Article 28 RGPD - Sous-traitant
Considérants pertinents
Foire aux questions
Réponses brèves aux questions fréquentes sur cette disposition. Elles constituent une information générale et non un conseil juridique.
L’article 28, paragraphe 1, ne permet au responsable du traitement de faire appel qu’à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées de manière à ce que le traitement réponde aux exigences du règlement et garantisse la protection des droits de la personne concernée. En vertu du paragraphe 5, l’application d’un code de conduite approuvé au titre de l’article 40 ou d’un mécanisme de certification approuvé au titre de l’article 42 peut servir d’élément pour démontrer l’existence de telles garanties.
L’article 28, paragraphe 3, exige un contrat ou un autre acte juridique liant le sous-traitant, définissant l’objet et la durée du traitement, sa nature et sa finalité, le type de données à caractère personnel, les catégories de personnes concernées et les obligations et les droits du responsable du traitement. Il doit en outre prévoir les obligations énumérées aux points a) à h), notamment le traitement sur la seule instruction documentée du responsable du traitement, les engagements de confidentialité, les mesures de sécurité requises en vertu de l’article 32, l’assistance en matière de droits des personnes concernées et de respect des articles 32 à 36, la suppression ou le renvoi des données au terme de la prestation de services et la contribution aux audits, et, en vertu du paragraphe 9, il se présente sous une forme écrite, y compris en format électronique.
Uniquement avec l’autorisation écrite préalable, spécifique ou générale, du responsable du traitement au titre de l’article 28, paragraphe 2, et, dans le cas d’une autorisation générale, le sous-traitant doit informer le responsable du traitement de tout changement prévu concernant l’ajout ou le remplacement d’autres sous-traitants afin que celui-ci puisse émettre des objections. En vertu du paragraphe 4, les mêmes obligations en matière de protection des données doivent être imposées par contrat à cet autre sous-traitant, et le sous-traitant initial demeure pleinement responsable devant le responsable du traitement si l’autre sous-traitant ne remplit pas ses obligations.
Non. L’article 28, paragraphe 3, point a), réserve lui-même les cas où le droit de l’Union ou le droit d’un État membre oblige le sous-traitant à traiter les données, auquel cas celui-ci informe le responsable du traitement de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d’intérêt public. Le dernier alinéa de l’article 28, paragraphe 3, oblige par ailleurs le sous-traitant à informer immédiatement le responsable du traitement si, selon lui, une instruction constitue une violation du règlement ou d’autres dispositions du droit de l’Union ou du droit des États membres relatives à la protection des données.
En vertu de l’article 28, paragraphe 10, le sous-traitant est alors considéré comme un responsable du traitement pour ce qui concerne ce traitement, sans préjudice des articles 82, 83 et 84 relatifs à la réparation, aux amendes administratives et aux sanctions. Le dépassement du mandat confié par le responsable du traitement transforme donc le sous-traitant en responsable du traitement, tenu de l’ensemble des obligations qui incombent à ce dernier pour l’activité en cause.