O P T - O N

Pour un numérique responsable ...

Guide complet : contrats de sous-traitance RGPD

Guide complet : contrats de sous-traitance RGPD

Si un prestataire traite des données personnelles pour votre compte, vous devez avoir un contrat de sous-traitance conforme à l’article 28 du RGPD. Sans ce texte, la relation n’est pas conforme, même sans incident.

En clair, il faut vérifier 4 points :

  • Le bon rôle de chaque partie : responsable de traitement, sous-traitant, sous-traitant ultérieur.
  • Les clauses imposées par le RGPD : instructions, droits des personnes, gestion des violations de données, analyse d’impact (AIPD), sécurité, confidentialité, documentation et audits, fin de contrat.
  • Les délais et preuves : alerte violation sans délai, registre à jour, annexes, attestations d’effacement.
  • Le suivi dans le temps : revue des sous-traitants, audits, transferts hors UE, sortie de contrat.

Le point simple à garder en tête : un contrat RGPD ne sert pas juste à “cocher une case”. Il sert à dire qui fait quoi, dans quel délai, avec quelles preuves.

Voici le fil du guide, en version courte :

  • Commencer par qualifier les rôles
  • Contrôler les mentions imposées par l’article 28
  • Négocier des clauses claires sur :
    • les audits
    • les sous-traitants ultérieurs
    • la notification des violations
    • la responsabilité
    • la suppression ou la restitution des données
  • Surveiller ensuite le contrat avec :
    • le registre des traitements
    • les SCC et la TIA pour les transferts hors UE
    • les certificats et rapports d’audit
    • les preuves de suppression en fin de contrat

Quelques repères utiles :

  • 72 heures : délai du responsable de traitement pour notifier la CNIL en cas de violation, si requis (une assistance RGPD peut être nécessaire).
  • 24 heures : délai souvent prévu au contrat pour que le sous-traitant alerte le responsable.
  • 30 jours : délai souvent retenu pour la suppression des données en fin de contrat ou pour un préavis de changement de sous-traitant ultérieur.
  • 2 jours ouvrés : exemple de délai pour accuser réception d’une demande liée aux droits des personnes.
Point à vérifierCe que je cherche
RôlesQui décide des finalités et qui exécute
Clauses RGPDObjet, durée, données, personnes concernées, sécurité, audits, fin de contrat
IncidentsAlerte rapide, contenu de la notification, mesures prises
Transferts hors UE TIA (analyse d’impact sur les transferts)
Fin de contratRestitution ou suppression + attestation écrite

Autrement dit : si vous pouvez prouver les rôles, les clauses, les délais et les traces de suivi, votre contrat tient mieux en cas de contrôle.

La suite du guide sert à faire ce tri, puis à passer d’un texte juridique à un contrat que vous pouvez utiliser au quotidien.

Cadre juridique et clauses obligatoires selon l’article 28 dans un contrat de sous-traitance RGPD

Contrat de sous-traitance RGPD : Obligatoires vs Bonnes Pratiques

Clauses RGPD Article 28 : Obligatoires vs Bonnes Pratiques

L’article 28 du RGPD impose un contrat écrit, y compris sous forme électronique, propre au traitement, juridiquement opposable et auditable. En clair, une phrase générale du type « le prestataire s’engage à respecter le RGPD » ne suffit pas. La CNIL attend des engagements précis, vérifiables, et liés à un traitement bien identifié.

Quand un contrat de sous-traitance RGPD est-il obligatoire ?

Le contrat devient obligatoire dès qu’un prestataire traite des données personnelles pour votre compte en tant que sous-traitant.

Clauses obligatoires d’un contrat de sous-traitance RGPD : périmètre, instructions, sécurité, assistance, audits et fin de contrat

L’article 28 détaille, point par point, ce que le contrat doit couvrir.

Le texte doit préciser l’objet, la durée, la nature, la finalité, les catégories de données et les personnes concernées.

Il doit aussi imposer :

  • le traitement sur instruction documentée ;
  • la confidentialité du personnel ;
  • des mesures de sécurité ;
  • l’encadrement des sous-traitants ultérieurs ;
  • l’assistance sur les droits des personnes et les analyses d’impact ;
  • la notification des violations ;
  • les audits ;
  • puis la restitution ou la suppression des données en fin de contrat.

Pour permettre une notification à la CNIL dans le délai de 72 heures, le contrat doit prévoir une alerte du sous-traitant au responsable sous 24 heures.

