TL;DR, Réponse rapide
10 min de lectureLe responsable du traitement détermine les finalités et les moyens du traitement; le sous-traitant traite des données à caractère personnel pour le compte du responsable et sur ses instructions. La taille, l'actionnariat et la question de savoir qui détient les serveurs n'y changent rien. L'éditeur d'un site qui installe un outil d'analytics est le responsable de ces données, et le fournisseur qui fait tourner l'outil sur ses instructions est le sous-traitant.
Quelle est la différence entre un responsable du traitement et un sous-traitant ?
Le GDPR tranche responsable du traitement vs sous-traitant avec un seul test : le responsable du traitement détermine les finalités et les moyens du traitement, et le sous-traitant traite des données à caractère personnel pour le compte de ce responsable. Qui détient les serveurs et qui est le plus gros ne décide rien. Une entreprise de quatre personnes qui décide pourquoi les données de visite sont collectées en est le responsable, et le fournisseur qui stocke ces données sur ses instructions est le sous-traitant.
Que dit le GDPR sur les deux rôles ?
Les deux définitions figurent à l'article 4. L'article 4(7) du Règlement (UE) 2016/679 définit le responsable du traitement comme "the natural or legal person, public authority, agency or other body which, alone or jointly with others, determines the purposes and means of the processing", soit la personne physique ou morale, l'autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du traitement. L'article 4(8) définit le sous-traitant comme "a natural or legal person, public authority, agency or other body which processes personal data on behalf of the controller", soit une personne physique ou morale, une autorité publique, un service ou un autre organisme qui traite des données à caractère personnel pour le compte du responsable du traitement.
Le Comité européen de la protection des données ramène le test à deux mots dans les Lignes directrices 07/2020 sur les notions de responsable du traitement et de sous-traitant dans le GDPR, version 2.1, adoptées le 7 July 2021 : un responsable du traitement détermine "the why and how of the processing", le pourquoi et le comment du traitement. Les lignes directrices coupent le "comment" en deux. Les moyens essentiels appartiennent au responsable : quelles données, pendant combien de temps, qui les reçoit, de qui elles sont. Les moyens non essentiels, "the choice for a particular type of hard- or software or the detailed security measures", le choix d'un type particulier de matériel ou de logiciel ou des mesures de sécurité détaillées, peuvent être laissés au sous-traitant. Lisez vos contrats à l'aune de cette ligne : un document qui vous qualifie de sous-traitant ne vous en fait pas un si c'est vous qui décidez le pourquoi.
Qui décide, qui signe quoi, qui répond et qui notifie une violation ?
| Responsable du traitement | Sous-traitant | |
|---|---|---|
| Décide | La finalité, et les moyens essentiels : quelles données, pendant combien de temps, qui les reçoit | Les moyens non essentiels : logiciel, infrastructure, conception des accès internes |
| Signe | Un contrat au titre de l'article 28(3) avec chaque sous-traitant, un accord au titre de l'article 26 avec tout responsable conjoint | Ce contrat, plus un contrat miroir par sous-traitant ultérieur |
| Doit des obligations à | Les personnes concernées et l'autorité de contrôle | Le responsable du traitement, au titre du contrat et de l'article 28 |
| Responsabilité au titre de l'article 82 | Répond "for the damage caused by processing which infringes this Regulation", du dommage causé par un traitement qui enfreint ce règlement | Ne répond que d'un manquement à une obligation propre au sous-traitant ou d'une action "outside or contrary to lawful instructions", en dehors des instructions licites ou contraire à celles-ci |
| Lors d'une violation | Notifie l'autorité de contrôle au titre de l'article 33(1), dans les 72 heures | Notifie le responsable du traitement au titre de l'article 33(2), "without undue delay", dans les meilleurs délais |
| Demande d'une personne concernée | Y répond directement | Prête assistance au titre de l'article 28(3)(e) |
L'article 82(4) modifie cette ligne de responsabilité. Lorsqu'un responsable du traitement et un sous-traitant participent au même traitement fautif, "each controller or processor shall be held liable for the entire damage", chaque responsable ou sous-traitant répond de la totalité du dommage, et ils se le répartissent ensuite entre eux.

