Fiche 30/54
Partie III — Licéité & Acteurs
Intermédiaire
Vérifié 2026-08-23
Synthèse & checklist de licéité contractuelle
Checklist Licéité & Relations Contractuelles (Partie 3)
⚡ En 30 secondes
Avant d'initier un traitement de données, une organisation doit valider séquentiellement les éléments suivants :
| Étape | Vérification | Document preuve |
|---|---|---|
| 1. Base légale | Une des 6 conditions de l'Art. 6 est-elle remplie ? | Registre, Test LIA, Consentement. |
| 2. Qualification | Le partenaire est-il un RT, Co-RT ou Sous-Traitant ? | Analyse juridique documentée. |
| 3. Contractualisation | Le contrat adéquat (Art. 26 ou 28) est-il signé ? | DPA, Accord de co-responsabilité. |
| 4. Localisation | Où les serveurs et équipes de support se trouvent-ils ? | Cartographie des flux. |
| 5. Transfert (Chap. V) | Si hors UE, quel est l'outil de transfert (Adéquation, SCC) ? | SCC signées, rapport TIA. |
La doctrine de la conformité en chaîne
Le CEPD souligne que la conformité au RGPD fonctionne comme un maillon. La licéité d'origine (Art. 6) ne justifie pas le traitement si la sécurité (Art. 32) fait défaut chez le sous-traitant (Art. 28). L'absence d'un seul document contractuel (ex: DPA manquant ou non signé) brise la chaîne et engage directement la responsabilité du Responsable de Traitement.