RGPD.click
Ressources
  1. Accueil
  2. Ressources
  3. Article 28 (Sous-traitant)
Référentiel documentaire EU/BE⚖️ Texte Réglementaire RGPD⚖️ Force Obligatoire

Article 28 RGPD : Régime Juridique du Sous-Traitant et Contrat de Sous-Traitance (DPA)

Référentiel documentaire sur le Règlement (UE) 2016/679 · Sources officielles contrôlées

⚡ En résumé :

L'Article 28 du RGPD encadre strictement la relation entre le responsable et son sous-traitant : obligation d'un contrat écrit contraignant (DPA), clauses minimales obligatoires et interdiction de recruter un sous-traitant ultérieur sans accord préalable.

Checklist Opérationnelle des Clauses Obligatoires (Art. 28.3 RGPD)

Le contrat de sous-traitance (Data Processing Agreement — DPA) ou acte juridique équivalent doit obligatoirement être établi par écrit (y compris sous format électronique) et lier juridiquement le sous-traitant au responsable du traitement. Conformément à l'Article 28(3) du RGPD et aux Lignes Directrices 07/2020 du CEPD, ce document doit impérativement stipuler les mentions de cadrage ainsi que l'ensemble des 8 obligations matérielles suivantes :

  • Cadrage contractuel impératif (Art. 28.3 intro) : Définir précisément l'objet, la durée, la nature et la finalité du traitement, le type de données à caractère personnel et les catégories de personnes concernées, ainsi que les obligations et les droits du responsable du traitement ;
  • 1. Instructions documentées (Art. 28.3.a) : Ne traiter les données que sur instruction documentée du responsable (y compris transferts hors UE), sauf si le droit de l'Union ou d'un État membre l'y oblige (avec information préalable du RT sauf motif important d'intérêt public) ;
  • 2. Confidentialité du personnel (Art. 28.3.b) : Veiller à ce que les personnes autorisées à traiter les données s'engagent formellement à respecter la confidentialité ou soient soumises à une obligation légale de secret appropriée ;
  • 3. Sécurité du traitement (Art. 28.3.c & Art. 32) : Prendre toutes les mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque (chiffrement, résilience, tests réguliers) ;
  • 4. Sous-traitance ultérieure (Art. 28.3.d) : Respecter les conditions strictes de recrutement d'un autre sous-traitant (autorisation écrite préalable spécifique ou générale avec droit d'objection) et imposer des obligations contractuelles miroir identiques (Art. 28.2 et 28.4) ;
  • 5. Assistance aux droits des personnes (Art. 28.3.e) : Aider le responsable du traitement, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d'exercice des droits des personnes (Chapitre III) ;
  • 6. Assistance sécurité, violations & AIPD (Art. 28.3.f) : Aider le responsable pour la sécurité (Art. 32), la notification des violations au responsable sans retard injustifié (Art. 33.2) pour permettre le respect du délai de 72h vers l'autorité si applicable (Art. 33.1), l'information des personnes (Art. 34) et les AIPD / consultations préalables (Art. 35-36) ;
  • 7. Sort des données en fin de prestation (Art. 28.3.g) : Selon le choix du responsable, supprimer toutes les données ou les lui restituer au terme de la prestation, et détruire les copies existantes, sauf si le droit impose leur conservation ;
  • 8. Audits et devoir d'alerte immédiat (Art. 28.3.h) : Mettre à disposition toutes les informations nécessaires pour démontrer la conformité, permettre la réalisation d'audits/inspections, et informer immédiatement le responsable si une instruction constitue une violation du droit.

Garanties Suffisantes et Sous-Traitance Ultérieure (Art. 28.1 & 28.2)

Conformément aux Lignes Directrices 07/2020 du CEPD, le responsable ne doit faire appel qu'à des sous-traitants présentant des « garanties suffisantes » quant à la mise en œuvre de mesures techniques et organisationnelles appropriées.

Le sous-traitant ne peut recruter un autre sous-traitant (sous-traitant ultérieur) sans l'autorisation écrite préalable, spécifique ou générale, du responsable du traitement. En cas d'autorisation générale, le sous-traitant doit informer le responsable de tout changement envisagé pour lui permettre de s'y opposer.

Sources Officielles Vérifiées

⚖️ Source Contraignante
Règlement (UE) 2016/679 (RGPD) · CELEX: 32016R0679 · 2016-04-27

Règlement général sur la protection des données — Texte de référence européen

Consulter la source officielle (Journal Officiel de l'UE (EUR-Lex)) →
🇪🇺 Lignes Directrices Adoptées (CEPD)
Guidelines 07/2020 on the concepts of controller and processor in the GDPR

Responsable du traitement (RT), sous-traitant (ST), responsabilité conjointe (Art. 26, 28)

Consulter la source officielle →

Micro-Outils Opérationnels Associés

📋
Art. 28.3 RGPD
DPA Check (Contrat de Sous-traitance)

Vérifiez la présence intégrale des mentions de cadrage et des stipulations obligatoires prescrites par l'Article 28(3).

Lancer l'outil interactif →

Voir aussi dans le Référentiel

Article 5 RGPD : Principes Cardinaux du Traitement & Responsabilité

Analyse des principes cardinaux de l'Article 5 du RGPD : licéité, loyauté, transparence, limitation des finalités, minim...

Articles 33 & 34 RGPD : Procédure de Notification des Violations de Données Personnelles

Obligations de notification des violations de données sous l'Article 33 du RGPD : notification à l'autorité de contrôle ...

Article 32 RGPD : Sécurité du Traitement par des Mesures Appropriées au Risque

L'Article 32 du RGPD : pseudonymisation et chiffrement, triade confidentialité-intégrité-disponibilité, restauration apr...

← Explorer ce thème dans la base interactive RGPD.click
Dernière révision juridique : 2026-08-31 Date de mise à jour : 2026-08-31

Référentiel juridique documentaire indépendant sur le Règlement (UE) 2016/679 (RGPD).

Accueil · Index des Ressources · Politique de Confidentialité · Mentions Légales