Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Audit fournisseur : quand les preuves manquent

Audit d'un prestataire RGPD : examinez les preuves manquantes, les documents équivalents et les conditions de décision avant de confier vos données.

Le fournisseur répond « conforme » à votre questionnaire, mais refuse de transmettre son rapport d’audit. Faut-il l’écarter, accepter une attestation ou demander autre chose ? La décision dépend de ce que vous devez vérifier, du périmètre couvert et du risque lié au traitement confié.

Partir de la garantie à vérifier

L’Art. 28(1) impose de recourir à un sous-traitant présentant des garanties suffisantes. L’Art. 28(3)(h) prévoit l’accès aux informations nécessaires et la possibilité d’audits. Le règlement n’impose pas que tous les fournisseurs remettent le même questionnaire ou le même certificat. Source : RGPD, chapitre IV.

La CNIL rappelle les critères de compétence, de fiabilité et de moyens. Le travail consiste donc à relier les documents à une garantie concrète. Un logo sur une présentation commerciale ne décrit ni l’entité couverte, ni le service audité, ni les exclusions.

Prenez le questionnaire d’évaluation des sous-traitants comme point de départ, puis identifiez les réponses qui exigent une vérification approfondie pour votre usage.

Construire un tableau des lacunes

Garantie recherchée Preuve reçue insuffisante Complément à demander
Accès réservés aux équipes autorisées « Accès sécurisés » Description des habilitations, revues et accès de support
Restauration du service Politique de sauvegarde générale Périmètre sauvegardé et résultat récent d’un exercice pertinent
Suppression en fin de contrat Clause sans procédure Délais, copies incluses et preuve d’exécution
Gestion des incidents Adresse email du support Circuit d’alerte, permanence et contenu des mises à jour
Maîtrise des prestataires ultérieurs Liste de marques Entités, missions, lieux et modalités de changement

Le tableau doit comporter une colonne « pourquoi cela compte pour nous ». Un traitement de dossiers contenant des informations très sensibles demande une profondeur d’examen différente de celle d’un service recevant quelques coordonnées professionnelles.

Examiner une preuve de remplacement

Un rapport complet peut contenir des informations de sécurité ou des données d’autres clients. Un refus de diffusion publique n’équivaut pas nécessairement à un refus de toute vérification. Demandez si une consultation sous confidentialité, un extrait circonstancié, une synthèse indépendante ou un entretien documenté permet d’établir le point recherché.

Une preuve de remplacement doit préserver l’information utile : identité de l’évaluateur, périmètre, période, limites et résultats pertinents. Une nouvelle attestation rédigée par le service commercial ne constitue pas automatiquement l’équivalent d’un contrôle indépendant.

Pour une certification, vérifiez ce qui est réellement certifié. Une certification de système de management de la sécurité n’est pas, par sa seule existence, une certification RGPD au titre de l’Art. 42. Même un mécanisme approuvé ne supprime pas les responsabilités des acteurs : l’Art. 42(4) le précise. Le guide sur la certification RGPD aide à distinguer ces objets.

Exemple de décision fondée sur le périmètre

Exemple hypothétique. Une PME veut utiliser un service pour stocker des dossiers comportant des pièces d’identité. Le fournisseur présente un audit portant sur son hébergement, mais le portail de support, qui permet aussi de télécharger ces pièces, se trouve hors du périmètre évalué.

Le problème n’est pas l’absence d’un document au format préféré de la PME. La garantie recherchée manque pour un accès réel aux pièces. La PME demande un contrôle du portail ou choisit une configuration supprimant cet accès. Si aucune solution ne permet d’obtenir des garanties suffisantes, l’exigence de l’Art. 28(1) reste insatisfaite.

Distinguer décision provisoire et autorisation de traiter

Une liste d’actions à venir n’autorise pas à commencer n’importe quel traitement. Avant la mise en service, décidez clairement si les garanties sont suffisantes dans le périmètre retenu. Les améliorations ultérieures ne doivent pas porter sur une condition indispensable laissée sans réponse.

Une fiche d’arbitrage peut retenir quatre états : preuve obtenue ; preuve équivalente acceptée et justifiée ; périmètre réduit avec mesure vérifiable ; garantie insuffisante empêchant l’usage prévu. Ajoutez pour chaque état un décisionnaire et la pièce qui le justifie.

N’utilisez pas un simple score moyen qui masquerait une lacune critique. Un fournisseur peut avoir répondu à presque toutes les questions et rester inadapté si aucune suppression n’est possible ou si les accès indispensables ne sont pas encadrés.

Réexaminer les garanties après la signature

Les preuves vieillissent lorsque le service, l’organisation ou les intervenants changent. Reliez les prochaines revues à ces événements et aux limites des pièces reçues. L’automatisation du suivi des sous-traitants peut rappeler une échéance ; l’analyse de la portée du document reste nécessaire.

Conservez dans votre dossier de conformité le tableau des garanties, les documents utiles et la décision. L’objectif est de pouvoir expliquer pourquoi le fournisseur était adapté au traitement effectivement confié.

Ce qu’il faut retenir

  • Une preuve vaut pour un périmètre, une période et une garantie identifiables.
  • Une modalité de consultation ou un document équivalent peut résoudre une confidentialité légitime.
  • Un score global ne doit pas masquer une condition indispensable non démontrée.
  • La décision doit rester reliée à l’usage réel du service.

FAQ

Une certification ISO suffit-elle à valider le fournisseur ?

Elle peut fournir des éléments utiles selon son périmètre. Elle ne démontre pas à elle seule toutes les garanties de conformité RGPD du traitement envisagé.

Le fournisseur doit-il remettre tous ses documents internes ?

Le droit à l’information et à l’audit doit permettre de vérifier les obligations applicables. Les modalités peuvent protéger les secrets et les autres clients, sans vider ce droit de son effet.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →