Pour les cabinets belges et canadiens
Ce qui arrête un confrère devant une délégation de travaux vers la Tunisie n'est ni le prix ni la compétence. C'est la question de son responsable de la protection des données, à laquelle personne n'a préparé de réponse documentée. La voici : le régime tunisien, texte par texte, et les douze questions à poser à n'importe quel prestataire.
MGI BFC, cabinet d'expertise comptable et d'audit inscrit à l'Ordre des experts comptables de Tunisie et membre du réseau MGI Worldwide, documente ici le régime tunisien de protection des données applicable à une délégation de travaux comptables : secret professionnel sanctionné pénalement, loi organique n° 2004-63 du 27 juillet 2004 et Instance nationale de contrôle, et Convention 108 du Conseil de l'Europe, en vigueur à l'égard de la Tunisie depuis le 1er novembre 2017.
Avant même le droit des données, la profession comptable tunisienne est tenue à un secret dont la violation relève du juge pénal, et non du seul contrat.
Les membres de l'Ordre inscrits au tableau et leurs employés sont tenus au secret professionnel, sauf disposition légale contraire, et cette obligation s'étend aux informations dont ils ont connaissance à l'occasion de l'exécution de leurs missions.
Article 8 de la loi n° 88-108 du 18 août 1988 portant refonte de la législation relative à la profession d'expert comptable
Sont punis de six mois d'emprisonnement et d'une amende toutes les personnes qui, de par leur état ou profession, sont dépositaires de secrets et les ont révélés, hors le cas où la loi les oblige ou les autorise à se porter dénonciateurs. Le texte vise expressément les personnes tenues au secret par leur profession.
Article 254 du code pénal, dans sa rédaction issue du décret du 25 mars 1940
Par souci d'exactitude : le montant de l'amende de l'article 254 a été fixé par un décret de 1940 et n'a jamais été revalorisé. Il est aujourd'hui dérisoire. Ce qui compte dans ce texte n'est pas le montant mais la nature pénale de l'infraction et la peine d'emprisonnement qui l'accompagne.
La loi organique n° 2004-63 du 27 juillet 2004 régit la protection des données à caractère personnel et institue l'Instance nationale de protection des données à caractère personnel. Les articles qui intéressent directement une délégation de travaux comptables sont les suivants.
| Article | Ce que dit le texte |
|---|---|
| Art. 10 | La collecte ne peut être effectuée que pour des finalités licites, déterminées et explicites. |
| Art. 11 | Les données doivent être traitées loyalement et dans la limite nécessaire aux finalités pour lesquelles elles ont été collectées. Le responsable du traitement doit s'assurer qu'elles sont exactes, précises et mises à jour. |
| Art. 12 | Le traitement pour d'autres finalités que celles de la collecte est interdit, sauf consentement, sauvegarde d'un intérêt vital de la personne concernée, ou fins scientifiques certaines. |
| Art. 13 | Le traitement des données relatives aux infractions, à leur constatation, aux poursuites pénales, aux peines, aux mesures préventives ou aux antécédents judiciaires est interdit. |
| Art. 14 | Le traitement des données relatives à l'origine raciale ou génétique, aux convictions religieuses, aux opinions politiques, philosophiques ou syndicales, ou à la santé, est interdit, sauf consentement exprès laissant une trace écrite et quelques cas limités. |
| Art. 47 | La communication de données à caractère personnel à des tiers est interdite sans le consentement exprès de la personne concernée, donné par un moyen laissant une trace écrite, hors les exceptions limitées que le texte énumère. |
On examine toujours le transfert vers la Tunisie. Presque jamais ce qui peut en sortir. Or c'est là que se joue le risque réel, celui de la sous-traitance en cascade vers des pays non évalués. Le droit tunisien le verrouille par une autorisation administrative préalable.
Article 50
Il est interdit, dans tous les cas, de communiquer ou de transférer des données à caractère personnel vers un pays étranger lorsque ceci est susceptible de porter atteinte à la sécurité publique ou aux intérêts vitaux de la Tunisie.
Article 51
Le transfert vers un autre pays ne peut avoir lieu que si ce pays assure un niveau de protection adéquat, apprécié au regard de la nature des données, des finalités du traitement, de sa durée envisagée, du pays de destination et des précautions de sécurité mises en œuvre.
Article 52
Dans tous les cas, l'obtention de l'autorisation de l'Instance nationale de protection des données à caractère personnel pour transférer des données vers l'étranger est obligatoire. L'Instance statue dans un délai maximum d'un mois à compter de la présentation de la demande.
Pour un responsable de la protection des données, c'est exactement l'inverse de ce qu'il redoute. La question n'est plus de savoir où les données vont finir : elles ne peuvent pas repartir sans l'accord écrit d'une autorité publique, qui dispose d'un mois pour se prononcer.
C'est l'élément le moins connu du dossier, et le plus utile à un responsable conformité européen : la Tunisie est liée par la convention du Conseil de l'Europe pour la protection des personnes à l'égard du traitement automatisé des données à caractère personnel.
Source : Conseil de l'Europe. Nous ne reprenons pas l'affirmation, parfois lue, selon laquelle la Tunisie serait le premier pays africain partie à la Convention 108 : nous n'avons pas pu l'établir, et d'autres États africains y sont parties.
Nous décrivons le régime tunisien parce qu'il est vérifiable et que nous en répondons. Nous nous arrêtons là où commence votre droit national. Les voici nommés, pour que vous sachiez quoi ouvrir.
