Vous avez confié la paie, les dossiers clients ou l’hébergement de vos fichiers à un prestataire informatique, et vous découvrez que vos données transitent en réalité par une autre société, dont vous n’avez jamais entendu parler. Un sous-traitant de votre sous-traitant, parfois hébergé hors de l’Union européenne, accède aux bulletins de salaire de vos équipes ou aux pièces d’identité de vos clients. Cette situation, très fréquente dans les contrats SaaS et d’infogérance, n’est pas une simple question commerciale. Le règlement général sur la protection des données encadre strictement la chaîne de sous-traitance : votre prestataire ne peut pas recruter un autre sous-traitant sans votre autorisation écrite préalable, et il reste responsable de la conformité de toute la chaîne. Comprendre qui fait quoi, exiger le contrat de sous-traitance, auditer les flux, suspendre les transferts non autorisés puis, si nécessaire, résilier et demander réparation : telle est la méthode, étape par étape, pour reprendre le contrôle de vos données en 2026.
Un autre cas typique concerne le support client externalisé : vos tickets, qui contiennent noms, coordonnées et parfois pièces justificatives, sont traités depuis un centre situé hors de l’Union européenne, sans que le contrat initial ne mentionne ce pays ni ce partenaire. Les commerciaux du prestataire minimisent, invoquent la confidentialité de leur organisation interne ou promettent un avenant qui ne vient jamais. Pendant ce temps, les flux continuent et votre propre responsabilité de responsable du traitement est engagée vis-à-vis des personnes concernées comme de la Commission. Agir vite, par écrit et dans le bon ordre, permet souvent d’obtenir la régularisation sans procès : l’argument de la suspension des flux et de la mise en demeure fait réfléchir les prestataires bien plus qu’un simple échange téléphonique.
I. Identifier la chaîne et les rôles avant d’agir
Avant toute mise en demeure ou résiliation, il faut qualifier chaque acteur. Le droit applicable change selon que votre prestataire agit comme responsable du traitement, comme sous-traitant ou comme simple relais vers un sous-traitant ultérieur. Cette qualification détermine qui doit obtenir votre autorisation, qui signe le contrat de sous-traitance et contre qui diriger vos demandes.
A. Responsable du traitement, sous-traitant et sous-traitant ultérieur : qui répond de quoi
Le responsable du traitement est celui qui détermine les finalités et les moyens du traitement : c’est généralement vous, lorsque vous confiez vos fichiers clients ou la paie à un prestataire pour vos propres besoins. Le sous-traitant traite ces données pour votre compte, sur vos instructions documentées : l’éditeur SaaS, l’hébergeur, le prestataire de paie externalisée. Le sous-traitant ultérieur est le partenaire auquel votre sous-traitant confie à son tour tout ou partie des opérations : un hébergeur cloud de second rang, un outil d’analyse, un centre de support situé hors de l’Union européenne.
L’article 28 du règlement européen 2016/679 impose au responsable du traitement une vigilance dès le choix du prestataire : Lorsqu’un traitement doit être effectué pour le compte d’un responsable du traitement, celui-ci fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées de manière à ce que le traitement réponde aux exigences du présent règlement et garantisse la protection des droits de la personne concernée. Concrètement, avant de signer, vous devez vérifier les certifications, les mesures de sécurité, la localisation des serveurs et les références du prestataire, et conserver la preuve de ces vérifications. Le Comité européen de la protection des données a précisé que cette vérification porte sur l’ensemble de la chaîne : un prestataire qui affiche des garanties solides mais sous-traite sans contrôle à un tiers opaque ne présente pas, au sens du règlement, des garanties suffisantes.
Le point le plus méconnu concerne l’autorisation de sous-traiter à nouveau. Le texte est direct : Le sous-traitant ne recrute pas un autre sous-traitant sans l’autorisation écrite préalable, spécifique ou générale, du responsable du traitement. Dans le cas d’une autorisation écrite générale, le sous-traitant informe le responsable du traitement de tout changement prévu concernant l’ajout ou le remplacement d’autres sous-traitants, donnant ainsi au responsable du traitement la possibilité d’émettre des objections à l’encontre de ces changements. Deux régimes existent donc. Avec une autorisation spécifique, chaque nouveau sous-traitant doit être approuvé par écrit avant toute transmission de données. Avec une autorisation générale, le prestataire doit vous informer de chaque ajout ou remplacement envisagé et vous laisser un délai réel pour vous y opposer. Dans les deux cas, une sous-traitance découverte après coup, sans information ni autorisation, constitue un manquement du prestataire à ses obligations.
En pratique, dès la phase précontractuelle, adressez au prestataire un questionnaire écrit : liste des sous-traitants ultérieurs avec pays d’hébergement, mesures de sécurité, certifications, procédure de notification des incidents, durée de conservation et sort des données en fin de contrat. Les réponses écrites engagent le prestataire et nourrissent votre registre des activités de traitement, qui doit mentionner les transferts et les destinataires. L’analyse des commentateurs du nouvel avis du Comité européen sur les chaînes de sous-traitance confirme cette lecture exigeante : vérification des garanties sur toute la chaîne, contrôle du contrat entre le sous-traitant initial et les sous-traitants ultérieurs, et vigilance sur les transferts hors Union européenne à chaque maillon. Un prestataire qui refuse de répondre à ce questionnaire avant la signature ne présente pas, en pratique, les garanties suffisantes exigées par le règlement.
Tenez également votre registre des activités de traitement à jour : il doit refléter la réalité des destinataires et des transferts, y compris les sous-traitants ultérieurs dont vous avez autorisé l’intervention. Un registre qui mentionne encore l’ancien hébergeur alors que les données sont parties ailleurs constitue un indice de non-conformité que le contrôle de la Commission relèvera. Mettez aussi à jour l’information des personnes concernées : politique de confidentialité, mentions sur les formulaires de collecte et, pour les salariés, note d’information sur les outils et les destinataires. Ces documents, souvent négligés, démontrent votre diligence de responsable du traitement et renforcent votre position face au prestataire défaillant comme devant l’autorité de contrôle.
La jurisprudence illustre cette répartition des rôles. Le tribunal judiciaire de Paris a jugé le 30 janvier 2025, sous le numéro de répertoire général 20/12149, un litige opposant un salarié à la société Stimulus, qualifiée de sous-traitante pour une enquête interne, et à la société TotalEnergies, responsable du traitement. Le demandeur réclamait 1 500 000 euros de dommages-intérêts pour traitement illicite de ses données. Le tribunal l’a débouté : il n’établissait ni préjudice moral et financier certain, ni lien de causalité avec les manquements allégués, et l’appel en garantie formé par la sous-traitante contre le responsable du traitement est devenu sans objet. Cette décision rappelle deux règles pratiques : la qualification de chaque acteur conditionne les demandes, et toute demande de réparation suppose un dommage prouvé et un lien causal démontré, même face à un manquement établi.
B. Le contrat de sous-traitance : des mentions obligatoires, pas des options
Tout traitement confié à un sous-traitant doit être régi par un contrat ou un autre acte juridique contraignant. Le règlement en fixe le contenu minimal : Le traitement par un sous-traitant est régi par un contrat ou un autre acte juridique au titre du droit de l’Union ou du droit d’un État membre, qui lie le sous-traitant à l’égard du responsable du traitement, définit l’objet et la durée du traitement, la nature et la finalité du traitement, le type de données à caractère personnel et les catégories de personnes concernées, et les obligations et les droits du responsable du traitement. Un simple bon de commande ou des conditions générales qui ne décrivent ni les données ni les finalités ne suffisent pas.
Ce contrat doit notamment prévoir que le sous-traitant ne traite les données à caractère personnel que sur instruction documentée du responsable du traitement, y compris en ce qui concerne les transferts de données à caractère personnel vers un pays tiers ou à une organisation internationale, qu’il respecte les conditions de recrutement d’un autre sous-traitant, et qu’il aide le responsable du traitement à garantir le respect des obligations prévues aux articles 32 à 36, compte tenu de la nature du traitement et des informations à la disposition du sous-traitant. Les articles 32 à 36 visent la sécurité du traitement, la notification des violations, l’analyse d’impact et la consultation préalable : le prestataire doit donc coopérer activement à votre propre conformité, pas seulement exécuter sa prestation informatique.
Surtout, les mêmes obligations doivent être répercutées tout au long de la chaîne : lorsque le sous-traitant recrute un sous-traitant ultérieur, il doit lui imposer par contrat les mêmes obligations de protection des données que celles qui le lient à votre égard. Si le sous-traitant ultérieur manque à ses obligations, c’est le sous-traitant initial qui en répond devant vous. Vérifiez donc que votre contrat de sous-traitance contient une clause de répercussion, la liste nominative des sous-traitants ultérieurs autorisés, leurs pays d’hébergement, et l’engagement du prestataire de vous notifier tout changement avant sa mise en œuvre.
Le contrat doit également régler le sort des données en fin de prestation : suppression ou restitution au choix du responsable du traitement, avec effacement des copies existantes, sauf obligation légale de conservation. Prévoyez une attestation écrite de suppression, un délai de restitution avec format exploitable, et une période de réversibilité pendant laquelle le prestataire sortant coopère avec son successeur. Sur la sécurité, le contrat impose au sous-traitant les mesures appropriées au risque : pseudonymisation et chiffrement le cas échéant, garantie de confidentialité, d’intégrité, de disponibilité et de résilience des systèmes, procédure de rétablissement rapide après incident, et tests réguliers d’efficacité. Ces stipulations ne relèvent pas du luxe juridique : en cas d’incident, le juge et la Commission vérifieront ce que le contrat prévoyait et ce qui a été réellement appliqué.
Pensez aussi aux droits des personnes concernées. Vos clients et salariés peuvent exercer auprès de vous leurs droits d’accès, de rectification, d’effacement et d’opposition, et votre prestataire doit vous aider à y répondre dans les délais. Un contrat muet sur cette assistance vous expose à dépasser les délais de réponse d’un mois, ce qui alimente plaintes et sanctions. Prévoyez donc des délais de transmission des demandes entre vous et le prestataire, ainsi qu’une procédure d’urgence pour les demandes d’effacement portant sur des données diffusées par erreur.
L’absence de contrat conforme expose aux sanctions. Les manquements aux obligations du responsable du traitement et du sous-traitant relèvent d’amendes pouvant atteindre 10 000 000 EUR ou, dans le cas d’une entreprise, jusqu’à 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu, tandis que les violations des principes de base ou des droits des personnes peuvent atteindre 20 000 000 EUR ou, dans le cas d’une entreprise, jusqu’à 4 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu. Avant d’en arriver là, la Commission nationale de l’informatique et des libertés met généralement en demeure l’organisme de se mettre en conformité dans un délai déterminé, selon la procédure de mise en demeure qu’elle décrit publiquement : la régularisation rapide reste donc votre meilleure protection, comme celle de votre prestataire.
II. Agir quand la chaîne dérape : faire cesser, résilier et obtenir réparation
Vous avez découvert une sous-traitance non autorisée, un transfert hors Union européenne non déclaré ou un prestataire qui refuse l’audit. Il faut agir dans l’ordre : documenter, exiger la régularisation, suspendre les flux à risque, puis résilier et demander réparation si le prestataire persiste. Chaque étape doit être écrite et datée, car elle conditionne la suivante devant le juge ou la Commission.
A. Objection, audit, suspension des flux et mise en demeure
Première étape : l’objection écrite. Si votre contrat prévoit une autorisation générale, répondez par écrit à la notification du prestataire, ou à défaut adressez-lui une objection formelle dès la découverte du nouveau sous-traitant, en visant la clause d’autorisation et l’article 28 du règlement. Exigez la suspension de tout transfert vers ce tiers tant que vous n’avez pas reçu sa documentation : identité, localisation des serveurs, mesures de sécurité, contrat de sous-traitance en chaîne. Cette demande s’appuie sur vos instructions documentées, seules à même d’autoriser le traitement : un prestataire qui poursuit les flux malgré votre objection écrite aggrave son manquement et engage sa responsabilité.
Deuxième étape : l’audit documentaire puis, si le contrat le permet, l’audit sur place. Le sous-traitant doit mettre à votre disposition toutes les informations nécessaires pour démontrer le respect de ses obligations et permettre les audits que vous mandatez. Demandez le registre des activités de traitement du prestataire pour les traitements effectués pour votre compte, la liste complète des sous-traitants ultérieurs avec leurs pays d’hébergement, les analyses de sécurité et, en cas de transfert hors Union européenne, le mécanisme d’encadrement utilisé et son évaluation. Si le prestataire refuse l’audit prévu au contrat, ce refus constitue un manquement contractuel distinct, à notifier par écrit. Gardez à l’esprit que celui qui réclame l’exécution d’une obligation doit en rapporter la preuve : chaque manquement doit être documenté par des pièces datées, constats, journaux techniques et échanges écrits.
Troisième étape : la mise en demeure contractuelle. Mettez en demeure le prestataire de régulariser sous un délai raisonnable et précis : signer l’avenant de sous-traitance, cesser les flux non autorisés, rapatrier ou supprimer les données indûment transférées, produire la documentation manquante. Cette mise en demeure n’est pas une formalité : en droit français des contrats, la résolution suppose en principe une inexécution suffisamment grave, et la clause résolutoire éventuelle de votre contrat n’opère qu’après une mise en demeure infructueuse qui la mentionne expressément. Le Code civil prévoit que La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. Une mise en demeure précise, visant chaque manquement et fixant un délai, sécurise donc toute résiliation ultérieure. Elle prépare aussi l’autre levier : face à une inexécution suffisamment grave du prestataire, vous pouvez refuser d’exécuter votre propre obligation, par exemple suspendre le paiement des redevances, à condition que la suspension reste proportionnée et notifiée par écrit.
Les transferts hors de l’Union européenne méritent une vigilance particulière, car ils cumulent deux régimes : l’autorisation de sous-traitance et l’encadrement du transfert. Exigez pour chaque pays destinataire le mécanisme utilisé et sa documentation : décision d’adéquation, clauses contractuelles types, règles d’entreprise contraignantes ou dérogations, ainsi que l’évaluation des risques du transfert. Un transfert vers un pays sans mécanisme documenté doit être suspendu en priorité, car il expose à la fois à une sanction et à des actions en réparation des personnes concernées. Mettez à jour votre registre et votre information des personnes : mentions d’information, politique de confidentialité et, pour les salariés, note interne ou avenant à la charte informatique.
Parallèlement, protégez les personnes concernées. Si la sous-traitance non autorisée s’accompagne d’un incident de sécurité ou d’un accès indu à des données sensibles, documentez les mesures prises pour limiter les conséquences : révocation des accès, changement des clés, information des équipes. En cas de violation de données à caractère personnel présentant un risque pour les droits des personnes, le responsable du traitement doit la notifier à l’autorité de contrôle et, lorsque le risque est élevé, informer les personnes concernées. Votre prestataire doit vous alerter sans retard et coopérer : exigez cette coopération par écrit dès la découverte des faits.
B. Résiliation du contrat informatique, saisine de la Commission et réparation du préjudice
Si la mise en demeure reste sans effet, la résiliation s’impose. Lorsqu’une clause résolutoire figure au contrat, elle doit préciser les engagements dont l’inexécution entraîne la résolution, et la résolution reste subordonnée à la mise en demeure infructueuse mentionnant expressément la clause. À défaut de clause, le créancier peut résoudre le contrat par notification, à ses risques et périls : Le créancier peut, à ses risques et périls, résoudre le contrat par voie de notification, après avoir mis en demeure le débiteur de s’exécuter dans un délai raisonnable, sauf urgence. La notification doit exposer les raisons de la résolution, car le débiteur peut saisir le juge pour la contester, et c’est alors au créancier de prouver la gravité de l’inexécution. Conservez donc l’intégralité de la chaîne écrite : contrat initial, avenant de sous-traitance, objection, demandes d’audit, mise en demeure et constats techniques.
La jurisprudence des contrats informatiques conforte cette méthode. La cour d’appel d’Aix-en-Provence a jugé le 28 mai 2026, sous le numéro de répertoire général 20/02068, un litige où une société de gestion avait confié à un prestataire informatique une solution d’archivage, mise en œuvre en pratique par une société tierce. L’expertise avait établi l’impossibilité totale et persistante d’importer les données, et la cour a prononcé la résiliation du contrat aux torts du prestataire, retenant un manquement contractuel grave, sans qu’aucune somme de maintenance ne reste due. Elle a également constaté la caducité du contrat de location financière interdépendant, en application de la jurisprudence de la chambre commerciale sur les contrats interdépendants, et traité l’indemnité de résiliation de 10 % des loyers comme une clause pénale susceptible de réduction judiciaire. L’enseignement vaut pour la sous-traitance des données : un prestataire qui interpose un tiers sans résultat conforme répond de l’échec de la chaîne, et les contrats de financement adossés à la prestation peuvent tomber avec elle.
Organisez la sortie. Exigez la restitution complète de vos données dans un format exploitable, la suppression des copies chez le prestataire et ses sous-traitants, avec attestation écrite, et la coopération transitoire pendant la migration vers le nouveau prestataire. Pour les prestations de contrats commerciaux et informatiques à Paris, une clause de réversibilité négociée dès l’origine fait toute la différence : à défaut, fondez vos demandes sur l’obligation de restitution et la loyauté contractuelle, et faites constater toute rétention par écrit.
Enfin, cumulez les voies de réparation. Déposez une plainte auprès de la Commission nationale de l’informatique et des libertés en joignant le contrat, l’objection, la mise en demeure et les preuves des flux non autorisés : la Commission peut mettre en demeure puis sanctionner le responsable du traitement comme le sous-traitant. Et si votre entreprise ou vos clients ont subi un préjudice, agissez en réparation : Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. Le sous-traitant répond lorsqu’il a violé les obligations qui lui incombent spécifiquement ou agi hors de vos instructions licites. Chiffrez le préjudice : coûts de migration et de sécurisation, perte d’exploitation, atteinte à la réputation documentée, temps interne consacré à la régularisation. Comme l’a montré le jugement parisien du 30 janvier 2025, un manquement même établi ne suffit pas sans dommage certain et lien causal : constituez ce dossier probatoire dès la découverte des faits, avec constats d’huissier ou captures horodatées des flux et des accès. Le même jugement rappelle que la demande reconventionnelle pour procédure abusive suppose une faute caractérisée, au visa du principe selon lequel tout fait de l’homme qui cause à autrui un dommage oblige son auteur à le réparer, et condamne le demandeur succombant à verser 9 000 euros à une partie et 2 000 euros à l’autre au titre des frais irrépétibles.
Côté procédure, la plainte auprès de la Commission se dépose en ligne avec un dossier structuré : identité des acteurs, chronologie des faits, contrat et avenant, objection écrite, mise en demeure, preuves des flux et échanges avec le délégué à la protection des données du prestataire. Une plainte documentée a plus de chances d’aboutir à un contrôle ou à une mise en demeure du prestataire que quelques lignes générales. Devant le juge judiciaire, dirigez vos demandes contre le bon défendeur : le prestataire cocontractant pour l’inexécution du contrat, et le cas échéant le sous-traitant ultérieur identifié si un manquement propre à ses obligations légales est établi. L’articulation entre l’action contractuelle contre le prestataire et l’action en responsabilité du règlement contre l’auteur du manquement conditionne le succès du recouvrement.
Après le dépôt de la plainte, suivez la procédure sans relâche : répondez aux demandes de pièces complémentaires de la Commission, signalez tout nouveau flux non autorisé et informez-la de la régularisation ou de la persistance des manquements. Si le prestataire fait obstacle à la restitution de vos données après la résiliation, faites constater la rétention par écrit puis saisissez le juge pour ordonner la restitution et la suppression sous astreinte, en chiffrant le préjudice né du retard : surcoûts d’hébergement transitoire, prolongation des licences de secours, mobilisation prolongée des équipes internes. Chaque semaine de rétention indue augmente le préjudice réparable et justifie l’astreinte : ne laissez pas le temps jouer contre vous.
En résumé, face à un prestataire qui sous-traite vos données sans votre accord : qualifiez les rôles, exigez le contrat de sous-traitance et la liste des sous-traitants ultérieurs, opposez-vous par écrit aux ajouts non autorisés, auditez les flux, mettez en demeure de régulariser, suspendez les transferts à risque, résiliez aux torts du prestataire si nécessaire, organisez la restitution et saisissez la Commission tout en chiffrant votre préjudice. La chaîne de sous-traitance n’est pas une zone grise : c’est un régime d’autorisations écrites, d’obligations répercutées et de responsabilités identifiées, que vous pouvez faire respecter contrat à l’appui.
Besoin d’un avis rapide sur votre dossier
Vous découvrez que votre prestataire informatique sous-traite vos données sans autorisation, refuse l’audit ou transfère vos fichiers hors d’Europe. Pour un avis sur votre dossier en numérique et données personnelles, contactez Maître Reda KOHEN, avocat au Barreau de Paris, au 06 46 60 58 22. Vous pouvez également écrire via le formulaire de contact pour une consultation téléphonique en 48 heures avec un avocat du cabinet.