Tableau comparatif : clauses obligatoires et garanties complémentaires

Les clauses imposées par l’article 28 et les garanties utiles en plus ne jouent pas le même rôle. Les premières posent la base. Les secondes rendent le dispositif plus concret au quotidien.

ExigenceObligatoire (article 28)Bonne pratique complémentaire
InstructionsInstructions documentéesAnnexe versionnée des instructions
SécuritéMesures appropriées (article 32)Annexe mesures de sécurité détaillées : MFA, chiffrement, journaux, RTO/RPO
Notification de violationSans délai injustifiéDélai de 24 h + rapport post-incident
Sous-traitants ultérieursAutorisation préalable écritePréavis de 30 jours + droit d’opposition motivé
Assistance droits des personnesAssistance au responsableSLA définis (ex. : réponse sous 2 jours ouvrés)
Fin de contratRestitution ou suppression des donnéesAttestation d’effacement + restitution en format ouvert
AuditsDroit d’audit du responsableAudit annuel + accès sur site + plan de remédiation

Un bon contrat ne s’arrête pas au minimum légal. Il sert à organiser, noir sur blanc, l’exécution du traitement. Par exemple, un rapport SOC 2 ou une certification ISO 27001 ne remplace pas un droit d’audit prévu au contrat, avec accès sur site si besoin.

Ces clauses posent le socle. L’étape suivante consiste à les transformer en formulations contractuelles utiles et négociables.

Rédiger et négocier un contrat de sous-traitance RGPD opérationnel

Après avoir vérifié les clauses obligatoires, il faut passer à l’étape qui compte sur le terrain : transformer le texte juridique en obligations claires, applicables, et faciles à contrôler.

Une méthode de rédaction fondée sur le traitement réel

Après l’article 28, partez du traitement tel qu’il existe en pratique, puis convertissez-le en clauses qui collent au quotidien : données traitées, accès, hébergement et sous-traitants.

Les instructions de traitement ont intérêt à figurer dans une annexe versionnée et datée, pas dans le corps du contrat. C’est plus simple à mettre à jour, et surtout plus propre si le périmètre bouge avec le temps.

Les mesures de sécurité, elles, gagnent à être placées dans une annexe technique séparée. L’idée n’est pas d’écrire des promesses vagues, mais de lister des contrôles concrets : MFA, chiffrement au repos et en transit, journaux d’accès, ainsi que des objectifs RTO/RPO. Fixez aussi une durée de conservation en mois. Puis prévoyez noir sur blanc l’effacement des données et la remise d’une attestation d’effacement.

Contrat de sous-traitance RGPD : les points de négociation à examiner de près

Certaines clauses concentrent presque toute la tension entre responsable de traitement et sous-traitant.

Les plafonds de responsabilité en font souvent partie. Un plafond peut se défendre, mais il doit prévoir des exclusions pour la faute lourde, le dol et les violations graves du RGPD. Sans ça, la clause peut vite tourner au parapluie un peu trop large.

Les transferts internationaux demandent aussi un examen serré. Pour tout transfert hors UE, vérifiez la présence des SCC 2021/914 et d’une TIA. C’est le genre de point qu’on survole parfois à la négociation, puis qu’on regrette au premier audit.

Enfin, fixez une notification sous 24 h côté sous-traitant. Ce délai laisse au responsable de traitement un peu d’air pour analyser l’incident et tenir son propre délai de 72 heures.

Tableau comparatif : formulations favorables au responsable, au sous-traitant, et position équilibrée

Pour trancher entre plusieurs versions d’une clause, comparez simplement trois niveaux de rédaction : favorable au responsable, favorable au sous-traitant, et équilibré.

ClauseFavorable au responsableFavorable au sous-traitantPosition équilibrée
AuditAudit sur site à tout moment, aux frais du sous-traitantSeuls les rapports de tiers (ISO/SOC 2) sont fournisAudit documentaire annuel + audit sur site en cas d’incident
Sous-traitants ultérieursAutorisation écrite préalable pour chaque changementLiberté totale sans préavisAutorisation générale avec préavis de 30 jours et droit d’opposition motivé
Notification de violationNotification immédiate (sous 12 h)« Dans un délai raisonnable »Notification sous 24 h après détection
ResponsabilitéIllimitée pour toute violation RGPDPlafonnée à 6 à 12 mois de redevance, sans exclusionPlafonnée à 12 à 24 mois de redevance avec carve-outs pour faute lourde
Suppression en fin de contratSuppression immédiate avec preuve certifiéeSuppression selon les cycles de sauvegarde internesSuppression sous 30 jours avec attestation d’effacement formelle

Une fois signé, le contrat ne doit pas dormir dans un dossier. Il doit être suivi, mis à jour et audité pendant toute sa durée.

