Guide RGPD · Article 28

Article 28 du RGPD : le contrat avec le sous-traitant

Dès qu'un prestataire traite des données personnelles pour votre compte, l'article 28 du RGPD exige un contrat écrit qui contient une série de clauses précises. Ce chapitre explique qui est sous-traitant, ce que le contrat doit prévoir, avec une trame des clauses obligatoires, et comment le délégué à la protection des données (DPO) et le responsable de la sécurité des systèmes d'information (RSSI) se partagent la vérification.

Mis à jour le · 10 min de lecture

Article du RGPD
28 (et 29, 30, 32, 33)
Forme
Contrat écrit, électronique admis
Modèles officiels
CNIL (2017), Commission européenne (2021)
Chapitres du guide
  1. Le RGPD pour le RSSI et le DPO
  2. Le DPO
  3. Article 28 : le sous-traitant
  4. Le registre des traitements
  5. Privacy by design (art. 25)
  6. Anonymisation et pseudonymisation
  7. Glossaire RGPD

En bref

  1. Un sous-traitant traite des données personnelles pour le compte du responsable du traitement et sur ses instructions documentées : hébergeur, éditeur de logiciel en ligne (SaaS, logiciel fourni comme un service), prestataire de paie, centre d'appels…

  2. Le responsable ne doit choisir que des sous-traitants qui présentent des garanties suffisantes : c'est à lui de les vérifier avant de signer.

  3. L'article 28, paragraphe 3 liste le contenu minimal du contrat : description du traitement et huit obligations du sous-traitant (instructions, confidentialité, sécurité, sous-traitance ultérieure, aide aux droits, aide à la conformité, sort des données, audits).

  4. Un sous-traitant ne peut recruter un sous-traitant ultérieur qu'avec l'autorisation écrite du responsable, et doit lui imposer les mêmes obligations ; il reste responsable de ses défaillances.

  5. La Commission européenne a publié en 2021 des clauses contractuelles types utilisables telles quelles, et la CNIL un exemple de clauses commenté.

Ce que dit l'article 28 du RGPD

L'article 28 du RGPD organise la relation entre le responsable du traitement, qui décide pourquoi et comment les données sont traitées, et le sous-traitant, qui les traite pour son compte. Ses dix paragraphes se résument ainsi :

L'article 28 paragraphe par paragraphe (reformulé)
ParagrapheContenu
§ 1Le responsable ne fait appel qu'à des sous-traitants offrant des garanties suffisantes de mesures techniques et organisationnelles appropriées.
§ 2Le sous-traitant ne recrute pas d'autre sous-traitant sans autorisation écrite préalable, spécifique ou générale, du responsable.
§ 3Le traitement est encadré par un contrat (ou un autre acte juridique) dont le contenu minimal est fixé.
§ 4Le sous-traitant impose les mêmes obligations à ses sous-traitants ultérieurs et reste pleinement responsable de leurs manquements.
§ 5L'adhésion à un code de conduite ou une certification approuvés peut servir à démontrer les garanties.
§ 6 à 8Le contrat peut reposer sur des clauses contractuelles types adoptées par la Commission européenne ou par une autorité de contrôle.
§ 9Le contrat est écrit, y compris sous forme électronique.
§ 10Un sous-traitant qui détermine lui-même les finalités et les moyens devient responsable du traitement pour ce traitement.

Depuis 2018, le sous-traitant n'est plus un simple exécutant contractuel : il a ses propres obligations au titre du règlement (sécurité, registre, DPO dans certains cas, alerte en cas de violation) et peut être sanctionné directement par la Commission nationale de l'informatique et des libertés (CNIL).

Responsable du traitement ou sous-traitant ?

La qualification dépend de ce que fait réellement chaque partie, pas de ce qu'écrit le contrat. La question clé : qui décide des finalités et des éléments essentiels des moyens ? Celui qui décide est responsable ; celui qui exécute pour son compte, sans réutiliser les données pour lui-même, est sous-traitant.

SituationQualification habituelle
Hébergeur, infogérant, éditeur de logiciel en ligne qui exploite l'application pour ses clientsSous-traitant
Prestataire de paie, centre d'appels, routeur de courrielsSous-traitant
Prestataire qui réutilise les données de ses clients pour ses propres finalités (par exemple pour entraîner ses propres modèles)Responsable du traitement pour cette réutilisation
Deux organismes qui conçoivent et exploitent ensemble un traitementResponsables conjoints (article 26)
Organisme qui reçoit des données pour sa propre mission (administration fiscale, organisme de sécurité sociale)Destinataire, responsable de son propre traitement

La chaîne de sous-traitance

Un sous-traitant s'appuie souvent sur d'autres prestataires : l'éditeur d'un logiciel héberge ses serveurs chez un hébergeur, qui confie lui-même la sauvegarde à un tiers. Chaque maillon doit être autorisé et lié par les mêmes obligations.

Diagramme de séquence entre trois acteurs : le responsable du traitement (le centre hospitalier fictif de Valbrune), le sous-traitant (l'éditeur du portail patient) et le sous-traitant ultérieur (l'hébergeur de données de santé). Entre l'hôpital et l'éditeur, un contrat article 28 aux clauses a) à h) ; il se recopie entre l'éditeur et l'hébergeur sous la forme « mêmes obligations, article 28 paragraphe 4 ». De gauche à droite : les instructions documentées passent de l'hôpital à l'éditeur puis à l'hébergeur, et une autorisation écrite préalable va de l'hôpital à l'hébergeur. De droite à gauche remontent l'alerte sans délai en cas de violation, puis les preuves de conformité et les audits. Note finale : l'éditeur reste responsable envers l'hôpital des manquements de l'hébergeur.
Les instructions descendent la chaîne avec les obligations du contrat ; les alertes et les preuves de conformité la remontent.

L'autorisation du responsable peut prendre deux formes :

  • une autorisation spécifique : le responsable valide nommément chaque sous-traitant ultérieur ;
  • une autorisation générale : le responsable accepte le principe, et le sous-traitant l'informe de tout ajout ou remplacement prévu, pour qu'il puisse s'y opposer. En pratique, le contrat fixe un délai de prévenance et la liste à jour des sous-traitants ultérieurs figure en annexe.

Le sous-traitant initial reste pleinement responsable devant le responsable du traitement si son sous-traitant ultérieur manque à ses obligations. C'est une raison de plus, pour le RSSI, de demander la liste des sous-traitants ultérieurs et leurs garanties de sécurité, comme pour toute attaque par la chaîne d'approvisionnement.

Trame des clauses obligatoires du contrat

Le contrat (souvent appelé accord de traitement des données, ou annexe RGPD) doit d'abord décrire le traitement, puis reprendre les obligations du sous-traitant listées aux points a) à h) de l'article 28, paragraphe 3. La trame ci-dessous suit cet ordre ; elle ne remplace pas une relecture juridique.

Trame d'un contrat de sous-traitance conforme à l'article 28
ClauseRéférenceCe que la clause doit prévoirLe regard du RSSI
Objet et description du traitementArt. 28 § 3Objet, durée, nature et finalité du traitement, types de données, catégories de personnes concernées, obligations et droits du responsable.Vérifier que la description correspond à la fiche du registre.
Instructions documentées§ 3 a)Le sous-traitant ne traite les données que sur instruction documentée, y compris pour les transferts hors de l'Union, et alerte le responsable si une instruction lui paraît contraire au RGPD.Lister les instructions en annexe : finalités, opérations autorisées, lieu de traitement.
Confidentialité§ 3 b)Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité.Clauses dans les contrats de travail, habilitations nominatives.
Sécurité§ 3 c)Le sous-traitant prend toutes les mesures requises par l'article 32.Annexer les mesures attendues (chiffrement, authentification multifacteur, journalisation, sauvegardes) plutôt qu'un renvoi général.
Sous-traitance ultérieure§ 3 d), § 2 et § 4Autorisation écrite préalable, information sur les changements, mêmes obligations imposées en cascade.Obtenir la liste des sous-traitants ultérieurs, leur localisation et leurs garanties.
Aide à l'exercice des droits§ 3 e)Le sous-traitant aide le responsable, par des mesures appropriées, à répondre aux demandes d'accès, de rectification, d'effacement, de portabilité…Prévoir les fonctions d'extraction et de suppression, et un délai de réponse.
Aide aux obligations des articles 32 à 36§ 3 f)Le sous-traitant aide le responsable pour la sécurité, la notification des violations, l'analyse d'impact et la consultation préalable.Fixer un délai court d'alerte en cas de violation (par exemple 24 ou 48 heures) pour tenir les 72 heures de l'article 33.
Sort des données en fin de contrat§ 3 g)Au choix du responsable, suppression ou restitution des données, et destruction des copies, sauf obligation légale de conservation.Exiger un format de restitution réutilisable et une attestation de destruction, sauvegardes comprises.
Documentation et audits§ 3 h)Le sous-traitant met à disposition les informations prouvant sa conformité et permet des audits et inspections.Prévoir questionnaire annuel, rapports de certification, droit d'audit sur site ou par un tiers.

L'exemple de clauses publié par la CNIL en 2017 ajoute des rubriques utiles : protection des données dès la conception et par défaut, information des personnes, coordonnées du DPO, registre tenu par le sous-traitant, et obligations du responsable (fournir les données, documenter ses instructions, superviser le traitement). La CNIL précise que ces clauses ne constituent pas, à elles seules, un contrat complet.

Les clauses contractuelles types de la Commission européenne

Par une décision d'exécution (UE) 2021/915 du 4 juin 2021, la Commission européenne a adopté des clauses contractuelles types entre responsables du traitement et sous-traitants, au titre de l'article 28, paragraphe 7. Leur usage est facultatif, mais elles couvrent toutes les exigences de l'article 28 et laissent remplir les annexes (description du traitement, mesures de sécurité, liste des sous-traitants ultérieurs). À ne pas confondre avec les clauses types de la décision 2021/914 du même jour, qui encadrent les transferts de données hors de l'Union.

Avant de signer : vérifier les garanties suffisantes

Le paragraphe 1 place la charge sur le responsable du traitement : c'est à lui de vérifier que le prestataire offre des garanties suffisantes, et de pouvoir le démontrer. Le considérant 81 du règlement précise que ces garanties s'apprécient notamment en termes de connaissances spécialisées, de fiabilité et de ressources, et l'adhésion à un code de conduite ou à une certification approuvés peut aider à les démontrer. Concrètement, le RSSI et le DPO s'appuient sur :

Les obligations propres du sous-traitant

Au-delà du contrat, le RGPD impose directement au sous-traitant plusieurs obligations, que la CNIL peut contrôler et sanctionner :

  • ne traiter les données que sur instruction du responsable (article 29) ;
  • tenir un registre des catégories d'activités effectuées pour le compte de chaque client (article 30, paragraphe 2) ;
  • mettre en œuvre une sécurité adaptée au risque (article 32) ;
  • prévenir le responsable dans les meilleurs délais après avoir pris connaissance d'une violation (article 33, paragraphe 2) ;
  • désigner un DPO s'il entre dans l'un des cas de l'article 37 ;
  • respecter les règles sur les transferts hors de l'Union (chapitre V).

Les éditeurs qui veulent faciliter la conformité de leurs clients ont tout intérêt à appliquer la protection des données dès la conception à leurs produits : les lignes directrices du Comité européen de la protection des données (CEPD) les y encouragent explicitement.

Questions fréquentes

Que prévoit l'article 28 du RGPD ?

L'article 28 encadre le recours à un sous-traitant : le responsable ne choisit que des prestataires offrant des garanties suffisantes, signe avec eux un contrat écrit qui contient des clauses obligatoires, et autorise par écrit tout sous-traitant ultérieur. Le sous-traitant impose les mêmes obligations à ses propres sous-traitants et reste responsable de leurs manquements.

Quelles sont les clauses obligatoires d'un contrat de sous-traitance RGPD ?

La description du traitement (objet, durée, nature, finalité, types de données, catégories de personnes) et huit obligations du sous-traitant : agir sur instruction documentée, garantir la confidentialité, assurer la sécurité de l'article 32, respecter les conditions de la sous-traitance ultérieure, aider à l'exercice des droits, aider aux obligations des articles 32 à 36, supprimer ou restituer les données en fin de contrat, permettre les audits.

Un contrat de sous-traitance RGPD doit-il être signé ?

Il doit être écrit, ce qui inclut la forme électronique (article 28, paragraphe 9). Il peut s'agir d'une annexe au contrat de prestation, de conditions générales acceptées électroniquement ou de clauses contractuelles types de la Commission européenne.

Qu'est-ce qu'un sous-traitant ultérieur ?

C'est un prestataire auquel le sous-traitant confie tout ou partie du traitement, par exemple l'hébergeur d'un éditeur de logiciel. Il ne peut intervenir qu'avec l'autorisation écrite du responsable du traitement, et il est soumis par contrat aux mêmes obligations que le sous-traitant.

Le sous-traitant peut-il être sanctionné par la CNIL ?

Oui. Le sous-traitant a ses propres obligations (sécurité, registre, alerte en cas de violation, DPO dans certains cas) et peut faire l'objet d'une amende administrative pouvant aller jusqu'à 10 millions d'euros ou 2 % de son chiffre d'affaires annuel mondial pour ces manquements.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.