Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Clause d'audit du sous-traitant (RGPD)

conformite

Définition

La clause d'audit du sous-traitant est une disposition contractuelle rendue obligatoire par l'article 28 du RGPD, qui impose que tout contrat de sous-traitance de données personnelles prévoie la possibilité pour le responsable de traitement de réaliser des audits, y compris des inspections, ou de faire réaliser ceux-ci par un tiers mandaté, afin de vérifier le respect effectif par le sous-traitant des obligations qui lui incombent. Cette clause doit préciser les modalités concrètes d'exercice de ce droit d'audit : fréquence acceptable, délais de préavis, périmètre couvert, et obligations réciproques de coopération et de mise à disposition des informations nécessaires par le sous-traitant. En pratique, la mise en œuvre effective de cette clause se heurte souvent à des contraintes opérationnelles, en particulier lorsque le sous-traitant est un grand fournisseur de services cloud mutualisés qui ne peut matériellement pas accepter des audits individuels de chacun de ses milliers de clients ; ces fournisseurs proposent alors fréquemment des rapports d'audit tiers, comme un rapport SOC 2 de type II ou une certification ISO 27001, en substitution partielle d'un audit direct. Le responsable de traitement doit néanmoins conserver la possibilité de démontrer une diligence raisonnable, en documentant que les rapports fournis couvrent effectivement les traitements concernés et sont suffisamment récents pour rester probants.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis