Questionnaire sous-traitants RGPD : modèle pratique
Un questionnaire RGPD à adapter aux prestataires : périmètre, sécurité, transferts, droits, incidents, preuves et décision documentée.
- Ce qui est obligatoire, ce qui relève de la méthode
- Préparer l’envoi
- Modèle : 24 questions et pièces attendues
- Analyser les réponses sans créer de fausses obligations
- Cas pratique : retenir un prestataire après deux corrections
- Traiter un refus, une réserve ou une réponse ancienne
- Ce qu’il faut retenir
- FAQ
Un questionnaire sert à décider si les garanties d’un prestataire correspondent au traitement envisagé. Une série de réponses « oui » sans périmètre ni preuve ne permet pas cette décision. Le modèle ci-dessous peut être copié dans un document ou un tableur et adapté à la prestation. Avant le démarrage, retenez le prestataire seulement si les réponses et pièces établissent des garanties suffisantes pour votre usage ; sinon, demandez une correction préalable ou écartez la prestation concernée.
Ce qui est obligatoire, ce qui relève de la méthode
L’Art. 28(1) du RGPD impose de ne faire appel qu’à des sous-traitants offrant des garanties suffisantes. L’Art. 28(3)(h) prévoit les informations nécessaires à la démonstration du respect des obligations et la possibilité d’audits, y compris des inspections. Il ne prescrit ni questionnaire unique ni nombre de questions. Source : RGPD, Art. 28.
Ce modèle prépare la sélection et le suivi. Il ne remplace pas le contrat ou autre acte juridique prévu par l’article 28 du RGPD. Les demandes de pièces doivent être adaptées aux risques et au périmètre réellement confié.
Préparer l’envoi
Indiquez l’entité cliente, le service concerné, les catégories de données et de personnes, les usages autorisés, les exigences particulières et le contact chargé de l’analyse. Demandez pour chaque réponse : périmètre, preuve disponible, date de validité et limites.
La réponse « non applicable » doit être motivée. Distinguez aussi ce qui est disponible de ce qui sera activé dans votre abonnement : une fonction de sécurité optionnelle n’est pas une garantie effective si personne ne l’active.
Modèle : 24 questions et pièces attendues
Qualification et périmètre
- Quelle entité traite les données, pour quel service et selon quelles instructions ? Fournir le projet de contrat et ses annexes.
- Quelles données et personnes seront concernées, y compris dans les journaux et le support ? Fournir le schéma des flux.
- Des usages propres au prestataire sont-ils prévus ? Les identifier séparément et expliquer leur qualification.
- Quels contacts traitent les demandes de conformité et les urgences ? Préciser, le cas échéant, le DPO et le représentant, sans présumer que leur désignation est obligatoire.
Sécurité effective
- Qui dispose d’accès et comment sont-ils accordés, revus et retirés ? Fournir une description des habilitations.
- Quels mécanismes d’authentification et de protection des comptes sont activés pour notre service ? Distinguer configuration incluse et option.
- Comment sont protégés les données, échanges et sauvegardes ? Expliquer les mesures adaptées aux risques et la gestion des clés lorsqu’un chiffrement existe.
- Comment les vulnérabilités, mises à jour et restaurations sont-elles vérifiées ? Fournir une synthèse récente, sans communiquer de secrets inutiles.
- Quels engagements de confidentialité et formations couvrent les personnes autorisées ? Identifier le périmètre et les vérifications.
- Quels rapports ou certificats sont disponibles ? Indiquer l’entité, le service, la période, les exclusions et les réserves.
Chaîne et transferts
- Quels sous-traitants ultérieurs interviennent et pour quelles opérations ? Fournir identité, coordonnées, localisation et rôle.
- Comment sont-ils sélectionnés et soumis aux obligations pertinentes ? Décrire le contrôle et les preuves disponibles.
- Quel régime d’autorisation est prévu et comment les ajouts ou remplacements sont-ils annoncés ? Préciser le canal et les modalités d’objection.
- Dans quels pays se trouvent l’hébergement, les sauvegardes et les accès de support ? Distinguer stockage et accès à distance.
- Quels mécanismes et vérifications encadrent les transferts internationaux concernés ? Identifier les entités et les flux couverts.
- Comment les changements de localisation, de garantie ou de chaîne sont-ils portés à notre connaissance ? Fournir le circuit d’information.
