La CNIL a publié en mai 2026 une fiche dédiée aux cyberattaques visant les sous-traitants. Ce sujet est devenu critique : de nombreuses violations de données chez des organisations bien protégées résultent d’une faille chez un prestataire externe. Voici la répartition des responsabilités.
Cyberattaque chez un sous-traitant : qui est responsable devant la CNIL ?
La chaîne de responsabilités
Lorsqu’un sous-traitant subit une cyberattaque entraînant une violation de données personnelles, la responsabilité est partagée entre le responsable de traitement (vous) et le sous-traitant. Le responsable de traitement reste co-responsable vis-à-vis des personnes concernées et de la CNIL, même si la faille est chez le prestataire.
Les obligations de notification
En cas de violation de données chez un sous-traitant, les délais de notification sont stricts :
- Le sous-traitant doit notifier le responsable de traitement « dans les meilleurs délais » après la découverte de la violation (article 33 §2 RGPD)
- Le responsable de traitement dispose de 72 heures à compter de la découverte pour notifier la CNIL
- Si la violation présente un risque élevé pour les personnes, celles-ci doivent aussi être informées
Ce que votre contrat de sous-traitance doit prévoir
Un DPA (accord de traitement des données) bien rédigé doit contenir des clauses précises sur la gestion des violations : obligation de notification immédiate du sous-traitant, fourniture des informations nécessaires à la notification CNIL, mesures de remédiation, et droit d’audit de votre part.
Comment limiter votre responsabilité
Si un incident survient malgré les mesures, vous pouvez vous exonérer partiellement en démontrant que vous avez : vérifié les mesures de sécurité du sous-traitant avant contractualisation, inclus les clauses RGPD adéquates dans le DPA, et effectué des audits de sécurité réguliers.
Conclusion
La sécurité de la chaîne de sous-traitance est une obligation du responsable de traitement. Ne laissez pas vos prestataires être le maillon faible de votre conformité RGPD.
Un sous-traitant a subi une violation de données vous concernant ? Le Cabinet d’Avocat Mizrahi vous accompagne lors d’une première consultation gratuite de 30 minutes. Consultation gratuite →
🔐 Votre situation RGPD vous préoccupe ?
Me Mizrahi analyse votre dossier gratuitement. Réponse sous 48h, partout en France — en présentiel ou à distance.
Consultation gratuite →