Gérer, surveiller et auditer les contrats de sous-traitance RGPD après signature

Un contrat signé n’est pas un document qu’on range dans un tiroir. C’est le début d’un suivi actif, organisé selon le niveau de risque que porte chaque sous-traitant. Le registre, les audits et la gestion des incidents prolongent les clauses négociées au départ.

Cycle de vie du contrat de sous-traitance RGPD : intégration, mises à jour, renouvellement et sortie

Dès l’intégration d’un sous-traitant, inscrivez dans le registre les données traitées, les finalités et les mesures de sécurité qu’il propose. Puis mettez ces éléments à jour à chaque changement.

La chaîne de sous-traitance doit aussi rester cartographiée et revue à intervalles réguliers. Dans les faits, les outils non répertoriés sont loin d’être rares. Le contrat doit donc garder un inventaire à jour des sous-traitants ultérieurs, avec une procédure nette pour intégrer tout nouvel outil.

En fin de contrat, le sous-traitant doit restituer les données dans un format exploitable ou les supprimer de façon intégrale, y compris les sauvegardes et les journaux. Il doit ensuite remettre une attestation d’effacement datée et signée.

Ce travail de suivi nourrit ensuite les audits et la revue documentaire prévus dans le contrat.

Contrats de sous-traitance RGPD : audits, surveillance et gestion des incidents en pratique

Une fois le contrat de sous-traitance RGPD intégré au registre, le contrôle opérationnel peut démarrer. Le suivi post-signature repose sur un accompagnement RGPD structuré en trois niveaux de contrôle, selon le risque du traitement.

Pour les traitements courants, un audit documentaire à distance permet de vérifier les contrats de sous-traitance signés, les SCC en cas de transfert international, les TIA, la liste à jour des sous-traitants ultérieurs, ainsi que les certificats ISO 27001 ou SOC 2 et un rapport de test d’intrusion.

Pour les traitements sensibles, ou après un incident, mieux vaut passer à un audit sur site. Cette approche permet de vérifier physiquement les accès, d’échanger avec les équipes et de demander des démonstrations en conditions réelles. Sur le papier, tout peut sembler propre. Sur place, on voit ce qui se passe pour de bon.

En cas de violation de données, le contrat doit prévoir une notification sous 24 h après détection. Cette notification doit préciser la nature de l’incident, les données concernées, le nombre approximatif de personnes touchées et les mesures correctives engagées.

Pour les droits des personnes concernées, fixez des délais de réponse précis. Par exemple :

  • 2 jours ouvrés pour qu’un sous-traitant accuse réception d’une demande d’accès ou d’effacement
  • 30 jours pour sa résolution complète

Sans ces repères dans le contrat, le responsable de traitement finit souvent par courir après les réponses alors que le délai légal, lui, continue de tourner.

Le niveau de contrôle doit ensuite s’ajuster au risque du traitement.

Tableau comparatif : audit à distance, audit sur site et revue fondée sur une certification

Méthode de contrôleAvantagesLimitesPreuves produites
Audit documentaire / à distanceFaible coût, simple à planifier, couvre la conformité juridique de baseRepose sur les documents fournis par le sous-traitant ; ne prouve pas la réalité opérationnelleContrat de sous-traitance RGPD signé, SCC, TIA, liste des sous-traitants ultérieurs mise à jour
Audit sur siteNiveau d’assurance élevé ; permet de vérifier la sécurité physique et les pratiques réelles des équipesCoûteux en ressources, demande une coordination préalable ; réservé aux traitements à risque élevé ou aux suites d’incidentRapports d’inspection, journaux d’accès physiques, notes d’entretien, démonstrations en direct
Revue fondée sur une certification (ISO 27001, SOC 2, SecNumCloud)Vérification indépendante et standardisée par un tiersTrop générique ; ne prouve pas la conformité aux instructions spécifiques du contratCertificats ISO 27001, rapports SOC 2 Type II, qualification SecNumCloud

En pratique, la certification sert de socle, l’audit documentaire suit l’exécution courante, et l’audit sur site intervient en cas de doute ou d’incident.

Pratique française, ressources institutionnelles et conclusion sur les contrats de sous-traitance RGPD

Ressources CNIL et UE pour la revue des contrats de sous-traitance RGPD

Une fois le contrat rédigé et négocié, il faut encore vérifier un point simple en apparence, mais souvent négligé : est-ce que tout tient debout sur le plan RGPD, pièces à l’appui ?

