Vous recevez un matin un message de votre éditeur SaaS : pour améliorer le support, l’analyse ou une nouvelle fonction d’intelligence artificielle, vos données seront désormais traitées par un partenaire supplémentaire, parfois hébergé hors de l’Union européenne. Le message présente l’opération comme un simple détail technique. Pour votre entreprise, qui a confié à cet éditeur des données de clients, de salariés ou de prospects, ce détail change pourtant le contrat, la chaîne des responsabilités et le niveau de protection promis aux personnes.
La question se pose alors en termes directs : votre éditeur peut-il ajouter un sous-traitant sans vous prévenir, pouvez-vous vous y opposer, suspendre les flux et, si le désaccord persiste, résilier le contrat en récupérant vos données. La réponse tient à la qualité des parties, au contenu du contrat de sous-traitance et au lieu d’hébergement du nouveau partenaire. Vous êtes en principe le responsable du traitement, l’éditeur est votre sous-traitant, et le partenaire ajouté devient un sous-traitant ultérieur. Chacun de ces rôles porte des obligations propres, que le règlement européen impose et que le contrat doit organiser.
Cet article décrit la méthode complète : identifier le traitement et les parties, vérifier l’autorisation donnée, exercer l’objection, exiger l’audit et les garanties, suspendre les flux à risque, puis sortir du contrat si la régularisation échoue, avec plainte devant la CNIL et réparation du préjudice en appui. Les développements distinguent les obligations de protection des données, les leviers contractuels et les règles de transfert hors Union européenne, sans confondre ces régimes avec la cybersécurité au sens des directives sectorielles.
I. Comprendre ce que l’ajout d’un sous-traitant change pour votre entreprise
A. Une autorisation préalable et un droit d’objection que le contrat doit organiser
Le point de départ se trouve dans le règlement (UE) 2016/679. Lorsqu’un traitement doit être effectué pour votre compte, vous devez faire appel uniquement à des prestataires qui apportent des garanties suffisantes : « Lorsqu’un traitement doit être effectué pour le compte d’un responsable du traitement, celui-ci fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées ». Le choix initial de l’éditeur engage donc votre propre conformité. L’ajout d’un partenaire en cours de contrat doit être examiné avec la même rigueur que le choix initial.
Le texte verrouille ensuite la chaîne de sous-traitance : « Le sous-traitant ne recrute pas un autre sous-traitant sans l’autorisation écrite préalable, spécifique ou générale, du responsable du traitement ». Deux régimes existent. Avec une autorisation spécifique, chaque ajout exige votre accord écrit préalable. Avec une autorisation générale, l’éditeur peut ajouter des partenaires, mais il doit vous informer de chaque changement prévu : « le sous-traitant informe le responsable du traitement de tout changement prévu concernant l’ajout ou le remplacement d’autres sous-traitants, donnant ainsi au responsable du traitement la possibilité d’émettre des objections à l’encontre de ces changements ». La Commission nationale de l’informatique et des libertés reprend cette lecture dans son chapitre consacré aux responsables et sous-traitants, qui rappelle que le recrutement d’un autre sous-traitant suppose les mêmes garanties et une information effective (voir le chapitre IV du RGPD commenté par la CNIL).
En pratique, la première vérification porte sur votre contrat, souvent appelé DPA. Recherchez la clause qui autorise ou non le recours à des sous-traitants ultérieurs, le délai d’information avant l’ajout, le contenu de la notification promise et la procédure d’objection. Les modèles de clauses proposés par la CNIL distinguent une option d’autorisation générale et une option d’autorisation spécifique pour le recours à des sous-traitants ultérieurs (voir les exemples de clauses de la CNIL). Si votre contrat retient l’option spécifique et que l’éditeur ajoute un partenaire sans votre écrit, le manquement est direct. Si le contrat retient l’option générale, l’éditeur doit prouver qu’il vous a informé avant l’ajout et qu’il vous a laissé un délai réel pour objecter. Un message noyé dans une mise à jour de documentation, sans désignation du partenaire, sans description des traitements confiés et sans date d’effet, ne constitue pas une information valable.
Le deuxième contrôle porte sur l’identité du nouveau partenaire et sur ce qui lui est confié. Exigez sa dénomination, son pays d’hébergement, la nature exacte des opérations, les catégories de données et de personnes concernées, la durée de conservation chez ce partenaire et les mesures de sécurité annoncées. Sans ces éléments, votre objection reste abstraite et votre registre des traitements ne peut pas être mis à jour. Demandez aussi la version à jour de l’annexe des sous-traitants et le projet d’avenant. Lorsque l’éditeur refuse de transmettre ces pièces, considérez ce refus comme un signal de risque majeur : vous ne pouvez ni informer les personnes, ni évaluer le transfert éventuel, ni répondre à une demande d’exercice de droits qui impliquerait ce partenaire.
Le troisième contrôle porte sur le calendrier. Notez la date du message de l’éditeur, la date d’effet annoncée de l’ajout et la date à laquelle les flux ont réellement basculé. Ces dates serviront à démontrer, devant la CNIL ou devant le juge du contrat, que l’ajout a précédé l’autorisation ou que l’objection a été émise dans le délai. Conservez les courriels, les journaux de modification de la documentation, les captures datées de l’annexe des sous-traitants et les tickets de support. Cette discipline probatoire conditionne la suite : une objection tardive ou non documentée affaiblit la suspension et la résiliation.
Enfin, qualifiez correctement les rôles pour éviter l’erreur fréquente qui consiste à traiter l’éditeur comme un simple fournisseur technique. Si l’éditeur détermine seul une finalité nouvelle, par exemple l’entraînement d’un modèle à partir de vos données, ou des moyens essentiels que vous ne lui avez pas confiés, il peut être regardé comme responsable du traitement pour cette opération. Le règlement prévoit que le sous-traitant qui détermine les finalités et les moyens devient responsable pour ce traitement. Cette requalification ne se présume pas : elle se prouve par les instructions données, le contrat et les faits. Dans le cas courant, l’éditeur reste votre sous-traitant et le partenaire ajouté reste un sous-traitant ultérieur, ce qui suffit à exiger l’autorisation et l’information préalables.
B. Une chaîne contractuelle imposée et un transfert hors Union européenne à sécuriser
L’ajout d’un partenaire ne se limite pas à une ligne dans une annexe. Le règlement impose de répercuter les obligations : « les mêmes obligations en matière de protection de données que celles fixées dans le contrat ou un autre acte juridique entre le responsable du traitement et le sous-traitant conformément au paragraphe 3, sont imposées à cet autre sous-traitant par contrat ». Concrètement, le contrat entre votre éditeur et son partenaire doit reprendre l’objet, la durée, la nature et la finalité du traitement, les types de données, les instructions documentées, la confidentialité, la sécurité, l’aide aux droits des personnes et l’audit. Demandez la preuve de cette répercussion, au moins sous forme d’attestation détaillée et, si l’audit le justifie, par la production des clauses pertinentes. À défaut, vous ne pouvez pas démontrer votre propre conformité.
La chaîne emporte aussi une règle de responsabilité interne au contrat : « le sous-traitant initial demeure pleinement responsable devant le responsable du traitement de l’exécution par l’autre sous-traitant de ses obligations ». Cette phrase protège votre entreprise dans la relation contractuelle : même si la faute opérationnelle vient du partenaire ajouté, votre recours contractuel principal reste dirigé contre votre éditeur. Elle ne règle pas à elle seule la réparation due aux personnes concernées, qui relève d’un régime distinct, mais elle fonde vos demandes de mise en conformité, de suspension et de dommages-intérêts contre l’éditeur.
Lorsque le partenaire ajouté se trouve hors de l’Union européenne ou rend vos données accessibles depuis un pays tiers, un second régime s’ajoute. Le principe posé par le texte est strict : « Un transfert, vers un pays tiers ou à une organisation internationale, de données à caractère personnel qui font ou sont destinées à faire l’objet d’un traitement après ce transfert ne peut avoir lieu que si, sous réserve des autres dispositions du présent règlement, les conditions définies dans le présent chapitre sont respectées par le responsable du traitement et le sous-traitant ». Vérifiez alors trois points : l’existence d’une décision d’adéquation couvrant le pays et le secteur, à défaut la signature de clauses contractuelles types avec l’analyse d’impact du transfert et les mesures complémentaires, et l’information des personnes sur ce transfert. Un ajout vers un hébergeur américain, un support délocalisé avec accès distant ou un outil d’analyse qui réplique les données hors Union européenne entre dans ce contrôle. La jurisprudence de la formation restreinte de la CNIL sanctionne régulièrement l’absence d’encadrement des transferts : le Conseil d’État a ainsi rejeté le recours contre une sanction de 500 000 euros qui visait notamment le défaut d’encadrement des transferts hors Union européenne (voir Conseil d’État, 1er mars 2021, n° 437808).
