Vous entrez dans un espace virtuel nous permettant de vous présenter nos activités, et vous offrant la possibilité d'entrer en contact avec notre accueil commercial dans le cadre d'une relation BtoB.
Notre site collecte des informations sur votre visite et utilise des modules strictement nécessaires. Ces informations ne nous permettent pas d'identifier les visiteurs et d'utiliser les données à des fins commerciales.
Afin de vous proposez d'entrer en contact avec nous, et des réaliser des statistiques plus précises, nous devons vous demander l'autorisation pour utiliser des modules complémentaires.
Il s'agit de données vous assurant un affichage correct des pages selon votre appareil, permettant d'assurer la sécurité du notre site, de proposer des moyens de contact et de réaliser des statistiques anonymes.
Le stockage ou l’accès technique est nécessaire dans la finalité d’intérêt légitime de stocker des préférences qui ne sont pas demandées par l’abonné ou la personne utilisant le service.
Ils s'agit de données nous permettant de réaliser des analyses statistiques anonymes plus précises et notamment l'ordre des pages qu'un visiteur consulte
Le stockage ou l’accès technique qui est utilisé exclusivement dans des finalités statistiques anonymes. En l’absence d’une assignation à comparaître, d’une conformité volontaire de la part de votre fournisseur d’accès à internet ou d’enregistrements supplémentaires provenant d’une tierce partie, les informations stockées ou extraites à cette seule fin ne peuvent généralement pas être utilisées pour vous identifier.
Il s'agit des données individuelles collectées via les intégrations de notre CRM nous permettant de savoir par exemple si vous avez déjà visité notre site.
Guide complet : contrats de sous-traitance RGPD
Si un prestataire traite des données personnelles pour votre compte, vous devez avoir un contrat de sous-traitance conforme à l’article 28 du RGPD. Sans ce texte, la relation n’est pas conforme, même sans incident.
En clair, il faut vérifier 4 points :
Le point simple à garder en tête : un contrat RGPD ne sert pas juste à “cocher une case”. Il sert à dire qui fait quoi, dans quel délai, avec quelles preuves.
Voici le fil du guide, en version courte :
Quelques repères utiles :
Autrement dit : si vous pouvez prouver les rôles, les clauses, les délais et les traces de suivi, votre contrat tient mieux en cas de contrôle.
La suite du guide sert à faire ce tri, puis à passer d’un texte juridique à un contrat que vous pouvez utiliser au quotidien.
Cadre juridique et clauses obligatoires selon l’article 28 dans un contrat de sous-traitance RGPD
Clauses RGPD Article 28 : Obligatoires vs Bonnes Pratiques
L’article 28 du RGPD impose un contrat écrit, y compris sous forme électronique, propre au traitement, juridiquement opposable et auditable. En clair, une phrase générale du type « le prestataire s’engage à respecter le RGPD » ne suffit pas. La CNIL attend des engagements précis, vérifiables, et liés à un traitement bien identifié.
Quand un contrat de sous-traitance RGPD est-il obligatoire ?
Le contrat devient obligatoire dès qu’un prestataire traite des données personnelles pour votre compte en tant que sous-traitant.
Clauses obligatoires d’un contrat de sous-traitance RGPD : périmètre, instructions, sécurité, assistance, audits et fin de contrat
L’article 28 détaille, point par point, ce que le contrat doit couvrir.
Le texte doit préciser l’objet, la durée, la nature, la finalité, les catégories de données et les personnes concernées.
Il doit aussi imposer :
Pour permettre une notification à la CNIL dans le délai de 72 heures, le contrat doit prévoir une alerte du sous-traitant au responsable sous 24 heures.
Tableau comparatif : clauses obligatoires et garanties complémentaires
Les clauses imposées par l’article 28 et les garanties utiles en plus ne jouent pas le même rôle. Les premières posent la base. Les secondes rendent le dispositif plus concret au quotidien.
Un bon contrat ne s’arrête pas au minimum légal. Il sert à organiser, noir sur blanc, l’exécution du traitement. Par exemple, un rapport SOC 2 ou une certification ISO 27001 ne remplace pas un droit d’audit prévu au contrat, avec accès sur site si besoin.
Ces clauses posent le socle. L’étape suivante consiste à les transformer en formulations contractuelles utiles et négociables.
sbb-itb-9879cb5
Rédiger et négocier un contrat de sous-traitance RGPD opérationnel
Après avoir vérifié les clauses obligatoires, il faut passer à l’étape qui compte sur le terrain : transformer le texte juridique en obligations claires, applicables, et faciles à contrôler.
