- Nom complet
- Contrat de sous-traitance
- Fondement juridique
- article 28 du RGPD
- Quand il s’impose
- dès qu’un prestataire traite des données pour votre compte
- Lien avec NIS2
- volet de la gestion des prestataires
- Mise à jour
- juin 2026
- Rédaction
- Compliance Compass
Qu’est-ce qu’un contrat de sous-traitance ?
Le Contrat de sous-traitance fixe de façon contraignante ce qu’un prestataire — hébergeur, société de services informatiques, prestataire de paie — a le droit de faire des données à caractère personnel qu’il traite pour le compte d’une organisation. À la différence de la plupart des termes voisins, c’est un instrument contractuel issu du droit de la protection des données : il est imposé par l’article 28 du RGPD , texte de l’Union directement applicable en France. Le donneur d’ordre reste responsable du traitement ; le prestataire n’agit que sur instruction. Sans contrat valable, transmettre les données au prestataire est illicite, quelle que soit la qualité technique de son travail.
Ce que le contrat doit régler
- L’objet, la durée et la finalité du traitement
- Les mesures techniques et organisationnelles de l’article 32 (Mesures techniques et organisationnelles)
- Les obligations en cas de violation de données et d’effacement
- Les règles applicables aux sous-traitants ultérieurs
- Les droits de contrôle et d’audit sur le prestataire
Par exemple : une entreprise déploie un outil de gestion des candidatures dans le cloud. L’éditeur y conserve noms, curriculum vitæ et coordonnées des candidats : il traite donc des données à caractère personnel pour le compte de l’entreprise. Avant la mise en production, les deux parties signent un contrat de sous-traitance précisant les lieux d’hébergement (dans l’Union), les mesures techniques et organisationnelles et un délai d’effacement à l’issue du recrutement. Ce n’est qu’alors que l’usage est conforme.
Le contrat et la sécurité de la chaîne d’approvisionnement
C’est un outil classique de la gestion des prestataires. Il complète la Sécurité de la chaîne d’approvisionnement que demande NIS2, en rendant opposables les exigences de sécurité imposées aux partenaires. Un simple contrat devient ainsi un levier concret pour encadrer le Risque tiers que présente un prestataire.
Penser ensemble le RGPD et NIS2
Le contrat vient de la protection des données ; NIS2 demande, elle, de piloter toute la Chaîne d’approvisionnement. La différence tient au calendrier : le RGPD s’applique en France depuis des années, alors que la loi de transposition de NIS2 n’est pas promulguée et qu’aucune échéance ne court. Les deux corpus s’emboîtent malgré tout : un contrat que l’on doit de toute façon signer peut porter dès maintenant les obligations de signalement et les exigences de sécurité attendues des prestataires. Le contrat reste le levier le plus sûr pour encadrer les risques venus des tiers.
Pour aller plus loin : RGPD (UE) 2016/679, article 28 (EUR-Lex)
Questions fréquentes
Quand faut-il un contrat de sous-traitance ?
Dès qu’un prestataire externe traite des données à caractère personnel pour le compte d’une organisation et sur ses instructions : hébergeur, société de services informatiques, prestataire de paie. Le donneur d’ordre reste responsable du traitement ; le prestataire n’agit que sur instruction. Sans contrat valable, transmettre les données au prestataire est illicite, quelle que soit la qualité technique de son travail. Cette règle vaut en France aujourd’hui, indépendamment de NIS2.
Sur quel fondement juridique repose-t-il ?
Sur l’article 28 du RGPD. Ce texte énumère de façon contraignante ce que le contrat doit régler : objet, durée et finalité du traitement, mesures techniques et organisationnelles au sens de l’article 32, obligations en cas de violation de données et d’effacement, règles applicables aux sous-traitants ultérieurs, droits de contrôle et d’audit. Ce n’est qu’avec un tel contrat que le recours à un prestataire est conforme. Le RGPD est du droit de l’Union, directement applicable en France ; la CNIL en est l’autorité de contrôle.
Quel rapport avec NIS2 ?
C’est le levier contractuel qui rend opposables les exigences de sécurité et les obligations de signalement imposées à un prestataire. Le contrat vient du droit de la protection des données, qui s’applique déjà en France ; la directive NIS2, elle, demande de piloter toute la chaîne d’approvisionnement, mais n’y est pas encore transposée. Les deux corpus s’emboîtent : un contrat que l’on doit de toute façon signer peut porter dès aujourd’hui les exigences de sécurité attendues demain, et encadrer ainsi le risque tiers d’un prestataire.