
Jullian Hoareau

Accédez en -24h à un avocat d'affaires sélectionné parmi les meilleurs, à des honoraires maîtrisés.
1. RGPD et commande publique : qui est responsable du traitement ?
2. Le titulaire du marché, sous-traitant au sens du RGPD
3. Exigences RGPD dans le DCE et l'offre du candidat
4. Clauses RGPD des CCAG et du contrat de sous-traitance
5. Hébergement, transferts hors UE et sécurité des données
6. Manquement au RGPD : pénalités, résiliation et sanctions CNIL
Dans la plupart des marchés, l'acheteur public est responsable du traitement, car il détermine pourquoi et comment les données personnelles sont traitées. La règle du RGPD commande publique est simple : celui qui fixe les finalités et les moyens essentiels porte la responsabilité principale. Le titulaire qui exécute la prestation pour le compte de l'acheteur agit alors comme sous-traitant.
Cette qualification ne dépend pas du contrat mais des faits. Ainsi, un éditeur qui réutilise les données d'une collectivité pour améliorer son propre produit devient responsable de ce traitement distinct. La CNIL rappelle dans son guide sur la commande publique que l'analyse se fait traitement par traitement.
| Situation | Qualification du titulaire |
|---|---|
| Hébergement d'un logiciel métier d'une mairie | Sous-traitant |
| Infogérance du parc informatique d'un hôpital | Sous-traitant |
| Réutilisation des données pour ses propres statistiques | Responsable de ce traitement |
| Finalités définies ensemble avec l'acheteur | Responsable conjoint |
Qualifier correctement le rôle de chaque partie conditionne la rédaction des clauses de protection des données.
Consulter un avocat en protection des données
Le titulaire sous-traitant supporte des obligations propres, distinctes de celles de l'acheteur. L'article 28 du RGPD impose en effet au responsable de ne recourir qu'à un sous-traitant présentant des garanties suffisantes de conformité.
Concrètement, le titulaire doit :
Le guide du sous-traitant de la CNIL précise aussi que le titulaire doit tenir un registre des traitements effectués pour le compte de ses clients.
L'acheteur peut exiger, dès le dossier de consultation des entreprises (DCE, ensemble des documents qui décrivent le besoin et les règles de la procédure), la preuve des garanties RGPD du candidat. Cette exigence découle directement de son obligation de choisir un sous-traitant fiable.
La Direction des affaires juridiques de Bercy rappelle que l'article 28 du RGPD s'applique aux marchés publics et recommande d'y insérer des clauses RGPD. L'acheteur peut notamment demander :
Lorsque le DCE rend ces éléments obligatoires, une offre qui ne les fournit pas peut être déclarée irrégulière et écartée. Par conséquent, le DSI a intérêt à préparer ces pièces avant la publication des avis.
Une réponse à appel d'offres solide sur le RGPD suppose des engagements précis et vérifiables par l'acheteur.
Échanger avec un avocat en protection des données
Les CCAG (cahiers des clauses administratives générales, conditions types auxquelles un marché peut se référer) comportent, depuis leur refonte de 2021, des stipulations consacrées à la protection des données personnelles. Toutefois, ces stipulations ne suffisent pas : l'article 28 du RGPD exige un acte juridique décrivant précisément le traitement.
| Mention obligatoire | Contenu attendu |
|---|---|
| Objet et durée | Prestation concernée, durée du marché |
| Nature et finalité | Opérations réalisées sur les données |
| Données et personnes | Catégories de données, personnes concernées |
| Obligations des parties | Sécurité, confidentialité, assistance, audit |
| Fin de contrat | Restitution ou suppression des données |
Ces mentions figurent en général dans une annexe au CCAP, le cahier des clauses particulières propre au marché. Le titulaire doit les relire avant de signer, car elles déterminent ses obligations d'audit et de notification.
Le choix de l'hébergement engage directement la conformité du marché. Un transfert hors UE, c'est-à-dire tout accès aux données depuis un pays tiers, n'est permis que s'il repose sur un outil prévu par le RGPD : décision d'adéquation de la Commission européenne ou clauses contractuelles types.
Le titulaire doit donc cartographier ses propres prestataires, notamment son fournisseur cloud et ses équipes de support. Un accès de maintenance depuis un pays tiers constitue en effet un transfert, même si les serveurs restent en France.
Sur la sécurité, le niveau exigé dépend de la sensibilité des données. Ainsi, un marché portant sur des données de santé ou des données d'élèves justifie un chiffrement, une gestion stricte des habilitations et une journalisation des accès.
L'encadrement contractuel du cloud et des transferts hors UE se prépare avant la remise de l'offre.
Être accompagné par un avocat en protection des données
Un manquement au RGPD expose le titulaire à 2 types de conséquences cumulables : contractuelles et administratives.
D'une part, l'acheteur applique les pénalités prévues au marché, par exemple en cas de notification tardive d'une violation de données. Lorsque le manquement est grave, il peut prononcer la résiliation pour faute aux frais et risques du titulaire.
D'autre part, la CNIL peut sanctionner directement le sous-traitant pour ses propres manquements. Selon le guide du sous-traitant de la CNIL, le sous-traitant s'expose à une amende administrative pouvant atteindre, selon la catégorie de l'infraction, 10 ou 20 millions d'euros, ou 2 % ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu. Il peut aussi engager sa responsabilité civile envers les personnes concernées.
Le RGPD commande publique fait donc peser sur le titulaire une responsabilité qui dépasse le seul respect du cahier des charges.
Non, il l'est seulement lorsqu'il traite les données pour le compte de l'acheteur et selon ses instructions. S'il détermine lui-même les finalités d'un traitement, il en devient responsable.
Oui, lorsque le DCE exige des éléments de conformité et que l'offre ne les fournit pas. L'offre est alors irrégulière.
Non, ils posent un cadre général. Le marché doit être complété par des clauses décrivant précisément le traitement, conformément à l'article 28 du RGPD.
Oui, tout accès aux données depuis un pays hors UE constitue un transfert. Il doit reposer sur un outil prévu par le RGPD, comme les clauses contractuelles types.
Oui, depuis le RGPD, le sous-traitant peut être sanctionné pour ses propres manquements. Cette sanction s'ajoute aux pénalités et à la résiliation prévues par le marché.
Guide - La responsabilité des acteurs dans le cadre de la commande publique - CNIL
RGPD - Guide du sous-traitant - CNIL
SWIM LEGAL est une alternative au cabinet d'avocats traditionnel pour les besoins juridiques des entreprises. Incubé par le Barreau de Paris, SWIM a reçu le Prix de l'Innovation pour sa solution permettant à toute entreprise, quelle que soit sa taille ou sa localisation, d'accéder rapidement via la plateforme à des avocats d'affaires expérimentés. Les entreprises peuvent déposer leur besoin, qu'il s'agisse d'un dossier, d'une consultation ou d'un renfort temporaire, de manière confidentielle et recevoir des propositions d'avocats pour répondre rapidement à leur demande.
Avocat au Barreau de Paris (Toque L086), fondateur de SWIM LEGAL
Besoin d'un regard d'avocat sur votre situation ? Nos équipes vous accompagnent sur ces sujets.
Les modèles liés à cet article, prêts à adapter à votre situation.
Pour approfondir le sujet, d'autres analyses rédigées par nos avocats.
Besoin d'un juriste freelance, d'un conseil ou d'aide sur un litige ?