RGPD et sous-traitant : quelles obligations ?
Selon l’article 28 du RGPD, le sous-traitant doit offrir à son client « des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées de manière à ce que le traitement réponde aux exigences du présent règlement et garantisse la protection des droits de la personne concernée ». Qu’est-ce que cela signifie et quelles sont les obligations du sous-traitant dans le RGPD ? Voici tout ce qu’il faut savoir sur le sujet.
Il ne faut pas confondre sous-traitant et responsable de traitement des données. La distinction n’est pas toujours évidente.Le sous-traitant peut-être une personne physique ou morale (entreprise ou organisme public) traite des données pour le compte et sur les instructions et sous l’autorité du responsable de traitement des données, dans le cadre d’un service ou d’une prestation. Le responsable de traitement lui confie alors certaines tâches et doit s’assurer que le sous-traitant garantit un niveau de sécurité technique et organisationnel conforme au RGPD. Attention ! Le responsable du traitement des données doit contrôler les actions de son sous-traitant et s’assurer que celui-ci présente des garanties suffisantes en matière de sécurité. À défaut, il pourra voir sa propre responsabilité engagée du fait de sa négligence.
La responsabilité du sous-traitant en matière de sécurité
Une obligation de sécurité et de confidentialité pèse sur le sous-traitant. Ce dernier pourra notamment voir sa responsabilité engagée en cas de négligence manifeste (comme une faille de sécurité ou encore une perte de confidentialité). Selon le RGPD, le sous-traitant doit s’assurer que toutes les données traitées par ses clients sont soumises à une obligation de confidentialité. Il doit également adapter le niveau de sécurité aux risques encourus et notifier toutes les violations de données observées.
L’obligation de sécurité et de confidentialité du sous-traitant
L’obligation de sécurité implique que les garanties nécessaires au traitement des données mises en place par le sous-traitant respectent non seulement les exigences du RGPD, mais protègent également les personnes concernées. Les outils, applications ou services proposés par le sous-traitant doivent intégrer ces deux aspects dès leur conception.
En tant que sous-traitant vous avez une obligation de transparence et de traçabilité envers votre client. Pour ce faire, vous devez établir un contrat qui précisera chacune des obligations des parties. Ce dernier reprendra les dispositions prévues à l’article 28 du RGPD et recensera par écrit les différentes instructions de votre client concernant le traitement de ses données. Ce document est un moyen de preuve pour le sous-traitant qui agit sur instruction du responsable de traitement. Bon à savoir si vous êtes un sous-traitant et que vous désirez vous-même faire appel à un autre sous-traitant, un accord écrit de votre client sera nécessaire.
Le sous-traitant accompagne, guide et conseille son client dans sa prise de décision. Si une personne désire par exemple exercer ses droits (s’opposer à un traitement de ses données, effacer ses données ou les modifier par exemple), le sous-traitant assiste son client pour accéder à la demande et y donner suite. Le sous-traitant doit donc lui-même garantir le respect des obligations visées par l’article 28 du RGPD en matière de sécurité, de confidentialité, de conseil, de conformité, de transparence et de traçabilité.Vous désirez en savoir plus sur la conformité de votre entreprise au RGPD ? Bénéficiez d’un diagnostic avec Data Need Advice et assurez un suivi dans la protection et le traitement de vos données personnelles. Pour en savoir plus ? Contactez-nous.