Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Chaîne de sous-traitance : retrouver les accès cachés

Chaîne de sous-traitance RGPD : rapprochez contrats, services techniques et accès réels pour identifier les acteurs qui traitent vos données.

Votre contrat nomme un éditeur et son hébergeur. Pourtant, les pièces jointes transitent par un outil de support, les emails passent par une autre plateforme et les sauvegardes sont stockées ailleurs. Pour comprendre la chaîne de sous-traitance, partez des opérations réelles, puis rattachez chaque intervenant au contrat pertinent.

Une liste commerciale n’est pas une carte des traitements

L’Art. 28(2) encadre le recours à d’autres sous-traitants ; l’Art. 28(4) prévoit les obligations à leur répercuter. Ces exigences supposent de comprendre les activités effectivement confiées. L’Art. 28(3)(h) organise l’accès aux informations nécessaires pour démontrer la conformité. Source : RGPD, chapitre IV.

La qualification dépend de ce que fait chaque acteur. Un prestataire n’est pas automatiquement sous-traitant parce qu’il figure dans la comptabilité fournisseurs ; inversement, un intervenant peut traiter des données sans apparaître comme votre fournisseur direct. La CNIL rappelle que les rôles résultent des faits.

Le guide général du sous-traitant RGPD aide à qualifier la relation. La méthode ci-dessous sert à retrouver les acteurs et à vérifier le périmètre de cette qualification.

Partir d’un dossier représentatif

Choisissez une opération concrète, par exemple le dépôt puis le traitement d’une pièce jointe. Suivez son parcours : réception, stockage, consultation, diagnostic, sauvegarde et suppression. Pour chaque étape, demandez qui intervient et avec quel accès.

Exemple hypothétique. Une application conserve les pièces chez un hébergeur, mais l’équipe de support les copie parfois dans son outil de tickets pour analyser un défaut. Cartographier seulement l’hébergement manquerait cet usage. Il faut soit l’encadrer et le minimiser, soit le supprimer si le contenu n’est pas nécessaire au dépannage.

Une telle analyse est une recommandation opérationnelle : le RGPD n’impose pas de choisir un « dossier représentatif » selon un format normalisé.

Rapprocher trois sources d’information

Source Ce qu’elle révèle Limite à lever
Contrat et liste des prestataires Acteurs déclarés, services et pays annoncés Vérifier la mise à jour et les options réellement activées
Architecture et documentation technique Stockages, outils de diagnostic et intégrations Traduire les composants en entités juridiques
Entretiens opérationnels Exports manuels, support, interventions exceptionnelles Vérifier les pratiques déclarées par des éléments concrets

Pour les outils de votre propre organisme, l’inventaire des applications et les achats aident aussi à repérer les services utilisés hors du processus habituel. La cartographie des traitements donne le point d’entrée métier ; elle doit être rapprochée de ces flux réels.

Ne collectez pas inutilement des dossiers clients pour prouver chaque flux. Un schéma, une configuration et un exemple fictif peuvent suffire à décrire le parcours technique.

Utiliser une fiche par intervenant et par opération

Conservez au minimum l’entité juridique, le service, la mission, les catégories de données, les accès possibles, les lieux de traitement connus, le lien contractuel et le statut d’autorisation. Ajoutez la date de vérification et la source de l’information.

Séparez les faits confirmés des questions ouvertes. « Hébergement UE » ne répond pas à la question des équipes pouvant accéder au contenu depuis d’autres lieux. « Données techniques » ne signifie pas non plus automatiquement absence de données personnelles.

Pour les acteurs qui traitent certaines données pour une finalité propre, prévoyez une ligne séparée. Les règles de sous-traitance ne doivent pas masquer un traitement autonome. La CNIL explique cette distinction dans ses bonnes pratiques entre responsable et sous-traitant.

Transformer les écarts en décisions

Un acteur découvert peut correspondre à quatre situations : documentation incomplète ; activité modifiée ; prestataire non autorisé selon le régime applicable ; qualification erronée. La réponse doit suivre le problème réel.

Faites préciser le périmètre avant d’exiger un nouvel avenant standard. Si l’acteur n’accède qu’à des données véritablement anonymes, documentez cette conclusion. Si un traitement personnel existe, vérifiez les garanties, le contrat, l’autorisation et les transferts éventuels. Le guide sur les transferts hors UE complète cette dernière analyse.

Attribuez chaque question ouverte à un interlocuteur et une échéance. Une liste de prestataires toujours « en cours de confirmation » ne permet pas de piloter les traitements.

Maintenir la carte lors des changements

Définissez les événements qui déclenchent la revue : activation d’une option, nouveau canal de support, changement d’hébergeur, intégration, acquisition ou incident. Comparez l’annonce du fournisseur avec votre périmètre effectivement utilisé.

Le résultat doit alimenter l’évaluation des garanties du prestataire, les instructions et les fiches concernées. Évitez une carte très détaillée qui ne serait reliée à aucune décision de conformité.

Ce qu’il faut retenir

  • Suivez les opérations et les accès réels, au-delà de la liste commerciale.
  • Rapprochez contrats, architecture et pratiques des équipes.
  • Qualifiez séparément les activités réalisées pour le client et celles menées pour une finalité propre.
  • Une question ouverte doit déboucher sur une vérification, une mesure ou une décision.

FAQ

Tout fournisseur informatique est-il un sous-traitant ?

Non. Il faut qu’il traite des données personnelles pour le compte du responsable ; une simple relation commerciale ne suffit pas.

Faut-il refaire toute la carte à chaque annonce ?

Une revue ciblée du changement peut suffire si le périmètre existant reste fiable. Elle doit néanmoins vérifier les conséquences sur les données, accès, acteurs et pays concernés.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →