Sous-traitance TIC : clauses contractuelles DORA
Sous-traitance TIC sous DORA : clauses contractuelles obligatoires, droits d'audit, plans de sortie et gestion des prestataires.
Un avenant intitulé « DORA » n’établit pas, à lui seul, la conformité d’un contrat informatique. Il faut d’abord savoir quel service est acheté, quelle fonction il soutient et quelles dépendances le fournisseur utilise. Ces décisions déterminent les clauses à négocier et les preuves à obtenir pendant l’exécution.
Qualifier la prestation avant de négocier
L’article 28(4) de DORA impose une évaluation préalable : criticité de la fonction, risques pertinents, diligence sur le prestataire et conflits d’intérêts. Pour les fonctions critiques ou importantes, l’article 29 précise l’analyse de concentration, de substituabilité et des chaînes de sous-traitance.
Distinguez trois décisions : service TIC au sens de DORA ; soutien ou non à une fonction critique ou importante ; traitement de données personnelles pour le compte de l’entité. La dernière détermine notamment si un contrat de sous-traitance RGPD est nécessaire. Ces qualifications peuvent se cumuler, mais ne se confondent pas.
Inscrivez la prestation et sa qualification dans le registre des accords TIC. Joignez à la décision d’achat les réserves, leurs responsables et le plan de résolution.
Le socle de l’article 30(2)
Pour les contrats de services TIC entrant dans son champ, l’article 30(2) exige notamment :
| Sujet | Point à vérifier dans le contrat |
|---|---|
| Service | Description complète, périmètre et conditions de sous-traitance des services critiques ou importants |
| Localisation | Lieux de prestation, traitement et stockage, avec information préalable des changements |
| Données | Disponibilité, authenticité, intégrité et confidentialité |
| Défaillance ou sortie | Accès, récupération et restitution dans un format facilement accessible |
| Exécution | Description des niveaux de service et de leurs révisions |
| Incident | Assistance sans frais supplémentaires ou à un coût déterminé à l’avance |
| Contrôle | Coopération avec les autorités compétentes et de résolution |
| Fin de contrat et formation | Droits de résiliation, préavis et conditions de participation aux programmes prévus |
La localisation n’est donc pas une clause réservée aux fonctions critiques. L’article 30(1) exige également un ensemble contractuel écrit, comprenant les niveaux de service, dans un document durable et accessible. Vérifiez que les annexes et conditions en ligne sont identifiables dans la version acceptée.
Les exigences supplémentaires de l’article 30(3)
Lorsque le service soutient une fonction critique ou importante, ajoutez des objectifs de performance quantitatifs et qualitatifs précis, des notifications sur les évolutions significatives, des plans d’urgence mis en œuvre et testés, ainsi que la coopération aux tests de pénétration fondés sur la menace applicables à l’entité.
Le suivi inclut les droits d’accès, d’inspection et d’audit de l’article 30(3)(e). Le texte prévoit aussi la possibilité de convenir d’autres niveaux d’assurance lorsque les droits d’autres clients sont affectés et une modalité spécifique de délégation pour les microentreprises. Une certification ou un rapport mutualisé doit être apprécié dans ce cadre ; il ne justifie pas de rendre les droits exigés inopérants.
L’article 30(3)(f) impose une période de transition adéquate pour poursuivre le service et permettre la migration. Articulez cette clause avec le plan de sortie de l’article 28(8) : scénarios, solution alternative, dépendances, ressources et vérification de la continuité. Une indemnité contractuelle ne remplace pas la capacité de reprendre l’activité.
Encadrer la sous-traitance ultérieure
Le règlement délégué 2025/532 précise les conditions applicables aux services soutenant des fonctions critiques ou importantes, ou des parties significatives de celles-ci. Ses articles 3 et 4 couvrent l’évaluation préalable, les capacités de surveillance, les lieux, la continuité, les droits d’accès et la responsabilité du prestataire direct.
Son article 5 impose une information suffisamment anticipée des changements significatifs et un préavis raisonnable permettant l’approbation ou l’opposition de l’entité. Le prestataire ne met en œuvre ces changements qu’après approbation ou absence d’opposition à la fin du préavis. Si le changement dépasse la tolérance au risque, l’entité doit s’y opposer et demander des modifications avant l’échéance.
Les cas de résiliation de l’article 6 couvrent notamment un changement mis en œuvre malgré l’opposition, prématurément sans approbation, ou une sous-traitance non autorisée par le contrat. Désignez donc une équipe pour recevoir et analyser les avis : une boîte électronique non surveillée compromet l’exercice effectif des droits.
Articuler DORA, RGPD et sortie du cloud
Si le fournisseur est sous-traitant de données personnelles, le contrat doit aussi satisfaire l’article 28(3) du RGPD : instructions, confidentialité, sécurité, assistance, sous-traitants ultérieurs, sort des données et contrôles. Le régime de transfert dépend des opérations et accès réels ; le lieu du siège du fournisseur ne suffit pas à trancher.
Les remontées d’incidents doivent permettre à l’entité de respecter ses propres délais de notification DORA et ses obligations relatives aux données personnelles. Précisez les interlocuteurs, premières informations et actualisations attendues.
Pour les services de traitement de données concernés, les règles de portabilité cloud du Data Act peuvent compléter les exigences DORA. Le droit individuel à la portabilité RGPD ne constitue pas un droit général à migrer toute l’infrastructure d’une entreprise.
Ce qu’il faut retenir
- Qualifiez le service et la fonction avant de choisir les clauses.
- Distinguez le socle de l’article 30(2) des exigences supplémentaires de l’article 30(3).
- Organisez le traitement des changements significatifs de sous-traitance.
- Vérifiez en pratique les alertes, audits et scénarios de sortie ; la signature seule ne suffit pas.
FAQ
Tous les fournisseurs TIC doivent-ils être désignés critiques ?
Non. La désignation européenne concerne la supervision de certains prestataires. Les obligations contractuelles de l’entité s’appliquent selon le service et la fonction soutenue, indépendamment de cette désignation.
Peut-on utiliser le même contrat pour DORA et le RGPD ?
Oui, si l’ensemble contractuel couvre effectivement les exigences applicables des deux textes. Un simple renvoi général à leur respect ne remplace pas les stipulations nécessaires.
Une clause d’audit identique est-elle imposée à tout achat ?
Les droits renforcés de l’article 30(3)(e) concernent les fonctions critiques ou importantes. D’autres obligations, notamment le RGPD ou le droit sectoriel, peuvent également imposer des contrôles ; leur fondement doit être identifié.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.