Le recours à des prestataires externes est aujourd’hui indissociable du fonctionnement des organisations : hébergement, logiciels métiers, solutions RH, CRM, outils de communication, maintenance informatique, plateformes de réservation ou encore services cloud.

Dès lors que ces prestataires traitent des données personnelles pour le compte de leur client, ils sont susceptibles d’être qualifiés de sous-traitants au sens du RGPD.

La conformité de cette relation est souvent abordée sous un angle essentiellement contractuel : vérification de l’existence d’un accord de traitement des données – ou Data Processing Agreement (DPA) – et contrôle des clauses imposées par l’article 28 du RGPD.

Cette étape est indispensable. Elle n’est toutefois pas suffisante.

Le RGPD impose en effet au responsable du traitement de recourir uniquement à des sous-traitants présentant des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées, de manière à assurer la conformité du traitement et la protection des droits des personnes concernées.

L’enjeu ne consiste donc pas uniquement à disposer d’un contrat conforme, mais à être en mesure d’apprécier les garanties effectivement apportées par le prestataire au regard des traitements qui lui sont confiés et des risques associés.

1. Le DPA constitue le socle juridique de la relation de sous-traitance

L’article 28 du RGPD prévoit que le traitement réalisé par un sous-traitant soit régi par un contrat ou un autre acte juridique liant celui-ci au responsable du traitement.

Cet acte doit notamment préciser :

  • l’objet et la durée du traitement ;

  • sa nature et ses finalités ;

  • le type de données personnelles traitées ;

  • les catégories de personnes concernées ;

  • les droits et obligations du responsable du traitement.

Il doit également encadrer plusieurs obligations du sous-traitant : traitement des données sur instruction documentée, confidentialité des personnes autorisées à traiter les données, sécurité, recours à des sous-traitants ultérieurs, assistance au responsable du traitement, sort des données en fin de prestation et mise à disposition des informations nécessaires à la démonstration de la conformité.

Le DPA constitue ainsi un socle indispensable de la relation entre le responsable du traitement et son sous-traitant.

Pour autant, l’existence d’un accord conforme sur le plan formel ne permet pas, à elle seule, de conclure que les garanties apportées par le prestataire sont suffisantes.

La CNIL rappelle notamment que le contrat ne doit pas se limiter à reproduire les dispositions du RGPD. Il doit préciser concrètement la manière dont les obligations sont mises en œuvre et permettre au responsable du traitement d’obtenir les informations nécessaires pour apprécier leur respect.

L’analyse du DPA doit donc être complétée par une appréciation plus large du prestataire et des conditions réelles dans lesquelles les données seront traitées.

2. Vérifier préalablement la qualification des parties

Avant d’examiner les garanties d’un prestataire, il convient de déterminer son rôle au regard du RGPD.

Un prestataire n’est pas nécessairement un sous-traitant. La qualification dépend des conditions effectives du traitement et, en particulier, de la répartition des décisions relatives à ses finalités et à ses moyens. Lorsqu’un organisme traite des données personnelles pour le compte d’un autre organisme et conformément à ses instructions, il est susceptible d’agir en qualité de sous-traitant.

À l’inverse, lorsqu’il détermine lui-même les finalités et les moyens essentiels du traitement, il peut être qualifié de responsable du traitement. Certaines configurations peuvent également conduire à retenir une responsabilité conjointe.

Cette qualification doit être appréciée au regard de la réalité des opérations, indépendamment de la terminologie retenue dans le contrat. Elle conditionne directement le régime juridique applicable et la nature des dispositions contractuelles à mettre en place.

3. Adapter l’évaluation du prestataire aux risques du traitement

L’évaluation des garanties ne peut être conduite de manière uniforme pour l’ensemble des prestataires. Le niveau de contrôle attendu doit notamment être apprécié au regard :

  • de la nature des données confiées ;

  • du volume de données traité ;

  • des catégories de personnes concernées ;

  • de la sensibilité du traitement ;

  • des accès dont dispose le prestataire ;

  • des conséquences potentielles d’une indisponibilité, d’une altération ou d’un accès non autorisé aux données.

Une solution hébergeant des données de santé, des dossiers RH ou une base importante de données clients appelle ainsi un niveau d’évaluation différent de celui applicable à un prestataire disposant d’un accès très limité à quelques coordonnées professionnelles. Cette approche permet de concentrer les contrôles sur les relations de sous-traitance présentant les enjeux les plus importants.

Elle évite également une démarche purement documentaire consistant à appliquer indistinctement le même questionnaire ou les mêmes exigences à l’ensemble des fournisseurs.

L’évaluation des sous-traitants doit ainsi s’inscrire dans une approche proportionnée aux risques.

4. Identifier et maîtriser la chaîne de sous-traitance

L’analyse ne doit pas nécessairement s’arrêter au prestataire directement contracté. De nombreux services numériques reposent sur une chaîne de sous-traitance : hébergeurs, infrastructures cloud, solutions d’envoi d’e-mails, services de support, outils de supervision ou encore prestataires techniques peuvent intervenir dans la fourniture d’un même service.

L’article 28 du RGPD encadre le recours à ces sous-traitants ultérieurs.

Le sous-traitant initial ne peut notamment en recruter un autre sans autorisation écrite préalable, spécifique ou générale, du responsable du traitement. Dans le cadre d’une autorisation générale, le responsable doit être informé des modifications envisagées afin de pouvoir émettre des objections.

L’évaluation d’un prestataire doit donc permettre d’identifier, lorsque cela est pertinent :

  • les sous-traitants ultérieurs intervenant dans le traitement ;

  • la nature des prestations qui leur sont confiées ;

  • les catégories de données auxquelles ils sont susceptibles d’avoir accès ;

  • leur localisation ;

  • les modalités d’information du client en cas d’évolution de cette chaîne.

Cette analyse est particulièrement importante dans le cadre des services SaaS, pour lesquels la chaîne technique peut faire intervenir plusieurs acteurs successifs.

5. Examiner la localisation des traitements et les transferts de données

La localisation du siège social du prestataire ne permet pas, à elle seule, de déterminer où les données sont effectivement traitées. Un prestataire établi dans l’Union européenne peut notamment s’appuyer sur des infrastructures, des équipes ou des sous-traitants situés dans des pays tiers.

L’analyse doit donc permettre d’identifier les lieux dans lesquels les données sont hébergées, consultées ou plus largement traitées.

Lorsque des transferts de données hors de l’Espace économique européen sont réalisés, il convient d’en vérifier le fondement au regard du chapitre V du RGPD : décision d’adéquation, clauses contractuelles types ou autre mécanisme prévu par le règlement. Selon le mécanisme retenu et le pays concerné, des vérifications complémentaires peuvent être nécessaires afin d’apprécier le niveau de protection dont bénéficient effectivement les données transférées.

L’analyse de la chaîne de sous-traitance et celle des transferts internationaux sont ainsi étroitement liées.

6. Évaluer les mesures techniques et organisationnelles

L’article 32 du RGPD impose au responsable du traitement et au sous-traitant de mettre en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque.

Le contrôle d’un prestataire doit donc permettre de dépasser les formulations générales telles que « le prestataire met en œuvre les mesures de sécurité appropriées ».

En fonction du niveau de risque, l’évaluation peut notamment porter sur :

  • la gestion des identités et des habilitations ;

  • les mécanismes d’authentification ;

  • la journalisation des accès et actions ;

  • le chiffrement des données ;

  • la gestion des vulnérabilités et des mises à jour ;

  • les sauvegardes et les capacités de restauration ;

  • la continuité et la reprise d’activité ;

  • la gestion des incidents de sécurité ;

  • la séparation des environnements et des données ;

  • les procédures internes et mesures organisationnelles.

Différents éléments peuvent contribuer à documenter ces garanties : politiques de sécurité, documentation technique, questionnaires de sécurité, rapports d’audit, certifications ou attestations indépendantes. Ces éléments doivent toutefois être appréciés au regard du périmètre du service réellement utilisé. Une certification, par exemple, constitue un élément utile d’évaluation, mais ne dispense pas de vérifier son périmètre, sa validité et son adéquation avec le traitement concerné.

7. Vérifier l’organisation prévue en cas de violation de données

La dépendance à un prestataire devient particulièrement visible lorsqu’un incident de sécurité survient. Conformément à l’article 33 du RGPD, le sous-traitant doit informer le responsable du traitement de toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance. Le contrat doit organiser cette obligation, mais l’analyse peut utilement être complétée par l’examen des modalités opérationnelles prévues.

Il convient notamment de déterminer :

  • comment le prestataire détecte les incidents ;

  • dans quelles conditions le client est informé ;

  • quelles informations lui seront transmises ;

  • quels interlocuteurs sont mobilisables ;

  • quelles capacités d’investigation existent ;

  • si les éléments de journalisation nécessaires à l’analyse de l’incident sont disponibles.

Ces informations sont essentielles pour permettre au responsable du traitement d’évaluer lui-même la violation et, le cas échéant, de respecter ses propres obligations de notification auprès de la CNIL et des personnes concernées.

8. Prévoir le sort des données à l’issue de la prestation

La fin de la relation contractuelle constitue également une étape à anticiper. L’article 28 prévoit qu’au terme de la prestation, le sous-traitant doit, selon le choix du responsable du traitement, supprimer ou restituer l’ensemble des données personnelles, sauf obligation légale imposant leur conservation. Cette exigence doit pouvoir être traduite opérationnellement.

Il convient notamment de vérifier les modalités applicables :

  • aux données présentes dans les environnements de production ;

  • aux éventuels exports ;

  • aux comptes et accès ;

  • aux sauvegardes ;

  • aux copies techniques résiduelles ;

  • aux données détenues par les sous-traitants ultérieurs.

Une migration vers un nouveau prestataire ou la fermeture d’un compte ne garantit pas nécessairement, à elle seule, la suppression effective de toutes les données auprès de l'ancien fournisseur.

9. Prévoir des modalités de contrôle dans la durée

L’évaluation d’un sous-traitant ne doit pas être envisagée uniquement au moment de sa sélection. L’article 28 prévoit que le sous-traitant mette à disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect de ses obligations et permette la réalisation d’audits, y compris des inspections.

Le suivi doit naturellement rester proportionné aux risques et aux caractéristiques de la prestation. Il peut prendre différentes formes : actualisation régulière d'un questionnaire, examen des évolutions contractuelles, contrôle de la liste des sous-traitants ultérieurs, suivi des certifications, revue des incidents ou audits plus approfondis pour les prestations les plus critiques.

Cette réévaluation est d’autant plus nécessaire que les services numériques évoluent rapidement : modification de l'infrastructure, recours à de nouveaux sous-traitants, ajout de fonctionnalités, évolution des lieux d'hébergement ou changement de catégories de données traitées.

La maîtrise de la sous-traitance doit donc être envisagée comme un processus continu.

Du contrôle contractuel à la maîtrise du risque fournisseur

L’analyse d’un sous-traitant peut finalement être structurée autour de plusieurs étapes successives :

Qualifier → Cartographier → Évaluer le risque → Contractualiser → Vérifier les garanties → Documenter → Réévaluer.

Le DPA demeure une pièce essentielle de cette démarche, mais il ne doit pas devenir son unique objet.

L’enjeu, pour le responsable du traitement, est de disposer d’un niveau d’information suffisant pour apprécier si le prestataire auquel il confie des données personnelles présente effectivement les garanties attendues.

Avant de retenir un nouveau prestataire, plusieurs questions doivent ainsi pouvoir recevoir une réponse suffisamment précise :

  1. Quel est son rôle exact au regard du RGPD ?

  2. Quelles données personnelles traitera-t-il et dans quelles conditions ?

  3. Quels sous-traitants ultérieurs interviendront ?

  4. Où les données seront-elles effectivement traitées ?

  5. Des transferts hors de l’Espace économique européen sont-ils réalisés et, le cas échéant, comment sont-ils encadrés ?

  6. Quelles mesures techniques et organisationnelles sont effectivement mises en œuvre ?

  7. Comment les incidents et violations de données sont-ils gérés ?

  8. Quelles sont les modalités de restitution et de suppression des données en fin de prestation ?

  9. Quels éléments permettent de contrôler ces garanties dans la durée ?

L’absence de réponse satisfaisante à certaines de ces questions ne signifie pas nécessairement que le prestataire doit être écarté. Elle constitue en revanche un élément de risque à identifier, à documenter et, lorsque cela est nécessaire, à traiter.

La conformité de la sous-traitance ne consiste donc pas à accumuler les DPA. Elle suppose de connaître suffisamment son écosystème de prestataires pour déterminer à qui les données sont confiées, dans quelles conditions, avec quelles garanties et pour quel niveau de risque.

C’est à cette condition que le contrôle des sous-traitants devient un véritable outil de gouvernance des données, plutôt qu’un exercice exclusivement contractuel.

Sources

  • Règlement (UE) 2016/679, notamment articles 28, 32, 33 et chapitre V.

  • CNIL, Sécurité : gérer la sous-traitance.

  • CNIL, RGPD : comment bien identifier son rôle ?

  • Comité européen de la protection des données (CEPD), Lignes directrices 07/2020 concernant les notions de responsable du traitement et de sous-traitant dans le RGPD.

  • CNIL, ressources relatives aux transferts de données hors de l’Union européenne et au guide d’analyse d’impact des transferts.

Nos derniers articles

A la recherche d'un DPO externe, d’un accompagnement ou d’une formation RGPD ?

Notre équipe est à votre disposition pour découvrir vos besoins et vous proposer une méthodologie d'intervention adaptée.