Modèle d'évaluation de sous-traitant RGPD gratuit
Présentation
L'évaluation de sous-traitant RGPD est le document de due diligence qu'un responsable de traitement doit établir avant de confier un traitement de données personnelles à un prestataire. L'article 28.1 du Règlement général sur la protection des données (RGPD) impose au responsable de traitement de ne faire appel qu'à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées, de manière à ce que le traitement réponde aux exigences du RGPD et garantisse la protection des droits de la personne concernée. Cette évaluation préalable est le pendant, côté responsable de traitement, de l'obligation de sécurité qui pèse sur le sous-traitant lui-même. Ce que l'évaluation doit couvrir : les mesures de sécurité techniques mises en œuvre par le prestataire pressenti (chiffrement, gestion des accès, sauvegardes, tests de sécurité) ; sa politique de gestion des sous-traitants ultérieurs et son historique éventuel de recours à d'autres prestataires ; sa localisation et celle de ses éventuels sous-traitants ultérieurs, au regard des règles de transfert hors Union européenne ; l'existence de certifications pertinentes (ISO 27001, SecNumCloud, HDS pour les données de santé) ou de codes de conduite approuvés, qui peuvent servir d'éléments pour démontrer le respect de garanties suffisantes (article 28.5 du RGPD) ; ses antécédents éventuels en matière d'incidents de sécurité ou de sanctions par une autorité de protection des données ; sa capacité à répondre aux demandes d'assistance du responsable de traitement (droits des personnes, notification de violation, analyse d'impact). Portée et limites de la responsabilité du responsable de traitement : le choix d'un sous-traitant présentant des garanties insuffisantes constitue en lui-même un manquement de l'article 28.1 du RGPD, indépendamment du contenu du contrat de sous-traitance (DPA) qui sera ensuite signé. L'évaluation documentée permet au responsable de traitement de démontrer, en cas de contrôle de la CNIL, qu'il a exercé une diligence raisonnable dans le choix de ses prestataires, conformément au principe de responsabilité (accountability) de l'article 5.2 du RGPD. Quand l'utiliser : avant la signature de tout contrat avec un nouveau prestataire technique (hébergeur, éditeur SaaS, agence, prestataire de traitement de données), et de manière périodique pour les prestataires déjà en place, en particulier lorsque le volume ou la sensibilité des données traitées augmente, ou après un changement significatif chez le prestataire (rachat, changement de localisation, incident de sécurité constaté). Erreurs à éviter : se contenter de la signature d'un DPA sans avoir réalisé d'évaluation préalable des garanties du prestataire, alors que ces deux démarches répondent à des exigences distinctes de l'article 28 du RGPD ; ne pas documenter l'évaluation réalisée, ce qui prive le responsable de traitement d'une preuve de diligence en cas de contrôle ; ne jamais réévaluer un prestataire déjà en place, alors que ses garanties peuvent évoluer dans le temps.
Informations à personnaliser
Nom de l'organisation qui réalise l'évaluation (responsable de traitement)
Nom du sous-traitant évalué
Objet de la prestation envisagée
Catégories de données personnelles concernées
Mesures de sécurité techniques déclarées par le sous-traitant
Certifications et labels détenus
Ex. : ISO 27001, SecNumCloud, HDS, code de conduite approuvé.
Localisation des données et des sous-traitants ultérieurs
Historique d'incidents de sécurité ou de sanctions connus
Capacité déclarée à assister le responsable de traitement
Ex. : réponse aux droits des personnes, notification de violation, AIPD.
Conclusion de l'évaluation
Garanties jugées suffisantes, suffisantes sous réserve d'engagements complémentaires, ou insuffisantes.
Personne ayant réalisé l'évaluation
Date de l'évaluation
Personnalisez votre modèle
Ex. : ISO 27001, SecNumCloud, HDS, code de conduite approuvé.
Ex. : réponse aux droits des personnes, notification de violation, AIPD.
Garanties jugées suffisantes, suffisantes sous réserve d'engagements complémentaires, ou insuffisantes.
Destinataire de la signature
Questions fréquentes
- L'évaluation d'un sous-traitant est-elle une obligation légale distincte du DPA ?
- Oui. L'article 28.1 du RGPD impose au responsable de traitement de ne recourir qu'à des sous-traitants présentant des garanties suffisantes, ce qui suppose une évaluation préalable. Cette obligation est distincte de la conclusion du contrat de traitement des données (DPA), qui encadre ensuite juridiquement la relation une fois le sous-traitant choisi.
- Une certification ISO 27001 dispense-t-elle d'évaluer le sous-traitant ?
- Non, mais elle constitue un élément important pour démontrer le respect de garanties suffisantes, conformément à l'article 28.5 du RGPD, qui reconnaît l'adhésion à un code de conduite approuvé ou à un mécanisme de certification comme un élément pour démontrer le respect des obligations. L'évaluation reste néanmoins utile pour vérifier les points non couverts par la certification (localisation, sous-traitance ultérieure, capacité d'assistance).
- Que risque un responsable de traitement qui choisit un sous-traitant sans garanties suffisantes ?
- Le choix même d'un sous-traitant insuffisamment sécurisé constitue un manquement à l'article 28.1 du RGPD, indépendamment de la qualité du contrat signé ensuite. La CNIL peut sanctionner ce manquement, en particulier en cas de violation de données survenue chez ce sous-traitant.
- Faut-il réévaluer un sous-traitant déjà en place ?
- Oui, il est recommandé de réévaluer périodiquement les sous-traitants existants, en particulier en cas d'augmentation du volume ou de la sensibilité des données traitées, ou après un changement significatif chez le prestataire (rachat, changement de localisation, incident de sécurité constaté).
- Faut-il conserver une trace écrite de l'évaluation réalisée ?
- Oui, c'est essentiel. En cas de contrôle de la CNIL, le responsable de traitement doit pouvoir démontrer, conformément au principe de responsabilité (accountability) de l'article 5.2 du RGPD, qu'il a exercé une diligence raisonnable dans le choix de ses sous-traitants. Une évaluation non documentée ne constitue pas une preuve suffisante.
Modèles associés
Informations sur ce modèle
- Dernière mise à jour
- 29 août 2026
- Pays
- FR
- Mention légale
- Ce modèle est fourni à titre indicatif et doit être adapté à votre situation. Il ne constitue pas un conseil juridique personnalisé.