Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Sous-traitant ultérieur : formuler une objection

Sous-traitant ultérieur : analysez un changement annoncé, formulez une objection motivée et documentez les conditions de sa résolution.

Votre fournisseur annonce qu’un nouveau prestataire prendra en charge le support de sa plateforme. Le message vous laisse quelques semaines pour objecter, mais ne précise ni les accès ni les lieux d’intervention. L’enjeu est de déterminer ce qui change pour vos données et d’obtenir une solution avant l’activation annoncée.

Identifier le régime d’autorisation prévu au contrat

L’Art. 28(2) exige une autorisation écrite préalable du responsable de traitement pour recourir à un autre sous-traitant. Elle peut être spécifique ou générale. Dans le second cas, le prestataire doit informer le responsable de tout ajout ou remplacement prévu, afin de lui permettre d’émettre des objections. Source : RGPD, Art. 28(2).

Il n’existe pas de délai légal uniforme de trente jours. Vérifiez le délai contractuel, le canal prévu pour l’annonce, son point de départ et le traitement du désaccord. L’autorisation spécifique appelle une décision préalable sur le prestataire concerné ; elle ne se remplace pas par un simple mécanisme d’opposition a posteriori.

Les exemples de clauses publiés par la CNIL distinguent les deux options et prévoient de préciser le délai. Ce sont des exemples contractuels à adapter, pas une règle fixant partout le même nombre de jours.

Décrire le changement avant de porter un jugement

Ne vous limitez pas au nom commercial du nouvel acteur. Une société peut fournir plusieurs services et faire intervenir plusieurs entités. Préparez une fiche de changement.

Point à documenter Question concrète
Identité Quelle entité juridique interviendra ?
Mission Hébergement, support, sauvegarde, envoi de messages ou autre opération ?
Données Quelles catégories et quels comptes seront concernés ?
Accès Accès au contenu, aux métadonnées ou seulement à des données anonymes ?
Lieux Où s’effectueront le stockage et les accès à distance ?
Garanties Quelles mesures techniques, contractuelles et organisationnelles sont applicables ?
Calendrier Quand le traitement commencera-t-il et comment une objection sera-t-elle traitée ?
Sortie Le service peut-il être fourni sans cet acteur ou avec un périmètre réduit ?

Pour une analyse régulière des fournisseurs, rattachez cette fiche au questionnaire de sous-traitance. Ici, le travail porte sur le changement précis, pas sur la répétition complète de l’audit initial.

Distinguer demande d’information et objection

Une question technique n’exprime pas toujours une opposition. Si le délai contractuel approche et que les éléments essentiels manquent, envoyez une communication explicite : précisez ce qui empêche l’évaluation, la conséquence sur votre position et la solution recherchée.

Une objection utile s’appuie sur un risque ou une incompatibilité identifiable : nouvelle catégorie de données accessible, absence d’information sur les transferts, garantie annoncée mais non démontrée, ou traitement non conforme aux instructions données. Évitez de présenter comme acquis un manquement dont vous n’avez pas encore les éléments.

L’Art. 28(1) impose de recourir à des sous-traitants présentant des garanties suffisantes. L’Art. 28(4) encadre la transmission des obligations au sous-traitant ultérieur et la responsabilité du premier prestataire envers son client. Ces exigences justifient un examen réel de la chaîne ; elles ne signifient pas que chaque client doit refaire lui-même tous les contrôles techniques de tous les acteurs. Source : texte officiel du RGPD.

Exemple d’objection motivée

Voici un exemple hypothétique adapté à une annonce de support technique insuffisamment documentée :

Nous avons reçu votre annonce du 10 septembre concernant l’ajout d’un prestataire de support. Nous formulons une objection à son intervention sur les données de notre compte dans le périmètre actuellement décrit. L’annonce ne précise pas les pays d’accès, les catégories de données consultables ni le dispositif permettant de limiter les accès aux dossiers concernés par une demande de support. Nous demandons ces éléments et la confirmation des mesures prévues pendant l’examen de notre objection. Notre objectif est de déterminer si une intervention sans accès au contenu, ou un autre dispositif documenté, permet de résoudre ces points avant la date annoncée.

Ce courrier identifie le changement, les lacunes et les solutions possibles. Dans votre dossier réel, ajoutez les références du contrat et de sa procédure d’objection. Une demande de suspension ne prouve pas que la suspension a été acceptée : obtenez une réponse claire du fournisseur.

Examiner les solutions possibles

Une objection peut être résolue autrement que par la rupture immédiate. Selon l’architecture et le contrat, les parties peuvent convenir de limiter le périmètre de données, de désactiver une fonctionnalité, de réserver l’accès à certaines équipes, de compléter les garanties ou de proposer un autre service.

Si un accès depuis un pays tiers est prévu, sa licéité doit être examinée au titre du chapitre V du RGPD. Une autorisation de sous-traitance ne remplace pas l’encadrement d’un transfert de données hors UE.

Documentez les options et leurs limites. Une promesse commerciale « aucune donnée sensible ne sera utilisée » est trop vague si l’outil permet techniquement au support d’ouvrir tout dossier. La solution retenue doit correspondre aux accès et opérations effectivement possibles.

Que faire lorsque le désaccord persiste ?

Le RGPD ne fixe pas une conséquence contractuelle unique pour chaque objection. Vérifiez les mécanismes convenus, les obligations de chaque partie et les moyens de continuer le traitement légalement. Le fournisseur ne peut pas traiter la procédure d’information comme une formalité vide ; le client doit lui aussi décider comment protéger les données si les garanties restent insuffisantes.

Préparez, si nécessaire, une réduction du périmètre ou une sortie de service, en tenant compte de la continuité, de la restitution et de la suppression. Le guide sur les obligations de l’éditeur SaaS éclaire le rôle du fournisseur dans cette phase.

Conservez enfin l’annonce, vos questions, l’objection, les réponses et la décision finale. Une surveillance automatisée des changements peut aider à ne pas manquer les annonces ; elle ne tranche pas leur acceptabilité. C’est la limite à garder en tête dans l’automatisation du suivi des sous-traitants.

Ce qu’il faut retenir

  • Autorisation générale et autorisation spécifique ne suivent pas la même procédure.
  • Le RGPD n’impose pas un délai uniforme de trente jours pour objecter.
  • Une objection doit préciser le changement, les risques ou informations manquantes et la solution recherchée.
  • La résolution doit être documentée ; les transferts éventuels exigent une analyse distincte.

FAQ

Une simple mise à jour de la liste des prestataires suffit-elle ?

La procédure doit assurer l’information sur les changements prévus et permettre une objection effective. Examinez le contrat et la manière dont le client reçoit effectivement l’annonce, sans présumer qu’une page modifiée silencieusement remplit toujours ces conditions.

Une objection impose-t-elle automatiquement la résiliation ?

Non, le RGPD ne prévoit pas cette conséquence unique. Les solutions dépendent du contrat et de la possibilité de poursuivre le service avec des garanties suffisantes.

Peut-on objecter faute d’informations ?

Il faut expliquer quelles informations essentielles manquent et pourquoi elles empêchent l’évaluation. La position exprimée doit être précise et suivie d’une demande de résolution, plutôt que d’une accusation non étayée.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →