Clause données personnelles : sécurité des données et responsabilité contractuelle

Guides & Ressources pratiques
10 Sep 2026
-
6 min de lecture
-
Par

Jullian Hoareau

Points clés de l'article
  1. Une clause de données personnelles n'a d'effet que si elle décrit le traitement réel : données, finalité, durée, mesures de sécurité.
  2. L'article 28 du RGPD fixe une liste de mentions obligatoires dont l'absence constitue un manquement autonome, sans attendre un incident.
  3. Les mesures de sécurité doivent être décrites en annexe opposable, pas renvoyées à une documentation commerciale modifiable.
  4. Le contrat ne déplace pas la responsabilité devant l'autorité de contrôle : il organise le recours financier entre les parties.
  5. Le délai contractuel d'alerte en cas de violation doit être plus court que les 72 heures légales, sinon le client est informé trop tard.

Besoin d'un juriste freelance ou d'un avocat ?

Accédez en -24h à un avocat d'affaires sélectionné parmi les meilleurs, à des honoraires maîtrisés.

✓ 250+ spécialistes✓ 500+ clients satisfaits✓ -30 à -50% moins cher qu'un cabinet
Incubateur du Barreau de Paris
Réseau Entreprendre
Prix Innovation Barreau de Paris

Sommaire

1. Ce que recouvre une clause de données personnelles

2. Article 28 du RGPD : les mentions contractuelles obligatoires

3. Sécurité des données : mesures techniques à inscrire au contrat

4. Répartition des responsabilités entre responsable de traitement et sous-traitant

5. Violation de données : notification, délais et preuve contractuelle

6. Fin du contrat : restitution, suppression et durées de conservation

FAQ

Pour aller plus loin

1. Ce que recouvre une clause de données personnelles

Une clause de données personnelles encadre le traitement confié à un prestataire. Elle précise quelles données circulent, à quelles fins, pendant combien de temps et avec quelles garanties de sécurité des données.

Trois blocs la distinguent d'une mention de style :

  • la description du traitement : catégories de données, personnes concernées, finalité, durée ;
  • les engagements opérationnels du prestataire : mesures techniques, confidentialité, recours à d'autres prestataires ;
  • le partage des obligations en cas d'incident : qui alerte, dans quel délai, à quel coût.

Lorsque ces trois blocs manquent, la clause reste déclarative : elle affirme le respect de la réglementation sans créer d'obligation vérifiable. Le client ne peut alors invoquer qu'un manquement général, difficile à chiffrer.

Une clause de données personnelles ne produit d'effet que si elle est rédigée à partir du traitement réellement mis en œuvre.
Faire réviser vos contrats commerciaux

2. Article 28 du RGPD : les mentions contractuelles obligatoires

L'article 28 du RGPD impose un contrat écrit entre le responsable de traitement, qui décide des finalités, et le sous-traitant, qui traite les données pour son compte. Il fixe des mentions dont l'absence constitue un manquement, indépendamment de tout incident.

Mention exigéeCe que le contrat doit préciser
Objet, durée, nature, finalitéLe traitement confié et son périmètre
Données et personnes concernéesCatégories traitées : clients, salariés, prospects
Instructions documentéesLe prestataire n'agit que sur instruction écrite
ConfidentialitéEngagement des personnes autorisées à accéder aux données
Mesures de sécuritéGaranties techniques et organisationnelles appliquées
Sous-traitance ultérieureAutorisation préalable et répercussion des obligations
AssistanceDemandes des personnes, notification, analyses d'impact
Sort des donnéesRestitution ou suppression en fin de prestation
AuditMise à disposition des informations et vérifications

Le RGPD prévoit une amende pouvant atteindre 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu.

3. Sécurité des données : mesures techniques à inscrire au contrat

Le RGPD demande des mesures appropriées au risque, sans liste fermée. De nombreuses clauses recopient cette formule sans décrire un dispositif. Or une obligation non décrite ne se contrôle pas.

Le contrat gagne à détailler :

  • chiffrement des données en transit et au repos ;
  • gestion des accès : authentification renforcée, revue des habilitations, journalisation ;
  • sauvegardes : fréquence, durée de rétention, délai de rétablissement après incident ;
  • localisation des serveurs et conditions d'un transfert hors Union européenne ;
  • tests réguliers : pentests, audits de code, plans de reprise, avec transmission des rapports.

Ces engagements figurent souvent dans la documentation technique du prestataire. Les rattacher au contrat par une annexe les rend exigibles.

Décrire les mesures de sécurité dans une annexe contractuelle est ce qui rend l'engagement opposable au prestataire.
Sécuriser vos contrats avec un avocat

4. Répartition des responsabilités entre responsable de traitement et sous-traitant

Le RGPD répartit les responsabilités selon les rôles réellement tenus, non selon les qualifications du contrat. Le responsable de traitement répond des choix de finalité et de moyens. Le sous-traitant répond de ses obligations propres et des traitements hors instructions.

SituationQui répond devant l'autoritéCe que le contrat peut ajouter
Faille chez le prestataireLe sous-traitant, pour ses obligations propresPénalités, prise en charge des frais
Instruction non conforme du clientLe responsable de traitementDevoir d'alerte du prestataire
Traitement hors instructionsLe sous-traitant, requalifié responsableRésiliation, garantie contractuelle
Prestataire ultérieur défaillantLe sous-traitant initialChaîne d'obligations identiques

Une clause ne déplace pas la sanction administrative, mais organise le recours financier entre les parties. L'écart entre deux contrats voisins tient à : plafond de responsabilité, exclusion des dommages indirects, sort des amendes et des frais de notification.

5. Violation de données : notification, délais et preuve contractuelle

Le RGPD impose au responsable de traitement de notifier une violation de données à l'autorité de contrôle dans les 72 heures suivant sa découverte. Le sous-traitant doit alerter son client dans les meilleurs délais. Cette formulation ouverte est le point faible des contrats.

Le délai contractuel doit être plus court que le délai légal, faute de quoi le client est informé trop tard. Trois paramètres se négocient :

  1. le point de départ : la découverte de l'incident, non sa qualification juridique ;
  2. le contenu minimal de l'alerte : nature, volume, catégories de données, mesures prises ;
  3. le canal : contact nommé, adresse dédiée, confirmation écrite.

S'y ajoute la preuve. Le client doit démontrer à l'autorité qu'il a réagi, en obtenant les journaux techniques et le registre des incidents du prestataire. Une clause prévoyant leur transmission sous délai les rend exploitables.

Le délai d'alerte et l'accès aux preuves techniques se négocient avant la signature, jamais après un incident.
Faire encadrer vos clauses de données

6. Fin du contrat : restitution, suppression et durées de conservation

La fin du contrat ouvre une période où les données restent hébergées sans cadre précis. Le RGPD laisse le choix entre restitution et suppression, mais ce choix appartient au client.

Le contrat précise donc :

  • le format de restitution : fichiers exploitables, structure documentée, absence de frais ;
  • le délai de suppression, sauvegardes comprises, dont les cycles d'écrasement dépassent plusieurs semaines ;
  • la preuve de suppression : attestation écrite, périmètre couvert, prestataires inclus ;
  • les données conservées au titre d'une obligation légale, avec leur base et leur durée.

Ce dernier point se confond souvent avec une conservation de confort. Un prestataire peut conserver des données de facturation au titre de ses obligations comptables, non l'intégralité d'une base clients. Distinguer les deux évite une conservation indéfinie.

FAQ

Une clause de données personnelles est-elle obligatoire dans tout contrat ?

Elle est exigée dès qu'un prestataire traite des données personnelles pour le compte de son client. Un contrat de support informatique, d'hébergement ou de paie entre dans ce cas, même si le traitement n'est pas l'objet principal de la prestation.

Que risque une entreprise dont le contrat ne contient pas les mentions de l'article 28 ?

L'absence de ces mentions constitue un manquement en elle-même, sans qu'un incident soit nécessaire. Les deux parties sont exposées, le client au titre de son choix de prestataire, le prestataire au titre de ses obligations propres.

Le prestataire peut-il renvoyer à sa documentation de sécurité en ligne ?

Ce renvoi affaiblit l'engagement, car la page reste modifiable sans accord du client. Reprendre les mesures dans une annexe signée les rend exigibles et permet de constater un écart entre le niveau promis et le niveau appliqué.

Qui notifie la violation de données à l'autorité de contrôle ?

La notification incombe au responsable de traitement, dans les 72 heures suivant la découverte. Le sous-traitant alerte son client, qui décide ensuite de notifier. Le contrat doit fixer un délai d'alerte interne compatible avec ce calendrier.

Peut-on exiger la suppression des données après la fin du contrat ?

Oui, le choix entre restitution et suppression revient au client. Le contrat doit prévoir le délai, le sort des sauvegardes et une attestation écrite couvrant les prestataires auxquels le fournisseur a lui-même fait appel.

Pour aller plus loin

Chapitre III : Obligations incombant au responsable du traitement et au sous-traitant - Légifrance

Clauses contractuelles types entre responsable de traitement et sous-traitant - CNIL

Sécurité : Gérer la sous-traitance - CNIL

SWIM LEGAL est une alternative au cabinet d'avocats traditionnel pour les besoins juridiques des entreprises. Incubé par le Barreau de Paris, SWIM a reçu le Prix de l'Innovation pour sa solution permettant à toute entreprise, quelle que soit sa taille ou sa localisation, d'accéder rapidement via la plateforme à des avocats d'affaires expérimentés. Les entreprises peuvent déposer leur besoin — qu'il s'agisse d'un dossier, d'une consultation ou d'un renfort temporaire — de manière confidentielle et recevoir des propositions d'avocats pour répondre rapidement à leur demande.

Télécharger la ressource

Avocat au Barreau de Paris (Toque L086), fondateur de SWIM LEGAL