Expertises Assistance techniquePilotage de projetsSolutions sur mesure Secteurs BanqueAssuranceFinance Approche Engagements Insights À propos Rejoindre Pronaxis
Nous contacter English

RGPD et prestataires IT : qui fait quoi ?

Responsable de traitement, sous-traitant, clauses de l'article 28, sous-traitants ultérieurs, violations, fin de mission : la répartition des rôles avec un prestataire IT.

Pronaxis9 octobre 20265 min de lecture

Dès qu’un prestataire IT intervient sur un système qui contient des données personnelles, le règlement général sur la protection des données (RGPD) s’applique à la relation. Dans une banque ou une assurance, c’est presque toujours le cas : données de clients, de bénéficiaires, de collaborateurs, de prospects.

La question de départ est simple à poser : qui est responsable de quoi ? Cet article reprend les notions clés et les points à vérifier dans un contrat de prestation.

Responsable de traitement et sous-traitant

Le RGPD distingue deux rôles principaux.

Le responsable de traitement détermine les finalités et les moyens du traitement. Il décide pourquoi les données sont traitées et, pour l’essentiel, comment. Dans une relation entre une banque et son prestataire, c’est en général la banque.

Le sous-traitant traite des données personnelles pour le compte du responsable de traitement, sur ses instructions. Un prestataire qui développe, maintient ou exploite une application contenant des données personnelles relève souvent de cette catégorie.

La qualification dépend des faits, quel que soit l’intitulé du contrat. Un prestataire qui déciderait lui-même d’utiliser les données pour ses propres finalités sortirait du rôle de sous-traitant pour ce traitement, avec les responsabilités qui en découlent. Le RGPD prévoit aussi le cas de responsables conjoints, lorsque deux organismes déterminent ensemble les finalités et les moyens.

La CNIL a publié un guide à destination des sous-traitants, qui détaille ces notions et constitue une référence utile pour les deux parties.

Le contrat de l’article 28

Lorsqu’un responsable de traitement recourt à un sous-traitant, l’article 28 du RGPD impose un contrat, ou un autre acte juridique, qui encadre le traitement. Ce contrat précise l’objet et la durée du traitement, sa nature et sa finalité, le type de données personnelles et les catégories de personnes concernées.

Il doit aussi prévoir que le sous-traitant :

  • ne traite les données que sur instruction documentée du responsable de traitement ;
  • veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité ;
  • met en œuvre les mesures de sécurité requises par l’article 32 ;
  • respecte les conditions de recours à un autre sous-traitant ;
  • aide le responsable de traitement à répondre aux demandes d’exercice des droits des personnes ;
  • l’aide à respecter ses obligations en matière de sécurité, de notification des violations et d’analyse d’impact ;
  • supprime ou restitue les données à la fin de la prestation ;
  • met à disposition les informations nécessaires pour démontrer le respect de ses obligations et permet la réalisation d’audits.

Le sous-traitant doit en outre informer immédiatement le responsable de traitement s’il estime qu’une instruction constitue une violation du RGPD.

Les sous-traitants ultérieurs

Un prestataire peut lui-même faire appel à d’autres intervenants : un consultant indépendant, une autre société, un fournisseur d’hébergement ou d’outils. Lorsque ces intervenants traitent les données du client, ils sont des sous-traitants ultérieurs.

Le RGPD encadre ce recours :

  • le sous-traitant ne peut y recourir sans l’autorisation écrite préalable du responsable de traitement, spécifique ou générale ;
  • en cas d’autorisation générale, il informe le responsable de traitement de tout changement prévu, qui peut s’y opposer ;
  • les mêmes obligations de protection des données s’imposent au sous-traitant ultérieur, par contrat ;
  • le sous-traitant initial reste pleinement responsable envers le responsable de traitement de l’exécution de ces obligations.

Pour un acheteur, la question à poser est directe : qui, en dehors du consultant présenté, aura accès aux données ?

La notification des violations

Une violation de données personnelles est une atteinte à la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de données ou l’accès non autorisé à celles-ci.

Les obligations sont réparties ainsi :

  • le sous-traitant notifie la violation au responsable de traitement dans les meilleurs délais après en avoir pris connaissance ;
  • le responsable de traitement la notifie à l’autorité de contrôle, la CNIL en France, dans les meilleurs délais et si possible dans les 72 heures, sauf si la violation n’est pas susceptible d’engendrer un risque pour les droits et libertés des personnes ;
  • lorsque le risque est élevé, le responsable de traitement en informe aussi les personnes concernées, sous réserve des exceptions prévues.

Le contrat gagne à préciser le canal, les interlocuteurs et le contenu attendu de la notification du sous-traitant. Dans le secteur financier, d’autres régimes de notification d’incidents peuvent s’appliquer en parallèle, comme celui de DORA pour les incidents liés aux TIC.

La fin de mission

À la fin de la prestation, le sous-traitant doit, selon le choix du responsable de traitement, supprimer toutes les données personnelles ou les lui restituer, et détruire les copies existantes, sauf si le droit de l’Union ou d’un État membre impose leur conservation.

Dans une mission d’assistance technique, cela concerne concrètement :

  • les accès aux applications et aux environnements, à révoquer ;
  • les équipements fournis par le client, à restituer ;
  • les fichiers éventuellement présents sur des postes ou des espaces du prestataire, à supprimer ;
  • les échanges contenant des données, à traiter selon les règles convenues.

Nous recommandons de formaliser cette étape par une liste de contrôle et une attestation de suppression, remise au client.

Les autres obligations du sous-traitant

Le sous-traitant a aussi des obligations propres. Il tient un registre des catégories d’activités de traitement effectuées pour le compte de ses clients. Il désigne un délégué à la protection des données lorsque les conditions de l’article 37 sont réunies. Il encadre les éventuels transferts de données hors de l’Union européenne conformément au chapitre V du RGPD.

Ce que nous appliquons

Dans nos missions, nos consultants travaillent dans l’environnement du client, sur ses équipements ou ses accès, et selon ses instructions. Nous ne sortons pas de données de cet environnement. Nous signalons à l’avance tout recours à un autre intervenant, et nous organisons la fin de mission pour que les accès et les données soient traités de façon vérifiable.

Cet article présente le cadre général. La qualification exacte des rôles et la rédaction des clauses relèvent de l’analyse de vos équipes juridiques et de votre délégué à la protection des données.

Tous les insights English

Un projet, un renfort, une question ?

Décrivez-nous votre besoin. La direction vous répond.