# Data owner, data steward, data custodian : qui est responsable de quoi

> Le data owner décide et rend des comptes, le data steward gère définitions et qualité, le custodian exploite les systèmes. Comment répartir ces rôles au Luxembourg.

Publié: 2026-09-29 · Rédaction Dataplaz · https://dataplaz.lu/fr/proprietaire-des-donnees-data-steward-roles/

## L'essentiel
- Le data owner est un responsable métier qui rend des comptes pour un domaine de données ; le data steward en gère au quotidien les définitions, la qualité et la documentation ; le data custodian exploite les systèmes qui les stockent et les protègent.
- Depuis le 25 mai 2018, l'article 5, paragraphe 2, du RGPD rend le responsable du traitement responsable de la conformité et capable de la démontrer ; les missions du DPO (article 39) incluent expressément la répartition des responsabilités.
- DORA, applicable au Luxembourg depuis le 17 janvier 2025 sous la surveillance de la CSSF et du CAA, impose aux entités financières d'identifier et de documenter les rôles et responsabilités ainsi que les actifs informationnels.
- L'article 10 de l'AI Act exige des pratiques documentées de gouvernance des données d'entraînement des systèmes d'IA à haut risque ; depuis l'Omnibus numérique (règlement (UE) 2026/1744), ces obligations s'appliquent à partir du 2 décembre 2027 pour les systèmes de l'annexe III.
- L'erreur la plus fréquente consiste à désigner l'informatique comme propriétaire des données : elle peut en être le custodian, pas décider de ce qu'est un client ou un enregistrement valide.

Dans une organisation luxembourgeoise, le **data owner** (propriétaire des données) est le responsable métier qui rend des comptes pour un domaine de données, le **data steward** en assure au quotidien les définitions, la qualité et la documentation, et le **data custodian** exploite les systèmes qui les stockent et les protègent. Avec le principe de responsabilité du RGPD (applicable depuis le 25 mai 2018) et DORA (applicable depuis le 17 janvier 2025), les autorités attendent des personnes nommément désignées derrière ces rôles, et non un renvoi général à « l'informatique ».

## Trois rôles, trois questions

Le vocabulaire varie d'un référentiel à l'autre, mais la répartition reste stable. Le DAMA-DMBOK, corpus de référence de DAMA International, définit la stewardship comme la formalisation de la responsabilité à l'égard des données. Le modèle de propriété des données publié par le Government Digital Service britannique décrit ces trois mêmes rôles en termes simples et constitue une référence publique utile.

| | Data owner | Data steward | Data custodian |
|---|---|---|---|
| Question traitée | Que signifient ces données, qui peut les utiliser, quel niveau de qualité ? | Les données respectent-elles ces règles aujourd'hui ? | Les données sont-elles stockées, sécurisées et disponibles comme exigé ? |
| Niveau habituel | Responsable d'une fonction ou d'un domaine métier | Spécialiste ou chef d'équipe qui utilise les données chaque jour | Équipe informatique, base de données ou plateforme, ou prestataire externe |
| Décide | Définitions, objectifs de qualité, accès, conservation | Tri et corrections courantes dans le cadre des règles convenues | Mise en œuvre technique selon les exigences du data owner |
| Domaines types | Clients, fournisseurs, produits, finance, RH | Même domaine que le data owner | Systèmes couvrant plusieurs domaines |

Le modèle britannique énonce le principe sans détour : la propriété des données relève du métier et non de la technologie. Il souligne aussi que cette responsabilité se partage entre niveaux hiérarchiques, les data owners déléguant des tâches aux data stewards.

## Une matrice RACI pour les activités clés

RACI signifie Responsable (réalise), Approbateur (rend des comptes, une seule personne), Consulté et Informé. Pour un domaine de données, une matrice de départ réaliste :

| Activité | Owner | Steward | Custodian |
|---|---|---|---|
| Valider les définitions métier et le glossaire | A | R | I |
| Fixer les règles et seuils de qualité | A | R | C |
| Suivre la qualité et coordonner les corrections | I | A/R | C |
| Approuver les demandes d'accès | A | C | R |
| Mettre en place contrôles d'accès, sauvegardes, chiffrement | I | C | A/R |
| Décider de la conservation et de la suppression | A | C | R |
| Tenir à jour le registre des traitements RGPD du domaine | A | R | C |
| Approuver les changements de structure ou de système source | A | C | R |

Le « A » revient au data owner pour presque toutes les décisions. C'est voulu : la responsabilité est concentrée, le travail est réparti.

