Logiciel RGPD souverain : vérifier les garanties
Logiciel RGPD souverain : vérifiez les accès, les prestataires, les certificats et la réversibilité avec une grille de preuves.
- Traduire « souverain » en une exigence d’achat
- Trois réponses à la même demande : lesquelles retenir ?
- Lire le contrat par opérations, pas seulement par pays
- Une annexe d’achat courte, mais exploitable
- Ce qu’une certification prouve réellement
- Relier la sécurité à votre utilisation
- Pouvoir sortir sans perdre son dossier de conformité
- Ce qu’il faut retenir
- FAQ
Un logiciel RGPD souverain ne se choisit pas sur une adresse française ou un logo. Il faut obtenir des engagements précis sur les données, les accès, les prestataires et la sortie, puis vérifier que les preuves couvrent bien le service acheté. Une réponse manquante reste une réserve ; elle ne devient pas une garantie parce que le commercial affirme que « tout est européen ».
Ce guide aide à décider si les garanties du fournisseur permettent de signer. Pour définir les fonctions nécessaires et organiser le projet, utilisez le guide de choix d’un logiciel RGPD. Ici, la question est différente : que pouvez-vous effectivement démontrer sur la maîtrise du service et de vos informations ?
Traduire « souverain » en une exigence d’achat
Une PME peut vouloir conserver ses dossiers dans l’Espace économique européen, maîtriser les accès d’assistance et récupérer ses travaux sans dépendre durablement de l’éditeur. Ces objectifs sont liés, mais aucune formule générale ne les remplace.
Commencez par décrire le contenu prévu : registre, contrats de sous-traitance, coordonnées des interlocuteurs, analyses d’impact et dossiers de demandes de droits. Certains documents peuvent révéler des incidents ou contenir des informations particulièrement confidentielles. Importer toutes les pièces disponibles augmenterait l’exposition sans nécessairement améliorer le suivi.
Écrivez ensuite vos exigences impératives et les préférences négociables. Par exemple : stockage et sauvegardes dans l’EEE ; assistance depuis des pays identifiés ; accès aux dossiers réservé aux personnes habilitées ; récupération des pièces et de leurs liens avant fermeture du compte. La direction arbitre les choix d’achat avec l’avis du DPO et du responsable informatique.
Le RGPD n’impose pas une localisation européenne universelle. Ses Art. 44–46 encadrent les transferts internationaux. Une exigence contractuelle peut être plus stricte que ce cadre. Il faut donc produire deux conclusions distinctes : le traitement envisagé dispose-t-il de garanties juridiques suffisantes, et l’offre satisfait-elle la politique retenue par l’acheteur ?
Trois réponses à la même demande : lesquelles retenir ?
Prenons une consultation entièrement fictive. L’acheteur demande que le contenu, les sauvegardes et les opérations d’administration ou de support donnant accès aux dossiers restent dans l’EEE. Les fournisseurs A, B et C ci-dessous ne désignent aucun éditeur réel.
| Réponse reçue | Ce qu’elle établit | Décision sur cette exigence |
|---|---|---|
| A : « Nos serveurs de production sont en France. » | Une localisation annoncée pour la production ; rien sur les sauvegardes et les accès | Réponse incomplète : pas d’acceptation avant complément contractuel |
| B : « Production et sauvegardes dans l’EEE ; support international pouvant ouvrir les dossiers, encadré par des garanties de transfert. » | Un périmètre documenté qui autorise des accès hors de la zone demandée | Exigence d’achat non satisfaite, même si les transferts peuvent être licites |
| C : « Annexe nominative des opérations, lieux et prestataires ; contenu, sauvegardes et accès aux dossiers limités à l’EEE. » | Un engagement susceptible de couvrir le besoin | Acceptable sur ce critère si les annexes, exceptions et procédures concordent ; autres contrôles encore nécessaires |
Pour A, demander seulement une confirmation « oui, européen » reproduirait l’ambiguïté. Il faut obtenir les lieux des sauvegardes et les modalités d’intervention, y compris lorsqu’un incident nécessite une équipe différente.
Pour B, deux choix sont possibles : maintenir l’exigence et écarter cette configuration, ou faire réexaminer la politique par la personne habilitée à la modifier. Ce second choix exige une analyse des flux et des garanties ; il ne consiste pas à effacer discrètement le critère dans la grille. Le guide des transferts de données hors UE détaille ce travail.
