RGPD Article 28 (Sous-traitants)
conformiteDéfinition
L'article 28 du Règlement Général sur la Protection des Données encadre la relation contractuelle entre un responsable de traitement et ses sous-traitants, c'est-à-dire toute entité traitant des données personnelles pour son compte, comme un hébergeur cloud, un prestataire de maintenance applicative ou un fournisseur de services SaaS. Il impose que cette relation soit formalisée par un contrat ou un acte juridique contraignant précisant notamment l'objet et la durée du traitement, la nature et la finalité du traitement, le type de données personnelles concernées, ainsi que les obligations et droits du responsable de traitement. Le sous-traitant doit s'engager contractuellement à ne traiter les données que sur instruction documentée, à garantir la confidentialité de son personnel, à mettre en œuvre des mesures de sécurité appropriées conformément à l'article 32, à assister le responsable de traitement dans le respect des droits des personnes concernées, et à notifier sans délai toute violation de données constatée. Il doit également obtenir une autorisation préalable, générale ou spécifique, avant tout recours à un sous-traitant ultérieur. En pratique de conformité, l'audit de la chaîne de sous-traitance, l'exigence de clauses contractuelles types conformes à l'article 28, et la vérification des garanties de sécurité offertes, notamment en cas de transfert hors Union européenne, constituent des obligations essentielles pour tout responsable de traitement.
Description
L'article 28 du RGPD encadre contractuellement les sous-traitants traitant des données pour le compte d'un responsable de traitement. Le contrat (DPA — Data Processing Agreement) doit définir précisément l'objet, la durée, la nature du traitement et les obligations du sous-traitant.
Exigences clés
Le DPA doit garantir : le traitement uniquement sur instructions documentées, la confidentialité, les mesures de sécurité appropriées, l'assistance pour les DPIA et les droits des personnes, la suppression ou restitution des données en fin de contrat, et le droit d'audit du responsable de traitement.
Points clés
- Le sous-traitant ne peut recourir à un sous-traitant secondaire sans autorisation préalable du responsable
- Les DPA des grands CSP (AWS, Microsoft, Google) sont standardisés mais négociables pour les entreprises clientes
- L'absence de DPA avec un sous-traitant traitant des données personnelles constitue une violation directe du RGPD
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h