Conformité réglementaire : ce qu'un contrat doit prévoir en matière de données personnelles

Article 28 RGPD, article 9 nLPD, transferts internationaux : les clauses obligatoires d'un contrat de sous-traitance de données.


Un contrat qui implique un sous-traitant IT, un hébergeur, un outil SaaS : dès qu'il y a traitement de données personnelles, des clauses précises deviennent obligatoires — pas optionnelles.

Vérification express : Analysez votre contrat sur subblink — clauses RGPD et nLPD attendues, transferts internationaux, sous-traitance.


1. Les clauses obligatoires d'un contrat de sous-traitance de données

Le problème

Un contrat avec un prestataire IT qui traite des données personnelles pour compte du client doit impérativement encadrer cette relation — l'absence de contrat de sous-traitance formalisé est elle-même une non-conformité.

Rappel légal (RGPD)

L'article 28 du RGPD impose un contrat écrit précisant l'objet, la durée, la nature et la finalité du traitement, les catégories de données et de personnes concernées, les obligations de sécurité (art. 32), l'autorisation préalable pour toute sous-traitance ultérieure, et le sort des données en fin de contrat.

Rappel légal (nLPD, Suisse)

L'article 9 de la nouvelle loi sur la protection des données impose que le traitement par un sous-traitant repose sur un contrat ou la loi, avec une garantie de sécurité équivalente, et que toute sous-traitance ultérieure soit soumise à autorisation préalable.

Ce que subblink détecte

Le champ regulatoryCompliance vérifie la présence des clauses attendues au titre de l'article 28 RGPD ou de l'article 9 nLPD, avec un statut "conforme / écarts identifiés / non applicable" selon la juridiction identifiée.

Ressource utile

La CNIL propose un modèle de clauses de sous-traitance de données réutilisable : voir la bibliothèque de modèles de contrats officiels.


2. Transferts de données hors Union européenne

Le problème

Un sous-traitant hébergé hors UE (États-Unis notamment) implique un encadrement spécifique du transfert de données, sous peine de non-conformité même si le contrat local est par ailleurs correctement rédigé.

Rappel légal

Les clauses contractuelles types de la Commission européenne (décision d'exécution 2021/914) encadrent ce type de transfert, à défaut d'une décision d'adéquation du pays destinataire.

Ce que subblink détecte

La mention d'un hébergement ou d'un traitement hors UE dans le texte du contrat est signalée comme un point nécessitant une vérification du mécanisme de transfert applicable.


3. Ce que la conformité réglementaire ne couvre pas

Limite honnête

Le contrôle de conformité porte sur la protection des données personnelles (RGPD/nLPD). Il ne couvre pas les obligations sectorielles spécifiques : lutte anti-blanchiment (LBA/KYC) pour les professions financières, conformité FINMA pour les établissements suisses réglementés, ou toute autre réglementation métier. Ces contrôles relèvent d'une expertise dédiée.


4. Sous-traitance en cascade

Le problème

Un sous-traitant qui recourt lui-même à un autre sous-traitant (hébergement cloud, service d'emailing) doit en informer le responsable de traitement et obtenir son autorisation — une chaîne facile à perdre de vue.

Ce que subblink détecte

La présence d'une clause encadrant la sous-traitance ultérieure est vérifiée comme l'une des clauses attendues au titre de l'article 28 RGPD.


Checklist conformité réglementaire : contrats impliquant des données personnelles

Analysez votre contrat sur subblink.


FAQ : conformité réglementaire des contrats

subblink vérifie-t-il la conformité RGPD complète d'une entreprise ?

Non. Il vérifie la présence des clauses attendues dans le texte d'un contrat donné. Un audit de conformité RGPD complet (registre des traitements, analyse d'impact, gouvernance) est un exercice plus large, distinct de l'analyse d'un contrat.

Que se passe-t-il si le contrat ne mentionne pas de traitement de données personnelles ?

Le champ regulatoryCompliance indique alors un statut "non applicable" — jamais un écart fabriqué sur un sujet que le contrat n'aborde pas.

subblink couvre-t-il les obligations sectorielles (FINMA, LBA/KYC) ?

Non, ces contrôles ne sont pas couverts. Voir l'article dédié aux professionnels du droit et du conseil pour le détail de ce qui est et n'est pas vérifié.

Les clauses contractuelles types de la Commission européenne sont-elles disponibles quelque part ?

Oui, elles font partie de la bibliothèque de modèles de contrats officiels de subblink, avec la source et le pays clairement indiqués.


Conclusion

La conformité réglementaire d'un contrat se joue sur des clauses précises, prévues par la loi — pas sur une impression générale de sérieux.

Article 28 RGPD, article 9 nLPD, mécanisme de transfert international : trois points à vérifier systématiquement dès qu'un contrat implique des données personnelles.

Analysez votre contrat maintenant →