Analyse

Article 28 du RGPD : ce que doit contenir un contrat de sous-traitance

Un prestataire qui traite vos données sans accord écrit conforme vous expose, vous. Pas lui.

Un drapeau européen flotte sur son mât, se détachant sur un ciel bleu profond
Ce que le contrat autorise, et ce qu’il documente

L’article 28 du RGPD fixe ce que doit contenir le contrat entre une entreprise et chacun des prestataires qui traitent des données personnelles pour son compte. Dans une PME, ces prestataires sont bien plus nombreux qu’on ne le croit : la messagerie, le logiciel de paie, l’outil de gestion commerciale, la signature électronique, l’hébergeur du site. Presque chaque outil en ligne est un sous-traitant au sens du règlement — et la plupart des entreprises n’ont jamais relu leurs contrats sous cet angle.

L’accord de traitement arrive presque toujours au même moment : en fin de négociation, en annexe, quand le prix est arrêté et que plus personne n’a envie de rouvrir le dossier. Il est signé sans être lu.

C’est une erreur d’appréciation sur qui porte le risque. En cas de manquement, le responsable de traitement — vous — répond du choix de son sous-traitant. Le contrat n’est pas une formalité administrative : c’est la seule pièce qui documente ce que vous avez exigé.

Responsable de traitement et sous-traitant : qui est qui

Le RGPD distingue deux rôles. Le responsable de traitement détermine pourquoi et comment des données personnelles sont traitées. Le sous-traitant les traite pour le compte du premier, sur ses instructions. Une PME est responsable de traitement pour ses fichiers clients, ses salariés, ses prospects ; les prestataires à qui elle confie ces données sont ses sous-traitants.

La frontière n’est pas toujours nette. Un éditeur qui héberge vos données clients agit en sous-traitant pour ces données ; s’il les exploite aussi pour ses propres besoins — améliorer son produit, établir des statistiques — il devient responsable de traitement pour cette partie, qui échappe au contrat de sous-traitance. C’est l’article 28, paragraphe 10 : un sous-traitant qui détermine les finalités et les moyens d’un traitement est considéré comme responsable de ce traitement.

Avant de négocier les clauses, il faut s’entendre sur ce qui est acheté. Un logiciel hébergé et un service managé ne recouvrent pas les mêmes obligations : dans un cas le prestataire fournit un outil que vous administrez, dans l’autre il exploite le traitement pour votre compte.

Cette distinction déplace le périmètre de validation réglementaire, la répartition des responsabilités en cas d’incident, et jusqu’à la liste des sous-traitants ultérieurs à déclarer. Elle se tranche au début, pas au moment du contrôle.

Avant de discuter les clauses, il faut savoir ce que l’on achète. La qualification commande tout le reste.

Ce que l’article 28 du RGPD impose

Le texte de l’article 28 pose trois obligations avant même le contenu du contrat. Le responsable de traitement ne fait appel qu’à des sous-traitants présentant des garanties suffisantes. Le sous-traitant ne recrute pas lui-même un autre sous-traitant sans autorisation écrite préalable, spécifique ou générale. Et le contrat est écrit — le format électronique suffit.

Le contrat doit ensuite définir l’objet et la durée du traitement, sa nature et sa finalité, le type de données et les catégories de personnes concernées, ainsi que les obligations et les droits du responsable de traitement. Il doit surtout prévoir que le sous-traitant :

  • ne traite les données que sur instruction documentée, y compris pour les transferts hors de l’Union ;
  • veille à ce que les personnes autorisées s’engagent à la confidentialité ;
  • prend les mesures de sécurité exigées par l’article 32 ;
  • respecte les conditions posées pour recourir à un autre sous-traitant ;
  • aide le responsable à répondre aux demandes d’exercice des droits ;
  • l’aide à respecter ses obligations en matière de sécurité, de notification des violations et d’analyse d’impact ;
  • supprime ou restitue les données au terme de la prestation, au choix du responsable ;
  • met à disposition les informations nécessaires pour démontrer la conformité, et permet les audits.

Deux dispositions complètent ce socle. Le sous-traitant qui confie une partie du travail à un autre doit lui imposer les mêmes obligations, et il reste pleinement responsable envers vous de ce que fait ce second prestataire. Et la Commission européenne a adopté des clauses contractuelles types (décision d’exécution 2021/915 du 4 juin 2021) qui satisfont aux exigences de l’article 28 : les reprendre évite de réinventer un contrat que le législateur a déjà écrit.

Le DPA : les clauses à vérifier une par une

Le contrat de sous-traitance porte souvent un nom anglais, Data Processing Agreement, ou DPA. Les grands éditeurs le proposent sous forme de conditions standard, rarement négociables. Le travail consiste alors moins à le réécrire qu’à le lire, et à savoir ce qu’on accepte.