Quand deux entreprises sont-elles plutôt responsables conjoints du traitement ?
Deux entreprises sont responsables conjoints du traitement lorsqu'elles déterminent ensemble les finalités et les moyens, ce que régit l'article 26(1). L'EDPB fixe le seuil dans les Lignes directrices 07/2020 : la participation conjointe peut être "a common decision" ou "converging decisions", une décision commune ou des décisions convergentes, et le critère est que "the processing by each party is inseparable, i.e. inextricably linked", que le traitement opéré par chaque partie soit indissociable, c'est-à-dire inextricablement lié.
L'article 26(1) leur impose ensuite de définir leurs responsabilités respectives dans un accord transparent couvrant les droits des personnes concernées. Ce que cet accord ne peut pas faire, c'est contenir l'exposition, car l'EDPB affirme que "irrespective of the terms of the arrangement, data subjects may exercise their rights in respect of and against each of the joint controllers", que, quels que soient les termes de l'accord, les personnes concernées peuvent exercer leurs droits à l'égard et à l'encontre de chacun des responsables conjoints, et que les autorités de contrôle ne sont pas liées par l'étiquette que les parties se sont donnée. Donc si un fournisseur décide pour ses propres finalités de ce qu'il advient des données que vous lui envoyez, aucun contrat de sous-traitance ne le ramène au rang de sous-traitant.
Jusqu'où la responsabilité descend-elle dans la chaîne de sous-traitance ?
La responsabilité parcourt toute la chaîne et s'arrête au responsable du traitement. L'article 28(2) énonce que "the processor shall not engage another processor without prior specific or general written authorisation of the controller", que le sous-traitant ne recrute pas un autre sous-traitant sans autorisation écrite préalable, spécifique ou générale, du responsable du traitement, et l'article 28(4) referme la chaîne : lorsque cet autre sous-traitant manque à ses obligations, "the initial processor shall remain fully liable to the controller for the performance of that other processor's obligations", le sous-traitant initial demeure pleinement responsable devant le responsable du traitement de l'exécution des obligations de cet autre sous-traitant.
L'EDPB lit la mécanique de façon stricte. Sous une autorisation générale, le sous-traitant doit signaler activement chaque nouveau sous-traitant ultérieur, et une note de bas de page des Lignes directrices 07/2020 indique qu'il n'est "not sufficient for the processor to merely provide the controller with a generalized access to a list of the sub-processors which might be updated from time to time", pas suffisant que le sous-traitant se contente de donner au responsable un accès générique à une liste de sous-traitants susceptible d'être mise à jour de temps à autre. Sous une autorisation spécifique, une demande restée sans réponse vaut refus. Demandez à chaque fournisseur sa liste de sous-traitants ultérieurs avec la localisation de chaque entrée, car c'est sur cette liste que se séparent résidence des données et souveraineté des données.
Qui notifie qui en cas de violation ?
Le sous-traitant notifie le responsable du traitement, et le responsable notifie l'autorité de contrôle. L'article 33(2) donne au sous-traitant une seule obligation, "notify the controller without undue delay after becoming aware of a personal data breach", notifier le responsable du traitement dans les meilleurs délais après avoir pris connaissance d'une violation de données à caractère personnel, sans aucune analyse de risque attachée. L'article 33(1) donne au responsable la plus lourde : notifier l'autorité "not later than 72 hours after having become aware of it", au plus tard 72 heures après en avoir pris connaissance.
Le point de départ de cette horloge est la clause contractuelle à surveiller. Les Lignes directrices 9/2022 de l'EDPB sur la notification des violations de données à caractère personnel au titre du GDPR, version 2.0, adoptées le 28 March 2023, énoncent que "the controller should be considered as 'aware' once the processor has informed it of the breach", que le responsable doit être considéré comme informé dès lors que le sous-traitant lui a signalé la violation. Donc :
controller deadline = the moment the processor informs the controller + 72 hours
Un sous-traitant détecte une violation le lundi à 08:00 et son contrat lui laisse 24 heures pour la signaler, il informe donc le responsable le mardi à 08:00 et les 72 heures du responsable courent jusqu'au vendredi 08:00 : 96 heures entre la détection et le moment où le régulateur l'apprend. Le GDPR ne fixe aucune limite pour le segment du sous-traitant, donc le chiffre que vous négociez décide de la part de ce total qui brûle en premier.

Quel rôle prenez-vous quand vous exploitez un outil d'analytics ?
Vous êtes le responsable du traitement et le fournisseur d'analytics est le sous-traitant. Vous avez décidé de mesurer votre trafic, choisi ce que le script collecte, fixé la durée de conservation et vous décidez qui lit les rapports. Ce sont les finalités et les moyens essentiels. Le fournisseur reste sous-traitant tant qu'il traite ces données selon vos instructions documentées, même s'il en stocke chaque octet.
Flowsery
Essai gratuit
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
Deux obligations en découlent. Il vous faut un contrat au titre de l'article 28(3) avec le fournisseur avant la mise en ligne du script, et il vous faut une base légale, qui pour la mesure dépend de ce qui est stocké sur le terminal du visiteur ou lu depuis celui-ci. Cette seconde question relève de la directive ePrivacy, et c'est avec l'analytics sans cookies que les deux se séparent : supprimer le stockage supprime le déclencheur qui se trouve derrière le bandeau de consentement, tandis que le GDPR continue de régir ce que vous détenez. Tout ce que vous conservez et qui permet d'isoler un visiteur constitue des données personnelles avec un responsable attaché, et ce responsable, c'est vous.
Flowsery garde cette surface réduite. Il est sans cookies, hébergé dans l'UE et conforme au GDPR dès la conception, tient en un seul script de moins de 10 KB et n'applique aucun échantillonnage des données. Sa page GDPR expose sa façon de traiter les données.
Qu'est-ce qui transforme un sous-traitant en responsable du traitement ?
Le fait de décider pour lui-même. L'article 28(10) prévoit qu'un sous-traitant qui détermine les finalités et les moyens du traitement est considéré comme responsable du traitement pour ce traitement, et les Lignes directrices 07/2020 ajoutent qu'il "may be subject to sanctions for going beyond the controller's instructions", qu'il peut faire l'objet de sanctions pour être allé au-delà des instructions du responsable. Relisez chaque contrat fournisseur en cherchant la phrase qui accorde un usage secondaire, car c'est là que se cachent l'entraînement de modèles et les profils revendus.
Questions fréquentes
La plus grosse entreprise devient-elle automatiquement responsable du traitement ?
Non. L'article 4(7) rattache le rôle à celui qui détermine les finalités et les moyens, et ne dit rien de la taille ni du rapport de force. Une petite entreprise qui utilise un grand fournisseur cloud est responsable des données qu'elle collecte, et le fournisseur est son sous-traitant.
Ai-je besoin d'un contrat de sous-traitance avec chaque fournisseur ?
Vous en avez besoin avec chaque sous-traitant. L'article 28(3) exige que le traitement par un sous-traitant soit régi par un contrat écrit contraignant ou un autre acte juridique. Les fournisseurs qui agissent comme responsables du traitement pour leur propre compte, comme une banque qui exécute un paiement, se situent hors de l'article 28.
Une autorité de contrôle peut-elle sanctionner directement un sous-traitant ?
Oui. Les sous-traitants portent leurs propres obligations au titre des articles 28, 30, 32 et 33, et y manquer les expose à des mesures répressives. L'article 82(2) resserre différemment la responsabilité civile : un sous-traitant ne doit réparation que s'il a manqué à une obligation propre au sous-traitant ou s'il a agi en dehors des instructions licites du responsable du traitement.
Qui répond à la demande d'accès d'une personne concernée ?
Le responsable du traitement. L'obligation du sous-traitant au titre de l'article 28(3)(e) est d'aider le responsable à répondre, pas de répondre lui-même au demandeur. Lorsque des responsables conjoints sont impliqués, l'EDPB est explicite : les personnes concernées peuvent exercer leurs droits contre chacun d'eux, quoi que dise leur accord.
En combien de temps un sous-traitant doit-il m'avertir d'une violation ?
L'article 33(2) dit "without undue delay", dans les meilleurs délais, et ne fixe aucun nombre d'heures. Les Lignes directrices 9/2022 de l'EDPB recommandent une notification rapide, avec des détails qui suivent par phases, et considèrent le responsable comme informé dès que le sous-traitant l'a averti. Inscrivez au contrat un délai, un point de contact et un contenu minimal exigible.
Quelle est la différence entre un sous-traitant ultérieur et un tiers ?
Un sous-traitant ultérieur traite des données à caractère personnel pour le compte du sous-traitant initial, à l'intérieur de la chaîne que régissent vos instructions, et il lui faut votre autorisation écrite préalable au titre de l'article 28(2). Un tiers traite pour ses propres finalités et en est responsable, si bien que lui envoyer des données est une communication, pas une délégation.
Qui paie si le responsable et le sous-traitant sont tous deux fautifs ?
L'article 82(4) tient chacun pour responsable de l'intégralité du dommage quand un responsable du traitement et un sous-traitant sont impliqués dans le même traitement fautif. Ils ne répartissent le coût entre eux qu'après coup, donc la personne concernée n'a pas à déterminer d'abord la part de chacun.
Un contrat qui qualifie un fournisseur de sous-traitant fixe-t-il son rôle ?
Les lignes directrices du CEPD précisent qu'un fournisseur qui décide pour ses propres finalités ce qu'il advient des données reste responsable du traitement, quel que soit le nom donné dans le contrat, et les autorités de contrôle ne sont pas liées par l'étiquette choisie par les parties. Le critère reste fonctionnel. Celui qui décide le pourquoi porte le rôle, quel que soit le papier.
Que doit faire un sous-traitant avant d'ajouter un sous-traitant ultérieur ?
L'article 28(2) exige une autorisation écrite préalable, spécifique ou générale, du responsable du traitement avant d'engager un autre sous-traitant. Sous une autorisation générale, le sous-traitant doit tout de même signaler activement chaque nouveau sous-traitant ultérieur, car le CEPD indique qu'une liste générique mise à jour de temps en temps ne suffit pas. Sous une autorisation spécifique, une demande restée sans réponse du responsable vaut refus.
Un sous-traitant peut-il utiliser les données qu'il traite pour ses propres finalités ?
Cet usage sort du rôle qu'il a signé comme sous-traitant. L'article 28(10) traite un sous-traitant qui détermine ses propres finalités et moyens comme un responsable du traitement pour ce traitement, et le CEPD note qu'il peut alors s'exposer à des sanctions pour être allé au-delà des instructions du responsable. C'est la clause à chercher dans le contrat d'un fournisseur, car c'est là que se cachent l'entraînement de modèles et la revente de profils.
Cet article vous a-t-il été utile ?
Dites-nous ce que vous en pensez !
Nous voir plus souvent sur Google
Un clic définit Flowsery comme source préférée. Nos articles remontent alors dans vos À la une, en mode IA et dans les aperçus IA.
Avant de partir...
Flowsery
Des analyses orientées revenus pour votre site web
Suivez chaque visiteur, source et conversion en temps réel. Simple, puissant et sans cookies.
Tableau de bord en temps réel
Suivi des objectifs
Suivi sans cookies
Termes connexes du glossaire