Pour C, la phrase n’autorise pas encore l’import des dossiers. Une clause générale prévoyant ailleurs un support mondial, ou un module optionnel exclu de l’annexe, peut en réduire la portée. Le juriste rapproche le bon de commande, le contrat principal et l’annexe de protection des données. Une contradiction doit être résolue par écrit avant l’engagement.
Lire le contrat par opérations, pas seulement par pays
L’Art. 28(1) et (3) du RGPD exige des garanties suffisantes et un contrat précisant le traitement confié. Lorsqu’il traite les données pour votre compte, l’éditeur doit notamment agir sur instructions documentées, encadrer la confidentialité et organiser l’assistance requise. Le sigle DPA désigne couramment cette annexe ; son titre ne prouve pas son contenu.
Rapprochez chaque opération d’un acteur et d’une catégorie de données. L’application principale reçoit le registre ; un service d’assistance peut recevoir une capture jointe à un ticket ; un module d’IA peut recevoir un contrat à analyser. La réponse concernant la base principale ne couvre pas automatiquement ces autres circuits.
Demandez qui décide d’éventuelles réutilisations pour améliorer un produit. Une finalité propre du fournisseur appelle une qualification et une analyse distinctes ; elle ne doit pas être absorbée dans la formule « prestations de support ». Lorsque le besoin est seulement d’obtenir une réponse technique, évitez de transmettre un dossier nominatif complet dans le ticket.
L’Art. 28(2) et (4) impose aussi d’encadrer les sous-traitants ultérieurs. Avec une autorisation générale, les changements prévus doivent être annoncés de manière à permettre une objection. Convenez de son traitement concret : alternative technique, discussion ou sortie selon le contrat. Un droit d’objection inexécutable dans votre organisation apporte peu de maîtrise.
Une annexe d’achat courte, mais exploitable
Voici une proposition partielle à adapter, destinée à préciser une exigence de localisation. Elle ne remplace ni l’ensemble du contrat de sous-traitance ni l’analyse des règles applicables :
Pour les services commandés, l’annexe identifie les opérations de stockage, sauvegarde, administration et assistance, les données concernées, les prestataires et les lieux d’exécution. Le contenu des dossiers et ses copies ne sont traités que dans l’EEE. Les accès à ce contenu depuis une autre zone sont exclus du périmètre accepté. Tout changement affectant cet engagement est décrit avant sa mise en œuvre afin de convenir de son traitement contractuel. Les modules non couverts restent désactivés pour les dossiers concernés.
Complétez ce texte avec la liste réelle des services. Le « contenu » doit inclure les pièces jointes ; précisez séparément les journaux, identifiants de compte et données de facturation. Les omettre ne les rend pas anonymes. Si une catégorie suit un autre circuit, consignez-le et décidez explicitement si cette exception est acceptable.
La proposition n’écarte pas une obligation légale opposable au prestataire et ne garantit pas, à elle seule, l’absence d’exposition à une législation étrangère. La structure du groupe, les entités ayant accès et les obligations auxquelles elles sont soumises appellent une analyse propre. « Société française » et « aucune contrainte étrangère possible » ne sont pas des conclusions équivalentes.
Le questionnaire d’évaluation des sous-traitants permet de recueillir les réponses initiales. Les engagements décisifs doivent ensuite être rattachés au contrat, avec une version et une date, plutôt que rester dans un échange commercial difficile à retrouver.
Ce qu’une certification prouve réellement
ISO/IEC 27001 porte sur les exigences d’un système de management de la sécurité de l’information. Sa certification est un élément de confiance sur ce système, pas une démonstration autonome de conformité RGPD ou de localisation de toutes les opérations. L’ISO présente cette portée et la distinction entre application et certification. Pour approfondir le sujet, consultez notre guide ISO 27001.
Lorsqu’un certificat est fourni, relevez le titulaire, le périmètre indiqué, l’organisme certificateur et les dates. Si la prestation achetée n’est pas identifiable dans ce périmètre, demandez une explication documentée. Ne remplacez pas cette réserve par une supposition fondée sur le logo du groupe.