  • Le périmètre. Les données et les personnes décrites correspondent-elles à l’usage réel que vous faites de l’outil ?
  • Les sous-traitants ultérieurs. Leur liste est-elle publiée, êtes-vous prévenu des changements, et pouvez-vous vous y opposer ?
  • La localisation et les transferts. Où sont hébergées les données, et sur quel fondement circulent-elles hors de l’Union si elles le font ?
  • La sécurité. Les mesures sont-elles décrites précisément, ou renvoyées à une formule générale ?
  • Les violations de données. Le sous-traitant doit notifier le responsable dans les meilleurs délais après en avoir pris connaissance. Le contrat fixe-t-il un délai concret, compatible avec vos propres obligations ?
  • L’audit. Comment s’exerce-t-il concrètement : sur pièces, sur place, par un tiers, à quelle fréquence et à quel coût ?
  • La fin du contrat. Restitution dans quel format, sous quel délai, puis suppression attestée ?

Les transferts hors de l’Union méritent une attention particulière, parce que le cadre a déjà changé deux fois. Les transferts vers les États-Unis reposent aujourd’hui sur le cadre de protection des données UE–États-Unis adopté le 10 juillet 2023, validé par le Tribunal de l’Union européenne le 3 septembre 2025. Ses deux prédécesseurs avaient été invalidés par la Cour de justice, le second par l’arrêt Schrems II du 16 juillet 2020. Un contrat qui s’appuie sur ce cadre doit prévoir ce qui se passe s’il tombe.

Trois omissions, enfin, reviennent presque à chaque relecture :

  • La sous-traitance ultérieure. Votre prestataire s’appuie presque toujours sur d’autres. Sans clause d’autorisation, vous découvrez la chaîne au moment de l’incident.
  • L’audit. Un droit d’audit sans modalités — préavis, fréquence, périmètre, prise en charge — est un droit qu’on n’exercera pas.
  • La fin de contrat. Restitution dans quel format, sous quel délai, à quel coût. Non écrit, cela se négocie au pire moment : quand vous partez.

Cartographier ses sous-traitants : la méthode

Reste qu’on ne peut exiger par contrat que ce qu’on a d’abord recensé. Savoir quels traitements existent réellement, et lesquels reposent sur un tiers, est le travail que mène un audit RGPD — et il vient avant la négociation, pas après.

La méthode tient en cinq étapes, et la première surprend presque toujours.

  • Partir des dépenses, pas de la liste informatique. Relevés de cartes bancaires, factures récurrentes, abonnements : c’est là qu’apparaissent les outils souscrits par un service sans que personne d’autre le sache.
  • Qualifier chaque outil. Quelles données y entrent, sur quelles personnes, pour quel usage. Ces informations alimentent le registre des traitements.
  • Retrouver et lire le contrat. Le DPA existe-t-il, couvre-t-il l’usage réel, et que dit-il des points ci-dessus ?
  • Noter la localisation et la chaîne. Pays d’hébergement, sous-traitants ultérieurs, fondement des transferts.
  • Prioriser. Commencer par les outils qui traitent les données les plus sensibles ou les plus volumineuses, plutôt que par ordre alphabétique.

Une cartographie n’est pas un inventaire figé — cartographier n’est pas inventorier. Elle se tient à jour à chaque nouvel outil, et c’est le rôle de la charte informatique de dire qui peut en souscrire un, et à quelles conditions. Le cas le plus fréquent aujourd’hui est celui des outils d’intelligence artificielle en ligne, utilisés par les équipes avant toute décision : ChatGPT et le RGPD posent exactement la question du sous-traitant qu’on n’a pas choisi.

Un accord de traitement bien rédigé ne protège pas d’une défaillance — il détermine qui la supporte, et ce que vous pouvez exiger pour y remédier. C’est un exercice contractuel avant d’être un exercice juridique, et il se mène avec le même réflexe que n’importe quelle négociation : savoir ce que l’on demande, et reconnaître une réponse insuffisante.

C’est ce travail — recenser, qualifier, relire, prioriser — que mène Maeliom Consulting avec les directions qui veulent savoir à quoi elles se sont engagées, avant qu’un incident le leur apprenne.

Questions fréquentes

Un éditeur de logiciel en ligne est-il toujours un sous-traitant au sens du RGPD ?

Pour les données que vous lui confiez et qu’il traite sur vos instructions, généralement oui. S’il les utilise aussi pour ses propres finalités, il est responsable de traitement pour cette partie, et ses conditions d’utilisation doivent le dire.

Qu’est-ce qu’un DPA ?

Le Data Processing Agreement est le contrat, ou l’annexe au contrat, qui satisfait aux exigences de l’article 28 du RGPD. En français, on parle d’accord de traitement ou de contrat de sous-traitance.

Que faire si le prestataire refuse de modifier son DPA ?

Les grands éditeurs négocient rarement. Il faut alors vérifier que leur document couvre bien les points de l’article 28, consigner les écarts, et décider en connaissance de cause — y compris, pour les données les plus sensibles, de choisir un autre prestataire.

Qui notifie une violation de données à la CNIL ?

Le responsable de traitement. Le sous-traitant doit l’informer dans les meilleurs délais ; le responsable notifie ensuite l’autorité de contrôle lorsque la violation présente un risque, dans les délais fixés par l’article 33 du RGPD.

Sources : RGPD, articles 28 et 33 (CNIL) ; décision d’exécution (UE) 2021/915 ; guide du sous-traitant et exemple de clauses (CNIL) ; décision d’adéquation (UE) 2023/1795.


Article suivant

Cahier des charges de site internet : la méthode, l’exemple, le modèle

Lire

Une transformation à accompagner ?