Comment auditer la conformité d’un sous-traitant de données personnelles ?

Comment auditer la conformité d'un sous-traitant de données personnelles
Sommaire

Ce qu'il faut retenir

  • Confier un traitement à un prestataire ne transfère pas la responsabilité : le responsable doit choisir un sous-traitant offrant des garanties suffisantes et le démontrer.
  • Le principe de responsabilité (article 5.2 du RGPD) fait de l'audit le prolongement d'une obligation, non un simple confort contractuel.
  • Le droit d'audit est une clause obligatoire du contrat (article 28.3.h) : inspections incluses et informations nécessaires mises à disposition.
  • Le choix initial se documente avant signature (article 28.1) via questionnaire, mesures de sécurité, localisation des données et certifications (articles 40 à 42).
  • L'audit peut être documentaire ou sur site, avec préavis, périmètre et coûts négociés et proportionnés au risque.
  • La chaîne de sous-traitance ultérieure (articles 28.2 et 28.4) doit être auditée, et un droit d'audit jamais exercé affaiblit la démonstration de conformité.

Confier un traitement à un prestataire ne transfère pas la responsabilité du responsable de traitement. Le RGPD lui impose de ne retenir que des sous-traitants présentant des garanties suffisantes, puis d'être en mesure de le démontrer. L'audit est l'instrument de cette double exigence : il sécurise le choix initial et il vérifie, dans la durée, que les engagements sont tenus. Encore faut-il l'organiser correctement, car un droit d'audit mal rédigé ou jamais exercé n'a aucune valeur probatoire le jour d'un contrôle ou d'un incident. La démarche se construit en trois temps : sélectionner, contractualiser le contrôle, puis l'exercer de façon proportionnée, sans négliger les sous-traitants ultérieurs.

Voir aussi : l'acquisition d'un fonds de commerce.

Les modalités concrètes d'un audit (fréquence, préavis, recours à un tiers, prise en charge des coûts) dépendent du contrat de sous-traitance. L'analyse qui suit décrit le cadre, et non une solution adaptée à une relation contractuelle déterminée.

Auditer son sous-traitant : une obligation, pas une simple faculté

Le principe de responsabilité de l'article 5.2 du RGPD impose au responsable de démontrer sa conformité, y compris celle de sa chaîne de sous-traitance. L'audit n'est donc pas un confort contractuel : il prolonge une obligation. À l'inverse, l'article 28.3.h fait du droit d'audit une clause obligatoire du contrat : le sous-traitant doit mettre à disposition « toutes les informations nécessaires pour démontrer le respect des obligations » et « permettre la réalisation d'audits, y compris des inspections ».

Avant l'audit : choisir un sous-traitant offrant des garanties suffisantes

L'article 28.1 conditionne le recours à un sous-traitant à l'existence de « garanties suffisantes » quant aux mesures techniques et organisationnelles. Cette appréciation se fait avant la signature et doit être documentée : questionnaire de conformité, description des mesures de sécurité, localisation des données, politique de gestion des incidents, recours éventuel à des sous-traitants ultérieurs.

Une certification reconnue ou l'adhésion à un code de conduite approuvé (articles 40 à 42) constituent des éléments d'appréciation utiles. Ils ne valent pas pour autant présomption définitive de conformité : ils éclairent le choix, sans dispenser du contrôle.

Le droit d'audit prévu par le contrat de sous-traitance

Audit documentaire et questionnaire de conformité

La forme la plus courante repose sur la transmission de documents : registre des activités de traitement, politique de sécurité, rapports d'audit existants, attestations, plan d'assurance sécurité. L'article 28.3.f impose d'ailleurs au sous-traitant d'aider le responsable à respecter les obligations des articles 32 à 36, ce qui inclut la fourniture des informations utiles.

Inspections et audits sur site

Lorsque la sensibilité du traitement le justifie, l'audit peut prendre la forme d'une inspection, conduite par le responsable ou par un tiers mandaté. Le contrat précise utilement le préavis, la confidentialité, le périmètre, la fréquence et la prise en charge des coûts. Ces modalités ne sont pas fixées par la loi : elles se négocient et doivent être proportionnées au risque.

