Audit des Sous-Traitants & Clauses Contractuelles DPA (Art. 28)
L'Article 28 impose un contrat écrit liant le responsable au sous-traitant. Ce DPA doit définir l'objet, la durée, la finalité, le type de données et les obligations des parties. Le sous-traitant ne peut agir que sur instruction documentée du responsable, doit assister ce dernier pour répondre aux droits des personnes et notifier les violations de sécurité, et doit soumettre ses prestations à des audits réguliers. Tout engagement d'un sous-traitant ultérieur requiert une autorisation écrite préalable.
⚖️ 2. Cadre Juridique & Textes Applicables
Les dispositions normatives régissant cette thématique au niveau de l'Union européenne :
- Article 28(1) RGPD : Obligation du responsable de ne faire appel qu'à des sous-traitants présentant des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées.
- Article 28(2) RGPD : Interdiction pour le sous-traitant de recruter un autre sous-traitant (sous-traitant ultérieur) sans l'autorisation écrite préalable, spécifique ou générale, du responsable du traitement.
- Article 28(3) RGPD : Les 8 clauses obligatoires du contrat : traitement sur instruction documentée, confidentialité des personnes autorisées, mesures de sécurité Art. 32, respect des conditions de sous-traitance ultérieure, assistance aux droits, assistance aux notifications et AIPD, suppression ou renvoi des données en fin de contrat, mise à disposition de toutes les informations pour prouver la conformité et permettre les audits.
- Article 28(4) RGPD : Responsabilité pleine et entière du sous-traitant initial envers le responsable de l'exécution des obligations par le sous-traitant ultérieur.
- Décision (UE) 2021/915 : Clauses contractuelles types de la Commission européenne entre responsables et sous-traitants (CCT Art. 28 facultatives).
🧭 3. Matrice de Décision & Arbre Logique
Logique d'arbitrage pas-à-pas pour qualifier vos obligations et orienter votre stratégie :
1. Qualification des rôles
Le prestataire traite-t-il des données pour votre compte selon vos instructions (Sous-traitant) ou détermine-t-il ses propres finalités (Responsable distinct ou conjoint) ?
2. Vérification contractuelle initiale
Le contrat cadre existant comporte-t-il une annexe DPA dédiée ? Si NON -> Signature obligatoire d'un avenant de conformité RGPD avant tout flux de données.
3. Contrôle des 8 mentions obligatoires
Vérifier clause par clause la conformité aux exigences de l'Art. 28(3), notamment le droit d'audit sur site et l'assistance technique.
4. Gouvernance des sous-traitants ultérieurs
Mettre en place un système d'alerte pour les notifications de changement de sous-traitant ultérieur avec droit d'opposition sous 30 jours.
🏢 4. Cas Pratiques & Scénarios d'École (Sous-traitance & DPA)
Scénarios pédagogiques hypothétiques illustrant la qualification contractuelle et le contrôle des sous-traitants :
📌 Contrat SaaS avec un éditeur de gestion de paie
Contexte : [Scénario pédagogique] Une entreprise confie les données bancaires et sociales de son personnel à une plateforme cloud.
Analyse & Résolution : Sous-traitance critique portant sur des données sensibles et financières. Le DPA doit imposer la certification ISO 27001 ou SOC 2 de l'hébergeur, un délai de notification des violations fixé à 24h et la restitution intégrale des bases sous format standard lors de la résiliation.
📌 Recours à un prestataire de maintenance informatique externe
Contexte : [Scénario pédagogique] Une société d'infogérance intervient sur les postes et serveurs pour le dépannage et les sauvegardes.
Analyse & Résolution : Bien que le prestataire ne cherche pas à traiter des données personnelles pour son compte, l'accès technique potentiel en fait un sous-traitant au sens du RGPD. Signature d'un DPA avec clause de confidentialité renforcée (Art. 28.3.b).
📌 Plateforme d'e-mailing intégrant des sous-traitants ultérieurs
Contexte : [Scénario pédagogique] Un service de marketing par e-mail fait appel à des prestataires tiers de routage et de délivrabilité.
Analyse & Résolution : Le sous-traitant doit tenir à jour une liste publique de ses sous-traitants ultérieurs et notifier tout remplacement par e-mail avec un préavis suffisant pour permettre au client de s'y opposer.
⚠️ 5. Pièges Fréquents & Mauvaises Pratiques Sanctionnées
Les erreurs d'interprétation récurrentes constatées lors des contrôles des autorités de protection :
📋 6. Modèle Documentaire & Checklist d'Audit Opérationnelle
Points de contrôle impératifs à vérifier dans le dossier d'Accountability de votre organisme :
- ☑ Contrat écrit ou acte juridique formalisé liant le sous-traitant au responsable de traitement (Art. 28.9)
- ☑ Description précise de l'objet, de la durée, de la nature, de la finalité et des catégories de données (Art. 28.3)
- ☑ Engagement exprès du sous-traitant de ne traiter les données que sur instruction documentée du responsable (Art. 28.3.a)
- ☑ Engagement de confidentialité liant contractuellement le personnel autorisé du sous-traitant (Art. 28.3.b)
- ☑ Mesures de sécurité techniques et organisationnelles appropriées détaillées en annexe (Art. 28.3.c & Art. 32)
- ☑ Procédure d'autorisation préalable écrite (spécifique ou générale) et droit d'objection pour tout sous-traitant ultérieur (Art. 28.2 & 28.3.d)
- ☑ Obligation d'assistance pour les demandes de droits des personnes et la sécurité (Art. 28.3.e & f)
- ☑ Modalités convenues de mise à disposition des informations et de réalisation des audits et inspections (Art. 28.3.h)
⚖️ 7. Jurisprudence CJUE Associée & Portée Pratique
🇪🇺 8. Doctrine CEPD & Pratique de l'APD Belgique / CNIL
🗓️ 9. Plan d'Action Étape par Étape
Feuille de route chronologique de déploiement et de mise en conformité :
❓ 10. FAQ Technique & Juridique
Réponses directes aux interrogations les plus fréquentes sur ce sujet :
Le client peut-il imposer son propre modèle de DPA à un grand éditeur américain (ex: AWS, Microsoft) ?
Les grands fournisseurs de Cloud imposent généralement leur propre DPA standardisé (Data Protection Addendum). Ces contrats sont généralement conformes à l'Art. 28 et aux CCT 2021, mais doivent être minutieusement relus pour vérifier les options cochées et les garanties de transfert.
Qui paie les frais d'un audit de sécurité sur site chez le sous-traitant ?
Le RGPD ne tranche pas la question financière : les parties la règlent contractuellement. La pratique de marché prévoit généralement que le client supporte le coût de l'auditeur externe qu'il mandate, sauf si l'audit révèle des manquements graves imputables au prestataire.
Que faire si un sous-traitant refuse catégoriquement de signer un DPA conforme ?
Le responsable du traitement ne peut légalement pas travailler avec un tel prestataire (Art. 28.1). Il doit suspendre les flux de données et basculer vers un prestataire offrant les garanties juridiques requises.
🛠️ 11. Outils & Calculateurs Associés
Interagissez directement avec les micro-outils et simulateurs opérationnels de RGPD.click :