La situation
Une entreprise SaaS neerlandaise d'environ 45 collaborateurs fournit une plateforme cloud a plus de 80 clients professionnels aux Pays-Bas et en Belgique. La plateforme traite des donnees personnelles : noms, adresses e-mail, donnees de facturation et parfois des donnees de sante ou RH.
L'entreprise utilise plusieurs services externes :
- Infrastructure cloud : hebergement chez un fournisseur europeen, CDN, DNS
- Communication : service d'envoi d'e-mails, logiciel de support, videoconference
- Surveillance : suivi des erreurs, analyse des logs, surveillance de disponibilite
- Paiements : processeur de paiement, logiciel de facturation
- Interne : systeme RH, paie, suite bureautique
Chacun de ces services est un sous-traitant ulterieur. L'entreprise doit gerer toutes ces parties de maniere responsable.
Les defis
Double role : sous-traitant et responsable du traitement
L'entreprise est sous-traitant pour ses clients, mais aussi responsable du traitement pour ses propres donnees. Cela necessite deux jeux d'accords.
Gestion des sous-traitants a grande echelle
Avec plus de 15 sous-traitants et 80+ clients a informer de tout changement, la gestion manuelle devient impraticable.
Flux de donnees internationaux
Certains sous-traitants sont situes hors de l'EEE. L'entreprise doit disposer d'une base juridique valide pour chaque transfert : decision d'adequation, CCT avec EIT, ou autre garantie selon l'Art. 46.
Attentes des clients
Les grands clients exigent une certification ISO 27001, une liste de sous-traitants a jour et des preuves de securite.
L'approche
Etape 1 : Registre des sous-traitants
L'entreprise cartographie tous les services externes traitant des donnees personnelles avec nom, pays, types de donnees et base juridique.
Etape 2 : Standardiser les accords
Un modele standard conforme a l'Art. 28 est cree et utilise pour tous les clients, avec les details specifiques remplis par client.
Etape 3 : Automatiser les notifications
Lors de l'ajout ou du remplacement d'un sous-traitant, tous les clients sont automatiquement informes avec un delai d'opposition de 30 jours.
Etape 4 : Tenir le registre des traitements
Le registre des traitements (Art. 30, par. 2) est genere automatiquement et mis a jour a chaque modification.
Etape 5 : Certificats et preuves de securite
Les certificats ISO 27001, rapports de pentest et rapports SOC 2 sont stockes avec dates d'expiration. Les clients y ont acces via la plateforme.
Les resultats
- Vue complete de tous les 80+ accords clients et 15+ sous-traitants
- Changements de sous-traitants communiques en un jour
- Registre des traitements toujours a jour et pret pour l'audit
- Certificats centralement disponibles pour les audits clients
- Transferts hors EEE documentes avec CCT et EIT par sous-traitant
- Moins de demandes ad hoc des clients
Lecons apprises
- Commencez par cartographier tous les sous-traitants
- Standardisez les accords : un modele reduit les couts juridiques
- Automatisez les notifications : envoyer manuellement des e-mails a 80+ clients n'est pas viable
- Maintenez activement la documentation des transferts hors EEE
- Investissez dans la transparence : les clients apprecient une liste a jour et un coffre-fort de certificats