Responsabilités du sous-traitant RGPD : qui répond de quoi en externalisation
Externaliser un service client, un back-office ou une campagne d’appels ne transfère pas la conformité au prestataire. Le donneur d’ordre reste responsable de traitement. Le prestataire intervient généralement comme sous-traitant sur les opérations confiées. Comprendre les responsabilités du sous-traitant RGPD permet donc de répartir correctement les obligations, les contrôles et les preuves.
Quelles sont les responsabilités du sous-traitant RGPD ?
Le sous-traitant traite les données selon les instructions documentées du responsable. Il garantit leur confidentialité, applique des mesures de sécurité adaptées, encadre ses propres prestataires et assiste le donneur d’ordre. Il doit aussi signaler les violations, tenir son registre et restituer ou supprimer les données selon le contrat.
Responsable de traitement et sous-traitant : quelle différence ?
Le responsable de traitement détermine les finalités et les moyens essentiels du traitement. Il décide pourquoi les données sont utilisées, quelles catégories sont nécessaires et combien de temps elles doivent être conservées.
Le sous-traitant traite ces données pour son compte. Il organise les moyens opérationnels nécessaires, mais il ne peut pas modifier librement la finalité du traitement.
Cette qualification dépend des faits, et non du titre inscrit au contrat. Selon l’article 28.10 du RGPD présenté par la CNIL, un sous-traitant qui détermine lui-même les finalités et les moyens devient responsable pour le traitement concerné.
Une même entreprise peut donc occuper plusieurs rôles. Elle peut être sous-traitante pour les données confiées par un client, puis responsable de traitement pour sa comptabilité, ses ressources humaines ou sa propre prospection.
Quelles clauses l’article 28 impose-t-il ?
L’article 28.3 impose un contrat ou un autre acte juridique écrit. Celui-ci précise notamment l’objet, la durée, la nature et la finalité du traitement. Il décrit aussi les données concernées, les catégories de personnes et les droits du responsable.
Huit engagements opérationnels doivent ensuite être couverts.
| Exigence | Preuve attendue |
|---|---|
| Instructions documentées | Consignes écrites, validées et actualisées |
| Confidentialité | Engagement ou obligation applicable aux personnes autorisées |
| Sécurité | Mesures techniques et organisationnelles adaptées |
| Sous-traitance ultérieure | Autorisation et liste des prestataires concernés |
| Exercice des droits | Procédure de remontée et d’assistance |
| Articles 32 à 36 | Assistance concernant sécurité, violations et analyses d’impact |
| Fin du contrat | Restitution ou suppression selon le choix du responsable |
| Contrôle et audit | Informations disponibles et modalités d’audit réelles |
Ces clauses forment le socle contractuel. La CNIL fournit également des informations pratiques pour travailler avec un sous-traitant. Elles complètent notre guide sur la confidentialité des données en centre de contact.
Que conserve le responsable de traitement ?
Le responsable ne peut pas abandonner sa responsabilité générale. Toutefois, le sous-traitant peut l’assister ou exécuter certaines opérations selon ses instructions.
| Obligation | Répartition |
|---|---|
| Déterminer la base légale | Décision du responsable |
| Informer les personnes | Responsabilité du donneur d’ordre, exécution délégable |
| Définir les durées | Décision du responsable, application par le sous-traitant |
| Réaliser une AIPD | Responsable, avec l’assistance du sous-traitant |
| Notifier l’autorité | Responsable, après alerte du sous-traitant |
| Sécuriser le traitement | Obligation partagée selon les moyens contrôlés |
| Choisir le prestataire | Responsabilité du donneur d’ordre |
L’article 28.1 exige le choix d’un prestataire présentant des garanties suffisantes. Le donneur d’ordre doit donc évaluer ses mesures techniques, son organisation, ses prestataires ultérieurs et sa capacité à démontrer la conformité.