Une méthode de rédaction fondée sur le traitement réel
Après l’article 28, partez du traitement tel qu’il existe en pratique, puis convertissez-le en clauses qui collent au quotidien : données traitées, accès, hébergement et sous-traitants.
Les instructions de traitement ont intérêt à figurer dans une annexe versionnée et datée, pas dans le corps du contrat. C’est plus simple à mettre à jour, et surtout plus propre si le périmètre bouge avec le temps.
Les mesures de sécurité, elles, gagnent à être placées dans une annexe technique séparée. L’idée n’est pas d’écrire des promesses vagues, mais de lister des contrôles concrets : MFA, chiffrement au repos et en transit, journaux d’accès, ainsi que des objectifs RTO/RPO. Fixez aussi une durée de conservation en mois. Puis prévoyez noir sur blanc l’effacement des données et la remise d’une attestation d’effacement.
Contrat de sous-traitance RGPD : les points de négociation à examiner de près
Certaines clauses concentrent presque toute la tension entre responsable de traitement et sous-traitant.
Les plafonds de responsabilité en font souvent partie. Un plafond peut se défendre, mais il doit prévoir des exclusions pour la faute lourde, le dol et les violations graves du RGPD. Sans ça, la clause peut vite tourner au parapluie un peu trop large.
Les transferts internationaux demandent aussi un examen serré. Pour tout transfert hors UE, vérifiez la présence des SCC 2021/914 et d’une TIA. C’est le genre de point qu’on survole parfois à la négociation, puis qu’on regrette au premier audit.
Enfin, fixez une notification sous 24 h côté sous-traitant. Ce délai laisse au responsable de traitement un peu d’air pour analyser l’incident et tenir son propre délai de 72 heures.
Tableau comparatif : formulations favorables au responsable, au sous-traitant, et position équilibrée
Pour trancher entre plusieurs versions d’une clause, comparez simplement trois niveaux de rédaction : favorable au responsable, favorable au sous-traitant, et équilibré.
Une fois signé, le contrat ne doit pas dormir dans un dossier. Il doit être suivi, mis à jour et audité pendant toute sa durée.
Gérer, surveiller et auditer les contrats de sous-traitance RGPD après signature
Un contrat signé n’est pas un document qu’on range dans un tiroir. C’est le début d’un suivi actif, organisé selon le niveau de risque que porte chaque sous-traitant. Le registre, les audits et la gestion des incidents prolongent les clauses négociées au départ.
Cycle de vie du contrat de sous-traitance RGPD : intégration, mises à jour, renouvellement et sortie
Dès l’intégration d’un sous-traitant, inscrivez dans le registre les données traitées, les finalités et les mesures de sécurité qu’il propose. Puis mettez ces éléments à jour à chaque changement.
La chaîne de sous-traitance doit aussi rester cartographiée et revue à intervalles réguliers. Dans les faits, les outils non répertoriés sont loin d’être rares. Le contrat doit donc garder un inventaire à jour des sous-traitants ultérieurs, avec une procédure nette pour intégrer tout nouvel outil.
En fin de contrat, le sous-traitant doit restituer les données dans un format exploitable ou les supprimer de façon intégrale, y compris les sauvegardes et les journaux. Il doit ensuite remettre une attestation d’effacement datée et signée.
Ce travail de suivi nourrit ensuite les audits et la revue documentaire prévus dans le contrat.
Contrats de sous-traitance RGPD : audits, surveillance et gestion des incidents en pratique
Une fois le contrat de sous-traitance RGPD intégré au registre, le contrôle opérationnel peut démarrer. Le suivi post-signature repose sur un accompagnement RGPD structuré en trois niveaux de contrôle, selon le risque du traitement.
Pour les traitements courants, un audit documentaire à distance permet de vérifier les contrats de sous-traitance signés, les SCC en cas de transfert international, les TIA, la liste à jour des sous-traitants ultérieurs, ainsi que les certificats ISO 27001 ou SOC 2 et un rapport de test d’intrusion.
Pour les traitements sensibles, ou après un incident, mieux vaut passer à un audit sur site. Cette approche permet de vérifier physiquement les accès, d’échanger avec les équipes et de demander des démonstrations en conditions réelles. Sur le papier, tout peut sembler propre. Sur place, on voit ce qui se passe pour de bon.
En cas de violation de données, le contrat doit prévoir une notification sous 24 h après détection. Cette notification doit préciser la nature de l’incident, les données concernées, le nombre approximatif de personnes touchées et les mesures correctives engagées.
Pour les droits des personnes concernées, fixez des délais de réponse précis. Par exemple :
Sans ces repères dans le contrat, le responsable de traitement finit souvent par courir après les réponses alors que le délai légal, lui, continue de tourner.
Le niveau de contrôle doit ensuite s’ajuster au risque du traitement.
Tableau comparatif : audit à distance, audit sur site et revue fondée sur une certification
En pratique, la certification sert de socle, l’audit documentaire suit l’exécution courante, et l’audit sur site intervient en cas de doute ou d’incident.
Pratique française, ressources institutionnelles et conclusion sur les contrats de sous-traitance RGPD
Ressources CNIL et UE pour la revue des contrats de sous-traitance RGPD
Une fois le contrat rédigé et négocié, il faut encore vérifier un point simple en apparence, mais souvent négligé : est-ce que tout tient debout sur le plan RGPD, pièces à l’appui ?
C’est là que les ressources institutionnelles deviennent utiles. Côté France, la CNIL propose des supports pratiques sur son portail professionnel de la CNIL pour relire un contrat de sous-traitance RGPD, contrôler les mesures de sécurité, tenir le registre et cadrer une AIPD. Côté européen, le CEPD met à disposition des textes de référence sur les transferts de données hors EEE.
En pratique, ces ressources servent de filet de sécurité. Elles aident à relire le contrat avec une grille plus rigoureuse, et à vérifier que les preuves de conformité suivent bien les engagements écrits.
Quand faire appel à un accompagnement RGPD externe
Dès que le niveau de risque monte, une simple revue documentaire montre vite ses limites.
Un accompagnement externe devient utile lorsqu’un contrat porte sur des traitements à risque, une AIPD ou des transferts de données hors UE. Dans ce type de dossier, il ne s’agit plus seulement de relire des clauses. Il faut aussi tester leur solidité, vérifier les annexes, cadrer les rôles et s’assurer que les preuves de conformité existent bien.
Opt-on accompagne la revue des contrats, les AIPD et le suivi de conformité.
Conclusion : les contrôles qui rendent un contrat de sous-traitance RGPD défendable
Un contrat de sous-traitance défendable repose sur quelques points qui ne laissent pas de place à l’à-peu-près : qualifier les rôles correctement dès le départ, intégrer toutes les clauses de l’article 28, négocier des formulations précises au lieu d’engagements vagues, puis superviser le sous-traitant pendant toute la relation contractuelle.
Sur le terrain, ce n’est pas le contrat seul qui parle. Ce sont aussi les traces laissées par son exécution. La documentation produite – registre à jour, annexes des instructions versionnées, attestations d’effacement, rapports d’audit – constitue la preuve concrète de cette supervision. C’est elle qui fait foi en cas de contrôle de la CNIL.
FAQs
Comment qualifier le rôle de chaque partie dans un contrat de sous-traitance RGPD ?
Le RGPD distingue deux rôles clés : le responsable de traitement et le sous-traitant.
Le responsable de traitement décide, seul ou avec d’autres, des finalités et des moyens du traitement. Le sous-traitant, lui, traite des données personnelles pour son compte.
Dit simplement : l’un décide pourquoi et comment les données sont utilisées, l’autre agit selon ce cadre.
Cette distinction n’a rien d’un simple détail administratif. Elle fixe les responsabilités juridiques en cas d’incident.
Opt-on peut vous aider à qualifier ce rôle grâce à ses audits, ses analyses d’impact et ses services de DPO externe.
Que risque-t-on sans contrat conforme à l’article 28 ?
L’absence d’un contrat de sous-traitance RGPD conforme à l’article 28 du RGPD est une infraction qui peut être sanctionnée. En cas de contrôle, la CNIL peut infliger des amendes allant jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial.
Sans DPA, le risque ne s’arrête pas là. Vous restez aussi responsable des manquements de vos prestataires. Et, dans les faits, vous perdez de la visibilité sur toute la chaîne de sous-traitance. Résultat : votre organisation devient plus fragile en cas de violation de données ou d’audit.
Quels documents conserver comme preuves ?
Pour montrer votre conformité au RGPD, gardez une documentation claire, complète et à jour. L’idée est simple : en cas de contrôle, vous devez pouvoir prouver ce que vous faites, pourquoi vous le faites, et comment vous protégez les données.
Conservez notamment :
Ajoutez aussi les preuves liées à la gestion des données. C’est souvent là que tout se joue dans la pratique :
En clair, il ne suffit pas d’avoir des règles sur le papier. Il faut aussi garder des traces qui montrent qu’elles sont bien appliquées au fil du temps.
Articles récents
Thèmes
Catégories