# Risques sous-traitants

Les exigences du RGPD sont étendues aux sous-traitants.

## Contrat

Le contrat de sous-traitance doit préciser l'objet, la durée, la nature et la finalité du traitement, le type de données personnelles, les catégories de personnes concernées, les droits et obligations du responsable du traitement et les obligations de sous-traitance en matière de protection des données personnelles.

## Audit

Le sous-traitant doit permettre la réalisation d'audits par le responsable du traitement afin que ce dernier s'assure qu'il respecte les clauses contractuelles relatives à la protection des données personnelles et qu'il traite les données personnelles transférées uniquement aux fins prévues dans le contrat de sous-traitance et sur instruction documentée du responsable du traitement.

## Supervision de la chaîne de sous-traitance

Le sous-traitant ne recrute pas d'autre sous-traitant (sous-traitant de niveau 2) sans autorisation écrite préalable, spécifique ou générale, de la personne en charge du traitement. Tout contrat avec un sous-traitant de niveau 2 doit prévoir les mêmes obligations de protection des données prévues dans le contrat conclu avec le responsable du traitement.

## Registre des sous-traitants

Chaque sous-traitant doit tenir un registre de tous les traitements effectués pour le compte de chaque responsable de traitement. Ce registre doit être articulé avec le registre du responsable du traitement des données et doit également être mis à la disposition de l'autorité de contrôle sur demande.

## Responsabilité du sous-traitant

Le sous-traitant n'est pas responsable des dommages matériels ou moraux causés par le traitement des données personnelles sauf s'il n'a pas respecté les obligations prévues par le RGPD qui lui incombent spécifiquement, ou s'il a agi en dehors des instructions légales du responsable du traitement. Le sous-traitant est soumis aux mêmes amendes et pénalités administratives que le responsable du traitement.

## Pour aller plus loin

{% content-ref url="/pages/-MMQ3L8lWk3vh7YQrdbj" %}
[Associer un risque à un traitement](/features/la-gestion-des-risques/risques.md)
{% endcontent-ref %}

{% content-ref url="/pages/-MTRh3hSYyjttc0dQR9h" %}
[Etape 3 : Gérer les risques](/getting-started/tutoriel/etape-4-gerer-les-risques.md)
{% endcontent-ref %}


---

# Agent Instructions: Querying This Documentation

If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter:

```
GET https://doc.dastra.eu/rappels-utiles/la-gestion-des-risques/risques-sous-traitants.md?ask=<question>
```

The question should be specific, self-contained, and written in natural language.
The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
