Aller au contenu principal
Retour a la base de connaissances
Guide

Gerer les sous-traitants ulterieurs selon le RGPD

Lorsque votre fournisseur (sous-traitant) fait appel a un autre prestataire pour traiter des donnees personnelles, ce prestataire est un sous-traitant ulterieur. Le RGPD impose des exigences specifiques. Cet article explique comment bien gerer cette situation.

28 mars 20267 min de lecture

Qu'est-ce qu'un sous-traitant ulterieur ?

Un sous-traitant ulterieur est un prestataire engage par votre sous-traitant pour effectuer une partie du traitement des donnees personnelles. Pensez a un fournisseur cloud utilise par votre prestataire de paie, ou un service e-mail utilise par votre fournisseur CRM.

L'Art. 28(2) et (4) du RGPD reglementent les conditions d'engagement des sous-traitants ulterieurs.

Deux formes d'autorisation

1. Autorisation prealable specifique ecrite

Pour chaque nouveau sous-traitant, le sous-traitant demande le consentement explicite du responsable. Cela donne un controle maximal mais peut etre contraignant en pratique.

2. Autorisation generale ecrite

Le sous-traitant dispose d'une autorisation generale mais doit informer le responsable au prealable de tout changement. Le responsable a alors le droit de s'opposer.

En pratique, la plupart des fournisseurs SaaS utilisent une autorisation generale et publient une liste de sous-traitants sur leur site web.

Obligation de notification en cas de changement

Le sous-traitant doit informer le responsable des modifications de la liste avant leur prise d'effet, avec un delai suffisant pour permettre l'opposition.

  • Convenir d'un delai raisonnable dans l'accord (30 jours est courant)
  • Preciser le mode de notification (e-mail, tableau de bord, site web)
  • Verifier regulierement les mises a jour des listes de sous-traitants

Droit d'opposition

Si vous n'etes pas d'accord avec un nouveau sous-traitant, vous avez le droit de vous y opposer. L'accord doit prevoir les consequences d'une opposition :

  • Le sous-traitant trouve une alternative
  • Le sous-traitant effectue lui-meme le traitement concerne
  • Si aucune solution n'est possible : resiliation de l'accord

Exigences contractuelles

L'Art. 28(4) du RGPD exige que le sous-traitant impose au sous-traitant ulterieur les memes obligations que celles prevues dans l'accord avec le responsable :

  • Traitement conforme aux instructions
  • Confidentialite
  • Mesures de securite (Art. 32)
  • Assistance pour les droits des personnes concernees
  • Suppression ou restitution apres la fin du contrat
  • Droits d'audit

Le sous-traitant initial reste pleinement responsable vis-a-vis du responsable du respect des obligations par le sous-traitant ulterieur.

Risques d'une mauvaise gestion

  • Donnees hors EEE : un sous-traitant peut traiter des donnees dans un pays hors EEE sans garanties
  • Securite insuffisante : un sous-traitant avec une securite faible represente un risque
  • Non-conformite : sans visibilite sur les sous-traitants, impossible de demontrer la conformite
  • Amendes : les autorites peuvent sanctionner un manque de controle

Conseils pratiques

  • Tenez un inventaire actualise de tous les sous-traitants par fournisseur
  • Configurez des alertes pour les modifications de listes
  • Verifiez que les nouveaux sous-traitants respectent vos exigences de securite
  • Evaluez si des donnees sont transferees hors EEE et quelles garanties existent
  • Utilisez DPAkit pour surveiller automatiquement les changements et suivre les delais d'opposition

Resume

La gestion des sous-traitants ulterieurs est un element crucial mais souvent sous-estime de la conformite au RGPD. En definissant des conditions claires dans vos accords et en surveillant activement les changements, vous gardez le controle sur le traitement de vos donnees personnelles.

Surveillez vos sous-traitants avec DPAkit

DPAkit vous aide a suivre et surveiller les changements de sous-traitants de tous vos fournisseurs.

Commencer gratuitement