La Tunisie ne figure pas parmi les pays bénéficiant d'une décision d'adéquation de la Commission européenne.
Un transfert vers la Tunisie relève donc des garanties appropriées prévues par l'article 46 du règlement général sur la protection des données, en pratique les clauses contractuelles types, accompagnées d'une analyse d'impact du transfert.
C'est au responsable du traitement établi en Belgique qu'il revient de conduire cette analyse et d'en tirer les conséquences. Nous fournissons les éléments factuels sur le régime tunisien ; nous ne nous prononçons pas sur votre situation.
La loi sur la protection des renseignements personnels dans le secteur privé impose une évaluation des facteurs relatifs à la vie privée avant toute communication hors Québec, et le même article vise le cas où l'entreprise confie à une personne située à l'extérieur du Québec la tâche de recueillir, utiliser, communiquer ou conserver des renseignements pour son compte.
L'évaluation porte notamment sur quatre éléments : la sensibilité du renseignement, la finalité de son utilisation, les mesures de protection y compris contractuelles, et le régime juridique applicable dans l'État de destination. La communication doit ensuite faire l'objet d'une entente écrite tenant compte des résultats de l'évaluation.
Le quatrième élément est celui pour lequel cette page existe : il appelle une description documentée du droit tunisien. Nous la fournissons. L'évaluation, elle, est la vôtre.
Posez-les à nous comme à n'importe qui d'autre. Ce pour quoi vous n'obtenez pas de réponse écrite et vérifiable est ce qui manquera à votre dossier.
1. Le professionnel est-il inscrit au tableau d'une organisation professionnelle réglementée ?
L'obligation de secret de l'article 8 ne pèse que sur les membres inscrits au tableau et sur leurs employés. Un intervenant non inscrit n'est pas dans le champ de ce texte.
Art. 8 de la loi n° 88-108
2. L'obligation de secret s'étend-elle nommément au personnel qui traitera vos dossiers ?
Le texte vise les membres inscrits et leurs employés. Demandez comment cela se traduit dans les contrats de travail et dans les engagements individuels signés.
Art. 8 de la loi n° 88-108
3. Où les données sont-elles hébergées, physiquement ?
C'est la première question d'une évaluation sérieuse, et la réponse doit être un lieu, pas un nom de fournisseur. Un hébergement hors de Tunisie change entièrement l'analyse.
Critère d'évaluation, non réglementaire
4. Existe-t-il des sous-traitants ultérieurs, et dans quels pays ?
La chaîne de sous-traitance est l'angle mort habituel. Exigez la liste nominative et le pays de chacun, et une clause d'information préalable en cas de changement.
Critère d'évaluation, non réglementaire
5. Si des données doivent quitter la Tunisie, l'autorisation de l'Instance a-t-elle été obtenue ?
Le droit tunisien rend cette autorisation obligatoire dans tous les cas. Un prestataire qui l'ignore vous apprend quelque chose sur sa connaissance de ses propres obligations.
Art. 52 de la loi organique n° 2004-63
6. Qui, nommément, accède à vos données ?
Une liste de personnes, pas une liste de services. Et la procédure suivie lorsqu'une personne quitte l'équipe ou le cabinet.
Critère d'évaluation, non réglementaire
7. Quelles mesures techniques protègent les données : chiffrement, cloisonnement, journalisation des accès ?
La loi tunisienne impose d'apprécier les précautions de sécurité mises en œuvre. Demandez à voir, pas seulement à entendre.
Art. 51 de la loi organique n° 2004-63
8. L'usage des données est-il contractuellement limité à la mission ?
Le droit tunisien interdit le traitement pour des finalités autres que celles de la collecte, hors cas limités. Faites-le écrire dans le contrat plutôt que de vous en remettre au texte.
Art. 10 et 12 de la loi organique n° 2004-63
9. Le prestataire accepte-t-il les clauses contractuelles types, ou l'entente écrite exigée par votre loi ?
C'est l'instrument par lequel vos obligations se transmettent. Un refus ou une hésitation sur ce point règle la question.
Art. 46 du RGPD ; art. 17 de la loi québécoise
10. En cas de violation de données, sous quel délai serez-vous informé, et par qui ?
Vos propres délais de notification courent à partir du moment où vous avez connaissance. Un prestataire qui ne s'engage pas sur un délai vous expose à être en retard sans le savoir.
Critère d'évaluation, non réglementaire
11. Le prestataire accepte-t-il un audit, sur pièces et sur place ?
Un droit d'audit écrit vaut mieux qu'une certification affichée. Et son exercice réel vaut mieux que le droit.
Critère d'évaluation, non réglementaire
12. Que deviennent les données à la fin de la mission ?
Restitution dans un format exploitable, puis suppression, avec une attestation. C'est la question que l'on oublie au début et que l'on regrette à la fin.
Critère d'évaluation, non réglementaire
Voir aussi : une équipe de production comptable francophone en Tunisie · Outsourcing to Tunisia · nos engagements d'indépendance et de déontologie · ce que votre comptable doit produire.
Textes cités : loi n° 88-108 du 18 août 1988, article 8 ; code pénal, article 254 ; loi organique n° 2004-63 du 27 juillet 2004, articles 10 à 14, 47 et 50 à 52 ; Convention 108 du Conseil de l'Europe et son Protocole additionnel n° 181 ; décisions d'adéquation de la Commission européenne ; loi sur la protection des renseignements personnels dans le secteur privé du Québec, article 17. Page d'information générale, qui ne constitue ni une consultation juridique ni un avis sur votre droit de déléguer des travaux.