La qualification SecNumCloud concerne une offre cloud et des exigences techniques, opérationnelles et juridiques. L’ANSSI précise que la qualification de l’offre d’hébergement ne préjuge pas de la sécurité des services clients qui y sont portés. Un logiciel hébergé sur une infrastructure qualifiée ne devient donc pas automatiquement une offre SaaS qualifiée. Une démarche en cours n’est pas une qualification obtenue.
Demandez la référence exacte et confrontez-la au service commandé. Notre guide de la qualification SecNumCloud aide à comprendre cette différence. Il ne s’agit pas d’une obligation générale applicable à tout logiciel RGPD ; des exigences particulières peuvent toutefois découler du contexte de l’organisme.
Relier la sécurité à votre utilisation
L’Art. 32(1) du RGPD demande des mesures adaptées au risque, portant notamment sur la confidentialité, la disponibilité, la restauration et l’évaluation régulière de leur efficacité. Une promesse de chiffrement ne répond pas seule à la question des accès : si le service peut déchiffrer un document pour l’afficher ou l’analyser, il faut encore maîtriser les personnes et les fonctions susceptibles de l’obtenir.
Préparez une démonstration avec des documents fictifs. Un collaborateur limité à son établissement doit accéder à son dossier et ne pas obtenir celui d’un autre établissement, y compris par recherche ou lien direct. Le responsable informatique demande aussi comment sont autorisés, tracés et retirés les accès d’assistance. Les résultats attendus sont des critères de réception, pas des contrôles déjà accomplis.
Si la démonstration ne permet pas d’établir la séparation annoncée, conservez la réserve et ne chargez pas les dossiers concernés. Demandez une correction ou une configuration différente, puis une nouvelle démonstration. Une capture de l’écran de paramétrage, seule, ne montre pas le résultat pour l’utilisateur.
Pouvoir sortir sans perdre son dossier de conformité
L’Art. 28(3)(g) prévoit, au choix du responsable, la suppression ou la restitution des données personnelles après la prestation, puis la destruction des copies, sauf obligation légale de conservation. Cela ne décrit pas tous les besoins d’une migration : modèles, relations entre fiches et décisions documentées doivent aussi être traités dans l’accord de sortie.
Proposez un dossier témoin composé d’une fiche de traitement, d’un contrat joint et d’une décision liée à cette fiche. La réception de l’export doit permettre de retrouver les trois éléments et leur association hors de l’application. Un fichier contenant uniquement les intitulés ne répond pas à ce besoin, même s’il est techniquement lisible.
Fixez les modalités d’assistance, les coûts éventuels, la période d’accès et le sort des copies résiduelles. Ces modalités sont à négocier ; aucun délai uniforme n’est déduit ici du RGPD. N’autorisez pas une suppression définitive avant d’avoir organisé la récupération nécessaire et traité les obligations de conservation applicables.
Ce qu’il faut retenir
La décision d’achat doit nommer les exigences satisfaites, les réserves et leur responsable. Une pièce absente vaut « non démontré ». Un écart à une politique interne peut être réexaminé par l’autorité compétente ; une obligation légale ne disparaît pas par arbitrage budgétaire. Conservez le dossier de preuves correspondant à la version du service effectivement commandée.
FAQ
Faut-il écarter un fournisseur sans certificat ISO 27001 ?
Pas automatiquement au seul titre du RGPD. Il doit présenter des garanties suffisantes, appréciées pour votre traitement. Si une certification constitue une exigence impérative de votre consultation, son absence empêche en revanche de conclure que ce critère est rempli.
Peut-on envoyer de vrais dossiers pendant une démonstration ?
Une démonstration commerciale ne dispense pas du cadre juridique et de sécurité. Pour choisir l’outil, des documents fictifs correctement représentatifs évitent généralement d’exposer des personnes avant que les conditions de traitement soient établies.
Une modification ultérieure impose-t-elle de changer de logiciel ?
Pas systématiquement. Il faut apprécier ce qui change, les engagements applicables et les solutions possibles. Un nouveau module non nécessaire peut rester désactivé. Une modification incontournable qui rend une exigence impérative impossible à tenir peut conduire à organiser la sortie.
Recevez nos analyses de conformité numérique.
Thiébaut Devergranne, docteur en droit, fondateur de donneespersonnelles.fr et de Legiscope, travaille depuis plus de vingt ans sur le droit des technologies.