C’est là que les ressources institutionnelles deviennent utiles. Côté France, la CNIL propose des supports pratiques sur son portail professionnel de la CNIL pour relire un contrat de sous-traitance RGPD, contrôler les mesures de sécurité, tenir le registre et cadrer une AIPD. Côté européen, le CEPD met à disposition des textes de référence sur les transferts de données hors EEE.

RessourceSourceUtilité principale
Portail professionnelCNILSous-traitance, sécurité, registre, AIPD
Liste des traitements nécessitant une AIPDCNILIdentifier les traitements à risque élevé
Guidelines 2/2018CEPDRelations responsable–sous-traitant
CCT 2021/914Commission européenneTransferts hors EEE

En pratique, ces ressources servent de filet de sécurité. Elles aident à relire le contrat avec une grille plus rigoureuse, et à vérifier que les preuves de conformité suivent bien les engagements écrits.

Quand faire appel à un accompagnement RGPD externe

Dès que le niveau de risque monte, une simple revue documentaire montre vite ses limites.

Un accompagnement externe devient utile lorsqu’un contrat porte sur des traitements à risque, une AIPD ou des transferts de données hors UE. Dans ce type de dossier, il ne s’agit plus seulement de relire des clauses. Il faut aussi tester leur solidité, vérifier les annexes, cadrer les rôles et s’assurer que les preuves de conformité existent bien.

Opt-on accompagne la revue des contrats, les AIPD et le suivi de conformité.

Conclusion : les contrôles qui rendent un contrat de sous-traitance RGPD défendable

Un contrat de sous-traitance défendable repose sur quelques points qui ne laissent pas de place à l’à-peu-près : qualifier les rôles correctement dès le départ, intégrer toutes les clauses de l’article 28, négocier des formulations précises au lieu d’engagements vagues, puis superviser le sous-traitant pendant toute la relation contractuelle.

Sur le terrain, ce n’est pas le contrat seul qui parle. Ce sont aussi les traces laissées par son exécution. La documentation produite – registre à jour, annexes des instructions versionnées, attestations d’effacement, rapports d’audit – constitue la preuve concrète de cette supervision. C’est elle qui fait foi en cas de contrôle de la CNIL.

FAQs

Comment qualifier le rôle de chaque partie dans un contrat de sous-traitance RGPD ?

Le RGPD distingue deux rôles clés : le responsable de traitement et le sous-traitant.

Le responsable de traitement décide, seul ou avec d’autres, des finalités et des moyens du traitement. Le sous-traitant, lui, traite des données personnelles pour son compte.

Dit simplement : l’un décide pourquoi et comment les données sont utilisées, l’autre agit selon ce cadre.

Cette distinction n’a rien d’un simple détail administratif. Elle fixe les responsabilités juridiques en cas d’incident.

Opt-on peut vous aider à qualifier ce rôle grâce à ses audits, ses analyses d’impact et ses services de DPO externe.

Que risque-t-on sans contrat conforme à l’article 28 ?

L’absence d’un contrat de sous-traitance RGPD conforme à l’article 28 du RGPD est une infraction qui peut être sanctionnée. En cas de contrôle, la CNIL peut infliger des amendes allant jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial.

Sans DPA, le risque ne s’arrête pas là. Vous restez aussi responsable des manquements de vos prestataires. Et, dans les faits, vous perdez de la visibilité sur toute la chaîne de sous-traitance. Résultat : votre organisation devient plus fragile en cas de violation de données ou d’audit.

Quels documents conserver comme preuves ?

Pour montrer votre conformité au RGPD, gardez une documentation claire, complète et à jour. L’idée est simple : en cas de contrôle, vous devez pouvoir prouver ce que vous faites, pourquoi vous le faites, et comment vous protégez les données.

Conservez notamment :

  • le registre des activités de traitement ;
  • les AIPD, si nécessaire ;
  • les contrats de sous-traitance et annexes liées à la protection des données personnelles ;
  • les mentions d’information et les politiques de sécurité et de confidentialité.

Ajoutez aussi les preuves liées à la gestion des données. C’est souvent là que tout se joue dans la pratique :

  • la politique de rétention ;
  • les journaux de purge ;
  • les attestations d’effacement ;
  • l’historique des violations et des actions correctives.

En clair, il ne suffit pas d’avoir des règles sur le papier. Il faut aussi garder des traces qui montrent qu’elles sont bien appliquées au fil du temps.