Comment vérifier qu'un prestataire est réellement conforme ?

Questionnaire, certifications, rapports d'audit et clauses d'audit. Ce qu'il est raisonnable d'exiger selon la sensibilité du traitement.

Questionnaire, certifications, rapports d'audit et clauses d'audit. Ce qu'il est raisonnable d'exiger selon la sensibilité du traitement.

Introduction

Le choix du prestataire engage le responsable. Une violation survenue chez un sous-traitant mal sélectionné se retourne contre le donneur d’ordre, qui devra démontrer la diligence de son choix.

L’obligation de sélection

Le responsable ne fait appel qu’à des sous-traitants présentant des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées, de manière que le traitement réponde aux exigences du règlement et garantisse la protection des droits des personnes.

Cette obligation est de sélection, puis de suivi : les garanties doivent être vérifiées avant l’entrée en relation et réexaminées ensuite.

La proportionnalité de la vérification

L’intensité de la vérification doit être proportionnée à la sensibilité du traitement.

Un outil de prise de notes sans données clients n’appelle pas le même examen qu’un hébergeur de données de santé ou qu’un prestataire de paie.

Une grille de classement des prestataires par niveau de criticité permet d’allouer l’effort là où il compte.

Le questionnaire

Pour les prestataires significatifs, un questionnaire écrit constitue la trace la plus simple.

Localisation des données et des accès, y compris pour le support.

Liste des sous-traitants ultérieurs.

Mesures de sécurité : chiffrement au repos et en transit, gestion des accès, authentification, journalisation, sauvegardes.

Politique de gestion des violations et délai de notification au client.

Certifications détenues et périmètre exact.

Existence d’un délégué à la protection des données et coordonnées.

Modalités de restitution et de suppression en fin de contrat.

Les certifications et rapports

Les certifications de sécurité de l’information constituent un élément de preuve utile.

Leur périmètre doit être vérifié : elles peuvent ne couvrir qu’un service, qu’un centre de données ou qu’une entité du groupe.

Les rapports d’audit indépendants apportent une information plus détaillée que la seule attestation, et méritent d’être demandés.

Aucune certification n’emporte à elle seule conformité au règlement : elles portent sur la sécurité, non sur l’ensemble des obligations.

La clause d’audit

Le règlement impose que le sous-traitant permette la réalisation d’audits, y compris des inspections, par le responsable ou un auditeur mandaté.

En pratique, les grands fournisseurs substituent la communication de rapports à l’audit sur site. Cette substitution est admissible dès lors que les rapports sont effectivement communiqués et suffisamment détaillés.

Pour les prestataires de taille comparable à celle du client, un droit d’audit réel peut et doit être négocié.

Le suivi dans la durée

La vérification initiale ne suffit pas.

Un réexamen périodique, annuel pour les prestataires critiques, permet de détecter un changement de sous-traitant ultérieur, une perte de certification, un déplacement des traitements.

Les changements notifiés par le prestataire doivent être examinés, et non archivés sans lecture.

La documentation

L’ensemble de la démarche doit être conservé : questionnaire renseigné, certifications reçues, accord signé, échanges sur les points négociés, dates de réexamen.

Cette documentation constitue la preuve de la diligence du responsable, seul élément susceptible de le protéger lorsqu’un incident survient chez un prestataire.

Structurer la sélection

Une grille réutilisable transforme un exercice ponctuel en processus. Notre expertise RGPD et protection des données personnelles met en place ces outils.

En résumé

  • Le responsable doit sélectionner des sous-traitants présentant des garanties suffisantes, et le démontrer.
  • Proportionner la vérification à la criticité du traitement.
  • Le questionnaire écrit est la trace la plus simple.
  • Vérifier le périmètre exact des certifications ; aucune ne vaut conformité globale.
  • Réexaminer périodiquement et conserver toute la documentation.

Questions fréquentes

Le responsable doit-il vérifier son sous-traitant ?
Oui. Le responsable ne fait appel qu'à des sous-traitants présentant des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées. Cette vérification doit être documentée.
Une certification suffit-elle ?
Elle constitue un élément de preuve utile mais non exclusif. Il faut vérifier son périmètre : une certification peut ne couvrir qu'une partie des services ou qu'un site déterminé.
Peut-on réellement auditer un grand fournisseur ?
Rarement sur site. Les grands fournisseurs remplacent le droit d'audit par la communication de rapports d'audit indépendants, ce qui est admissible dès lors que ces rapports sont effectivement transmis.

Nous contacter :

Nous répondons volontiers à toutes vos questions. Écrivez-nous à mc@cabinetpersee.com , contactez le cabinet sur WhatsApp, ou remplissez notre formulaire de contact.

Articles associés

Autres analyses juridiques du cabinet

L'employeur peut-il consulter les emails et fichiers d'un salarié ?

Portrait de Mathilde Levasseur

Mathilde Levasseur

Associée

Un salarié consulte des données sans autorisation : que faire ?

Portrait de Matthieu Ciutti

Matthieu Ciutti

Associé fondateur

Quand une analyse d'impact est-elle obligatoire ?

Portrait de Matthieu Ciutti

Matthieu Ciutti

Associé fondateur

Comment vérifier qu'un prestataire est réellement conforme ?

Portrait de Matthieu Ciutti

Matthieu Ciutti

Associé fondateur