Ce qu'il faut retenir
- Confier un traitement à un prestataire ne transfère pas la responsabilité : le responsable doit choisir un sous-traitant offrant des garanties suffisantes et le démontrer.
- Le principe de responsabilité (article 5.2 du RGPD) fait de l'audit le prolongement d'une obligation, non un simple confort contractuel.
- Le droit d'audit est une clause obligatoire du contrat (article 28.3.h) : inspections incluses et informations nécessaires mises à disposition.
- Le choix initial se documente avant signature (article 28.1) via questionnaire, mesures de sécurité, localisation des données et certifications (articles 40 à 42).
- L'audit peut être documentaire ou sur site, avec préavis, périmètre et coûts négociés et proportionnés au risque.
- La chaîne de sous-traitance ultérieure (articles 28.2 et 28.4) doit être auditée, et un droit d'audit jamais exercé affaiblit la démonstration de conformité.
Confier un traitement à un prestataire ne transfère pas la responsabilité du responsable de traitement. Le RGPD lui impose de ne retenir que des sous-traitants présentant des garanties suffisantes, puis d'être en mesure de le démontrer. L'audit est l'instrument de cette double exigence : il sécurise le choix initial et il vérifie, dans la durée, que les engagements sont tenus. Encore faut-il l'organiser correctement, car un droit d'audit mal rédigé ou jamais exercé n'a aucune valeur probatoire le jour d'un contrôle ou d'un incident. La démarche se construit en trois temps : sélectionner, contractualiser le contrôle, puis l'exercer de façon proportionnée, sans négliger les sous-traitants ultérieurs.
Voir aussi : l'acquisition d'un fonds de commerce.
Les modalités concrètes d'un audit (fréquence, préavis, recours à un tiers, prise en charge des coûts) dépendent du contrat de sous-traitance. L'analyse qui suit décrit le cadre, et non une solution adaptée à une relation contractuelle déterminée.
Table of Contents
ToggleAuditer son sous-traitant : une obligation, pas une simple faculté
Le principe de responsabilité de l'article 5.2 du RGPD impose au responsable de démontrer sa conformité, y compris celle de sa chaîne de sous-traitance. L'audit n'est donc pas un confort contractuel : il prolonge une obligation. À l'inverse, l'article 28.3.h fait du droit d'audit une clause obligatoire du contrat : le sous-traitant doit mettre à disposition « toutes les informations nécessaires pour démontrer le respect des obligations » et « permettre la réalisation d'audits, y compris des inspections ».
Avant l'audit : choisir un sous-traitant offrant des garanties suffisantes
L'article 28.1 conditionne le recours à un sous-traitant à l'existence de « garanties suffisantes » quant aux mesures techniques et organisationnelles. Cette appréciation se fait avant la signature et doit être documentée : questionnaire de conformité, description des mesures de sécurité, localisation des données, politique de gestion des incidents, recours éventuel à des sous-traitants ultérieurs.
Une certification reconnue ou l'adhésion à un code de conduite approuvé (articles 40 à 42) constituent des éléments d'appréciation utiles. Ils ne valent pas pour autant présomption définitive de conformité : ils éclairent le choix, sans dispenser du contrôle.
Le droit d'audit prévu par le contrat de sous-traitance
Audit documentaire et questionnaire de conformité
La forme la plus courante repose sur la transmission de documents : registre des activités de traitement, politique de sécurité, rapports d'audit existants, attestations, plan d'assurance sécurité. L'article 28.3.f impose d'ailleurs au sous-traitant d'aider le responsable à respecter les obligations des articles 32 à 36, ce qui inclut la fourniture des informations utiles.
Inspections et audits sur site
Lorsque la sensibilité du traitement le justifie, l'audit peut prendre la forme d'une inspection, conduite par le responsable ou par un tiers mandaté. Le contrat précise utilement le préavis, la confidentialité, le périmètre, la fréquence et la prise en charge des coûts. Ces modalités ne sont pas fixées par la loi : elles se négocient et doivent être proportionnées au risque.
Ne pas oublier la chaîne de sous-traitance
Le recours à un sous-traitant ultérieur est encadré par les articles 28.2 et 28.4 : il suppose une autorisation du responsable et la répercussion des mêmes obligations de protection. L'audit perd son sens s'il s'arrête au premier prestataire : il faut pouvoir remonter la chaîne, au moins par la documentation, jusqu'aux acteurs qui hébergent ou traitent effectivement les données.
En pratique : construire un dispositif d'audit proportionné
- Tenir une cartographie à jour des sous-traitants et de leurs sous-traitants ultérieurs.
- Distinguer les niveaux de contrôle selon le risque : questionnaire pour les traitements courants, audit sur site pour les traitements sensibles.
- Conserver la trace des audits réalisés et des plans d'action de remédiation.
- Prévoir les conséquences contractuelles d'un manquement constaté (mise en demeure, suspension, résiliation).
- Articuler l'audit avec la clause de réversibilité et le sort des données en fin de contrat.
Points de vigilance
- Un droit d'audit jamais exercé affaiblit la démonstration de conformité : la régularité compte autant que la clause.
- La certification d'un prestataire ne couvre pas nécessairement le périmètre exact du traitement confié.
- Le refus persistant d'un sous-traitant de se soumettre à un audit est un signal contractuel à anticiper dès la négociation.
- L'audit doit respecter les droits des tiers et la confidentialité des autres clients du sous-traitant.
Dans quels cas consulter un avocat ?
L'intervention d'un avocat est utile pour rédiger une clause d'audit réellement opérante, pour calibrer le contrat de sous-traitance de données personnelles et pour structurer un dispositif de suivi défendable. Lorsque la fonction de pilotage de la conformité est internalisée, elle s'articule avec l'accompagnement du délégué à la protection des données. Plus largement, ces contrôles s'inscrivent dans une démarche de conformité RGPD.
L'analyse doit être menée au cas par cas : la solution dépend des faits, de la rédaction du contrat et de la nature des traitements concernés.
Ce que dit le droit
Le droit d'auditer un sous-traitant découle directement du RGPD. Le responsable du traitement « fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes » (article 28, paragraphe 1). Surtout, le contrat de sous-traitance doit prévoir que le sous-traitant « met à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent article et pour permettre la réalisation d'audits, y compris des inspections » (article 28, paragraphe 3, point h).
Sources officielles
- Article 28 du RGPD (Règlement UE 2016/679), sous-traitant : CNIL
Chaque situation est particulière. Pour cadrer un audit de sous-traitant ou sécuriser vos contrats RGPD, nos avocats en protection des données vous accompagnent.
Pour être accompagné : avocat contrat de sous-traitance de données personnelles.