Avenant RGPD : compléter un contrat existant
Vérifiez les clauses déjà opposables, complétez les lacunes de l’Art. 28 et adaptez l’avenant aux traitements et garanties du prestataire.
Un contrat existant peut être complété par un avenant pour encadrer la sous-traitance de données. L’objectif est de rendre les engagements nécessaires opposables et adaptés aux opérations réelles. Un document intitulé « DPA » n’est pas suffisant par son seul titre ; inversement, un avenant supplémentaire n’est pas obligatoire lorsque le contrat applicable contient déjà les clauses requises.
Vérifier le rôle avant de rédiger
L’Art. 28 concerne le traitement effectué pour le compte d’un responsable. Un destinataire poursuivant ses propres finalités n’est pas transformé en sous-traitant par une clause. Une responsabilité conjointe relève d’un autre encadrement.
Commencez par décrire la prestation, les données accessibles et les décisions prises par chaque partie. Comparez ensuite contrat principal, conditions acceptées, annexes et DPA déjà incorporé. Un document disponible sur un site n’est pas nécessairement intégré à votre relation. Conservez la version et les éléments démontrant son acceptation.
L’Art. 28 du RGPD aide à vérifier le contenu. Le texte exige un contrat ou autre acte juridique contraignant, sous forme écrite, y compris électronique ; il n’impose pas un document séparé nommé « avenant ». Source : Art. 28(3) et 28(9).
Préparer les annexes avant la signature
Un modèle générique ne devient opérationnel qu’avec une description exacte des traitements et mesures. Réunissez :
| Annexe | Informations à arrêter |
|---|---|
| Traitements | Objet, durée, nature, finalités, types de données et catégories de personnes |
| Instructions | Interlocuteurs autorisés, opérations permises et procédure de changement |
| Sécurité | Mesures concrètes, périmètre, responsabilités et éléments de preuve |
| Prestataires ultérieurs | Liste, missions, lieux et mécanisme d’autorisation |
| Flux et sortie | Transferts, garanties, restitution, suppression et copies |
| Assistance | Contacts, moyens, coordination des droits et incidents |
Les obligations et droits du responsable doivent aussi être définis. La durée du traitement n’est pas toujours identique à celle de la facturation commerciale : anticipez la transition, la restitution et les éventuelles conservations imposées.
Trame de clauses à adapter au contrat
Le texte suivant constitue une base de rédaction. Les annexes et les points de négociation décrits plus haut doivent être finalisés ; il ne s’agit pas d’un document complet sans cette adaptation.
Objet, articulation et instructions
Le présent avenant complète le contrat de prestation pour les traitements décrits dans son annexe. Il précise les obligations et droits du responsable de traitement. En cas de contradiction sur la protection des données, ses stipulations prévalent, sous réserve des règles impératives applicables.
Le sous-traitant traite les données uniquement sur instruction documentée du responsable, y compris pour les transferts vers un pays tiers ou une organisation internationale, sauf obligation contraire résultant du droit de l’Union ou d’un État membre auquel il est soumis. Dans ce cas, il informe le responsable de cette obligation avant le traitement, sauf interdiction pour des motifs importants d’intérêt public. Il signale immédiatement toute instruction qui lui paraît contraire au droit applicable à la protection des données.
Confidentialité et sécurité
Le sous-traitant garantit que les personnes autorisées s’engagent à la confidentialité ou sont soumises à une obligation légale appropriée. Il met en œuvre les mesures requises par l’Art. 32, décrites dans l’annexe de sécurité, et organise les habilitations selon les besoins de la prestation.
Sous-traitance ultérieure
Le recrutement d’un autre sous-traitant est soumis à l’autorisation écrite préalable du responsable. Les parties définissent en annexe si cette autorisation est spécifique ou générale. En cas d’autorisation générale, le sous-traitant informe le responsable des ajouts ou remplacements envisagés afin de lui permettre d’émettre des objections. Il impose au prestataire ultérieur les mêmes obligations de protection par un engagement contraignant et demeure pleinement responsable envers le responsable de leur exécution.
Assistance et incidents
Compte tenu de la nature du traitement, le sous-traitant aide le responsable, par des mesures techniques et organisationnelles appropriées et dans toute la mesure du possible, à répondre aux demandes de droits. Il l’aide à respecter les Art. 32 à 36, compte tenu de la nature du traitement et des informations dont il dispose.
Il notifie les violations de données au responsable dans les meilleurs délais après en avoir pris connaissance. Les parties organisent les contacts, les informations initiales et les compléments dans l’annexe opérationnelle.
Sortie, preuve et audits
À la fin de la prestation, le sous-traitant supprime ou restitue les données selon le choix du responsable et détruit les copies, sauf obligation de conservation prévue par le droit de l’Union ou d’un État membre. Les modalités de sortie et la preuve des opérations sont précisées en annexe.
Il met à disposition les informations nécessaires pour démontrer le respect de ses obligations et permet les audits, y compris les inspections, réalisés par le responsable ou un auditeur mandaté, en contribuant à ceux-ci.
Cette trame reprend les matières de l’Art. 28(3), sans remplacer l’examen du service. Les modalités pratiques doivent préserver l’effectivité des droits et de l’assistance.
Négocier les points qui changent le fonctionnement
Un délai d’alerte chiffré peut être utile contractuellement, mais l’Art. 33(2) impose déjà les meilleurs délais. Il ne faut pas présenter 24 ou 48 heures comme un délai légal universel ni comme une autorisation d’attendre. Le guide sur l’alerte du client après une violation précise le contenu attendu.
Définissez comment une objection à un sous-traitant ultérieur sera examinée et traitée. Préparez les accès d’audit sans clause qui les rendrait impossibles. Précisez les frais éventuels d’assistance et leurs limites sans neutraliser les obligations réglementaires.
Un avenant Art. 28 ne suffit pas à encadrer tous les transferts internationaux. Vérifiez séparément le mécanisme du chapitre V et son périmètre. La date de signature ne rend pas rétroactivement conforme une période de traitement antérieure mal encadrée.
Régulariser sans confondre papier et garanties
Rapprochez la liste des prestations des contrats applicables. Priorisez les lacunes selon les risques, demandez les preuves utiles et négociez les corrections. Le questionnaire d’évaluation des sous-traitants aide à vérifier les garanties de l’Art. 28(1).
Un refus de signer votre modèle peut simplement signifier que le prestataire propose un autre texte valable. Un refus de tout encadrement adéquat impose en revanche de revoir les conditions de recours à ce prestataire. Après signature, conservez la version opposable et vérifiez les engagements concrets.
Ce qu’il faut retenir
- Vérifiez d’abord le rôle et les clauses déjà applicables.
- L’avenant complète un contrat ; ses annexes doivent décrire la réalité.
- Les autorisations, incidents, audits et modalités de sortie doivent fonctionner en pratique.
- La signature ne remplace ni l’évaluation des garanties ni l’analyse des transferts.
FAQ
Un DPA accepté en ligne peut-il suffire ?
Oui, s’il est valablement contraignant et couvre les exigences applicables. Conservez la version acceptée et vérifiez le périmètre des services concernés.
Faut-il imposer un délai d’incident de 24 heures ?
C’est un choix contractuel possible selon le besoin, pas une règle universelle du RGPD. Il doit rester compatible avec une alerte dans les meilleurs délais.
Le prestataire doit-il avoir un DPO pour signer ?
Pas nécessairement. Sa désignation dépend des critères de l’Art. 37. Il faut dans tous les cas des interlocuteurs capables de traiter les demandes et incidents.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.