Logo RGPD
RGPD.click
/
  1. Accueil
  2. Ressources
  3. Fiches
  4. Synthèse & checklist de licéité contractuelle
Cours Guides Blog Fiches Actualités
Français English Nederlands
Fiche 30/54 Partie III — Licéité & Acteurs Intermédiaire Vérifié 2026-08-23

Synthèse & checklist de licéité contractuelle

La licéité exige l'alignement d'une base légale (Art. 6), d'un cadre contractuel pour la sous-traitance (Art. 28) et de garanties pour les transferts (Chapitre V). Ce réseau d'exigences empêche qu'un

Ouvrir dans le lecteur interactif
⚖️ Texte contraignant (Chapitres II, IV, V) 🇧🇪 Guide APD Belgique

Checklist Licéité & Relations Contractuelles (Partie 3)

⚡ En 30 secondes

Avant d'initier un traitement de données, une organisation doit valider séquentiellement les éléments suivants :

Étape Vérification Document preuve
1. Base légale Une des 6 conditions de l'Art. 6 est-elle remplie ? Registre, Test LIA, Consentement.
2. Qualification Le partenaire est-il un RT, Co-RT ou Sous-Traitant ? Analyse juridique documentée.
3. Contractualisation Le contrat adéquat (Art. 26 ou 28) est-il signé ? DPA, Accord de co-responsabilité.
4. Localisation Où les serveurs et équipes de support se trouvent-ils ? Cartographie des flux.
5. Transfert (Chap. V) Si hors UE, quel est l'outil de transfert (Adéquation, SCC) ? SCC signées, rapport TIA.
La doctrine de la conformité en chaîne

Le CEPD souligne que la conformité au RGPD fonctionne comme un maillon. La licéité d'origine (Art. 6) ne justifie pas le traitement si la sécurité (Art. 32) fait défaut chez le sous-traitant (Art. 28). L'absence d'un seul document contractuel (ex: DPA manquant ou non signé) brise la chaîne et engage directement la responsabilité du Responsable de Traitement.

⚡ À retenir
  • Une base légale documentée justifie l'existence du traitement en amont.
  • Les accords Art. 26 et Art. 28 encadrent la circulation intra-européenne de la donnée.
  • Les garanties de transfert (SCC, adéquation) verrouillent la chaîne hors UE.
⚠️ Attention

Avoir identifié une base légale valide mais omettre de signer les contrats de sous-traitance, rendant l'ensemble de l'opération non conforme.

🛠️ En pratique

Appliquer systématiquement la checklist de licéité lors du déploiement d'un nouvel outil (SaaS, hébergement, marketing).

⚖️ Sources officielles : Art. 6, 7, 28, 44 RGPD · Considérants 40, 81, 101 · Guide APD Belgique ✓ Dernière revue juridique : 23 août 2026

✓ Points clés

  • Une base légale documentée justifie l'existence du traitement en amont.
  • Les accords Art. 26 et Art. 28 encadrent la circulation intra-européenne de la donnée.
  • Les garanties de transfert (SCC, adéquation) verrouillent la chaîne hors UE.

⚠ Écueil fréquent : Avoir identifié une base légale valide mais omettre de signer les contrats de sous-traitance, rendant l'ensemble de l'opération non conforme.

→ Action pratique : Appliquer systématiquement la checklist de licéité lors du déploiement d'un nouvel outil (SaaS, hébergement, marketing).

← Autorités de contrôle & coopération européenne Modalités Générales d'Exercice des Droits →