Droits et incidents
- Comment une recherche, rectification, limitation ou suppression est-elle exécutée sur instruction ? Décrire les limites et les copies concernées.
- Que se passe-t-il lorsqu’une personne contacte directement le prestataire ? Définir la transmission et les éventuelles instructions de réponse.
- Comment une violation est-elle signalée au client dans les meilleurs délais ? Fournir le contact, le canal et les engagements opérationnels.
- Quelles informations initiales et complémentaires seront fournies sur l’incident ? Prévoir les incertitudes, mises à jour et éléments de sécurité utiles.
Sortie et contrôle
- Comment le choix de restitution ou de suppression sera-t-il exécuté en fin de prestation ? Identifier les formats, copies, délais convenus et exceptions légales applicables.
- Quelles preuves d’exécution peuvent être fournies ? Distinguer données actives, sauvegardes et prestations ultérieures.
- Comment les audits et inspections prévus par l’Art. 28(3)(h) sont-ils organisés ? Décrire les modalités sans supprimer ce droit.
- Qui suit les réserves et comment leur levée est-elle vérifiée avant ou pendant l’utilisation du service ? Prévoir une échéance et un décideur.
Analyser les réponses sans créer de fausses obligations
L’Art. 32(1) impose une sécurité adaptée au risque. Une certification de sécurité ou un rapport d’assurance fournit des éléments à examiner, pas une présomption générale de conformité RGPD. Le périmètre, les exclusions et l’application au service comptent autant que l’existence du document. Une certification de sécurité ne doit pas être confondue avec une certification approuvée au titre de l’Art. 42. Source : Art. 28(5), 32(1) et 42 du RGPD.
L’Art. 33(2) exige l’alerte du responsable dans les meilleurs délais après connaissance d’une violation. Un objectif contractuel de quelques heures peut organiser l’exécution ; le RGPD ne fixe pas un maximum universel de 24 ou 48 heures pour le sous-traitant. De même, l’Art. 28(3)(g) ne prescrit pas une suppression systématique en trente jours. Source : Art. 33(2) et 28(3)(g).
L’avis CEPD 22/2024, notamment §§31 et 69, demande une visibilité permanente sur l’identité de la chaîne, indépendamment du risque, mais n’impose pas de réclamer systématiquement chaque contrat de sous-traitance ultérieure. L’étendue des vérifications dépend du cas. Source : avis CEPD 22/2024.
Pour les éléments manquants, utilisez la grille audit d’un prestataire et preuves insuffisantes. Lors d’un changement de chaîne, complétez-la par la procédure d’objection à un sous-traitant ultérieur.
Cas pratique : retenir un prestataire après deux corrections
L’exemple suivant est entièrement hypothétique : il ne décrit ni un fournisseur réel ni un audit réalisé. Une PME française de 48 salariés veut utiliser un portail pour organiser ses ateliers internes. Le service RH transmettrait les noms, adresses professionnelles, sessions choisies et présences. Les évaluations individuelles et les renseignements médicaux sont exclus du projet. Claire, responsable RH, décrit le besoin ; Hugo, responsable informatique, examine les mesures de sécurité ; la direction décide après leur analyse.
Le prestataire fictif répond d’abord « conforme RGPD », « hébergement européen » et « authentification renforcée disponible ». Ces trois réponses ne suffisent pas : personne ne sait encore si l’option sera activée, qui reçoit les données de support et comment récupérer les inscriptions en quittant le service. Claire n’importe donc pas le fichier des salariés. Un environnement contenant uniquement des données fictives permet de préparer la configuration sans commencer le traitement prévu.
La demande de complément est ciblée : liste des intervenants avec leurs coordonnées et fonctions, localisation des accès de support, annexe de sécurité du service commandé, configuration des comptes administrateurs et procédure de sortie. Elle ne demande ni les mots de passe du prestataire ni son rapport technique complet comportant des secrets sans utilité pour la décision.
Dans ce scénario, les pièces reçues établissent un hébergement en France et un support assuré en France et en Belgique, sans accès supplémentaire annoncé pour cette prestation. L’éditeur fournit l’identité et les coordonnées de chaque intervenant dans une annexe datée. Hugo relève cependant que les deux comptes d’administration du client n’ont pas encore la double authentification activée. Claire constate aussi que le projet de contrat prévoit une restitution mais ne définit aucun format exploitable.
