Contrat de sous-traitance RGPD : que doit-il contenir

Contrat de sous-traitance RGPD
Sommaire

L'article 28 du règlement général sur la protection des données impose que tout traitement de données personnelles effectué par un sous-traitant pour le compte d'un responsable de traitement soit encadré par un contrat écrit. Ce contrat — souvent désigné par l'acronyme DPA, pour data processing agreement — n'est pas une formalité optionnelle. Son absence ou son insuffisance constitue un manquement direct au RGPD, exposant les deux parties à des sanctions de la part des autorités de contrôle.

La question qui se pose dans la pratique n'est pas seulement de savoir si un DPA existe, mais si son contenu est réellement conforme aux exigences du règlement.

Les mentions obligatoires au titre de l'article 28

L'article 28 du RGPD dresse une liste précise des éléments que le contrat doit contenir. Le contrat doit notamment préciser :

L'objet et la durée du traitement. Quelle mission le sous-traitant réalise-t-il ? Pour combien de temps ? Ces éléments délimitent le périmètre du traitement couvert par le contrat.

La nature et la finalité du traitement. Quel type d'opérations est réalisé sur les données (collecte, hébergement, analyse, transmission) ? Dans quel but ces opérations sont-elles réalisées ?

Le type de données personnelles concernées et les catégories de personnes concernées. Ces éléments permettent d'évaluer le niveau de risque du traitement et d'adapter les mesures de protection en conséquence.

Les obligations et droits du responsable de traitement. Le contrat doit préciser les instructions données par le responsable de traitement au sous-traitant et les droits que le responsable peut exercer (audit, accès aux données, demande de modification).

Les obligations imposées au sous-traitant

Au-delà des mentions descriptives, l'article 28 impose au contrat de prévoir un ensemble d'obligations à la charge du sous-traitant.

Le sous-traitant ne peut traiter les données que sur instruction documentée du responsable de traitement, sauf obligation légale contraire. Il doit s'assurer que les personnes autorisées à traiter les données s'engagent à respecter la confidentialité. Il doit mettre en œuvre des mesures techniques et organisationnelles appropriées pour garantir la sécurité des données. Il doit respecter les conditions applicables au recours à des sous-traitants ultérieurs. Il doit assister le responsable de traitement dans l'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité). Il doit assister le responsable dans le respect de ses obligations en matière de sécurité, de notification des violations de données et d'analyse d'impact. À l'issue du traitement, il doit supprimer ou restituer les données selon les instructions du responsable. Il doit mettre à disposition toutes les informations nécessaires pour démontrer le respect de ses obligations et permettre des audits.

La chaîne de sous-traitance ultérieure

Lorsque le sous-traitant recourt lui-même à des prestataires qui traitent des données personnelles, il doit en informer le responsable de traitement et obtenir son autorisation, générale ou spécifique. Il doit conclure avec ces sous-traitants ultérieurs des contrats imposant les mêmes obligations que celles prévues dans son propre DPA. Il reste responsable vis-à-vis du responsable de traitement du respect de ces obligations par ses sous-traitants ultérieurs.

La documentation

Le contrat de sous-traitance fait partie de la documentation RGPD que le responsable de traitement et le sous-traitant doivent tenir à jour. Il doit être conservé, accessible et mis à jour en cas de changement dans les pratiques de traitement ou dans la chaîne de sous-traitance.

Pour un accompagnement sur la rédaction ou l'audit de votre documentation de sous-traitance, consultez notre page dédiée à l'avocat contrat de sous-traitance de données personnelles et notre page avocat RGPD.

* Les articles publiés sur ce site sont rédigés à titre strictement informatif. Ils ne constituent en aucun cas une consultation juridique, un avis juridique, ni une recommandation personnalisée.

Le cabinet Hashtag Avocats, ses associés et ses collaborateurs ne sauraient être tenus responsables de l’utilisation, de l’interprétation ou des conséquences liées à l’exploitation des informations contenues dans ces articles.

Malgré notre vigilance, nous ne garantissons ni l’exactitude, ni l’exhaustivité, ni la mise à jour des informations diffusées sur ce site. Les textes peuvent contenir des erreurs, des omissions ou devenir obsolètes en raison de l’évolution du droit ou de la jurisprudence.

Les visiteurs sont expressément invités à consulter un avocat qualifié avant de prendre toute décision juridique ou d’entreprendre une démarche sur la base des informations présentes sur ce site.

En aucun cas, Hashtag Avocats, ses associés ou collaborateurs ne pourront être tenus responsables d’un préjudice, direct ou indirect, résultant de l’utilisation du contenu publié sur ce site.

L’accès et la consultation des articles impliquent l’acceptation pleine et entière de cette clause de non-responsabilité.

Parlez-nous de votre besoin

Les données ci-dessus sont recueillies par le cabinet HASHTAG AVOCATS afin de traiter et suivre votre demande de contact. Pour en savoir plus sur la gestion de vos données à caractère personnel et pour exercer vos droits, vous pouvez vous reportez à notre politique de confidentialité.

Parlez-nous de votre besoin

Les données ci-dessus sont recueillies par le cabinet HASHTAG AVOCATS afin de traiter et suivre votre demande de contact. Pour en savoir plus sur la gestion de vos données à caractère personnel et pour exercer vos droits, vous pouvez vous reportez à notre politique de confidentialité.