Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Sous-traitant RGPD : rôle et obligations concrètes

Identifier un sous-traitant RGPD et organiser contrat, instructions, sécurité, incidents, chaîne de prestataires et fin de prestation.

Un prestataire ne devient pas sous-traitant RGPD parce que son contrat porte ce titre. Il faut regarder les opérations confiées et les décisions prises : traite-t-il les données pour votre compte ou pour une finalité qu’il détermine lui-même ?

Qualifier les opérations confiées

L’Art. 4(8) définit le sous-traitant comme l’acteur qui traite des données personnelles pour le compte du responsable. L’Art. 4(7) réserve au responsable la détermination des finalités et moyens. Source : définitions du RGPD.

Le sous-traitant peut disposer d’une marge sur les moyens techniques non essentiels. Choisir une infrastructure ou certains détails de sécurité ne le transforme pas automatiquement en responsable. Le CEPD distingue ces choix de ceux concernant notamment les catégories de données, les personnes, la durée et les destinataires. Source : lignes directrices 07/2020, §§39 à 41.

Exemple hypothétique : une entreprise confie l’hébergement de son outil métier à un prestataire suivant ses instructions. L’hébergement peut relever de la sous-traitance. Les données que ce même prestataire utilise pour sa propre facturation relèvent d’une analyse distincte. La qualification se fait par opération, pas définitivement pour toute l’entreprise.

Le contrat organise des obligations précises

Les Art. 28(3) et 28(9) imposent un contrat ou autre acte juridique conforme et contraignant, sous forme écrite, y compris électronique. Un document séparé appelé DPA n’est pas indispensable si les stipulations requises sont intégrées dans un ensemble contractuel valable. Source : RGPD, Art. 28.

Élément Traduction opérationnelle
Objet, durée, nature, finalité, données et personnes Annexe décrivant le service réellement fourni
Instructions documentées Personnes habilitées à instruire et canal traçable
Confidentialité Engagement ou obligation appropriée des personnes autorisées
Sécurité Mesures adaptées au risque selon l’Art. 32
Sous-traitance ultérieure Autorisation écrite et répercussion des obligations
Assistance Droits des personnes, sécurité, violations, AIPD et consultation préalable
Fin de prestation Choix du responsable entre renvoi ou suppression ; sort des copies
Vérification Informations, audits et inspections selon l’Art. 28(3)(h)

Le commentaire de l’article 28 permet de relire ces exigences dans le détail. Une clause générale « le prestataire respecte le RGPD » ne décrit pas leur exécution.

Exécuter les instructions licites

L’Art. 28(3)(a) encadre le traitement sur instruction documentée, y compris les transferts. Il prévoit une exception pour une obligation de droit de l’Union ou d’un État membre à laquelle le sous-traitant est soumis, avec information préalable sauf interdiction pour des motifs importants d’intérêt public.

Le sous-traitant informe immédiatement le responsable si, selon lui, une instruction enfreint le droit de la protection des données, selon la fin de l’Art. 28(3). Une instruction écrite ne dispense donc pas de réagir à une irrégularité identifiée.

Lorsqu’un sous-traitant détermine, en violation du règlement, les finalités et moyens d’un traitement, l’Art. 28(10) le considère comme responsable pour ce traitement. Ce changement de qualification ne rend pas l’utilisation licite.

Maîtriser les prestataires ultérieurs

L’Art. 28(2) prévoit une autorisation écrite préalable, spécifique ou générale. En cas d’autorisation générale, le responsable doit être informé des ajouts ou remplacements envisagés et pouvoir formuler une objection. L’Art. 28(4) impose les obligations pertinentes au sous-traitant ultérieur ; le premier reste pleinement responsable devant son client de leur exécution.

La cartographie de la chaîne de sous-traitance relie chaque acteur à son rôle, ses accès et ses pays d’intervention. Elle permet d’éviter qu’une liste commerciale de fournisseurs masque les opérations réellement confiées.

Préparer les droits et les violations

Le contrat doit organiser l’aide apportée aux droits selon la nature du traitement, ainsi que l’assistance pour les obligations des Art. 32 à 36. Le sous-traitant doit notifier au responsable une violation dans les meilleurs délais après en avoir pris connaissance, selon l’Art. 33(2). Il ne dispose pas par principe de 72 heures d’attente.

Prévoyez un contact joignable, une première alerte avec les faits disponibles, puis des compléments. Le responsable conserve la décision et la responsabilité de la notification à l’autorité lorsqu’elle est requise ; une exécution mandatée peut être organisée. La fiche alerte d’une violation au client propose une trame.

Registre, sortie et responsabilité propre

Le sous-traitant tient le registre prévu par l’Art. 30(2), sous réserve de l’exception limitée de l’Art. 30(5). Il doit notamment documenter les catégories de traitements pour chaque responsable, les acteurs, les transferts éventuels et, dans la mesure du possible, la sécurité générale.

En fin de prestation, l’Art. 28(3)(g) prévoit le renvoi ou la suppression au choix du responsable et la destruction des copies, sauf conservation exigée par le droit de l’Union ou d’un État membre. Fixez les formats, les étapes et la preuve d’effacement du prestataire avant la sortie.

Le sous-traitant répond de ses obligations propres. L’Art. 82(2) vise notamment le dommage résultant de leur méconnaissance ou d’actes hors des instructions licites ou contraires à celles-ci. Il ne s’agit pas d’une responsabilité automatique pour tout dommage survenu chez le client. Source : RGPD, Art. 82(2) et (3).

Lire deux clauses qui ne couvrent pas le même usage

La qualification sert à décider quel document et quelles garanties demander. Comparez ces deux clauses fictives, proposées pour un service d’archivage des dossiers de réparation d’un artisan.

