Responsabilités du sous-traitant RGPD : qui répond de quoi en externalisation
Externaliser un service client, un back-office ou une campagne d’appels ne transfère pas automatiquement la conformité au prestataire. Lorsque le donneur d’ordre détermine les finalités et les moyens essentiels du traitement, il reste responsable du traitement. Le prestataire intervient alors comme sous-traitant pour les opérations réalisées selon ses instructions. Comprendre les responsabilités du sous-traitant RGPD permet donc de répartir clairement les obligations, les preuves et les contrôles avant de signer un contrat d’externalisation.
Quelles sont les responsabilités du sous-traitant RGPD ?
Les responsabilités du sous-traitant RGPD couvrent notamment le respect des instructions documentées, la confidentialité, la sécurité, l’encadrement des sous-traitants ultérieurs, l’assistance au donneur d’ordre et la gestion de fin de contrat. Le prestataire doit également démontrer sa conformité, contribuer aux audits et signaler une instruction qu’il estime contraire au droit applicable.
Responsable du traitement et sous-traitant : qui décide ?
Le RGPD distingue celui qui décide du traitement et celui qui l’exécute pour son compte. Le responsable du traitement détermine les finalités et les moyens essentiels. Le sous-traitant traite les données selon les instructions documentées reçues.
Cette qualification dépend des faits et non du titre donné dans le contrat. Ainsi, si un sous-traitant détermine lui-même les finalités et les moyens d’un traitement, l’article 28 du RGPD publié par la CNIL prévoit qu’il devient responsable du traitement pour cette opération.
Une même entreprise peut d’ailleurs cumuler plusieurs rôles. Par exemple, elle peut être sous-traitante pour les données d’un client tout en restant responsable du traitement de ses propres données RH, comptables ou commerciales. Il faut donc raisonner traitement par traitement.
Les huit blocs à prévoir dans le contrat selon l’article 28
L’article 28.3 détaille les engagements que doit prévoir le contrat entre le responsable du traitement et son sous-traitant. Pour un centre de contact ou un back-office externalisé, ces exigences peuvent être traduites en huit blocs opérationnels.
| Exigence | Preuve à rechercher |
|---|---|
| Instructions documentées | Consignes écrites et processus de mise à jour |
| Confidentialité | Personnes autorisées soumises à une obligation de confidentialité |
| Sécurité | Mesures techniques et organisationnelles adaptées aux risques |
| Sous-traitance ultérieure | Liste des prestataires et procédure d’autorisation |
| Droits des personnes | Procédure de remontée et d’assistance |
| Articles 32 à 36 | Assistance sur sécurité, violations et AIPD |
| Fin de prestation | Restitution ou suppression selon le choix prévu au contrat |
| Preuves et audits | Informations disponibles, droit d’audit et coopération |
Une obligation supplémentaire accompagne le dernier point. Si le sous-traitant estime qu’une instruction viole le RGPD ou une autre règle applicable à la protection des données, il doit en informer immédiatement le responsable du traitement.
La CNIL consacre un ensemble de ressources à la sous-traitance. Ces obligations complètent les principes exposés dans notre guide sur la confidentialité des données en centre de contact.
Quelles obligations restent au donneur d’ordre ?
L’externalisation ne retire pas au responsable du traitement son obligation de piloter la conformité. Certaines décisions lui appartiennent directement. D’autres obligations, notamment la sécurité, concernent à la fois le responsable et le sous-traitant.
| Sujet | Répartition |
|---|---|
| Finalité et base légale | Responsable du traitement |
| Information des personnes | Responsable, avec exécution éventuellement déléguée |
| Durées de conservation | Définies par le responsable, appliquées selon les instructions |
| Analyse d’impact | Responsable, avec assistance du sous-traitant |
| Notification à l’autorité | Responsable, après alerte du sous-traitant |
| Sécurité du traitement | Responsable et sous-traitant selon leurs périmètres |
| Choix du prestataire | Responsable du traitement |
L’article 28.1 impose notamment de sélectionner un prestataire présentant des garanties suffisantes. Par conséquent, le contrôle ne doit pas s’arrêter à la signature. La documentation, les mesures de sécurité et les sous-traitants utilisés doivent rester vérifiables pendant la prestation. Cette logique rejoint notre méthodologie de pilotage.