Cette sélection doit s’inscrire dans une méthodologie de pilotage. Une simple comparaison tarifaire ne permet pas d’évaluer ces garanties.
Comment encadrer les sous-traitants ultérieurs ?
Un prestataire peut utiliser un hébergeur, un éditeur logiciel ou une plateforme technique. Ces entreprises deviennent des sous-traitants ultérieurs lorsqu’elles traitent les données confiées.
L’article 28.2 exige une autorisation écrite préalable, spécifique ou générale. En cas d’autorisation générale, le prestataire initial doit informer le responsable de tout ajout ou remplacement. Celui-ci doit pouvoir formuler une objection.
Le contrat conclu avec le prestataire ultérieur doit reprendre des obligations équivalentes. Cependant, le prestataire initial reste pleinement responsable devant son client si ce tiers ne respecte pas ses obligations.
Avant de signer, trois informations méritent donc une vérification :
- l’identité des sous-traitants ultérieurs ;
- leur rôle et leur localisation ;
- la procédure applicable lors d’un changement.
Ces points rejoignent les clauses essentielles d’un contrat d’externalisation.
Comment gérer un transfert hors Union européenne ?
Un accès à des données depuis un pays situé hors de l’Espace économique européen peut constituer un transfert international. Les clauses de l’article 28 ne suffisent donc pas toujours. Un mécanisme conforme au chapitre V du RGPD doit également être prévu.
Une décision d’adéquation permet le transfert sans garantie supplémentaire liée au pays destinataire. La Commission européenne publie la liste des pays reconnus adéquats.
Ni Maurice ni Madagascar ne figurent actuellement sur cette liste. Cette absence n’interdit pas l’externalisation. En revanche, elle impose généralement l’utilisation de garanties appropriées, comme les clauses contractuelles types de la Commission européenne.
Les parties doivent également vérifier si le droit et les pratiques du pays permettent de respecter ces clauses. Selon le contexte, cette analyse peut conduire à prévoir des mesures supplémentaires : chiffrement, limitation des accès, pseudonymisation ou contrôle renforcé des habilitations.
Que signifie la Convention 108+ pour Maurice ?
Maurice est Partie à la Convention 108 du Conseil de l’Europe depuis le 1er octobre 2016. Le 4 septembre 2020, le pays est devenu le sixième État à ratifier le protocole modernisant cette convention.
Cette ratification constitue un élément utile pour apprécier le cadre local. Toutefois, elle ne vaut pas décision d’adéquation européenne. Elle ne remplace donc ni les clauses contractuelles types ni l’analyse du transfert.
Notre article sur le RGPD et l’externalisation offshore approfondit cet enjeu géographique.
Quelles preuves demander au sous-traitant ?
Un contrat ne démontre pas, à lui seul, l’efficacité des mesures annoncées. Le donneur d’ordre doit donc rechercher des preuves adaptées au niveau de risque.
Instruction écrite
↓
Accès autorisé et confidentialité
↓
Traitement et accès tracés
↓
Registre des activités
↓
Restitution ou suppression documentée
L’article 30.2 impose au sous-traitant un registre des catégories d’activités réalisées pour chaque responsable. Ce registre mentionne notamment les catégories de traitements, les transferts éventuels et une description générale des mesures de sécurité.
Le donneur d’ordre peut aussi demander :
- la politique de gestion des accès ;
- la procédure de traitement des incidents ;
- les délais internes de remontée des violations ;
- les conditions de restitution des données ;
- les modalités prévues pour les audits.
L’article 28.3 impose au sous-traitant de fournir les informations nécessaires et de contribuer aux audits. Toutefois, leur fréquence, leur périmètre et leurs modalités pratiques doivent être organisés contractuellement.
La sécurité et conformité reposent donc sur des mesures vérifiables. Notre guide sur le traitement de données externalisé présente des contrôles complémentaires.
Comment traiter une violation de données ?
