Logo RGPD
RGPD.click
/
  1. Accueil
  2. Ressources
  3. Guides
  4. Audit des Sous-Traitants & Clauses Contractuelles DPA (Art. 28)
Cours Guides Blog Fiches Actualités
Guide Opérationnel Contrats & Achats Méthode 12 Blocs

Audit des Sous-Traitants & Clauses Contractuelles DPA (Art. 28)

Dès qu'une organisation confie le traitement de données personnelles à un tiers (hébergeur cloud, éditeur SaaS, agence de paie, centre d'appels), la conclusion d'un accord de traitement des données (DPA / Data Processing Agreement) est légalement obligatoire. Ce guide analyse les 8 stipulations impératives de l'Article 28(3) et la gestion de la chaîne de sous-traitance ultérieure.

⚡ 1. Synthèse Opérationnelle & Points Clés

L'Article 28 impose un contrat écrit liant le responsable au sous-traitant. Ce DPA doit définir l'objet, la durée, la finalité, le type de données et les obligations des parties. Le sous-traitant ne peut agir que sur instruction documentée du responsable, doit assister ce dernier pour répondre aux droits des personnes et notifier les violations de sécurité, et doit soumettre ses prestations à des audits réguliers. Tout engagement d'un sous-traitant ultérieur requiert une autorisation écrite préalable.

⚖️ 2. Cadre Juridique & Textes Applicables

Les dispositions normatives régissant cette thématique au niveau de l'Union européenne :

  • Article 28(1) RGPD : Obligation du responsable de ne faire appel qu'à des sous-traitants présentant des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées.
  • Article 28(2) RGPD : Interdiction pour le sous-traitant de recruter un autre sous-traitant (sous-traitant ultérieur) sans l'autorisation écrite préalable, spécifique ou générale, du responsable du traitement.
  • Article 28(3) RGPD : Les 8 clauses obligatoires du contrat : traitement sur instruction documentée, confidentialité des personnes autorisées, mesures de sécurité Art. 32, respect des conditions de sous-traitance ultérieure, assistance aux droits, assistance aux notifications et AIPD, suppression ou renvoi des données en fin de contrat, mise à disposition de toutes les informations pour prouver la conformité et permettre les audits.
  • Article 28(4) RGPD : Responsabilité pleine et entière du sous-traitant initial envers le responsable de l'exécution des obligations par le sous-traitant ultérieur.
  • Décision (UE) 2021/915 : Clauses contractuelles types de la Commission européenne entre responsables et sous-traitants (CCT Art. 28 facultatives).

🧭 3. Matrice de Décision & Arbre Logique

Logique d'arbitrage pas-à-pas pour qualifier vos obligations et orienter votre stratégie :

1. Qualification des rôles

Le prestataire traite-t-il des données pour votre compte selon vos instructions (Sous-traitant) ou détermine-t-il ses propres finalités (Responsable distinct ou conjoint) ?

2. Vérification contractuelle initiale

Le contrat cadre existant comporte-t-il une annexe DPA dédiée ? Si NON -> Signature obligatoire d'un avenant de conformité RGPD avant tout flux de données.

3. Contrôle des 8 mentions obligatoires

Vérifier clause par clause la conformité aux exigences de l'Art. 28(3), notamment le droit d'audit sur site et l'assistance technique.

4. Gouvernance des sous-traitants ultérieurs

Mettre en place un système d'alerte pour les notifications de changement de sous-traitant ultérieur avec droit d'opposition sous 30 jours.

🏢 4. Cas Pratiques & Scénarios d'École (Sous-traitance & DPA)

Scénarios pédagogiques hypothétiques illustrant la qualification contractuelle et le contrôle des sous-traitants :

📌 Contrat SaaS avec un éditeur de gestion de paie

Contexte : [Scénario pédagogique] Une entreprise confie les données bancaires et sociales de son personnel à une plateforme cloud.

Analyse & Résolution : Sous-traitance critique portant sur des données sensibles et financières. Le DPA doit imposer la certification ISO 27001 ou SOC 2 de l'hébergeur, un délai de notification des violations fixé à 24h et la restitution intégrale des bases sous format standard lors de la résiliation.

📌 Recours à un prestataire de maintenance informatique externe

Contexte : [Scénario pédagogique] Une société d'infogérance intervient sur les postes et serveurs pour le dépannage et les sauvegardes.

Analyse & Résolution : Bien que le prestataire ne cherche pas à traiter des données personnelles pour son compte, l'accès technique potentiel en fait un sous-traitant au sens du RGPD. Signature d'un DPA avec clause de confidentialité renforcée (Art. 28.3.b).

📌 Plateforme d'e-mailing intégrant des sous-traitants ultérieurs

Contexte : [Scénario pédagogique] Un service de marketing par e-mail fait appel à des prestataires tiers de routage et de délivrabilité.

Analyse & Résolution : Le sous-traitant doit tenir à jour une liste publique de ses sous-traitants ultérieurs et notifier tout remplacement par e-mail avec un préavis suffisant pour permettre au client de s'y opposer.

⚠️ 5. Pièges Fréquents & Mauvaises Pratiques Sanctionnées

Les erreurs d'interprétation récurrentes constatées lors des contrôles des autorités de protection :

Pratique à Risque Bonne Pratique Conforme
❌ Se contenter des conditions générales de vente (CGV) standard sans DPA ✔️ Les CGV commerciales classiques ne contiennent quasiment jamais les 8 stipulations impératives prescrites par l'Article 28(3).
❌ Clauses d'audit limitées à un simple questionnaire auto-déclaratif ✔️ L'Art. 28(3)(h) impose que le contrat permette et facilite la réalisation d'audits, y compris des inspections par le responsable ou un auditeur mandaté.
❌ Clause de sous-traitance ultérieure totalement libre sans information du client ✔️ L'Article 28(2) interdit les remplacements secrets : l'autorisation générale exige d'informer le responsable de tout changement prévu, lui laissant la possibilité d'émettre des objections.
❌ Oublier d'encadrer le sort des données à la fin de la prestation ✔️ Le contrat doit prévoir explicitement si les données sont supprimées ou renvoyées au client au terme du service, avec destruction des copies existantes.

📋 6. Modèle Documentaire & Checklist d'Audit Opérationnelle

Points de contrôle impératifs à vérifier dans le dossier d'Accountability de votre organisme :

  • ☑ Contrat écrit ou acte juridique formalisé liant le sous-traitant au responsable de traitement (Art. 28.9)
  • ☑ Description précise de l'objet, de la durée, de la nature, de la finalité et des catégories de données (Art. 28.3)
  • ☑ Engagement exprès du sous-traitant de ne traiter les données que sur instruction documentée du responsable (Art. 28.3.a)
  • ☑ Engagement de confidentialité liant contractuellement le personnel autorisé du sous-traitant (Art. 28.3.b)
  • ☑ Mesures de sécurité techniques et organisationnelles appropriées détaillées en annexe (Art. 28.3.c & Art. 32)
  • ☑ Procédure d'autorisation préalable écrite (spécifique ou générale) et droit d'objection pour tout sous-traitant ultérieur (Art. 28.2 & 28.3.d)
  • ☑ Obligation d'assistance pour les demandes de droits des personnes et la sécurité (Art. 28.3.e & f)
  • ☑ Modalités convenues de mise à disposition des informations et de réalisation des audits et inspections (Art. 28.3.h)

⚖️ 7. Jurisprudence CJUE Associée & Portée Pratique

Arrêt Fondateur : CJUE, 4 octobre 2024, C-621/22 (KNLTB) : La CJUE a rappelé que la transmission de données d'un responsable à des partenaires commerciaux sous-traitants sans base juridique autonome et sans encadrement contractuel strict constitue une violation substantielle du RGPD.

🇪🇺 8. Doctrine CEPD & Pratique de l'APD Belgique / CNIL

Orientations des Autorités de Contrôle : Lignes directrices 07/2020 du CEPD : Le CEPD précise que le contrat de sous-traitance ne doit pas se contenter de recopier les dispositions de l'Article 28(3), mais doit préciser concrètement comment les exigences seront satisfaites (spécifications de sécurité, canaux de communication pour les violations, modalités pratiques d'audit).

🗓️ 9. Plan d'Action Étape par Étape

Feuille de route chronologique de déploiement et de mise en conformité :

J0 - J+15
Revue des contrats d'achats : identifier tous les prestataires accédant à des données personnelles.
J+16 - J+30
Vérification des DPA existants au moyen de l'outil DPA Check de RGPD.click.
J+31 - J+60
Négociation et signature des avenants de régularisation DPA auprès des prestataires non conformes.
J+61 - J+90
Mise en place d'une campagne d'audit documentaire sur les sous-traitants critiques.

❓ 10. FAQ Technique & Juridique

Réponses directes aux interrogations les plus fréquentes sur ce sujet :

Le client peut-il imposer son propre modèle de DPA à un grand éditeur américain (ex: AWS, Microsoft) ?

Les grands fournisseurs de Cloud imposent généralement leur propre DPA standardisé (Data Protection Addendum). Ces contrats sont généralement conformes à l'Art. 28 et aux CCT 2021, mais doivent être minutieusement relus pour vérifier les options cochées et les garanties de transfert.

Qui paie les frais d'un audit de sécurité sur site chez le sous-traitant ?

Le RGPD ne tranche pas la question financière : les parties la règlent contractuellement. La pratique de marché prévoit généralement que le client supporte le coût de l'auditeur externe qu'il mandate, sauf si l'audit révèle des manquements graves imputables au prestataire.

Que faire si un sous-traitant refuse catégoriquement de signer un DPA conforme ?

Le responsable du traitement ne peut légalement pas travailler avec un tel prestataire (Art. 28.1). Il doit suspendre les flux de données et basculer vers un prestataire offrant les garanties juridiques requises.

🛠️ 11. Outils & Calculateurs Associés

Interagissez directement avec les micro-outils et simulateurs opérationnels de RGPD.click :

⚡ DPA Check : Grille d'Audit des Clauses Contractuelles (Art. 28)
Accéder à la ressource interactive →
⚡ Fiche de Référence Article 28 (Sous-traitance)
Accéder à la ressource interactive →
⚡ Décision CCT 2021/915 de la Commission (EUR-Lex)
Accéder à la ressource interactive →

📚 12. Métadonnées & Sources Officielles Contrôlées

⏱️ Temps de lecture : 14 min
📊 Niveau : Intermédiaire
🎯 Audience cible : Directeurs Achats, DPO, Juristes Contrats, DSI
🏛️ Juridiction : Union européenne & Belgique (APD)
📅 Dernière révision juridique : 2026-09-06

Sources juridiques de référence :

  • Article 28 du RGPD (EUR-Lex) ↗
  • Lignes directrices 07/2020 du CEPD (RT et ST) ↗
  • Clauses Contractuelles Types Art. 28 (Décision 2021/915) ↗
Édition Opérationnelle 2026 · RGPD.click © 2026 RGPD.click · Référentiel juridique documentaire indépendant

Base juridique opérationnelle et référentiel documentaire indépendant consacré au RGPD (Règlement UE 2016/679).

Accueil · Cours · Guides · Blog · Index des Ressources · À propos & Méthodologie · Politique de Confidentialité · Mentions Légales