Sous-traitants ultérieurs : comment maîtriser la chaîne ?
Un prestataire peut lui-même utiliser un hébergeur, un éditeur logiciel ou un autre fournisseur qui traite les données confiées. Ce tiers devient alors un sous-traitant ultérieur pour le traitement concerné.
Le recours à ce tiers nécessite une autorisation écrite préalable, spécifique ou générale. Dans le cas d’une autorisation générale, le responsable doit être informé des changements prévus afin de pouvoir s’y opposer.
De plus, le prestataire initial reste responsable devant son client du respect des obligations imposées à son sous-traitant ultérieur. Ajouter un intermédiaire ne fait donc pas disparaître la responsabilité contractuelle.
Avant de signer, trois éléments méritent d’être identifiés :
- les sous-traitants ultérieurs utilisés ;
- leur rôle et leur localisation ;
- la procédure prévue en cas de changement.
Ces éléments complètent les points clés d’un contrat d’externalisation.
Transferts hors UE : pourquoi l’article 28 ne suffit-il pas ?
Lorsqu’une prestation implique un transfert ou un accès aux données depuis un pays situé hors de l’Espace économique européen, les règles du chapitre V du RGPD s’ajoutent aux obligations de sous-traitance.
Il faut donc distinguer deux sujets. Les clauses contractuelles destinées à organiser la relation entre responsable et sous-traitant répondent aux exigences de l’article 28. En revanche, un transfert international doit également reposer sur un mécanisme adapté au chapitre V.
Le mécanisme le plus simple est une décision d’adéquation. La liste actualisée de la Commission européenne ne comprend actuellement ni Maurice ni Madagascar. Une externalisation vers ces pays reste néanmoins possible, à condition d’encadrer correctement les transferts.
Dans de nombreux projets, les clauses contractuelles types de transfert de la Commission européenne constituent le mécanisme retenu. Selon la situation, d’autres garanties prévues par le RGPD peuvent également s’appliquer. Il faut en outre évaluer les conditions juridiques et pratiques du transfert afin de vérifier que les garanties choisies restent effectives.
Le sujet est développé séparément dans notre guide consacré au RGPD et à l’externalisation offshore.
Que signifie la Convention 108+ pour Maurice ?
Maurice est Partie à la Convention 108 du Conseil de l’Europe depuis le 1er octobre 2016. Le pays a également signé et ratifié, le 4 septembre 2020, le protocole modernisant cette convention. Le Conseil de l’Europe indique que Maurice fut le sixième État à le ratifier.
Ce point constitue un élément du cadre international mauricien en matière de protection des données. Toutefois, il ne vaut pas décision d’adéquation de la Commission européenne. Il ne remplace donc pas le mécanisme de transfert requis par le RGPD.
Quelles preuves demander à un sous-traitant RGPD ?
Un contrat conforme ne suffit pas si son application reste impossible à démontrer. Le donneur d’ordre doit donc pouvoir obtenir des preuves cohérentes avec le traitement réellement confié.
Instruction documentée
↓
Accès autorisé et confidentialité
↓
Traitement selon les mesures de sécurité prévues
↓
Traçabilité et documentation
↓
Restitution ou suppression en fin de prestation
Quatre vérifications donnent rapidement une image du dispositif :
- la documentation des traitements confiés ;
- les règles d’habilitation et de retrait des accès ;
- la procédure de gestion d’une violation de données ;
- les modalités d’audit et de contrôle prévues au contrat.
Le registre prévu par l’article 30.2 constitue également une pièce importante lorsque l’obligation s’applique. Il recense notamment les catégories de traitements réalisées pour les différents responsables ainsi que les transferts éventuels.
La traçabilité complète ces éléments. Selon le niveau de risque, les journaux d’accès, l’authentification, les habilitations et les contrôles peuvent contribuer à démontrer la maîtrise du traitement. Notre page sécurité et conformité présente le cadre général appliqué aux prestations. Notre article sur le traitement de données externalisé détaille également les contrôles à examiner.
Qui doit gérer une violation de données ?
Le sous-traitant doit informer le responsable du traitement dans les meilleurs délais après avoir pris connaissance d’une violation de données personnelles. Le responsable apprécie ensuite les conséquences et, lorsqu’elle est requise, effectue la notification auprès de l’autorité de contrôle.