Selon l’article 33.2, le sous-traitant doit informer le responsable dans les meilleurs délais après avoir pris connaissance d’une violation. Le RGPD ne fixe pas directement un délai de 72 heures au sous-traitant.
Le délai de 72 heures concerne la notification du responsable à l’autorité compétente, lorsque celle-ci est requise. Le contrat doit donc prévoir un délai interne plus court, afin de laisser au responsable le temps d’analyser et de notifier l’incident.
La remontée doit fournir les informations disponibles : nature de la violation, données concernées, personnes potentiellement affectées, conséquences possibles et premières mesures prises.
Quels risques supportent les deux parties ?
Les manquements aux obligations des responsables et sous-traitants peuvent entraîner des sanctions administratives. Certaines violations des articles 25 à 39 relèvent d’un plafond de 10 millions d’euros ou de 2 % du chiffre d’affaires annuel mondial, le montant le plus élevé étant retenu.
L’article 82 prévoit aussi l’indemnisation des dommages. Un sous-traitant peut être responsable lorsqu’il viole ses obligations propres ou agit en dehors des instructions licites du responsable.
La responsabilité dépend donc du manquement réel. Elle ne peut pas être effacée par une clause générale transférant tous les risques à l’autre partie. La protection des informations confidentielles doit se traduire dans l’organisation quotidienne.
Clarifier les responsabilités avant de signer
Les responsabilités du sous-traitant RGPD ne se résument pas à une annexe contractuelle. Elles doivent correspondre à des procédures, des contrôles et des preuves réellement disponibles.
Pour une prestation ProContact, le contrat doit préciser les instructions, les accès autorisés, les mesures de sécurité, les prestataires ultérieurs et les règles de fin de mission. Les dispositifs effectivement proposés doivent être confirmés selon le périmètre, les outils et les engagements retenus.
ProContact accompagne depuis 2001 des entreprises francophones depuis Maurice, Madagascar et Rodrigues. Ses prestations d’externalisation de services sont cadrées selon les besoins opérationnels et contractuels de chaque projet.
Un prestataire ne peut pas promettre seul la conformité. En revanche, il doit accepter d’administrer et de démontrer les obligations qui lui reviennent.
Questions fréquentes sur les responsabilités du sous-traitant RGPD
Externaliser transfère-t-il la responsabilité RGPD ?
Non. Le responsable conserve ses obligations. Le sous-traitant répond parallèlement des exigences que le RGPD lui impose directement.
Un contrat de sous-traitance est-il obligatoire ?
Oui. L’article 28.3 exige un contrat ou un autre acte juridique écrit, y compris sous forme électronique.
Que se passe-t-il si le prestataire décide des finalités ?
Il devient responsable de traitement pour les opérations concernées. Il assume alors les obligations correspondant à ce rôle.
Le sous-traitant doit-il tenir un registre ?
Oui, sous réserve des conditions et exceptions prévues par l’article 30. Ce registre couvre les catégories d’activités réalisées pour ses clients.
Qui notifie une violation à la CNIL ?
Le responsable effectue la notification lorsqu’elle est requise. Le sous-traitant doit auparavant l’alerter dans les meilleurs délais.
Un prestataire peut-il utiliser d’autres sous-traitants ?
Oui, avec une autorisation écrite préalable. Il reste responsable devant son client du respect des obligations confiées à ces tiers.
Peut-on externaliser vers un pays non adéquat ?
Oui. Le transfert doit alors reposer sur un mécanisme valide et, si nécessaire, sur des mesures supplémentaires.
Maurice bénéficie-t-elle d’une décision d’adéquation ?
Non. Sa participation à la Convention 108+ ne remplace ni une décision d’adéquation ni les garanties exigées pour le transfert.
Le sous-traitant peut-il réutiliser les données confiées ?
Il ne peut pas les réutiliser librement pour ses propres finalités. Une telle utilisation peut modifier son rôle et exige une base juridique distincte.








