppose que le transfert soit effectué au moyen de canaux suffisamment sécurisés, avec des restrictions d'accès appropriées et, si nécessaire, des mesures techniques supplémentaires, telles que le chiffrement.
Enfin, il y a le principe de responsabilité. Le cabinet doit non seulement garantir le respect de ces principes : il doit également être en mesure d'en apporter la preuve. Dans le cadre d'un transfert de dossier, il est dès lors recommandé de documenter soigneusement le déroulement du transfert, par exemple au moyen d'un inventaire des pièces transférées, de la date et de l'heure du transfert, de l'identité du destinataire et des modalités de sécurisation utilisées.
En pratique
Un cabinet a tout intérêt à effectuer autant que possible les transferts de dossiers via un portail sécurisé ou un système contrôlé d'échange de fichiers. Pour les exportations sensibles, le chiffrement est recommandé, tandis que le mot de passe sera de préférence communiqué par un canal distinct.
La prudence s'impose également en interne. L'accès doit être limité aux personnes qui en ont effectivement besoin. Il est par ailleurs recommandé de maintenir la fenêtre de transfert aussi courte que possible, le risque de perte de contrôle augmentant dès lors que les fichiers exportés continuent à circuler dans des sauvegardes, des téléchargements ou des pièces jointes à des e-mails.
Par ailleurs, un transfert professionnel ne doit pas seulement se dérouler correctement : il faut également pouvoir le prouver. Un inventaire clair constitue dès lors un élément essentiel d'un transfert de dossier ordonné. Celui-ci peut préciser quelles pièces ont été transférées, à quel moment et sous quelle forme. Un tel inventaire permet d'éviter des discussions ultérieures et constitue en même temps une preuve pratique que le transfert a été effectué intégralement et dans les limites convenues.
Néanmoins, le transfert de dossier ne saurait être réduit à une obligation unilatérale pesant sur le seul expert-comptable sortant. Le successeur est lui aussi soumis à des obligations déontologiques précises. Avant d'accepter la mission, il doit informer par écrit son prédécesseur de la reprise du dossier et prendre préalablement contact avec lui, afin d'assurer une transition professionnelle et dûment documentée. Par ailleurs, lorsque des honoraires restent dus, une nuance importante s'impose. L'expert-comptable successeur doit insister auprès du client pour qu'il paie les honoraires dus et non contestés de son prédécesseur. C'est précisément là que réside l'équilibre visé par les règles. D'une part, elles garantissent la continuité pour le client et excluent l'utilisation du dossier comme moyen de pression ; d'autre part, elles favorisent un règlement correct entre experts-comptables dans la mesure où il s'agit de montants non contestés.
Tension entre l'obligation de restitution et les droits d'autrui
Dans la pratique, des tensions surviennent souvent lorsqu'un client demande l'intégralité de son dossier, alors que celui-ci contient également des données à caractère personnel de tiers, telles que des données concernant des travailleurs, des contacts auprès de fournisseurs ou des clients du client. D'une part, l'article 43 de la loi du 17 mars 2019 relative aux professions d'expert-comptable et de conseiller fiscal oblige le professionnel, dès que le client en fait la demande, à remettre immédiatement tous les livres, documents et informations électroniques ou autres qui lui appartiennent. D'autre part, le RGPD intervient également dès que le dossier contient des données à caractère personnel, puisque, dans ce cas, le transfert ne se résume pas à une simple opération pratique, mais constitue aussi un traitement de données à caractère personnel.
Protection des données à caractère personnel
Cela signifie que le transfert d'un dossier doit être apprécié non seulement au regard de l'obligation de remise à l'égard du client, mais également en tenant compte des droits et libertés des autres personnes concernées. L'article 20 du RGPD régit spécifiquement le droit à la portabilité des données, qui s'exerce dans les conditions qui y sont prévues. Bien que cette disposition et le considérant 68 du RGPD ne régissent pas directement le transfert du dossier en tant que tel, ils présentent un intérêt complémentaire dans ce contexte, dès lors qu'ils soulignent que l'exercice du droit à la portabilité des données, lorsque celles-ci concernent plusieurs personnes, ne peut porter atteinte aux droits et libertés des autres personnes concernées.
La conclusion est donc nuancée. Le transfert doit s'effectuer de manière fluide, loyale et sans retard inutile, mais ne peut se transformer en une transmission illimitée de données de tiers. C'est précisément là que réside l'équilibre juridique auquel il convient de veiller dans la pratique.
