
Jullian Hoareau

Accédez en -24h à un avocat d'affaires sélectionné parmi les meilleurs, à des honoraires maîtrisés.
1. Ce que recouvre une clause de données personnelles
2. Article 28 du RGPD : les mentions contractuelles obligatoires
3. Sécurité des données : mesures techniques à inscrire au contrat
4. Répartition des responsabilités entre responsable de traitement et sous-traitant
5. Violation de données : notification, délais et preuve contractuelle
6. Fin du contrat : restitution, suppression et durées de conservation
Une clause de données personnelles encadre le traitement confié à un prestataire. Elle précise quelles données circulent, à quelles fins, pendant combien de temps et avec quelles garanties de sécurité des données.
Trois blocs la distinguent d'une mention de style :
Lorsque ces trois blocs manquent, la clause reste déclarative : elle affirme le respect de la réglementation sans créer d'obligation vérifiable. Le client ne peut alors invoquer qu'un manquement général, difficile à chiffrer.
Une clause de données personnelles ne produit d'effet que si elle est rédigée à partir du traitement réellement mis en œuvre.
Faire réviser vos contrats commerciaux
L'article 28 du RGPD impose un contrat écrit entre le responsable de traitement, qui décide des finalités, et le sous-traitant, qui traite les données pour son compte. Il fixe des mentions dont l'absence constitue un manquement, indépendamment de tout incident.
| Mention exigée | Ce que le contrat doit préciser |
|---|---|
| Objet, durée, nature, finalité | Le traitement confié et son périmètre |
| Données et personnes concernées | Catégories traitées : clients, salariés, prospects |
| Instructions documentées | Le prestataire n'agit que sur instruction écrite |
| Confidentialité | Engagement des personnes autorisées à accéder aux données |
| Mesures de sécurité | Garanties techniques et organisationnelles appliquées |
| Sous-traitance ultérieure | Autorisation préalable et répercussion des obligations |
| Assistance | Demandes des personnes, notification, analyses d'impact |
| Sort des données | Restitution ou suppression en fin de prestation |
| Audit | Mise à disposition des informations et vérifications |
Le RGPD prévoit une amende pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu.
Le RGPD demande des mesures appropriées au risque, sans liste fermée. De nombreuses clauses recopient cette formule sans décrire un dispositif. Or une obligation non décrite ne se contrôle pas.
Le contrat gagne à détailler :
Ces engagements figurent souvent dans la documentation technique du prestataire. Les rattacher au contrat par une annexe les rend exigibles.
Décrire les mesures de sécurité dans une annexe contractuelle est ce qui rend l'engagement opposable au prestataire.
Sécuriser vos contrats avec un avocat
Le RGPD répartit les responsabilités selon les rôles réellement tenus, non selon les qualifications du contrat. Le responsable de traitement répond des choix de finalité et de moyens. Le sous-traitant répond de ses obligations propres et des traitements hors instructions.
| Situation | Qui répond devant l'autorité | Ce que le contrat peut ajouter |
|---|---|---|
| Faille chez le prestataire | Le sous-traitant, pour ses obligations propres | Pénalités, prise en charge des frais |
| Instruction non conforme du client | Le responsable de traitement | Devoir d'alerte du prestataire |
| Traitement hors instructions | Le sous-traitant, requalifié responsable | Résiliation, garantie contractuelle |
| Prestataire ultérieur défaillant | Le sous-traitant initial | Chaîne d'obligations identiques |
Une clause ne déplace pas la sanction administrative, mais organise le recours financier entre les parties. L'écart entre deux contrats voisins tient à : plafond de responsabilité, exclusion des dommages indirects, sort des amendes et des frais de notification.
Le RGPD impose au responsable de traitement de notifier une violation de données à l'autorité de contrôle dans les 72 heures suivant sa découverte. Le sous-traitant doit alerter son client dans les meilleurs délais. Cette formulation ouverte est le point faible des contrats.
Le délai contractuel doit être plus court que le délai légal, faute de quoi le client est informé trop tard. Trois paramètres se négocient :
S'y ajoute la preuve. Le client doit démontrer à l'autorité qu'il a réagi, en obtenant les journaux techniques et le registre des incidents du prestataire. Une clause prévoyant leur transmission sous délai les rend exploitables.
Le délai d'alerte et l'accès aux preuves techniques se négocient avant la signature, jamais après un incident.
Faire encadrer vos clauses de données
La fin du contrat ouvre une période où les données restent hébergées sans cadre précis. Le RGPD laisse le choix entre restitution et suppression, mais ce choix appartient au client.
Le contrat précise donc :
Ce dernier point se confond souvent avec une conservation de confort. Un prestataire peut conserver des données de facturation au titre de ses obligations comptables, non l'intégralité d'une base clients. Distinguer les deux évite une conservation indéfinie.
Elle est exigée dès qu'un prestataire traite des données personnelles pour le compte de son client. Un contrat de support informatique, d'hébergement ou de paie entre dans ce cas, même si le traitement n'est pas l'objet principal de la prestation.
L'absence de ces mentions constitue un manquement en elle-même, sans qu'un incident soit nécessaire. Les deux parties sont exposées, le client au titre de son choix de prestataire, le prestataire au titre de ses obligations propres.
Ce renvoi affaiblit l'engagement, car la page reste modifiable sans accord du client. Reprendre les mesures dans une annexe signée les rend exigibles et permet de constater un écart entre le niveau promis et le niveau appliqué.
La notification incombe au responsable de traitement, dans les 72 heures suivant la découverte. Le sous-traitant alerte son client, qui décide ensuite de notifier. Le contrat doit fixer un délai d'alerte interne compatible avec ce calendrier.
Oui, le choix entre restitution et suppression revient au client. Le contrat doit prévoir le délai, le sort des sauvegardes et une attestation écrite couvrant les prestataires auxquels le fournisseur a lui-même fait appel.
Chapitre III : Obligations incombant au responsable du traitement et au sous-traitant - Légifrance
Clauses contractuelles types entre responsable de traitement et sous-traitant - CNIL
Sécurité : Gérer la sous-traitance - CNIL
SWIM LEGAL est une alternative au cabinet d'avocats traditionnel pour les besoins juridiques des entreprises. Incubé par le Barreau de Paris, SWIM a reçu le Prix de l'Innovation pour sa solution permettant à toute entreprise, quelle que soit sa taille ou sa localisation, d'accéder rapidement via la plateforme à des avocats d'affaires expérimentés. Les entreprises peuvent déposer leur besoin — qu'il s'agisse d'un dossier, d'une consultation ou d'un renfort temporaire — de manière confidentielle et recevoir des propositions d'avocats pour répondre rapidement à leur demande.
Avocat au Barreau de Paris (Toque L086), fondateur de SWIM LEGAL
Besoin d'un juriste freelance, d'un conseil ou d'aide sur un litige ?





