Aller au contenu principal
Retour a la base de connaissances
Cas pratique

Cas pratique : Entreprise tech et conformite RGPD

Une entreprise SaaS en croissance traite des donnees personnelles pour le compte de dizaines de clients. Cela fait de l'entreprise un sous-traitant au sens du RGPD, avec toutes les obligations afferentes. Cet exemple pratique montre comment une entreprise technologique organise sa conformite.

28 mars 20268 min de lecture

La situation

Une entreprise SaaS neerlandaise d'environ 45 collaborateurs fournit une plateforme cloud a plus de 80 clients professionnels aux Pays-Bas et en Belgique. La plateforme traite des donnees personnelles : noms, adresses e-mail, donnees de facturation et parfois des donnees de sante ou RH.

L'entreprise utilise plusieurs services externes :

  • Infrastructure cloud : hebergement chez un fournisseur europeen, CDN, DNS
  • Communication : service d'envoi d'e-mails, logiciel de support, videoconference
  • Surveillance : suivi des erreurs, analyse des logs, surveillance de disponibilite
  • Paiements : processeur de paiement, logiciel de facturation
  • Interne : systeme RH, paie, suite bureautique

Chacun de ces services est un sous-traitant ulterieur. L'entreprise doit gerer toutes ces parties de maniere responsable.

Les defis

Double role : sous-traitant et responsable du traitement

L'entreprise est sous-traitant pour ses clients, mais aussi responsable du traitement pour ses propres donnees. Cela necessite deux jeux d'accords.

Gestion des sous-traitants a grande echelle

Avec plus de 15 sous-traitants et 80+ clients a informer de tout changement, la gestion manuelle devient impraticable.

Flux de donnees internationaux

Certains sous-traitants sont situes hors de l'EEE. L'entreprise doit disposer d'une base juridique valide pour chaque transfert : decision d'adequation, CCT avec EIT, ou autre garantie selon l'Art. 46.

Attentes des clients

Les grands clients exigent une certification ISO 27001, une liste de sous-traitants a jour et des preuves de securite.

L'approche

Etape 1 : Registre des sous-traitants

L'entreprise cartographie tous les services externes traitant des donnees personnelles avec nom, pays, types de donnees et base juridique.

Etape 2 : Standardiser les accords

Un modele standard conforme a l'Art. 28 est cree et utilise pour tous les clients, avec les details specifiques remplis par client.

Etape 3 : Automatiser les notifications

Lors de l'ajout ou du remplacement d'un sous-traitant, tous les clients sont automatiquement informes avec un delai d'opposition de 30 jours.

Etape 4 : Tenir le registre des traitements

Le registre des traitements (Art. 30, par. 2) est genere automatiquement et mis a jour a chaque modification.

Etape 5 : Certificats et preuves de securite

Les certificats ISO 27001, rapports de pentest et rapports SOC 2 sont stockes avec dates d'expiration. Les clients y ont acces via la plateforme.

Les resultats

  • Vue complete de tous les 80+ accords clients et 15+ sous-traitants
  • Changements de sous-traitants communiques en un jour
  • Registre des traitements toujours a jour et pret pour l'audit
  • Certificats centralement disponibles pour les audits clients
  • Transferts hors EEE documentes avec CCT et EIT par sous-traitant
  • Moins de demandes ad hoc des clients

Lecons apprises

  • Commencez par cartographier tous les sous-traitants
  • Standardisez les accords : un modele reduit les couts juridiques
  • Automatisez les notifications : envoyer manuellement des e-mails a 80+ clients n'est pas viable
  • Maintenez activement la documentation des transferts hors EEE
  • Investissez dans la transparence : les clients apprecient une liste a jour et un coffre-fort de certificats

Conformite RGPD pour votre entreprise tech ?

DPAkit aide les entreprises SaaS et prestataires IT a gerer les accords de traitement, sous-traitants et le registre des traitements.

Commencer gratuitement