Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

RGPD Article 28 (Sous-traitants)

conformite

Définition

L'article 28 du Règlement Général sur la Protection des Données encadre la relation contractuelle entre un responsable de traitement et ses sous-traitants, c'est-à-dire toute entité traitant des données personnelles pour son compte, comme un hébergeur cloud, un prestataire de maintenance applicative ou un fournisseur de services SaaS. Il impose que cette relation soit formalisée par un contrat ou un acte juridique contraignant précisant notamment l'objet et la durée du traitement, la nature et la finalité du traitement, le type de données personnelles concernées, ainsi que les obligations et droits du responsable de traitement. Le sous-traitant doit s'engager contractuellement à ne traiter les données que sur instruction documentée, à garantir la confidentialité de son personnel, à mettre en œuvre des mesures de sécurité appropriées conformément à l'article 32, à assister le responsable de traitement dans le respect des droits des personnes concernées, et à notifier sans délai toute violation de données constatée. Il doit également obtenir une autorisation préalable, générale ou spécifique, avant tout recours à un sous-traitant ultérieur. En pratique de conformité, l'audit de la chaîne de sous-traitance, l'exigence de clauses contractuelles types conformes à l'article 28, et la vérification des garanties de sécurité offertes, notamment en cas de transfert hors Union européenne, constituent des obligations essentielles pour tout responsable de traitement.

Description

L'article 28 du RGPD encadre contractuellement les sous-traitants traitant des données pour le compte d'un responsable de traitement. Le contrat (DPA — Data Processing Agreement) doit définir précisément l'objet, la durée, la nature du traitement et les obligations du sous-traitant.

Exigences clés

Le DPA doit garantir : le traitement uniquement sur instructions documentées, la confidentialité, les mesures de sécurité appropriées, l'assistance pour les DPIA et les droits des personnes, la suppression ou restitution des données en fin de contrat, et le droit d'audit du responsable de traitement.

Points clés

  • Le sous-traitant ne peut recourir à un sous-traitant secondaire sans autorisation préalable du responsable
  • Les DPA des grands CSP (AWS, Microsoft, Google) sont standardisés mais négociables pour les entreprises clientes
  • L'absence de DPA avec un sous-traitant traitant des données personnelles constitue une violation directe du RGPD

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis