Article 28 RGPD : Régime Juridique du Sous-Traitant et Contrat de Sous-Traitance (DPA)
L'Article 28 du RGPD encadre strictement la relation entre le responsable et son sous-traitant : obligation d'un contrat écrit contraignant (DPA), clauses minimales obligatoires et interdiction de recruter un sous-traitant ultérieur sans accord préalable.
Checklist Opérationnelle des Clauses Obligatoires (Art. 28.3 RGPD)
Le contrat de sous-traitance (Data Processing Agreement — DPA) ou acte juridique équivalent doit obligatoirement être établi par écrit (y compris sous format électronique) et lier juridiquement le sous-traitant au responsable du traitement. Conformément à l'Article 28(3) du RGPD et aux Lignes Directrices 07/2020 du CEPD, ce document doit impérativement stipuler les mentions de cadrage ainsi que l'ensemble des 8 obligations matérielles suivantes :
- Cadrage contractuel impératif (Art. 28.3 intro) : Définir précisément l'objet, la durée, la nature et la finalité du traitement, le type de données à caractère personnel et les catégories de personnes concernées, ainsi que les obligations et les droits du responsable du traitement ;
- 1. Instructions documentées (Art. 28.3.a) : Ne traiter les données que sur instruction documentée du responsable (y compris transferts hors UE), sauf si le droit de l'Union ou d'un État membre l'y oblige (avec information préalable du RT sauf motif important d'intérêt public) ;
- 2. Confidentialité du personnel (Art. 28.3.b) : Veiller à ce que les personnes autorisées à traiter les données s'engagent formellement à respecter la confidentialité ou soient soumises à une obligation légale de secret appropriée ;
- 3. Sécurité du traitement (Art. 28.3.c & Art. 32) : Prendre toutes les mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque (chiffrement, résilience, tests réguliers) ;
- 4. Sous-traitance ultérieure (Art. 28.3.d) : Respecter les conditions strictes de recrutement d'un autre sous-traitant (autorisation écrite préalable spécifique ou générale avec droit d'objection) et imposer des obligations contractuelles miroir identiques (Art. 28.2 et 28.4) ;
- 5. Assistance aux droits des personnes (Art. 28.3.e) : Aider le responsable du traitement, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d'exercice des droits des personnes (Chapitre III) ;
- 6. Assistance sécurité, violations & AIPD (Art. 28.3.f) : Aider le responsable pour la sécurité (Art. 32), la notification des violations au responsable sans retard injustifié (Art. 33.2) pour permettre le respect du délai de 72h vers l'autorité si applicable (Art. 33.1), l'information des personnes (Art. 34) et les AIPD / consultations préalables (Art. 35-36) ;
- 7. Sort des données en fin de prestation (Art. 28.3.g) : Selon le choix du responsable, supprimer toutes les données ou les lui restituer au terme de la prestation, et détruire les copies existantes, sauf si le droit impose leur conservation ;
- 8. Audits et devoir d'alerte immédiat (Art. 28.3.h) : Mettre à disposition toutes les informations nécessaires pour démontrer la conformité, permettre la réalisation d'audits/inspections, et informer immédiatement le responsable si une instruction constitue une violation du droit.
Garanties Suffisantes et Sous-Traitance Ultérieure (Art. 28.1 & 28.2)
Conformément aux Lignes Directrices 07/2020 du CEPD, le responsable ne doit faire appel qu'à des sous-traitants présentant des « garanties suffisantes » quant à la mise en œuvre de mesures techniques et organisationnelles appropriées.
Le sous-traitant ne peut recruter un autre sous-traitant (sous-traitant ultérieur) sans l'autorisation écrite préalable, spécifique ou générale, du responsable du traitement. En cas d'autorisation générale, le sous-traitant doit informer le responsable de tout changement envisagé pour lui permettre de s'y opposer.
Sources Officielles Vérifiées
Règlement général sur la protection des données — Texte de référence européen
Consulter la source officielle (Journal Officiel de l'UE (EUR-Lex)) →Responsable du traitement (RT), sous-traitant (ST), responsabilité conjointe (Art. 26, 28)
Consulter la source officielle →Micro-Outils Opérationnels Associés
Vérifiez la présence intégrale des mentions de cadrage et des stipulations obligatoires prescrites par l'Article 28(3).
Voir aussi dans le Référentiel
Analyse des principes cardinaux de l'Article 5 du RGPD : licéité, loyauté, transparence, limitation des finalités, minim...
Obligations de notification des violations de données sous l'Article 33 du RGPD : notification à l'autorité de contrôle ...
L'Article 32 du RGPD : pseudonymisation et chiffrement, triade confidentialité-intégrité-disponibilité, restauration apr...