## Pourquoi la réglementation impose une propriété nommée

**RGPD.** L'article 5, paragraphe 2, rend le responsable du traitement « responsable » du respect des principes et tenu d'être « en mesure de démontrer » celui-ci. L'article 24 exige des mesures techniques et organisationnelles appropriées et l'article 30 un registre des activités de traitement. Le mot « propriétaire » n'y figure pas, mais démontrer la conformité de chaque traitement est difficile sans une personne qui en répond. Au Luxembourg, la Commission nationale pour la protection des données (CNPD) contrôle l'application du RGPD. L'article 39 charge en outre le délégué à la protection des données de contrôler le respect du règlement, « y compris en ce qui concerne la répartition des responsabilités », ce qui suppose que celles-ci aient été attribuées.

**DORA.** L'article 5, paragraphe 2, impose à l'organe de direction d'une entité financière de définir des rôles et responsabilités clairs pour toutes les fonctions liées aux TIC et d'adopter des politiques sur la disponibilité, l'authenticité, l'intégrité et la confidentialité des données. L'article 8, paragraphe 1, exige d'identifier, de classer et de documenter les fonctions métier soutenues par les TIC, les rôles et responsabilités ainsi que les actifs informationnels qui les soutiennent, avec un réexamen au moins annuel. Au Luxembourg, la loi du 1er juillet 2024 désigne la Commission de Surveillance du Secteur Financier (CSSF) et le Commissariat aux Assurances (CAA) comme autorités compétentes.

**BCBS 239.** Les principes du Comité de Bâle de janvier 2013 sur l'agrégation des données de risque prévoient que des rôles et responsabilités soient établis pour la propriété et la qualité des données de risque, tant pour les fonctions métier que pour l'informatique (paragraphe 34). Ils visent d'abord les banques d'importance systémique, mais les autorités nationales peuvent les appliquer plus largement.

**AI Act.** L'article 10 exige que les jeux de données d'entraînement, de validation et de test des systèmes d'IA à haut risque fassent l'objet de pratiques de gouvernance et de gestion des données couvrant notamment la collecte et l'origine des données, les opérations de préparation comme l'annotation et le nettoyage, l'examen des biais et les lacunes. Depuis l'Omnibus numérique sur l'IA (règlement (UE) 2026/1744, en vigueur depuis le 27 juillet 2026), ces obligations s'appliquent à partir du 2 décembre 2027 pour les systèmes à haut risque de l'annexe III et du 2 août 2028 pour ceux relevant de l'annexe I. Quelqu'un doit répondre de ces pratiques pour chaque jeu de données.

## L'erreur la plus fréquente : confier la propriété à l'informatique

Faute de volontaire côté métier, la propriété échoit souvent à l'informatique, puisqu'elle « détient la base de données ». Le résultat est prévisible. L'informatique peut garantir qu'une table clients est sauvegardée et protégée, mais elle ne peut pas décider si un client inactif reste un client, quelle adresse est juridiquement valable ou quel taux de complétude suffit pour le reporting réglementaire. Ce sont des décisions métier. Les désaccords remontent alors sans que personne ne puisse trancher, et les problèmes de qualité passent d'un service à l'autre.

L'informatique est le custodian naturel et peut fournir des stewards techniques pour certains systèmes. Mais le data owner des données clients doit se situer là où se prennent les décisions relatives aux clients, par exemple dans les ventes, le service clientèle ou les opérations.

## Attribuer les rôles dans une entreprise de taille moyenne

Une entreprise de taille moyenne n'a pas besoin d'un grand bureau de gouvernance. Une approche pragmatique :

1. **Lister cinq à huit domaines de données** prioritaires : clients, fournisseurs, produits ou services, personnel, finance et, dans le secteur financier, contreparties et données de risque.
2. **Nommer un data owner par domaine** au niveau des responsables de fonction, quitte à ce que certains en portent deux.
3. **Nommer un data steward par domaine**, idéalement la personne qui répond déjà de façon informelle aux questions sur ces données.
4. **Confirmer le custodian** de chaque système, y compris les prestataires externes et cloud.
5. **Formaliser** les rôles dans une fiche d'une page et dans la matrice RACI, en lien avec le registre des traitements RGPD et, pour les entités financières, l'inventaire des actifs exigé par DORA.
6. **Fixer un rythme de revue** : une courte réunion trimestrielle par domaine sur les points ouverts et les indicateurs de qualité.

Les organisations qui souhaitent aller au-delà d'une matrice RACI peuvent s'appuyer sur [un cadre pratique de responsabilité des données](https://harro.lu/the-5-es) qui relie les rôles aux décisions et aux voies d'escalade.

## Que faire maintenant

- Vérifier que chaque jeu de données du registre des traitements RGPD a pour répondant une personne métier nommée, et non un service.
- Pour les entités DORA, s'assurer que l'inventaire de l'article 8 mentionne les rôles et responsabilités à côté des actifs informationnels et qu'il a été revu au cours des douze derniers mois.
- Repérer les domaines où l'informatique figure comme data owner et transférer la propriété au métier, l'informatique restant custodian.
- Si vous développez des systèmes d'IA susceptibles d'être classés à haut risque au titre de l'annexe III, désigner un data owner pour chaque jeu de données d'entraînement et d'évaluation avant le 2 décembre 2027.

## Questions & réponses
**Quelle est la différence entre un data owner et un data steward ?**
Le data owner rend des comptes et tranche pour un domaine de données : définitions, objectifs de qualité, accès. Le data steward met ces décisions en œuvre au quotidien : il tient les définitions à jour, suit la qualité et coordonne les corrections.

**Le data custodian, est-ce le service informatique ?**
En pratique, ce rôle relève le plus souvent de l'informatique ou d'un prestataire externe, car il couvre le stockage, la sécurité, la sauvegarde et la suppression des données. Le custodian applique les exigences du data owner sans les fixer.

**Le RGPD exige-t-il un propriétaire des données ?**
Le RGPD n'emploie pas ce terme. Il rend le responsable du traitement responsable de la conformité et tenu de la démontrer (article 5, paragraphe 2), ce qui suppose en pratique des personnes nommément désignées pour chaque traitement et chaque jeu de données.

**Une même personne peut-elle être data owner et data steward ?**
Cela arrive dans les petites équipes, mais la séparation entre décision et exécution s'en trouve affaiblie. Dans la mesure du possible, le data owner est un cadre dirigeant et le data steward une personne qui travaille chaque jour avec les données.

**Le DPO doit-il être propriétaire des données personnelles ?**
Non. Selon l'article 39 du RGPD, le DPO informe, conseille et contrôle le respect du règlement, y compris la répartition des responsabilités. S'il était propriétaire des données, il contrôlerait ses propres décisions.

## Sources
1. [Règlement (UE) 2016/679 (RGPD), articles 4, 5, 24, 30 et 39](https://eur-lex.europa.eu/eli/reg/2016/679/oj) · EUR-Lex
2. [Règlement (UE) 2022/2554 (DORA), articles 5, 8 et 64](https://eur-lex.europa.eu/eli/reg/2022/2554/oj) · EUR-Lex
3. [Règlement (UE) 2024/1689 (AI Act), article 10](https://eur-lex.europa.eu/eli/reg/2024/1689/oj) · EUR-Lex
4. [Règlement (UE) 2026/1744 (Omnibus numérique sur l'IA)](https://eur-lex.europa.eu/eli/reg/2026/1744/oj) · EUR-Lex
5. [Publication de la loi luxembourgeoise sur DORA au Journal officiel](https://www.cssf.lu/fr/2024/07/publication-de-la-loi-luxembourgeoise-sur-dora-au-journal-officiel/) · CSSF
6. [Principles for effective risk data aggregation and risk reporting (BCBS 239)](https://www.bis.org/publ/bcbs239.htm) · Comité de Bâle sur le contrôle bancaire
7. [Missions de la CNPD](https://cnpd.public.lu/en/commission-nationale/missions.html) · CNPD
8. [Data ownership model](https://www.gov.uk/government/publications/data-ownership-in-government/data-ownership-model) · UK Government Digital Service
9. [DAMA-DMBOK: Data Management Body of Knowledge](https://dama.org/learning-resources/dama-data-management-body-of-knowledge-dmbok/) · DAMA International