Distinguez ici trois couches que les courriers d’éditeurs mélangent souvent. La couche protection des données exige autorisation, information, répercussion contractuelle et encadrement du transfert. La couche contractuelle générale exige conformité de la prestation au cahier des charges, continuité du service, sécurité convenue et documentation. La couche cybersécurité sectorielle, par exemple les obligations propres aux entités soumises à des régimes de sécurité des réseaux, ne se confond ni avec le contrat ni avec le règlement européen : elle peut imposer des notifications et des mesures propres, sans remplacer l’autorisation du responsable du traitement. Cette séparation évite deux erreurs : invoquer la sécurité pour refuser toute information sur le partenaire, ou invoquer le contrat commercial pour écarter les garanties du règlement.
Pensez enfin aux effets collatéraux de l’ajout : exercice des droits, violation de données et registre. Si une personne demande l’accès, la rectification ou l’effacement, votre éditeur doit vous aider et répercuter la demande au partenaire ajouté. Le contrat doit prévoir cette aide. Si le partenaire ajouté subit une violation, votre éditeur doit vous alerter sans retard injustifié pour vous permettre de notifier à la CNIL dans les soixante-douze heures lorsque le risque l’exige et d’informer les personnes lorsque le risque est élevé. Mettez à jour votre registre avec le nouveau destinataire, les finalités concernées et le fondement du transfert. Un ajout non tracé dans le registre fragilise toute la défense en cas de contrôle.
II. Vous opposer, suspendre les flux et sortir du contrat quand l’éditeur persiste
A. Objecter par écrit, exiger l’audit et suspendre les flux à risque
La première action consiste à objecter par écrit, dans le délai prévu par le contrat ou, à défaut, sans attendre. Rédigez une objection précise : rappel du contrat et de l’option d’autorisation retenue, description de l’ajout contesté, absence d’information préalable ou insuffisance de la notification, demande de suspension des flux vers le nouveau partenaire jusqu’à régularisation, demande des pièces manquantes et mise en demeure de régulariser sous un délai bref, par exemple quinze jours. Adressez ce courrier au contact contractuel et au délégué à la protection des données de l’éditeur lorsqu’il est désigné, avec accusé de réception. Cette objection interrompt la logique du fait accompli et fait courir les délais de la phase précontentieuse.
La deuxième action consiste à exiger les pièces qui permettent un contrôle réel. Le règlement donne au responsable du traitement un droit d’information et d’audit : le sous-traitant « met à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent article et pour permettre la réalisation d’audits, y compris des inspections, par le responsable du traitement ou un autre auditeur qu’il a mandaté, et contribuer à ces audits ». Demandez la documentation de sécurité, les rapports d’audit récents, la localisation des hébergements, la matrice des flux, les clauses signées avec le partenaire pour la partie qui vous concerne, l’analyse du transfert hors Union européenne et le plan de traitement des demandes de droits. Si l’éditeur oppose la confidentialité de son contrat avec son partenaire, proposez un examen sous accord de confidentialité ou par un auditeur tiers. Un refus persistant d’audit constitue un manquement distinct, qui renforce la suspension et la résiliation.
La troisième action consiste à suspendre les flux à risque sans suspendre tout le système d’information. Sur le plan du droit commun des contrats, « La partie envers laquelle l’engagement n’a pas été exécuté, ou l’a été imparfaitement, peut : – refuser d’exécuter ou suspendre l’exécution de sa propre obligation ». Concrètement, vous pouvez suspendre la synchronisation vers le nouveau partenaire, désactiver la fonction qui y recourt, restreindre les accès distants et exiger le retour temporaire à l’architecture antérieure. Documentez la proportionnalité de la mesure : périmètre suspendu, motif de sécurité des données, durée limitée à la régularisation, absence d’interruption inutile du service. Informez les équipes internes, tracez les paramétrages et conservez les journaux. Une suspension ciblée et notifiée se défend mieux qu’un arrêt brutal de tout paiement, qui exposerait votre entreprise à une mise en demeure en retour.
La quatrième action consiste à cadrer la négociation de l’avenant. Si le nouveau partenaire présente des garanties suffisantes, la régularisation passe par un avenant qui désigne le partenaire, décrit les traitements, fixe la durée et la localisation, reprend les instructions, impose la sécurité et l’aide aux droits, organise l’audit et le traitement des violations, encadre le transfert hors Union européenne et prévoit la restitution et la suppression en fin de contrat. Si les garanties restent insuffisantes, proposez une solution de substitution : hébergement dans l’Union européenne, pseudonymisation avant transfert, désactivation de la fonction concernée ou changement de partenaire. Fixez une date butoir écrite. Passée cette date sans régularisation, la poursuite des flux ferait peser sur votre entreprise un risque propre devant la CNIL, car le responsable du traitement ne peut pas se retrancher derrière son sous-traitant pour justifier un transfert non encadré ou une absence d’information.
Tout au long de cette phase, préparez le dossier de contrôle. Constituez un classeur avec le contrat initial et ses annexes, la notification d’ajout, votre objection, les relances, les réponses de l’éditeur, les preuves des flux, les extraits du registre avant et après, les demandes de droits reçues et les mesures prises. Ce classeur servira devant la CNIL en cas de plainte ou de contrôle, et devant le juge du contrat en cas de litige sur la suspension ou la résiliation. Les décisions du Conseil d’État montrent que le juge administratif vérifie la nature, la gravité et la persistance des manquements, ainsi que la coopération avec l’autorité : dans l’affaire d’une sanction de 250 000 euros contre un réseau d’optique, le Conseil d’État a examiné la conformité aux obligations d’information et de sécurité et la proportion de la sanction (voir Conseil d’État, 26 avril 2022, n° 449284) ; dans l’affaire d’une sanction de 175 000 euros contre une société de mobilité, il a contrôlé les manquements constatés sur le site et l’application et le quantum retenu (voir Conseil d’État, 6 décembre 2023, n° 467368).
B. Résilier, récupérer vos données, saisir la CNIL et demander réparation
Lorsque la régularisation échoue, la sortie du contrat doit être organisée. Le droit commun prévoit que « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice ». Relisez la clause résolutoire de votre contrat SaaS : le Code civil exige que « La clause résolutoire précise les engagements dont l’inexécution entraînera la résolution du contrat » et rappelle que « La résolution est subordonnée à une mise en demeure infructueuse, s’il n’a pas été convenu que celle-ci résulterait du seul fait de l’inexécution ». Vérifiez donc les manquements visés, la mise en demeure préalable, le délai de remède et les effets sur les redevances payées d’avance. Si la clause couvre la violation des obligations de protection des données, appliquez-la à la lettre. À défaut, la résolution par notification suppose une inexécution suffisamment grave : l’ajout non autorisé d’un partenaire avec transfert hors Union européenne, le refus d’audit et la poursuite des flux malgré l’objection caractérisent en général cette gravité, surtout lorsque des données de clients ou de santé non concernées par le périmètre initial sont exposées. Notifiez la résolution par écrit, avec rappel des mises en demeure restées sans effet, et fixez la date d’effet ainsi que les opérations de réversibilité.
La réversibilité forme le cœur opérationnel de la sortie. Le règlement impose au sous-traitant, selon votre choix, de supprimer ou de renvoyer les données au terme de la prestation et de détruire les copies existantes, sauf obligation légale de conservation. Exigez un plan de réversibilité avec calendrier, formats exploitables, assistance à la migration, suppression chez l’éditeur et chez le partenaire ajouté, attestations de suppression et journal des opérations. Prévoyez une période transitoire pendant laquelle l’éditeur maintient l’accès en lecture seule sans poursuivre les flux vers le partenaire contesté. Si l’éditeur conditionne la restitution au paiement d’un solde contesté, contestez par écrit cette rétention et offrez le paiement du principal non contesté sous réserve des manquements. La rétention de données en otage expose l’éditeur à un contentieux autonome et fragilise sa position devant la CNIL.
En parallèle, utilisez les voies de protection des données. Vous pouvez déposer une plainte devant la CNIL en joignant le classeur : contrat, notification d’ajout, objection, refus d’audit, preuves du transfert et de la poursuite des flux. La CNIL peut contrôler, mettre en demeure, puis sanctionner, avec publicité possible de la sanction. Les montants et la publicité dépendent de la nature, de la gravité, de la durée, du nombre de personnes concernées et de la coopération. Les trois arrêts cités illustrent l’échelle et le contrôle du juge : 500 000 euros avec injonction sous astreinte et publication pendant deux ans dans l’affaire Futura, 250 000 euros avec mise en conformité sous astreinte dans l’affaire Optical Center, 175 000 euros dans l’affaire Ubeeqo. Votre objectif premier reste la mise en conformité et la sortie propre, mais la perspective d’une sanction donne du poids à la mise en demeure.
Enfin, chiffrez le préjudice et demandez réparation. Côté personnes concernées, le texte ouvre un droit direct : « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi ». Votre entreprise, en tant que responsable du traitement, peut donc être recherchée par ses propres clients ou salariés si l’ajout non maîtrisé cause un dommage, puis se retourner contre l’éditeur. Côté entreprise, le préjudice comprend les coûts d’audit, de migration, de double licence pendant la transition, de communication aux personnes, de notification et de perte d’exploitation. Le contrat peut plafonner la responsabilité : relisez le plafond, ses exclusions et son articulation avec les manquements aux obligations de protection des données. En droit commun, les sanctions contractuelles non incompatibles peuvent être cumulées et des dommages-intérêts peuvent s’ajouter : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure ». Devant le juge administratif, les frais de procès obéissent à une règle propre : « Dans toutes les instances, le juge condamne la partie tenue aux dépens ou, à défaut, la partie perdante, à payer à l’autre partie la somme qu’il détermine, au titre des frais exposés et non compris dans les dépens ».
Pour choisir entre rester et partir, appliquez une grille simple. Restez si l’éditeur retire le partenaire ou régularise vite, avec avenant complet, transfert encadré, audit concluant et traçabilité au registre. Partez si l’éditeur impose le partenaire, refuse l’audit, maintient un transfert non encadré ou conditionne la restitution à des frais non convenus. Dans les deux cas, informez les personnes lorsque le risque l’exige, mettez à jour la documentation et tirez les leçons pour les prochains contrats : clause d’autorisation spécifique plutôt que générale, délai d’objection d’au moins trente jours, droit d’audit annuel, interdiction des transferts sans accord écrit, plan de réversibilité annexé et pénalités en cas de sous-traitance non autorisée. Pour un appui sur la négociation contractuelle et la sécurisation des projets informatiques, vous pouvez consulter la page du cabinet consacrée aux contrats commerciaux à Paris.
Conservez enfin la preuve de la date à laquelle les flux ont été suspendus, puis de la date à laquelle la réversibilité a été achevée, car ces deux dates encadrent la période de risque et le calcul du préjudice. Si l’éditeur conteste la gravité du manquement, ces journaux, croisés avec les mises en demeure restées sans réponse, démontrent la persistance de l’inexécution et la proportionnalité de votre réaction. Cette rigueur calendaire facilite aussi la déclaration à votre assurance cyber et la réponse à un éventuel contrôle de la CNIL portant sur la gestion de l’incident par votre entreprise.
Conclusion
Un éditeur ne peut pas ajouter un sous-traitant comme une simple mise à jour. Sans votre autorisation écrite préalable, ou sans information effective vous laissant la possibilité d’objecter en cas d’autorisation générale, l’ajout est irrégulier. La régularisation exige la désignation du partenaire, la répercussion des obligations, l’encadrement du transfert éventuel, l’audit et la mise à jour du registre. À défaut, la suspension ciblée des flux, puis la résolution du contrat avec restitution et suppression des données, forment la réponse proportionnée. La plainte devant la CNIL et l’action en réparation prennent le relais lorsque le préjudice est constitué. Constituez le dossier dès la première notification, objectez par écrit et imposez un calendrier : c’est ce dossier qui fera la différence devant l’autorité et devant le juge.
Besoin d’un avis rapide sur votre dossier
Vous faites face à l’ajout d’un sous-traitant dans votre outil SaaS ou cloud et vous devez traiter vos données personnelles en sécurité. Maître Reda KOHEN, avocat au Barreau de Paris, étudie votre dossier en numérique et données personnelles et vous propose une consultation téléphonique en 48 heures. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet.