Nous utilisons des cookies pour améliorer votre expérience sur notre site. Les cookies strictement nécessaires au fonctionnement du service sont toujours actifs. En savoir plus sur notre politique cookies
L'évaluation de sous-traitant RGPD est le document de due diligence qu'un responsable de traitement doit établir avant de confier un traitement de données personnelles à un prestataire. L'article 28.1 du Règlement général sur la protection des données (RGPD) impose au responsable de traitement de ne faire appel qu'à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées, de manière à ce que le traitement réponde aux exigences du RGPD et garantisse la protection des droits de la personne concernée. Cette évaluation préalable est le pendant, côté responsable de traitement, de l'obligation de sécurité qui pèse sur le sous-traitant lui-même. Ce que l'évaluation doit couvrir : les mesures de sécurité techniques mises en œuvre par le prestataire pressenti (chiffrement, gestion des accès, sauvegardes, tests de sécurité) ; sa politique de gestion des sous-traitants ultérieurs et son historique éventuel de recours à d'autres prestataires ; sa localisation et celle de ses éventuels sous-traitants ultérieurs, au regard des règles de transfert hors Union européenne ; l'existence de certifications pertinentes (ISO 27001, SecNumCloud, HDS pour les données de santé) ou de codes de conduite approuvés, qui peuvent servir d'éléments pour démontrer le respect de garanties suffisantes (article 28.5 du RGPD) ; ses antécédents éventuels en matière d'incidents de sécurité ou de sanctions par une autorité de protection des données ; sa capacité à répondre aux demandes d'assistance du responsable de traitement (droits des personnes, notification de violation, analyse d'impact). Portée et limites de la responsabilité du responsable de traitement : le choix d'un sous-traitant présentant des garanties insuffisantes constitue en lui-même un manquement de l'article 28.1 du RGPD, indépendamment du contenu du contrat de sous-traitance (DPA) qui sera ensuite signé. L'évaluation documentée permet au responsable de traitement de démontrer, en cas de contrôle de la CNIL, qu'il a exercé une diligence raisonnable dans le choix de ses prestataires, conformément au principe de responsabilité (accountability) de l'article 5.2 du RGPD. Quand l'utiliser : avant la signature de tout contrat avec un nouveau prestataire technique (hébergeur, éditeur SaaS, agence, prestataire de traitement de données), et de manière périodique pour les prestataires déjà en place, en particulier lorsque le volume ou la sensibilité des données traitées augmente, ou après un changement significatif chez le prestataire (rachat, changement de localisation, incident de sécurité constaté). Erreurs à éviter : se contenter de la signature d'un DPA sans avoir réalisé d'évaluation préalable des garanties du prestataire, alors que ces deux démarches répondent à des exigences distinctes de l'article 28 du RGPD ; ne pas documenter l'évaluation réalisée, ce qui prive le responsable de traitement d'une preuve de diligence en cas de contrôle ; ne jamais réévaluer un prestataire déjà en place, alors que ses garanties peuvent évoluer dans le temps.
Nom de l'organisation qui réalise l'évaluation (responsable de traitement)
Nom du sous-traitant évalué
Objet de la prestation envisagée
Catégories de données personnelles concernées
Mesures de sécurité techniques déclarées par le sous-traitant
Certifications et labels détenus
Ex. : ISO 27001, SecNumCloud, HDS, code de conduite approuvé.
Localisation des données et des sous-traitants ultérieurs
Historique d'incidents de sécurité ou de sanctions connus
Capacité déclarée à assister le responsable de traitement
Ex. : réponse aux droits des personnes, notification de violation, AIPD.
Conclusion de l'évaluation
Garanties jugées suffisantes, suffisantes sous réserve d'engagements complémentaires, ou insuffisantes.
Personne ayant réalisé l'évaluation
Date de l'évaluation
Ex. : ISO 27001, SecNumCloud, HDS, code de conduite approuvé.
Ex. : réponse aux droits des personnes, notification de violation, AIPD.
Garanties jugées suffisantes, suffisantes sous réserve d'engagements complémentaires, ou insuffisantes.