Risques sous-traitants
Apprenez à gérer les risques de sous-traitance avec le RGPD.
Les exigences du RGPD sont étendues aux sous-traitants.
Contrat
Le contrat de sous-traitance doit préciser l'objet, la durée, la nature et la finalité du traitement, le type de données personnelles, les catégories de personnes concernées, les droits et obligations du responsable du traitement et les obligations de sous-traitance en matière de protection des données personnelles.
Audit
Le sous-traitant doit permettre la réalisation d'audits par le responsable du traitement afin que ce dernier s'assure qu'il respecte les clauses contractuelles relatives à la protection des données personnelles et qu'il traite les données personnelles transférées uniquement aux fins prévues dans le contrat de sous-traitance et sur instruction documentée du responsable du traitement.
Supervision de la chaîne de sous-traitance
Le sous-traitant ne recrute pas d'autre sous-traitant (sous-traitant de niveau 2) sans autorisation écrite préalable, spécifique ou générale, de la personne en charge du traitement. Tout contrat avec un sous-traitant de niveau 2 doit prévoir les mêmes obligations de protection des données prévues dans le contrat conclu avec le responsable du traitement.
Registre des sous-traitants
Chaque sous-traitant doit tenir un registre de tous les traitements effectués pour le compte de chaque responsable de traitement. Ce registre doit être articulé avec le registre du responsable du traitement des données et doit également être mis à la disposition de l'autorité de contrôle sur demande.
Responsabilité du sous-traitant
Le sous-traitant n'est pas responsable des dommages matériels ou moraux causés par le traitement des données personnelles sauf s'il n'a pas respecté les obligations prévues par le RGPD qui lui incombent spécifiquement, ou s'il a agi en dehors des instructions légales du responsable du traitement. Le sous-traitant est soumis aux mêmes amendes et pénalités administratives que le responsable du traitement.
Pour aller plus loin
Associer un risque à un traitementEtape 3 : Gérer les risquesDernière mise à jour