Clause A. Le prestataire stocke les dossiers transmis par Atelier Aulne, les rend accessibles aux utilisateurs habilités par cet atelier et exécute ses instructions documentées de recherche, restitution, rectification et suppression, dans le périmètre de l’annexe.

Cette rédaction décrit une activité pour le compte de l’atelier. Elle ne constitue pas à elle seule un contrat complet conforme à l’Art. 28 : les autres obligations restent à préciser. Le mot « suppression », notamment, ne dit encore rien du sort des copies ni des délais opérationnels convenus.

Clause B. Le prestataire peut exploiter les dossiers et les commentaires des utilisateurs pour identifier de nouveaux services à commercialiser auprès de l’ensemble de sa clientèle, selon les données et la durée qu’il détermine.

La seconde clause décrit une finalité propre et des choix du prestataire. La ranger dans la même annexe « instructions du client » ne transforme pas cette réutilisation en sous-traitance. Il faut examiner séparément la qualification, la licéité de la communication et celle de la réutilisation, l’information des personnes et leurs droits. La signature commerciale de l’atelier n’est pas le consentement RGPD des clients dont les dossiers sont concernés.

Le terme « amélioration du service » est donc insuffisant. La CNIL distingue notamment l’amélioration décidée par le fournisseur pour ses besoins de celle exécutée pour un client qui en définit l’objectif et les moyens. Une détermination conjointe peut aussi conduire à une responsabilité conjointe. Orientations CNIL sur le cloud, 28 mai 2026.

Pour Atelier Aulne, la décision proposée est de conserver la prestation d’archivage nécessaire et de ne pas accepter la réutilisation décrite en B sans analyse distincte. Il faut que cette limite soit effective : contrat, paramétrage et instructions doivent correspondre. Si le service ne permet pas de dissocier les usages, ce point entre dans la décision de choisir ou non le fournisseur ; il ne disparaît pas en renommant l’option.

Remplir l’annexe avant de transmettre les dossiers

Poursuivons cet exemple fictif. Atelier Aulne veut conserver les devis acceptés, les échanges nécessaires et les photographies utiles aux réparations. Il reste responsable de la définition des finalités et de ses durées. Le prestataire n’a pas besoin d’une copie de toute la messagerie de l’artisan.

La fiche suivante est un extrait rempli de l’annexe de traitement, pas un contrat exhaustif. Elle rend visibles les points qui devront figurer dans les engagements et dans le fonctionnement du service.

Rubrique S-38 Contenu retenu dans l’exemple
Opération confiée Stocker et rechercher les dossiers de réparation sélectionnés par l’atelier ; fournir leurs exports sur instruction
Personnes et données Clients et contacts nécessaires : coordonnées, référence du dossier, devis et échanges utiles ; pas d’import global des contacts personnels
Durées Appliquer les échéances attribuées par l’atelier aux catégories de documents ; signaler une échéance manquante avant l’import concerné
Instructions Responsable administratif désigné par l’atelier ; demande enregistrée avec son périmètre et sa référence
Accès Utilisateurs métier habilités par l’atelier ; intervention de support limitée au besoin documenté et aux personnes autorisées
Droits Rechercher les données du dossier indiqué, transmettre le résultat au contact habilité et confirmer les opérations réellement exécutées
Prestataires ultérieurs Liste et opérations connues jointes ; autorisation générale écrite avec information des changements et possibilité d’objection
Sortie Restitution des documents et de leurs références de rattachement, puis traitement des copies selon l’instruction et les obligations applicables

L’annexe n’a pas à révéler chaque détail technique interne, mais elle doit permettre de comprendre le service et d’en vérifier les garanties. Si le fournisseur refuse de préciser qui accède aux dossiers au motif que son certificat couvre « toute la sécurité », le responsable ne dispose pas encore des éléments nécessaires pour apprécier ce point. Il demande les informations adaptées ou un moyen de vérification équivalent ; le certificat ne remplace pas l’examen du périmètre.

Avant le premier import, l’atelier confronte l’annexe à un dossier entièrement inventé : les documents restent rattachés à la bonne référence, un profil non habilité ne peut les consulter et l’export restitue aussi les pièces. Ce sont des contrôles à organiser, pas des essais réalisés pour cet article. Leur succès ne démontre pas à lui seul toutes les garanties, notamment celles des accès de support et de la chaîne de prestataires.

Pendant la relation, les interlocuteurs conservent les instructions et les réponses utiles. Une confirmation « demande reçue » ne vaut pas preuve de rectification ou d’effacement. Ils distinguent la réception, l’exécution et les réserves restantes. Lorsqu’un élément change, ils reprennent la partie concernée du dossier au lieu de considérer que la signature initiale couvre définitivement tout le service.

Ce qu’il faut retenir

  • Qualifiez chaque opération selon les rôles réels.
  • Décrivez les instructions et les modalités concrètes dans l’acte contraignant.
  • Organisez la chaîne, l’alerte, l’assistance et la sortie avant de confier les données.
  • Vérifiez les garanties pendant la relation, en fonction des changements et des risques.

FAQ

Tout fournisseur informatique est-il sous-traitant ?

Non. Il faut qu’il traite des données personnelles pour le compte du responsable. La simple fourniture d’un matériel sans traitement pour ce compte ne suffit pas.

Un salarié est-il le sous-traitant de son employeur ?

Il agit normalement sous l’autorité de l’organisme, dans le cadre de l’Art. 29. La relation avec une entité prestataire distincte relève d’une autre qualification.

Une certification suffit-elle pour choisir un prestataire ?

Non. Examinez sa portée et les garanties applicables au service. Le questionnaire d’évaluation des sous-traitants permet de documenter cette décision sans se limiter au certificat.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →