05 Août Comment évaluer un sous-traitant au regard de l’article 28 du RGPD ?
Comment évaluer un sous-traitant au regard de l’article 28 du RGPD ?
Mis à jour le 5 août 2026.
L’évaluation ne s’arrête pas à la présence d’une clause « RGPD ». Il faut vérifier le rôle du prestataire, les traitements réellement confiés, les garanties offertes et la cohérence entre le contrat et la pratique.
Étape 1 — qualifier les rôles
Un sous-traitant traite des données personnelles pour le compte du responsable de traitement. Si le prestataire détermine ses propres finalités et moyens essentiels pour certains traitements, la qualification doit être réexaminée pour ces opérations.
Étape 2 — vérifier le contrat
Le périmètre
- Objet et durée.
- Nature et finalité.
- Types de données.
- Catégories de personnes.
- Instructions documentées.
Les garanties
- Confidentialité.
- Sécurité.
- Sous-traitants ultérieurs.
- Assistance au responsable.
- Sort des données en fin de contrat.
- Information et contribution aux audits.
Étape 3 — demander des preuves proportionnées
Selon le risque : politique de sécurité, architecture, localisation des données, gestion des accès, sauvegardes, incidents, tests, certifications pertinentes, liste des sous-traitants ultérieurs et mécanismes de transfert hors Espace économique européen.
Étape 4 — organiser le suivi
Définissez la fréquence de revue, les événements qui déclenchent une réévaluation et la procédure de notification d’un incident ou d’un changement important.
Erreur fréquente
Copier l’article 28 dans un contrat sans préciser comment les obligations seront exécutées. La CNIL rappelle que le contrat doit expliquer concrètement la mise en œuvre des obligations et le niveau de sécurité requis.
No Comments