Le contrat gagne donc à définir un circuit beaucoup plus précis que la seule formule réglementaire : interlocuteurs, canal d’alerte, premières informations attendues et organisation hors horaires habituels.
Cette organisation doit être cohérente avec les mesures utilisées pour la protection des informations confidentielles.
Quels risques en cas de mauvaise répartition des responsabilités ?
Le sous-traitant peut être sanctionné directement pour les obligations que le RGPD lui impose. Les manquements aux obligations du responsable ou du sous-traitant peuvent notamment relever du plafond de 10 millions d’euros ou de 2 % du chiffre d’affaires annuel mondial, selon les conditions prévues par l’article 83.
La responsabilité civile suit également une logique précise. Selon l’article 82, le sous-traitant répond du dommage lorsqu’il méconnaît une obligation qui lui incombe spécifiquement ou lorsqu’il agit en dehors des instructions licites du responsable, ou contrairement à celles-ci.
La responsabilité ne disparaît donc pas dans la chaîne d’externalisation. Elle doit être répartie, documentée et contrôlée.
Clarifier les responsabilités du sous-traitant RGPD avant de signer
Une externalisation conforme repose d’abord sur un partage clair des rôles. Le donneur d’ordre fixe les finalités et les règles du traitement. Le prestataire doit ensuite appliquer les instructions, sécuriser son périmètre, documenter ses actions et signaler les anomalies. Enfin, les deux parties doivent conserver les preuves permettant de démontrer ce fonctionnement.
ProContact accompagne des opérations de centre de contact et d’externalisation depuis 2001, à l’Île Maurice, à Madagascar et à Rodrigues. Pour chaque projet d’externalisation de services, les responsabilités, les accès, les exigences de sécurité et les conditions applicables au traitement des données doivent être définis selon le périmètre contractuel retenu.
Le bon critère n’est donc pas une promesse générale de conformité. Il s’agit plutôt de vérifier si les rôles, les contrôles et les preuves peuvent être décrits avant le démarrage.
Questions fréquentes sur les responsabilités du sous-traitant RGPD
Externaliser transfère-t-il la responsabilité RGPD au prestataire ?
Non. Le responsable du traitement conserve ses propres obligations. Le sous-traitant devient directement responsable des obligations que le RGPD lui impose et du respect des instructions reçues.
Un contrat RGPD avec le sous-traitant est-il obligatoire ?
Oui. L’article 28 impose un contrat ou un autre acte juridique écrit, y compris sous forme électronique, qui encadre le traitement et les obligations des parties.
Que se passe-t-il si le sous-traitant décide lui-même d’une nouvelle finalité ?
S’il détermine les finalités et les moyens d’un traitement en violation du RGPD, il est considéré comme responsable du traitement pour cette opération.
Le sous-traitant doit-il tenir un registre ?
L’article 30.2 prévoit un registre des catégories d’activités de traitement réalisées pour les responsables. Une exemption limitée existe toutefois pour certaines organisations de moins de 250 personnes, sous les conditions de l’article 30.5.
Qui notifie une violation de données à la CNIL ?
Le responsable du traitement effectue la notification lorsque les conditions réglementaires sont réunies. Le sous-traitant doit auparavant l’alerter dans les meilleurs délais après avoir découvert la violation.
Un sous-traitant peut-il utiliser un autre prestataire ?
Oui, avec l’autorisation écrite préalable du responsable du traitement. En cas d’autorisation générale, le responsable doit également être informé des changements prévus.
Peut-on externaliser vers Maurice sans décision d’adéquation ?
Oui. L’absence de décision d’adéquation n’interdit pas le transfert. Celui-ci doit toutefois être encadré par un mécanisme prévu par le chapitre V du RGPD et les garanties nécessaires.
La Convention 108+ rend-elle Maurice adéquate au sens du RGPD ?
Non. La ratification mauricienne du protocole modernisant la Convention 108 ne constitue pas une décision d’adéquation de la Commission européenne.
Un sous-traitant peut-il réutiliser les données pour son propre compte ?
Pas librement. Une réutilisation pour une finalité propre nécessite notamment une autorisation écrite valable du responsable initial et le respect des conditions applicables au nouveau traitement.









