Glossaire

Le test qui tranche responsable du traitement vs sous-traitant

Taras Shynkarenko
Taras Shynkarenko
•Mis à jour : •10 min de lecture
Le test qui tranche responsable du traitement vs sous-traitantLe test qui tranche responsable du traitement vs sous-traitant

TL;DR, Réponse rapide

10 min de lecture

Le responsable du traitement détermine les finalités et les moyens du traitement; le sous-traitant traite des données à caractère personnel pour le compte du responsable et sur ses instructions. La taille, l'actionnariat et la question de savoir qui détient les serveurs n'y changent rien. L'éditeur d'un site qui installe un outil d'analytics est le responsable de ces données, et le fournisseur qui fait tourner l'outil sur ses instructions est le sous-traitant.

Quelle est la différence entre un responsable du traitement et un sous-traitant ?

Le GDPR tranche responsable du traitement vs sous-traitant avec un seul test : le responsable du traitement détermine les finalités et les moyens du traitement, et le sous-traitant traite des données à caractère personnel pour le compte de ce responsable. Qui détient les serveurs et qui est le plus gros ne décide rien. Une entreprise de quatre personnes qui décide pourquoi les données de visite sont collectées en est le responsable, et le fournisseur qui stocke ces données sur ses instructions est le sous-traitant.

Que dit le GDPR sur les deux rôles ?

Les deux définitions figurent à l'article 4. L'article 4(7) du Règlement (UE) 2016/679 définit le responsable du traitement comme "the natural or legal person, public authority, agency or other body which, alone or jointly with others, determines the purposes and means of the processing", soit la personne physique ou morale, l'autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du traitement. L'article 4(8) définit le sous-traitant comme "a natural or legal person, public authority, agency or other body which processes personal data on behalf of the controller", soit une personne physique ou morale, une autorité publique, un service ou un autre organisme qui traite des données à caractère personnel pour le compte du responsable du traitement.

Le Comité européen de la protection des données ramène le test à deux mots dans les Lignes directrices 07/2020 sur les notions de responsable du traitement et de sous-traitant dans le GDPR, version 2.1, adoptées le 7 July 2021 : un responsable du traitement détermine "the why and how of the processing", le pourquoi et le comment du traitement. Les lignes directrices coupent le "comment" en deux. Les moyens essentiels appartiennent au responsable : quelles données, pendant combien de temps, qui les reçoit, de qui elles sont. Les moyens non essentiels, "the choice for a particular type of hard- or software or the detailed security measures", le choix d'un type particulier de matériel ou de logiciel ou des mesures de sécurité détaillées, peuvent être laissés au sous-traitant. Lisez vos contrats à l'aune de cette ligne : un document qui vous qualifie de sous-traitant ne vous en fait pas un si c'est vous qui décidez le pourquoi.

Qui décide, qui signe quoi, qui répond et qui notifie une violation ?

Responsable du traitementSous-traitant
DécideLa finalité, et les moyens essentiels : quelles données, pendant combien de temps, qui les reçoitLes moyens non essentiels : logiciel, infrastructure, conception des accès internes
SigneUn contrat au titre de l'article 28(3) avec chaque sous-traitant, un accord au titre de l'article 26 avec tout responsable conjointCe contrat, plus un contrat miroir par sous-traitant ultérieur
Doit des obligations àLes personnes concernées et l'autorité de contrôleLe responsable du traitement, au titre du contrat et de l'article 28
Responsabilité au titre de l'article 82Répond "for the damage caused by processing which infringes this Regulation", du dommage causé par un traitement qui enfreint ce règlementNe répond que d'un manquement à une obligation propre au sous-traitant ou d'une action "outside or contrary to lawful instructions", en dehors des instructions licites ou contraire à celles-ci
Lors d'une violationNotifie l'autorité de contrôle au titre de l'article 33(1), dans les 72 heuresNotifie le responsable du traitement au titre de l'article 33(2), "without undue delay", dans les meilleurs délais
Demande d'une personne concernéeY répond directementPrête assistance au titre de l'article 28(3)(e)

L'article 82(4) modifie cette ligne de responsabilité. Lorsqu'un responsable du traitement et un sous-traitant participent au même traitement fautif, "each controller or processor shall be held liable for the entire damage", chaque responsable ou sous-traitant répond de la totalité du dommage, et ils se le répartissent ensuite entre eux.

Deux collègues se serrent la main dans un bureau, illustrant deux entreprises qui s'accordent sur une responsabilité conjointe.

Quand deux entreprises sont-elles plutôt responsables conjoints du traitement ?

Deux entreprises sont responsables conjoints du traitement lorsqu'elles déterminent ensemble les finalités et les moyens, ce que régit l'article 26(1). L'EDPB fixe le seuil dans les Lignes directrices 07/2020 : la participation conjointe peut être "a common decision" ou "converging decisions", une décision commune ou des décisions convergentes, et le critère est que "the processing by each party is inseparable, i.e. inextricably linked", que le traitement opéré par chaque partie soit indissociable, c'est-à-dire inextricablement lié.

L'article 26(1) leur impose ensuite de définir leurs responsabilités respectives dans un accord transparent couvrant les droits des personnes concernées. Ce que cet accord ne peut pas faire, c'est contenir l'exposition, car l'EDPB affirme que "irrespective of the terms of the arrangement, data subjects may exercise their rights in respect of and against each of the joint controllers", que, quels que soient les termes de l'accord, les personnes concernées peuvent exercer leurs droits à l'égard et à l'encontre de chacun des responsables conjoints, et que les autorités de contrôle ne sont pas liées par l'étiquette que les parties se sont donnée. Donc si un fournisseur décide pour ses propres finalités de ce qu'il advient des données que vous lui envoyez, aucun contrat de sous-traitance ne le ramène au rang de sous-traitant.

Jusqu'où la responsabilité descend-elle dans la chaîne de sous-traitance ?

La responsabilité parcourt toute la chaîne et s'arrête au responsable du traitement. L'article 28(2) énonce que "the processor shall not engage another processor without prior specific or general written authorisation of the controller", que le sous-traitant ne recrute pas un autre sous-traitant sans autorisation écrite préalable, spécifique ou générale, du responsable du traitement, et l'article 28(4) referme la chaîne : lorsque cet autre sous-traitant manque à ses obligations, "the initial processor shall remain fully liable to the controller for the performance of that other processor's obligations", le sous-traitant initial demeure pleinement responsable devant le responsable du traitement de l'exécution des obligations de cet autre sous-traitant.

L'EDPB lit la mécanique de façon stricte. Sous une autorisation générale, le sous-traitant doit signaler activement chaque nouveau sous-traitant ultérieur, et une note de bas de page des Lignes directrices 07/2020 indique qu'il n'est "not sufficient for the processor to merely provide the controller with a generalized access to a list of the sub-processors which might be updated from time to time", pas suffisant que le sous-traitant se contente de donner au responsable un accès générique à une liste de sous-traitants susceptible d'être mise à jour de temps à autre. Sous une autorisation spécifique, une demande restée sans réponse vaut refus. Demandez à chaque fournisseur sa liste de sous-traitants ultérieurs avec la localisation de chaque entrée, car c'est sur cette liste que se séparent résidence des données et souveraineté des données.

Qui notifie qui en cas de violation ?

Le sous-traitant notifie le responsable du traitement, et le responsable notifie l'autorité de contrôle. L'article 33(2) donne au sous-traitant une seule obligation, "notify the controller without undue delay after becoming aware of a personal data breach", notifier le responsable du traitement dans les meilleurs délais après avoir pris connaissance d'une violation de données à caractère personnel, sans aucune analyse de risque attachée. L'article 33(1) donne au responsable la plus lourde : notifier l'autorité "not later than 72 hours after having become aware of it", au plus tard 72 heures après en avoir pris connaissance.

Le point de départ de cette horloge est la clause contractuelle à surveiller. Les Lignes directrices 9/2022 de l'EDPB sur la notification des violations de données à caractère personnel au titre du GDPR, version 2.0, adoptées le 28 March 2023, énoncent que "the controller should be considered as 'aware' once the processor has informed it of the breach", que le responsable doit être considéré comme informé dès lors que le sous-traitant lui a signalé la violation. Donc :

controller deadline = the moment the processor informs the controller + 72 hours

Un sous-traitant détecte une violation le lundi à 08:00 et son contrat lui laisse 24 heures pour la signaler, il informe donc le responsable le mardi à 08:00 et les 72 heures du responsable courent jusqu'au vendredi 08:00 : 96 heures entre la détection et le moment où le régulateur l'apprend. Le GDPR ne fixe aucune limite pour le segment du sous-traitant, donc le chiffre que vous négociez décide de la part de ce total qui brûle en premier.

Une personne tape sur un ordinateur portable à son bureau, illustrant une entreprise qui exploite un outil d'analytics sur son propre site.

L'horloge des 96 heures de la violation
1
Lundi, 08h00. Le sous-traitant détecte la violation.
2
Mardi, 08h00. Le sous-traitant en informe le responsable du traitement, dans les 24 heures que prévoit son contrat.
3
Vendredi, 08h00. Le délai de 72 heures du responsable envers l'autorité de contrôle expire, 96 heures après la détection.
Le GDPR ne fixe aucune limite pour le délai du sous-traitant, donc le chiffre négocié dans le contrat détermine combien de ces 96 heures s'écoulent avant que le régulateur en soit informé.

Quel rôle prenez-vous quand vous exploitez un outil d'analytics ?

Vous êtes le responsable du traitement et le fournisseur d'analytics est le sous-traitant. Vous avez décidé de mesurer votre trafic, choisi ce que le script collecte, fixé la durée de conservation et vous décidez qui lit les rapports. Ce sont les finalités et les moyens essentiels. Le fournisseur reste sous-traitant tant qu'il traite ces données selon vos instructions documentées, même s'il en stocke chaque octet.

Flowsery
Flowsery

Essai gratuit

Tableau de bord en temps réel

Suivi des objectifs

Suivi sans cookies

Deux obligations en découlent. Il vous faut un contrat au titre de l'article 28(3) avec le fournisseur avant la mise en ligne du script, et il vous faut une base légale, qui pour la mesure dépend de ce qui est stocké sur le terminal du visiteur ou lu depuis celui-ci. Cette seconde question relève de la directive ePrivacy, et c'est avec l'analytics sans cookies que les deux se séparent : supprimer le stockage supprime le déclencheur qui se trouve derrière le bandeau de consentement, tandis que le GDPR continue de régir ce que vous détenez. Tout ce que vous conservez et qui permet d'isoler un visiteur constitue des données personnelles avec un responsable attaché, et ce responsable, c'est vous.

Flowsery garde cette surface réduite. Il est sans cookies, hébergé dans l'UE et conforme au GDPR dès la conception, tient en un seul script de moins de 10 KB et n'applique aucun échantillonnage des données. Sa page GDPR expose sa façon de traiter les données.

Qu'est-ce qui transforme un sous-traitant en responsable du traitement ?

Le fait de décider pour lui-même. L'article 28(10) prévoit qu'un sous-traitant qui détermine les finalités et les moyens du traitement est considéré comme responsable du traitement pour ce traitement, et les Lignes directrices 07/2020 ajoutent qu'il "may be subject to sanctions for going beyond the controller's instructions", qu'il peut faire l'objet de sanctions pour être allé au-delà des instructions du responsable. Relisez chaque contrat fournisseur en cherchant la phrase qui accorde un usage secondaire, car c'est là que se cachent l'entraînement de modèles et les profils revendus.

Questions fréquentes

La plus grosse entreprise devient-elle automatiquement responsable du traitement ?

Non. L'article 4(7) rattache le rôle à celui qui détermine les finalités et les moyens, et ne dit rien de la taille ni du rapport de force. Une petite entreprise qui utilise un grand fournisseur cloud est responsable des données qu'elle collecte, et le fournisseur est son sous-traitant.

Ai-je besoin d'un contrat de sous-traitance avec chaque fournisseur ?

Vous en avez besoin avec chaque sous-traitant. L'article 28(3) exige que le traitement par un sous-traitant soit régi par un contrat écrit contraignant ou un autre acte juridique. Les fournisseurs qui agissent comme responsables du traitement pour leur propre compte, comme une banque qui exécute un paiement, se situent hors de l'article 28.

Une autorité de contrôle peut-elle sanctionner directement un sous-traitant ?

Oui. Les sous-traitants portent leurs propres obligations au titre des articles 28, 30, 32 et 33, et y manquer les expose à des mesures répressives. L'article 82(2) resserre différemment la responsabilité civile : un sous-traitant ne doit réparation que s'il a manqué à une obligation propre au sous-traitant ou s'il a agi en dehors des instructions licites du responsable du traitement.

Qui répond à la demande d'accès d'une personne concernée ?

Le responsable du traitement. L'obligation du sous-traitant au titre de l'article 28(3)(e) est d'aider le responsable à répondre, pas de répondre lui-même au demandeur. Lorsque des responsables conjoints sont impliqués, l'EDPB est explicite : les personnes concernées peuvent exercer leurs droits contre chacun d'eux, quoi que dise leur accord.

En combien de temps un sous-traitant doit-il m'avertir d'une violation ?

L'article 33(2) dit "without undue delay", dans les meilleurs délais, et ne fixe aucun nombre d'heures. Les Lignes directrices 9/2022 de l'EDPB recommandent une notification rapide, avec des détails qui suivent par phases, et considèrent le responsable comme informé dès que le sous-traitant l'a averti. Inscrivez au contrat un délai, un point de contact et un contenu minimal exigible.

Quelle est la différence entre un sous-traitant ultérieur et un tiers ?

Un sous-traitant ultérieur traite des données à caractère personnel pour le compte du sous-traitant initial, à l'intérieur de la chaîne que régissent vos instructions, et il lui faut votre autorisation écrite préalable au titre de l'article 28(2). Un tiers traite pour ses propres finalités et en est responsable, si bien que lui envoyer des données est une communication, pas une délégation.

Qui paie si le responsable et le sous-traitant sont tous deux fautifs ?

L'article 82(4) tient chacun pour responsable de l'intégralité du dommage quand un responsable du traitement et un sous-traitant sont impliqués dans le même traitement fautif. Ils ne répartissent le coût entre eux qu'après coup, donc la personne concernée n'a pas à déterminer d'abord la part de chacun.

Un contrat qui qualifie un fournisseur de sous-traitant fixe-t-il son rôle ?

Les lignes directrices du CEPD précisent qu'un fournisseur qui décide pour ses propres finalités ce qu'il advient des données reste responsable du traitement, quel que soit le nom donné dans le contrat, et les autorités de contrôle ne sont pas liées par l'étiquette choisie par les parties. Le critère reste fonctionnel. Celui qui décide le pourquoi porte le rôle, quel que soit le papier.

Que doit faire un sous-traitant avant d'ajouter un sous-traitant ultérieur ?

L'article 28(2) exige une autorisation écrite préalable, spécifique ou générale, du responsable du traitement avant d'engager un autre sous-traitant. Sous une autorisation générale, le sous-traitant doit tout de même signaler activement chaque nouveau sous-traitant ultérieur, car le CEPD indique qu'une liste générique mise à jour de temps en temps ne suffit pas. Sous une autorisation spécifique, une demande restée sans réponse du responsable vaut refus.

Un sous-traitant peut-il utiliser les données qu'il traite pour ses propres finalités ?

Cet usage sort du rôle qu'il a signé comme sous-traitant. L'article 28(10) traite un sous-traitant qui détermine ses propres finalités et moyens comme un responsable du traitement pour ce traitement, et le CEPD note qu'il peut alors s'exposer à des sanctions pour être allé au-delà des instructions du responsable. C'est la clause à chercher dans le contrat d'un fournisseur, car c'est là que se cachent l'entraînement de modèles et la revente de profils.

Cet article vous a-t-il été utile ?

Dites-nous ce que vous en pensez !

Nous voir plus souvent sur Google

Un clic définit Flowsery comme source préférée. Nos articles remontent alors dans vos À la une, en mode IA et dans les aperçus IA.

Avant de partir...

Flowsery

Flowsery

Des analyses orientées revenus pour votre site web

Suivez chaque visiteur, source et conversion en temps réel. Simple, puissant et sans cookies.

Tableau de bord en temps réel

Suivi des objectifs

Suivi sans cookies

Termes connexes du glossaire

Seul le domaine tranche entre cookies first-party vs third-partySeul le domaine tranche entre cookies first-party vs third-party
Glossaire

Seul le domaine tranche entre cookies first-party vs third-party

La séparation entre cookies first-party vs third-party tient au domaine qui les a posés, pas à leur auteur. Ce que les navigateurs bloquent et ce qui casse.

•10 min de lecture
Ce que la limite de 7 jours des cookies Safari restreint vraimentCe que la limite de 7 jours des cookies Safari restreint vraiment
Glossaire

Ce que la limite de 7 jours des cookies Safari restreint vraiment

La limite de 7 jours des cookies Safari plafonne les cookies first-party posés par script, avec une limite plus courte de 24 heures après certains clics.

•8 min de lecture
Comment fonctionne l'analyse web, et où elle s'arrêteComment fonctionne l'analyse web, et où elle s'arrête
Glossaire

Comment fonctionne l'analyse web, et où elle s'arrête

Une définition simple de l'analyse web, ce que collecte un script de suivi, les métriques clés et leurs mauvaises lectures.

•9 min de lecture
Comment fonctionne le session replay et ce qu'il ne voit pasComment fonctionne le session replay et ce qu'il ne voit pas
Glossaire

Comment fonctionne le session replay et ce qu'il ne voit pas

Le session replay reconstruit une visite à partir des mutations du DOM et des saisies, pas d'une vidéo. Ce qu'il capture, ce que le masquage cache, ses limites.

•9 min de lecture
Ce que ces chiffres disent du taux de rebond moyen par secteurCe que ces chiffres disent du taux de rebond moyen par secteur
Glossaire

Ce que ces chiffres disent du taux de rebond moyen par secteur

Neuf secteurs suivis affichent un taux de rebond moyen par secteur documenté allant de 35.76% à 48.38%, selon les données Databox datées de septembre 2024.

•7 min de lecture
Comprendre la formule de la valeur moyenne des commandes étape par étapeComprendre la formule de la valeur moyenne des commandes étape par étape
Glossaire

Comprendre la formule de la valeur moyenne des commandes étape par étape

La formule de la valeur moyenne des commandes divise le revenu par les commandes, et un simple code de remise peut fausser en silence chaque chiffre publié.

•7 min de lecture

Articles connexes