Ne pas oublier la chaîne de sous-traitance

Le recours à un sous-traitant ultérieur est encadré par les articles 28.2 et 28.4 : il suppose une autorisation du responsable et la répercussion des mêmes obligations de protection. L'audit perd son sens s'il s'arrête au premier prestataire : il faut pouvoir remonter la chaîne, au moins par la documentation, jusqu'aux acteurs qui hébergent ou traitent effectivement les données.

En pratique : construire un dispositif d'audit proportionné

  • Tenir une cartographie à jour des sous-traitants et de leurs sous-traitants ultérieurs.
  • Distinguer les niveaux de contrôle selon le risque : questionnaire pour les traitements courants, audit sur site pour les traitements sensibles.
  • Conserver la trace des audits réalisés et des plans d'action de remédiation.
  • Prévoir les conséquences contractuelles d'un manquement constaté (mise en demeure, suspension, résiliation).
  • Articuler l'audit avec la clause de réversibilité et le sort des données en fin de contrat.

Points de vigilance

  • Un droit d'audit jamais exercé affaiblit la démonstration de conformité : la régularité compte autant que la clause.
  • La certification d'un prestataire ne couvre pas nécessairement le périmètre exact du traitement confié.
  • Le refus persistant d'un sous-traitant de se soumettre à un audit est un signal contractuel à anticiper dès la négociation.
  • L'audit doit respecter les droits des tiers et la confidentialité des autres clients du sous-traitant.

Dans quels cas consulter un avocat ?

L'intervention d'un avocat est utile pour rédiger une clause d'audit réellement opérante, pour calibrer le contrat de sous-traitance de données personnelles et pour structurer un dispositif de suivi défendable. Lorsque la fonction de pilotage de la conformité est internalisée, elle s'articule avec l'accompagnement du délégué à la protection des données. Plus largement, ces contrôles s'inscrivent dans une démarche de conformité RGPD.

L'analyse doit être menée au cas par cas : la solution dépend des faits, de la rédaction du contrat et de la nature des traitements concernés.

Ce que dit le droit

Le droit d'auditer un sous-traitant découle directement du RGPD. Le responsable du traitement « fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes » (article 28, paragraphe 1). Surtout, le contrat de sous-traitance doit prévoir que le sous-traitant « met à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent article et pour permettre la réalisation d'audits, y compris des inspections » (article 28, paragraphe 3, point h).

Sources officielles

  • Article 28 du RGPD (Règlement UE 2016/679), sous-traitant : CNIL

Chaque situation est particulière. Pour cadrer un audit de sous-traitant ou sécuriser vos contrats RGPD, nos avocats en protection des données vous accompagnent.

Pour être accompagné : avocat contrat de sous-traitance de données personnelles.

* Les articles publiés sur ce site sont rédigés à titre strictement informatif. Ils ne constituent en aucun cas une consultation juridique, un avis juridique, ni une recommandation personnalisée.

Le cabinet Hashtag Avocats, ses associés et ses collaborateurs ne sauraient être tenus responsables de l’utilisation, de l’interprétation ou des conséquences liées à l’exploitation des informations contenues dans ces articles.

Malgré notre vigilance, nous ne garantissons ni l’exactitude, ni l’exhaustivité, ni la mise à jour des informations diffusées sur ce site. Les textes peuvent contenir des erreurs, des omissions ou devenir obsolètes en raison de l’évolution du droit ou de la jurisprudence.

Les visiteurs sont expressément invités à consulter un avocat qualifié avant de prendre toute décision juridique ou d’entreprendre une démarche sur la base des informations présentes sur ce site.

En aucun cas, Hashtag Avocats, ses associés ou collaborateurs ne pourront être tenus responsables d’un préjudice, direct ou indirect, résultant de l’utilisation du contenu publié sur ce site.

L’accès et la consultation des articles impliquent l’acceptation pleine et entière de cette clause de non-responsabilité.

Parlez-nous de votre besoin

Les données ci-dessus sont recueillies par le cabinet HASHTAG AVOCATS afin de traiter et suivre votre demande de contact. Pour en savoir plus sur la gestion de vos données à caractère personnel et pour exercer vos droits, vous pouvez vous reportez à notre politique de confidentialité.

Sur les mêmes thématiques :

Parlez-nous de votre besoin

Les données ci-dessus sont recueillies par le cabinet HASHTAG AVOCATS afin de traiter et suivre votre demande de contact. Pour en savoir plus sur la gestion de vos données à caractère personnel et pour exercer vos droits, vous pouvez vous reportez à notre politique de confidentialité.