Lorsque des pièces d'un dossier contiennent à la fois des données du client et des données à caractère personnel de tiers, leur transfert exige une mise en balance prudente et proportionnée. Une distinction importante s'impose à cet égard. Les données à caractère personnel de clients, de fournisseurs, de travailleurs ou d'autres contacts du client peuvent en effet faire partie intégrante de sa propre administration et être nécessaires à la poursuite de la mission comptable ou fiscale. Dans cette mesure, leur transfert est en principe justifié. Il en va autrement lorsqu'une pièce contient également des données à caractère personnel qui ne sont pas nécessaires à cette finalité, ou comprend des informations supplémentaires confidentielles ou non pertinentes.
En pratique
La manière de procéder dans la pratique peut varier selon la nature de la pièce. Dans certains cas, une occultation suffit : le document est transmis, mais les données à caractère personnel non nécessaires ou d'autres éléments non pertinents sont rendus illisibles. Dans d'autres cas, une sélection peut s'avérer opportune : le document n'est pas transféré dans son intégralité, mais seuls les extraits pertinents ou les ensembles ciblés de pièces nécessaires à la poursuite ou à la clôture de la mission sont communiqués. Ce n'est que lorsque les droits des tiers ne peuvent être protégés de manière concluante par d'autres moyens qu'une limitation peut être envisagée et qu'il peut être justifié de ne transférer certains éléments que de manière limitée ou, exceptionnellement, de ne pas les transférer du tout.
Le fil conducteur est néanmoins clair. Le client doit pouvoir disposer de toutes les données et pièces nécessaires pour assurer correctement la continuité de sa comptabilité, de ses obligations fiscales et de la gestion de son entreprise. Dans le même temps, il convient d'éviter que le transfert n'entraîne une diffusion de données à caractère personnel ou d'autres informations plus larges que ce qui est nécessaire à cette finalité.
Cet exercice d'équilibre est encore plus complexe à l'heure actuelle. Une grande partie des informations ne se trouve plus uniquement dans des PDF ou des dossiers distincts, mais également sur des plateformes numériques et dans des systèmes interconnectés, tels que des logiciels comptables, des systèmes de facturation électronique, des connexions bancaires, des logiciels de gestion salariale et des portails relatifs aux mandats ou aux données UBO. Un changement d'expert-comptable ne porte donc pas uniquement sur la transmission de fichiers, mais également sur la question de savoir quelles données et quels accès sont réellement nécessaires pour assurer correctement la poursuite de la mission.
C'est précisément pour cette raison qu'il est essentiel de réexaminer les droits d'accès. Si, après le changement, l'ancien expert-comptable conserve un accès à une comptabilité active, à des informations salariales ou à d'autres données récentes, il en résulte un risque d'accès qui ne peut plus être justifié. L'adaptation ou la suppression de cet accès ne constitue donc pas une simple question technique, mais fait partie intégrante d'une approche correcte en matière de conformité.
La vigilance reste également de mise après le transfert. Les pièces appartenant au client doivent lui être remises lorsqu'il en fait la demande. Parallèlement, certaines pièces du dossier et certains documents de travail peuvent rester soumis à des obligations légales ou déontologiques de conservation. La restitution ne signifie donc pas nécessairement que le cabinet ne peut plus rien conserver. En revanche, ce qui ne répond plus à aucune finalité, comme les fichiers temporaires utilisés pour le transfert, les doublons et les copies parallèles, doit être supprimé en temps utile.
Conclusion
Le transfert de dossiers entre experts-comptables repose à la fois sur les règles déontologiques et sur le RGPD. Le client doit pouvoir récupérer sans délai son administration et les pièces qui lui appartiennent, sans que celles-ci fassent l'objet de rétention. Dans le même temps, le transfert doit respecter les principes fondamentaux du RGPD.
Les données à caractère personnel ne peuvent être transmises que pour une finalité légitime, dans une mesure qui n'excède pas ce qui est nécessaire, ne peuvent être conservées plus longtemps que requis et doivent faire l'objet d'une sécurisation appropriée. Le cabinet doit en outre être en mesure de démontrer que le transfert s'est déroulé de manière ordonnée, diligente et conforme aux règles.
Tout cabinet a dès lors intérêt à élaborer au préalable une procédure interne claire à suivre lorsqu'un client souhaite changer d'expert-comptable, afin d'assurer un transfert structuré, sécurisé et conforme aux règles applicables.
Joost Peeters est cofondateur et associé chez Studio Legale. Il s'est spécialisé en droit des assurances, droit des sociétés, droit du bail, baux commerciaux, droit des contrats et droit de la circulation. Il est également administrateur judiciaire et curateur et accompagne des sociétés en difficulté.
Yannick Lauwers est avocat au sein du cabinet Studio Legale, où il se consacre notamment au droit des sociétés, au droit des affaires et au RGPD. Il a obtenu le certificat DPO auprès du Data Protection Institute et exerce cette fonction depuis plusieurs années déjà. Fort de cette expertise, il suit et accompagne les dossiers liés à la vie privée et à la protection des données dans la pratique.