Responsable du traitement et sous-traitant
Le RGPD distingue deux roles dans le traitement des donnees personnelles. Le responsable du traitement determine les finalites et les moyens du traitement. Le sous-traitant traite les donnees personnelles pour le compte du responsable.
Si vous faites appel a un prestataire de paie, vous etes le responsable du traitement et le prestataire est le sous-traitant. Le RGPD exige que vous concluiez un accord de traitement dans ce cas.
Quand un accord de traitement est-il obligatoire ?
L'article 28, paragraphe 3, du RGPD prevoit que le traitement par un sous-traitant est regi par un contrat. Cette obligation s'applique dans toute situation ou un tiers traite des donnees personnelles pour votre compte, quelle que soit l'ampleur ou le type de donnees.
Situations courantes necessitant un accord de traitement :
- Un fournisseur cloud qui stocke vos donnees clients (plateformes SaaS, hebergement)
- Un prestataire de paie qui gere votre administration salariale
- Une agence marketing qui utilise des adresses e-mail pour des campagnes
- Un administrateur informatique ayant acces a vos systemes
- Un centre d'appels traitant les demandes de clients en votre nom
Que doit contenir un accord de traitement ?
L'article 28, paragraphe 3, du RGPD prescrit un certain nombre de dispositions obligatoires. Un accord de traitement doit contenir au minimum les elements suivants :
1. Objet et duree du traitement
Decrivez clairement quelles activites de traitement le sous-traitant effectue et pour quelle duree. Cela apporte de la clarte aux deux parties sur la portee de la mission.
2. Nature et finalite du traitement
Pourquoi les donnees personnelles sont-elles traitees ? Pensez a l'administration salariale, au service client, au stockage cloud ou aux campagnes marketing.
3. Type de donnees personnelles et categories de personnes concernees
Precisez quelles donnees sont traitees (nom, e-mail, numero d'identification, donnees de sante) et de qui (employes, clients, patients).
4. Obligations et droits du responsable du traitement
Le responsable conserve le droit de donner des instructions au sous-traitant et doit s'assurer que la base juridique du traitement est en ordre.
5. Traitement conforme aux instructions
Le sous-traitant ne peut traiter les donnees personnelles que sur la base d'instructions documentees du responsable (Art. 28(3)(a)).
6. Confidentialite
Les personnes autorisees a traiter les donnees personnelles chez le sous-traitant doivent etre soumises a une obligation de confidentialite (Art. 28(3)(b)).
7. Mesures de securite
Le sous-traitant met en oeuvre les mesures techniques et organisationnelles appropriees conformement a l'Art. 32 du RGPD pour garantir un niveau de securite adequat.
8. Sous-traitants ulterieurs
Le sous-traitant ne fait appel a aucun autre sous-traitant sans l'autorisation prealable du responsable. En cas d'autorisation generale ecrite, le sous-traitant doit informer le responsable de tout changement.
9. Assistance pour les droits des personnes concernees
Le sous-traitant aide le responsable a repondre aux demandes des personnes concernees (acces, rectification, effacement, etc.) en vertu des Art. 15-22 du RGPD.
10. Assistance pour la notification de violations et les AIPD
Le sous-traitant aide le responsable a respecter les obligations relatives aux violations de donnees (Art. 33-34) et aux analyses d'impact (Art. 35-36).
11. Suppression ou restitution apres fin du contrat
A la fin des services de traitement, le sous-traitant supprime toutes les donnees personnelles ou les restitue, sauf si la conservation est requise par la loi.
12. Droits d'audit
Le sous-traitant met a disposition toutes les informations necessaires pour demontrer la conformite et autorise les audits et inspections (Art. 28(3)(h)).
Erreurs courantes
- Ne pas avoir d'accord de traitement — meme pour les petits fournisseurs, c'est obligatoire
- Utiliser un modele generique sans adaptation — l'accord doit etre specifique au traitement
- Oublier de traiter les sous-traitants ulterieurs — une source frequente de non-conformite
- Ne pas suivre les dates d'expiration — les renouvellements et les reevaluations sont essentiels
Conseils pratiques
- Inventoriez tous les tiers qui traitent des donnees personnelles pour votre compte
- Utilisez un modele couvrant toutes les exigences de l'Art. 28, mais adaptez-le par fournisseur
- Tenez un registre central de tous les accords avec les dates d'expiration
- Planifiez des revues annuelles pour verifier que les accords sont toujours a jour
- Utilisez un outil comme DPAkit pour generer, envoyer et gerer vos accords de traitement depuis un seul endroit
Resume
Un accord de traitement des donnees est un element essentiel de la conformite au RGPD des lors qu'un tiers traite des donnees personnelles pour votre compte. L'Art. 28 du RGPD definit precisement son contenu obligatoire. En gerant vos accords de maniere structuree, vous evitez les amendes et demontrez aux auditeurs que vous prenez la conformite au serieux.