🔐 Sécurité

Cyberattaque chez un sous-traitant : qui est responsable devant la CNIL ?

📅 27 juin 2026
2 min de lecture
✍️ Me Michel Mizrahi, avocat au Barreau de Paris

La CNIL a publié en mai 2026 une fiche dédiée aux cyberattaques visant les sous-traitants. Ce sujet est devenu critique : de nombreuses violations de données chez des organisations bien protégées résultent d’une faille chez un prestataire externe. Voici la répartition des responsabilités.

Serveurs informatiques et sécurité des données

Cyberattaque chez un sous-traitant : qui est responsable devant la CNIL ?

La chaîne de responsabilités

Lorsqu’un sous-traitant subit une cyberattaque entraînant une violation de données personnelles, la responsabilité est partagée entre le responsable de traitement (vous) et le sous-traitant. Le responsable de traitement reste co-responsable vis-à-vis des personnes concernées et de la CNIL, même si la faille est chez le prestataire.

Les obligations de notification

En cas de violation de données chez un sous-traitant, les délais de notification sont stricts :

  • Le sous-traitant doit notifier le responsable de traitement « dans les meilleurs délais » après la découverte de la violation (article 33 §2 RGPD)
  • Le responsable de traitement dispose de 72 heures à compter de la découverte pour notifier la CNIL
  • Si la violation présente un risque élevé pour les personnes, celles-ci doivent aussi être informées

Ce que votre contrat de sous-traitance doit prévoir

Un DPA (accord de traitement des données) bien rédigé doit contenir des clauses précises sur la gestion des violations : obligation de notification immédiate du sous-traitant, fourniture des informations nécessaires à la notification CNIL, mesures de remédiation, et droit d’audit de votre part.

Comment limiter votre responsabilité

Si un incident survient malgré les mesures, vous pouvez vous exonérer partiellement en démontrant que vous avez : vérifié les mesures de sécurité du sous-traitant avant contractualisation, inclus les clauses RGPD adéquates dans le DPA, et effectué des audits de sécurité réguliers.

Conclusion

La sécurité de la chaîne de sous-traitance est une obligation du responsable de traitement. Ne laissez pas vos prestataires être le maillon faible de votre conformité RGPD.


Un sous-traitant a subi une violation de données vous concernant ? Le Cabinet d’Avocat Mizrahi vous accompagne lors d’une première consultation gratuite de 30 minutes. Consultation gratuite →

🔐 Votre situation RGPD vous préoccupe ?

Me Mizrahi analyse votre dossier gratuitement. Réponse sous 48h, partout en France — en présentiel ou à distance.

Consultation gratuite →
Thèmes : Sécurité
Retour en haut