Aller au contenu principal
Certyneo

Modèle d'évaluation de sous-traitant RGPD gratuit

Gratuit
Modifiable
Signature électronique

Présentation

L'évaluation de sous-traitant RGPD est le document de due diligence qu'un responsable de traitement doit établir avant de confier un traitement de données personnelles à un prestataire. L'article 28.1 du Règlement général sur la protection des données (RGPD) impose au responsable de traitement de ne faire appel qu'à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées, de manière à ce que le traitement réponde aux exigences du RGPD et garantisse la protection des droits de la personne concernée. Cette évaluation préalable est le pendant, côté responsable de traitement, de l'obligation de sécurité qui pèse sur le sous-traitant lui-même. Ce que l'évaluation doit couvrir : les mesures de sécurité techniques mises en œuvre par le prestataire pressenti (chiffrement, gestion des accès, sauvegardes, tests de sécurité) ; sa politique de gestion des sous-traitants ultérieurs et son historique éventuel de recours à d'autres prestataires ; sa localisation et celle de ses éventuels sous-traitants ultérieurs, au regard des règles de transfert hors Union européenne ; l'existence de certifications pertinentes (ISO 27001, SecNumCloud, HDS pour les données de santé) ou de codes de conduite approuvés, qui peuvent servir d'éléments pour démontrer le respect de garanties suffisantes (article 28.5 du RGPD) ; ses antécédents éventuels en matière d'incidents de sécurité ou de sanctions par une autorité de protection des données ; sa capacité à répondre aux demandes d'assistance du responsable de traitement (droits des personnes, notification de violation, analyse d'impact). Portée et limites de la responsabilité du responsable de traitement : le choix d'un sous-traitant présentant des garanties insuffisantes constitue en lui-même un manquement de l'article 28.1 du RGPD, indépendamment du contenu du contrat de sous-traitance (DPA) qui sera ensuite signé. L'évaluation documentée permet au responsable de traitement de démontrer, en cas de contrôle de la CNIL, qu'il a exercé une diligence raisonnable dans le choix de ses prestataires, conformément au principe de responsabilité (accountability) de l'article 5.2 du RGPD. Quand l'utiliser : avant la signature de tout contrat avec un nouveau prestataire technique (hébergeur, éditeur SaaS, agence, prestataire de traitement de données), et de manière périodique pour les prestataires déjà en place, en particulier lorsque le volume ou la sensibilité des données traitées augmente, ou après un changement significatif chez le prestataire (rachat, changement de localisation, incident de sécurité constaté). Erreurs à éviter : se contenter de la signature d'un DPA sans avoir réalisé d'évaluation préalable des garanties du prestataire, alors que ces deux démarches répondent à des exigences distinctes de l'article 28 du RGPD ; ne pas documenter l'évaluation réalisée, ce qui prive le responsable de traitement d'une preuve de diligence en cas de contrôle ; ne jamais réévaluer un prestataire déjà en place, alors que ses garanties peuvent évoluer dans le temps.

Informations à personnaliser

  • Nom de l'organisation qui réalise l'évaluation (responsable de traitement)

  • Nom du sous-traitant évalué

  • Objet de la prestation envisagée

  • Catégories de données personnelles concernées

  • Mesures de sécurité techniques déclarées par le sous-traitant

  • Certifications et labels détenus

    Ex. : ISO 27001, SecNumCloud, HDS, code de conduite approuvé.

  • Localisation des données et des sous-traitants ultérieurs

  • Historique d'incidents de sécurité ou de sanctions connus

  • Capacité déclarée à assister le responsable de traitement

    Ex. : réponse aux droits des personnes, notification de violation, AIPD.

  • Conclusion de l'évaluation

    Garanties jugées suffisantes, suffisantes sous réserve d'engagements complémentaires, ou insuffisantes.

  • Personne ayant réalisé l'évaluation

  • Date de l'évaluation

Personnalisez votre modèle

Ex. : ISO 27001, SecNumCloud, HDS, code de conduite approuvé.

Ex. : réponse aux droits des personnes, notification de violation, AIPD.

Garanties jugées suffisantes, suffisantes sous réserve d'engagements complémentaires, ou insuffisantes.

Destinataire de la signature

Questions fréquentes

L'évaluation d'un sous-traitant est-elle une obligation légale distincte du DPA ?
Oui. L'article 28.1 du RGPD impose au responsable de traitement de ne recourir qu'à des sous-traitants présentant des garanties suffisantes, ce qui suppose une évaluation préalable. Cette obligation est distincte de la conclusion du contrat de traitement des données (DPA), qui encadre ensuite juridiquement la relation une fois le sous-traitant choisi.
Une certification ISO 27001 dispense-t-elle d'évaluer le sous-traitant ?
Non, mais elle constitue un élément important pour démontrer le respect de garanties suffisantes, conformément à l'article 28.5 du RGPD, qui reconnaît l'adhésion à un code de conduite approuvé ou à un mécanisme de certification comme un élément pour démontrer le respect des obligations. L'évaluation reste néanmoins utile pour vérifier les points non couverts par la certification (localisation, sous-traitance ultérieure, capacité d'assistance).
Que risque un responsable de traitement qui choisit un sous-traitant sans garanties suffisantes ?
Le choix même d'un sous-traitant insuffisamment sécurisé constitue un manquement à l'article 28.1 du RGPD, indépendamment de la qualité du contrat signé ensuite. La CNIL peut sanctionner ce manquement, en particulier en cas de violation de données survenue chez ce sous-traitant.
Faut-il réévaluer un sous-traitant déjà en place ?
Oui, il est recommandé de réévaluer périodiquement les sous-traitants existants, en particulier en cas d'augmentation du volume ou de la sensibilité des données traitées, ou après un changement significatif chez le prestataire (rachat, changement de localisation, incident de sécurité constaté).
Faut-il conserver une trace écrite de l'évaluation réalisée ?
Oui, c'est essentiel. En cas de contrôle de la CNIL, le responsable de traitement doit pouvoir démontrer, conformément au principe de responsabilité (accountability) de l'article 5.2 du RGPD, qu'il a exercé une diligence raisonnable dans le choix de ses sous-traitants. Une évaluation non documentée ne constitue pas une preuve suffisante.

Modèles associés

Informations sur ce modèle

Dernière mise à jour
29 août 2026
Pays
FR
Mention légale
Ce modèle est fourni à titre indicatif et doit être adapté à votre situation. Il ne constitue pas un conseil juridique personnalisé.