Votre hébergeur, votre logiciel de facturation, votre outil CRM, votre prestataire de paie… Ces acteurs traitent des données de vos clients ou de vos salariés pour votre compte. Et quand l’un d’eux subit une fuite de données, vous en êtes légalement co-responsable — même si vous n’avez rien fait de mal.
C’est l’un des aspects du RGPD que beaucoup de dirigeants n’ont pas anticipé. Et c’est l’un des plus exposants.
La notion de sous-traitant RGPD
Dès lors qu’un prestataire traite des données personnelles pour votre compte — et pas pour ses propres fins — il est qualifié de « sous-traitant » au sens du RGPD. Vous êtes le « responsable de traitement ». Cette distinction a des conséquences très concrètes.
Le RGPD impose que la relation entre vous et ce prestataire soit encadrée par un contrat spécifique — souvent appelé DPA (Data Processing Agreement) ou accord de sous-traitance. Sans ce contrat, vous êtes en non-conformité, indépendamment du comportement du prestataire.
Ce qui se passe quand votre prestataire est piraté
Votre prestataire subit une cyberattaque. Des données de vos clients se retrouvent sur le darkweb. Qui est responsable vis-à-vis de vos clients ? Vis-à-vis de la CNIL ? La réponse est : vous aussi, en tant que responsable de traitement.
Si vous n’avez pas encadré contractuellement la relation avec ce prestataire, si vous n’avez pas vérifié ses mesures de sécurité, si vous n’avez pas de procédure de notification des violations de données… votre exposition est maximale.
Ce que la plupart des entreprises n’ont pas mis en place
Dans la réalité, la grande majorité des PME n’ont pas de contrat de sous-traitance RGPD avec leurs prestataires informatiques. Pas parce qu’elles sont négligentes, mais parce que personne ne les en a informées, et parce que les prestataires eux-mêmes ne le proposent pas toujours spontanément.
🔍 Faites l’inventaire
Listez tous vos prestataires qui ont accès à des données de vos clients ou salariés. Pour chacun, demandez-vous : avons-nous un contrat qui encadre spécifiquement le traitement des données ? Dans la plupart des cas, la réponse est non.
Vos relations avec vos prestataires sont-elles encadrées conformément au RGPD ?
Me Mizrahi audite vos contrats de sous-traitance et met en place les documents nécessaires pour protéger votre entreprise.
🔐 Votre situation RGPD vous préoccupe ?
Me Mizrahi analyse votre dossier gratuitement. Réponse sous 48h, partout en France — en présentiel ou à distance.
Consultation gratuite →