Logo Ailance Alt TM
Logo Ailance Alt TM

Droit de regard de l'expert-comptable et protection des données

Droit de regard de l'auditeur

Les dispositions relatives à la protection des données doivent être respectées

Lors de l'établissement des comptes annuels, les commissaires aux comptes consultent un grand nombre de documents de l'entreprise. Ce faisant, ils doivent également respecter les dispositions relatives à la protection des données.

En principe, le commissaire aux comptes dispose d'un droit de consultation en vertu de l'article 320, paragraphe 2, première phrase, du Code de commerce allemand (HGB). Cette disposition stipule que le commissaire aux comptes peut exiger des représentants légaux toutes les informations et pièces justificatives nécessaires à la réalisation d'un contrôle rigoureux. Cependant, on trouve dans presque tous les documents de l'entreprise données à caractère personnel conformément à l'article 3, paragraphe 1, de la BDSG, non seulement les clients de l'entreprise, mais aussi et surtout ses salariés.

Même si l'article 320, paragraphe 2, première phrase, du Code de commerce allemand (HGB) confère au commissaire aux comptes un droit de consultation très étendu, conformément aux commentaires de droit commercial (par exemple Baumbach/Hopt, HGB, § 320) très étendu, celui-ci doit néanmoins être apprécié à l'aune des normes d'admissibilité prévues par la législation sur la protection des données.

Transmission de données à des commissaires aux comptes

La remise de documents d'entreprise à des commissaires aux comptes est considérée, au regard de la législation sur la protection des données, comme Transmission à classer. Cela pourrait être admissible Transmission être si tous les employés sont intégrés dans Transmission ont donné leur consentement à l'utilisation de ces listes. Cela ne sera généralement pas le cas, de sorte qu'une disposition relative à l'autorisation en matière de protection des données doit s'appliquer. L'article 28, paragraphe 1, première phrase, point 2, de la BDSG peut être envisagé à cet effet.

L'entreprise a un intérêt légitime à établir des comptes annuels exacts et conformes à la loi. À cet égard, il convient notamment de respecter le principe de nécessité. Il ne doit pas exister de moyen moins contraignant permettant d'établir les comptes annuels avec le même résultat.

Ainsi, pour certaines données, il est également possible de prouver leur existence à l'aide de données statistiques anonymes. Toutefois, il faut également tenir compte du fait que l'expert-comptable doit bien entendu être en mesure de vérifier les données statistiques. Les entreprises doivent tenir compte du fait que l'article 320, paragraphe 2, p.1 du HGB n'est pas une loi spéciale précédant la BDSG, car il ne prévoit pas explicitement les Traitement des données à caractère personnel. Cela est toutefois impératif pour la subsidiarité de la BDSG. Les entreprises devraient consulter leur délégué à la protection des données pour savoir quelles informations sont nécessaires et à quelles fins. Pour ce faire, il convient avant tout d'obtenir des commissaires aux comptes les finalités précises relatives aux données demandées.

Respecter les principes relatifs à la protection des données

Selon la législation actuellement en vigueur RGPD est la Transmission transmission régulière de données à caractère personnel à des commissaires aux comptes en vertu de l'article 6, paragraphe 1, point c) RGPD (Respect d'une obligation légale) ou art. 6, al. 1, let. f RGPD (intérêt légitime). Parallèlement, les principes de la Minimisation des données, Affectation des fonds et Confidentialité conformément à l'article 5 RGPD à prendre en compte. Les entreprises devraient donc vérifier quelles données à caractère personnel sont réellement nécessaires pour l'audit concerné et ne fournir à l'auditeur que les informations indispensables à la réalisation de l'audit des comptes annuels. Dans la mesure du possible, les données à caractère personnel peuvent être fournies sous forme pseudonymisée ou agrégée, sans compromettre la vérifiabilité des documents.

En outre, la collaboration avec les commissaires aux comptes dans le cadre de la gestion de la protection des données au sein de l'entreprise doit être documentée. Cela comprend notamment la définition des rôles respectifs en matière de protection des données, qui Documentation la base juridique du transfert de données ainsi que la prise en compte des activités d'audit dans le registre des activités de traitement. Les commissaires aux comptes étant généralement soumis à une obligation légale de confidentialité, les informations traitées bénéficient certes déjà d'un niveau de protection élevé. L’entreprise reste néanmoins tenue de garantir le respect des principes de protection des données tout au long du processus d’audit.

Image de Marcus Belke

Marcus Belke

Marcus Belke est PDG de 2B Advice GmbH. Il est à l'origine d'innovations en matière de conformité à la protection des données et de gestion des risques, et supervise le développement d'Ailance, la plateforme de conformité de nouvelle génération.

Partagez cet article :

Droit de regard de l'expert-comptable et protection des données