Ces deux écarts sont traités avant l’import : activation vérifiée sur les comptes concernés ; engagement de fournir les inscriptions et présences dans un fichier tabulaire documenté, accompagné d’une procédure de suppression des copies. La durée d’effacement des sauvegardes est indiquée dans l’annexe, avec leur isolement et les restrictions d’utilisation pendant cette période. Une formule « suppression immédiate de tout » sans description technique aurait laissé une incertitude.
Fiche de décision remplie pour ce scénario
| Point | Décision et preuve retenues |
|---|---|
| Périmètre | Ateliers internes, 48 salariés ; nom, adresse professionnelle, inscription et présence ; aucune donnée de santé |
| Pièces examinées | Questionnaire version 2, contrat et annexe sécurité datés, liste des intervenants, procédure d’export et de suppression |
| Écart de sécurité | Double authentification absente sur deux comptes administrateurs ; activation exigée et contrôle consigné par Hugo |
| Écart de sortie | Format de restitution imprécis ; fichier tabulaire et dictionnaire des colonnes inscrits dans l’annexe contractuelle |
| Décision | Prestataire retenu après corrections vérifiées ; import autorisé uniquement dans le périmètre décrit |
| Responsables | Claire conserve le dossier et surveille les annonces ; Hugo suit la configuration ; direction autorise le démarrage |
| Réouverture | Changement d’intervenant, d’accès distant, de données confiées ou incident remettant en cause les garanties |
Le résultat est une décision expliquée, pas une note moyenne de conformité. Vingt réponses satisfaisantes n’effacent pas une absence de garantie essentielle. Inversement, la couleur du tableau de bord ou la présentation du rapport ne doit pas bloquer une prestation dont les informations équivalentes sont suffisantes.
Traiter un refus, une réserve ou une réponse ancienne
Si le prestataire refuse une pièce pour confidentialité, cherchez une modalité adaptée : consultation sous engagement de confidentialité, synthèse contextualisée ou échange avec l’auditeur. Le document substitué doit répondre au point précis. Une attestation commerciale vague ne remplace pas une information nécessaire sur les destinataires ou les instructions suivies.
Si la réserve essentielle reste ouverte, la direction reporte le traitement concerné ou retient une autre solution. L’urgence d’achat ne crée pas des garanties suffisantes. Pour une prestation déjà utilisée, identifiez les opérations à suspendre ou à limiter et préparez la continuité ; ne promettez pas un arrêt général sans avoir examiné ses conséquences pour les personnes.
Une réserve bloquante doit être levée avant l’opération concernée ; « accepté sous réserve » ne justifie pas le démarrage d’un traitement dont les garanties sont insuffisantes. Pour la sortie, le guide sur la preuve d’effacement chez un prestataire aide à vérifier l’exécution.
Conservez les réponses avec leur date et la version des documents effectivement examinés. Quand le fournisseur change son annexe en ligne, le dossier initial doit rester compréhensible. Préparez une nouvelle décision si ce changement modifie votre appréciation : la conservation du questionnaire signé n’autorise pas à ignorer une garantie devenue inexacte.
Ce qu’il faut retenir
- Adaptez le questionnaire aux données, au service et aux risques.
- Demandez des preuves dont le périmètre correspond à votre prestation.
- Conservez la décision et le suivi des réserves, pas seulement les réponses.
- Réévaluez lorsque les conditions changent ; aucun rythme universel annuel n’est imposé par l’Art. 28.
FAQ
Un prestataire doit-il utiliser exactement ce modèle ?
Non. Il doit fournir les informations nécessaires et permettre les contrôles prévus, mais peut répondre avec une documentation équivalente exploitable.
Qui tranche lorsqu’une réponse reste insuffisante ?
Le responsable du traitement doit assumer la décision de recourir au prestataire. Dans l’entreprise, désignez le décideur habilité et recueillez l’analyse des métiers, de l’informatique et du DPO s’il est désigné. Le service achats ne doit pas considérer l’absence de réponse comme une validation tacite.
Un rapport d’audit remplace-t-il toute inspection ?
Il peut constituer un élément probant, mais ne doit pas supprimer les possibilités prévues par l’Art. 28(3)(h). Les modalités peuvent être proportionnées et organisées contractuellement.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.