RGPD Article 28 (Sous-traitants)
conformiteDéfinition
Encadrement contractuel des sous-traitants traitant des données pour le compte d'un responsable de traitement, définissant obligations, garanties et conditions d'audit.
Description
L'article 28 du RGPD encadre contractuellement les sous-traitants traitant des données pour le compte d'un responsable de traitement. Le contrat (DPA — Data Processing Agreement) doit définir précisément l'objet, la durée, la nature du traitement et les obligations du sous-traitant.
Exigences clés
Le DPA doit garantir : le traitement uniquement sur instructions documentées, la confidentialité, les mesures de sécurité appropriées, l'assistance pour les DPIA et les droits des personnes, la suppression ou restitution des données en fin de contrat, et le droit d'audit du responsable de traitement.
Points clés
- Le sous-traitant ne peut recourir à un sous-traitant secondaire sans autorisation préalable du responsable
- Les DPA des grands CSP (AWS, Microsoft, Google) sont standardisés mais négociables pour les entreprises clientes
- L'absence de DPA avec un sous-traitant traitant des données personnelles constitue une violation directe du RGPD
Besoin d'un expert sur ce sujet ?
Audit, pentest, conformité ISO 27001, développement IA sécurisé — demandez un devis gratuit.
Demander un devis