> For the complete documentation index, see [llms.txt](https://doc.dastra.eu/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://doc.dastra.eu/rappels-utiles/la-gestion-des-risques/risques-sous-traitants.md).

# Risques sous-traitants

Les exigences du RGPD sont étendues aux sous-traitants.

## Contrat

Le contrat de sous-traitance doit préciser l'objet, la durée, la nature et la finalité du traitement, le type de données personnelles, les catégories de personnes concernées, les droits et obligations du responsable du traitement et les obligations de sous-traitance en matière de protection des données personnelles.

## Audit

Le sous-traitant doit permettre la réalisation d'audits par le responsable du traitement afin que ce dernier s'assure qu'il respecte les clauses contractuelles relatives à la protection des données personnelles et qu'il traite les données personnelles transférées uniquement aux fins prévues dans le contrat de sous-traitance et sur instruction documentée du responsable du traitement.

## Supervision de la chaîne de sous-traitance

Le sous-traitant ne recrute pas d'autre sous-traitant (sous-traitant de niveau 2) sans autorisation écrite préalable, spécifique ou générale, de la personne en charge du traitement. Tout contrat avec un sous-traitant de niveau 2 doit prévoir les mêmes obligations de protection des données prévues dans le contrat conclu avec le responsable du traitement.

## Registre des sous-traitants

Chaque sous-traitant doit tenir un registre de tous les traitements effectués pour le compte de chaque responsable de traitement. Ce registre doit être articulé avec le registre du responsable du traitement des données et doit également être mis à la disposition de l'autorité de contrôle sur demande.

## Responsabilité du sous-traitant

Le sous-traitant n'est pas responsable des dommages matériels ou moraux causés par le traitement des données personnelles sauf s'il n'a pas respecté les obligations prévues par le RGPD qui lui incombent spécifiquement, ou s'il a agi en dehors des instructions légales du responsable du traitement. Le sous-traitant est soumis aux mêmes amendes et pénalités administratives que le responsable du traitement.

## Pour aller plus loin

{% content-ref url="/pages/-MMQ3L8lWk3vh7YQrdbj" %}
[Associer un risque à un traitement](/features/la-gestion-des-risques/risques.md)
{% endcontent-ref %}

{% content-ref url="/pages/-MTRh3hSYyjttc0dQR9h" %}
[Etape 3 : Gérer les risques](/getting-started/tutoriel/etape-4-gerer-les-risques.md)
{% endcontent-ref %}


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://doc.dastra.eu/rappels-utiles/la-gestion-des-risques/risques-sous-traitants.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
