Un outil SaaS peut être sous-traitant, responsable indépendant ou tenir différents rôles selon les opérations : qualifiez chaque traitement. Gérer correctement ces relations n'est pas optionnel : l'Article 28 impose des obligations précises, et les transferts de données hors de l'UE ont été profondément encadrés depuis l'arrêt Schrems II.
Responsable de traitement vs sous-traitant : la distinction fondamentale
Le responsable de traitement (Article 4.7) est l'entité qui détermine les finalités et les moyens du traitement. C'est votre entreprise lorsqu'elle décide de collecter des données clients pour envoyer une newsletter.
Le sous-traitant (Article 4.8) traite des données personnelles pour le compte du responsable de traitement, selon ses instructions. C'est votre prestataire d'emailing qui envoie cette newsletter.
Cette distinction est importante car les responsabilités ne sont pas symétriques :
- Le responsable de traitement répond de la conformité globale
- Le sous-traitant doit agir selon les instructions du responsable et ne peut pas traiter les données pour ses propres finalités
Attention : Certains prestataires sont des responsables de traitement indépendants, pas des sous-traitants. Ne déduisez pas le rôle du prestataire de son nom : examinez finalités, paramètres du service et contrat pour chaque opération.
Les obligations de l'Article 28 : ce que doit contenir votre contrat
L'Article 28 du RGPD exige que tout traitement par un sous-traitant soit régi par un contrat ou un acte juridique contraignant — le DPA (Data Processing Agreement). Sans ce document, vous êtes en violation du RGPD, même si votre sous-traitant est parfaitement conforme de son côté.
Le contrat doit stipuler que le sous-traitant :
- Ne traite les données que sur instruction documentée du responsable de traitement
- S'assure de la confidentialité des données (les personnes autorisées à y accéder doivent être liées par une obligation de confidentialité)
- Prend toutes les mesures de sécurité requises (Article 32 du RGPD)
- Respecte les conditions de sous-traitance ultérieure : ne peut pas faire appel à un autre sous-traitant sans autorisation préalable du responsable
- Assiste le responsable de traitement pour répondre aux demandes d'exercice de droits (accès, rectification, effacement...)
- Assiste le responsable pour ses obligations de sécurité (notification de violations, DPIA...)
- Supprime ou restitue toutes les données à la fin de la prestation
- Met à disposition toutes les informations nécessaires pour démontrer sa conformité et autorise les audits
En pratique : La plupart des grands prestataires (AWS, Google, Salesforce, HubSpot...) proposent leurs DPA sur leur site ou dans les paramètres du compte. Vérifiez que les clauses font partie de votre relation contractuelle ; leur simple disponibilité en ligne ne suffit pas.
Clauses contractuelles obligatoires : le minimum à vérifier
Avant de signer ou d'accepter un DPA, vérifiez ces points clés :
Limitation des finalités : Le sous-traitant ne peut utiliser vos données que pour les finalités que vous lui avez confiées. Tout usage à des fins commerciales propres doit être exclu ou clairement identifié.
Localisation des données : Où vos données sont-elles stockées et traitées ? Dans quels pays ? Ce point est crucial pour les transferts hors UE (voir ci-dessous).
Sous-traitants ultérieurs : Le DPA doit lister les sous-traitants autorisés ou prévoir un mécanisme de notification. AWS utilise par exemple des dizaines de sous-traitants ultérieurs qu'il liste publiquement.
Délai de notification en cas de violation : Le sous-traitant doit vous signaler toute violation de données sans délai excessif selon l’article 33, paragraphe 2 ; un délai contractuel plus court peut être prévu pour vous permettre de respecter votre propre obligation de notification.
Durée et suppression : Quelle est la procédure de suppression des données à la fin du contrat ? Dans quel délai ? Avec quelle certification ?
Transferts hors UE : l'impact de Schrems II
En juillet 2020, la Cour de justice de l’UE a invalidé le Privacy Shield dans l’arrêt Schrems II (C-311/18), ce qui a imposé un réexamen des garanties applicables aux transferts vers les États-Unis.
Cadre applicable :
Le EU-US Data Privacy Framework (DPF) a été adopté en juillet 2023 comme successeur du Privacy Shield. Les entreprises américaines certifiées DPF peuvent légalement recevoir des données depuis l'UE. Vous pouvez vérifier la certification d'un prestataire sur dataprivacyframework.gov.
Pour les transferts vers d'autres pays tiers (hors DPF) :
Plusieurs mécanismes s’appliquent selon le transfert :
-
Clauses contractuelles types (CCT) : Adoptées par la Commission européenne en 2021, ces clauses standardisées encadrent les transferts. La plupart des DPA de grands prestataires les incluent.
-
Règles d'entreprise contraignantes (BCR) : Pour les groupes multinationaux qui transfèrent des données en interne.
-
Décision d’adéquation : vérifiez la liste et les limites exactes des décisions en vigueur publiées par la Commission (certains secteurs du Canada ; entités américaines certifiées dans le cadre UE–États-Unis).
-
Dérogations de l’article 49, dont le consentement explicite informé des risques, réservées aux situations particulières et non aux transferts répétitifs.
Ce que vous devez faire concrètement :
- Inventorier tous vos prestataires et leur localisation
- Vérifier leur certification DPF (si USA) ou le mécanisme de transfert applicable
- Documenter ces éléments dans votre registre des traitements
- Effectuer une évaluation des risques (TIA — Transfer Impact Assessment) pour les transferts vers des pays sans décision d'adéquation
Comment auditer vos sous-traitants
Voici une méthode de vérification graduée selon le risque :
Niveau 1 — Cartographie : Listez tous vos prestataires ayant accès à des données personnelles. N'oubliez pas les outils "invisibles" : CDN, services de monitoring, outils de support client, plateformes d'analytics.
Niveau 2 — Vérification documentaire : Pour chaque prestataire, vérifiez l'existence et la signature du DPA, les certifications de sécurité (ISO 27001, SOC 2), et les mécanismes de transfert si applicable.
Niveau 3 — Audit approfondi : Pour vos sous-traitants critiques (ceux qui traitent vos données les plus sensibles), réalisez des audits réguliers ou demandez des rapports de sécurité (SOC 2 Type II).
Niveau 4 — Clauses contractuelles renforcées : Pour les partenaires stratégiques, négociez des clauses supplémentaires : droit d'audit sur place, obligation de certification, notification immédiate en cas d'incident.
Les risques d’une mauvaise gestion des sous-traitants
Les manquements à l’article 28 relèvent du plafond de 10 M€ ou 2 % du chiffre d’affaires annuel mondial (article 83, paragraphe 4 ; montant le plus élevé). La sanction réelle et les responsabilités respectives dépendent de chaque dossier.
WarDek : compliance check sous-traitants
WarDek relève des signaux de sécurité accessibles à l’URL scannée : ce n’est ni un inventaire exhaustif des tiers ni une vérification des DPA, des transferts ou des certifications DPF. Complétez le scan gratuit par un inventaire contractuel et technique établi avec vos fournisseurs.
Pour aller plus loin
- Registre des traitements : documenter vos activités de traitement et vos sous-traitants
- DPIA : analyse d'impact quand un traitement présente des risques élevés
- La liste des pays avec décision d'adéquation est disponible sur le site de la Commission européenne