Seul le domaine tranche entre cookies first-party vs third-party
La séparation entre cookies first-party vs third-party tient au domaine qui les a posés, pas à leur auteur. Ce que les navigateurs bloquent et ce qui casse.


Ce que la limite de 7 jours des cookies Safari restreint vraiment
La limite de 7 jours des cookies Safari plafonne les cookies first-party posés par script, avec une limite plus courte de 24 heures après certains clics.


Comment fonctionne l'analyse web, et où elle s'arrête
Une définition simple de l'analyse web, ce que collecte un script de suivi, les métriques clés et leurs mauvaises lectures.


Comment fonctionne le session replay et ce qu'il ne voit pas
Le session replay reconstruit une visite à partir des mutations du DOM et des saisies, pas d'une vidéo. Ce qu'il capture, ce que le masquage cache, ses limites.


Ce que ces chiffres disent du taux de rebond moyen par secteur
Neuf secteurs suivis affichent un taux de rebond moyen par secteur documenté allant de 35.76% à 48.38%, selon les données Databox datées de septembre 2024.


Comprendre la formule de la valeur moyenne des commandes étape par étape
La formule de la valeur moyenne des commandes divise le revenu par les commandes, et un simple code de remise peut fausser en silence chaque chiffre publié.
Articles connexes


Comment les sites B2B et B2C se comparent sur les benchmarks de durée moyenne de session
Les propres données de Databox situent les benchmarks de durée moyenne de session à 77.61 secondes pour le B2B et 92.33 secondes pour le B2C, par secteur.


Ce que la durée moyenne de session mesure vraiment
En analytics classique, la durée moyenne de session donne zéro temps à la dernière page vue de chaque session et tire la moyenne vers le bas discrètement.


Pourquoi beforeunload vs pagehide décide si vos analytics survivent
Comparer beforeunload vs pagehide montre pourquoi le mobile saute beforeunload, bloque le bfcache et pagehide envoie fiablement les données via sendBeacon.

