L’article 28 du RGPD, expliqué aux PME
La règle, en une phrase
Vous décidez pourquoi et comment des données personnelles sont utilisées : le RGPD vous appelle responsable du traitement. Le prestataire qui les manipule pour vous — les héberger, les analyser, les envoyer — est votre sous-traitant. L’article 28 dit que cette relation doit être encadrée par un contrat écrit, et il précise ce que ce contrat doit contenir.
Ce document porte plusieurs noms : accord de sous-traitance, contrat de traitement de données, ou DPA (Data Processing Agreement). C’est le même objet.
Qui est concerné dans une PME
Pratiquement tous vos outils. L’hébergeur de votre site. Le logiciel de paie. Le CRM. L’outil d’emailing. La solution de visioconférence. Et chaque outil d’IA dans lequel vos équipes saisissent des noms, des CV ou des e-mails de clients.
La question n’est donc pas de savoir si vous avez des sous-traitants — vous en avez. C’est de savoir combien, et lesquels ne sont pas couverts.
Ce que le contrat doit contenir
L’article 28 impose un socle précis : l’objet et la durée du traitement, la nature des données et leur finalité, l’interdiction pour le prestataire de les utiliser à ses propres fins, la liste de ses propres sous-traitants, les mesures de sécurité, l’aide qu’il vous apporte en cas de violation de données, et le sort des données à la fin du contrat — restitution ou suppression.
Chez la plupart des éditeurs sérieux, ce document existe déjà et s’accepte depuis les paramètres du compte. Pour le cas particulier des outils d’IA, nous avons détaillé ce que le DPA d’un fournisseur d’IA doit prévoir.
Ce que vous risquez sans contrat
Le manquement à l’article 28 est sanctionnable en tant que tel : jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires mondial, le montant le plus élevé étant retenu. Pour une PME, la réalité est plus prosaïque : en cas de contrôle de la CNIL ou de violation de données chez un prestataire, le contrat de sous-traitance est l’une des premières pièces demandées.
Et l’absence de contrat ne protège pas : c’est le responsable du traitement — vous — qui est en défaut d’avoir confié des données sans garanties.
Par où commencer
Faites la liste des outils qui touchent des données personnelles. Pour chacun, cherchez le DPA dans les paramètres ou les pages légales de l’éditeur — c’est souvent une case jamais cochée. Gardez une trace datée de chaque acceptation, au même endroit.
VerificIA tient cette liste pour vous : chaque fournisseur, l’état de son contrat, son échéance, et une alerte dans le point mensuel quand l’un sort du cadre.
Questions fréquentes
Oui. DPA (Data Processing Agreement), accord de sous-traitance, contrat de traitement de données : trois noms pour le contrat exigé par l’article 28.
Oui, dès lors que votre entreprise est établie dans l’Union ou traite des données de personnes qui s’y trouvent. Le transfert hors UE ajoute même une exigence : le contrat doit s’appuyer sur un mécanisme reconnu, comme les clauses contractuelles types.
Cet article est une aide à la compréhension et ne constitue pas un conseil juridique.