Une enseigne connue subit une cyberattaque. Les clients inquiets réclament des réponses. Et là surgit une question que personne n'avait anticipée. À qui s'adresser exactement ? Le cas Répar'stores met le doigt sur un impensé fréquent des organisations en réseau. Le nom de l'enseigne ne désigne personne C'est l'enseignement central. Le nom commercial ne suffit pas à identifier qui doit notifier la violation, répondre aux clients, conserver les preuves ou indemniser. Derrière la marque, il y a un franchiseur, des franchisés indépendants, et souvent un prestataire technique. Trois acteurs distincts, trois périmètres de responsabilité. La répartition ne se décide pas après l'incident. Elle découle de qui décide réellement des traitements de données. Qui définit les finalités. Qui choisit les moyens. C'est cette réalité opérationnelle, pas l'organigramme commercial, qui détermine les rôles au sens du RGPD. Responsable de traitement ou sous-traitant, la question qui fâche Toute la difficulté tient dans cette qualification. Responsable de traitement, responsables conjoints, sous-traitant au titre de l'article 28. Ces notions sont trop souvent tranchées à la va-vite dans les contrats, quand elles le sont. Une clause vague, un contrat de sous-traitance incomplet, et le flou s'installe. Ce flou reste sans conséquence tant que tout va bien. Le jour de l'incident, il devient un problème majeur. Chacun se renvoie la responsabilité, les clients ne savent pas à qui s'adresser, et l'autorité, elle, cherche un interlocuteur clair. Penser la conformité en réseau, pas structure par structure Dans une organisation distribuée, la conformité ne se pilote pas silo par silo. Elle se pense dans les relations entre les acteurs. Cartographie des traitements, qualification précise des rôles, contrats de sous-traitance solides, chaîne de notification définie à l'avance. Ce travail n'est jamais urgent. Il le devient brutalement le jour où une cyberattaque oblige tout le monde à s'expliquer, devant les clients et devant la CNIL.