Cabinet Kohen Avocats · Paris

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse offerte, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Hotline externalisée au Maroc ou en Tunisie : imposer le contrat RGPD, encadrer le transfert et suspendre les flux en 2026

Votre société confie son service client à une hotline installée au Maroc, en Tunisie ou à Madagascar : des dizaines d’agents consultent votre CRM, écoutent vos clients, traitent leurs réclamations et accèdent à leurs factures. Le contrat est signé, les accès sont ouverts, les flux partent chaque jour vers un pays situé hors de l’Union européenne. Puis un jour, vous découvrez que le prestataire a changé d’hébergeur sans vous prévenir, qu’il conserve des enregistrements d’appels bien au-delà de la durée convenue, ou qu’il utilise vos fichiers clients pour démarcher ses propres prospects. Que vaut alors votre contrat, qui répond du transfert de données devant la CNIL, et comment couper les flux sans paralyser votre service client ? Cet article décrit la méthode complète : qualifier les rôles, imposer un contrat de sous-traitance conforme à l’article 28 du RGPD, encadrer le transfert vers un pays sans décision d’adéquation avec les clauses contractuelles types et une évaluation documentée, puis suspendre, résilier et obtenir réparation si le prestataire dérape.

I. Verrouiller le contrat avant d’ouvrir le moindre accès

A. Qui répond de quoi : responsable du traitement, sous-traitant et sous-traitants ultérieurs

La première erreur consiste à signer un contrat de « prestation de services » classique, qui décrit les volumes d’appels et les pénalités de décroché, sans qualifier les traitements de données personnelles. Dès lors qu’une société française détermine les finalités et les moyens — quels clients sont rappelés, quelles données du CRM sont visibles, combien de temps les enregistrements sont conservés — elle reste responsable du traitement, même si les opérations matérielles sont effectuées à Casablanca, à Tunis ou à Antananarivo. Le prestataire offshore qui traite pour son compte est sous-traitant au sens du RGPD, et l’éditeur du logiciel de ticketing ou l’hébergeur qu’il utilise à son tour devient sous-traitant ultérieur. Cette chaîne doit être écrite noir sur blanc, car c’est elle qui détermine qui la CNIL ira chercher en cas de contrôle et qui devra notifier une violation de données dans les délais.

Choisir un prestataire offshore ne se résume pas à comparer des tarifs à l’heure d’appel. Visitez le plateau ou faites-le auditer : contrôle d’accès biométrique ou par badge des salles, interdiction des téléphones personnels et des clés USB sur les postes, sessions verrouillées automatiquement, enregistrement systématique des connexions au CRM avec identifiant individuel, jamais de compte partagé entre agents. Demandez les preuves : rapport d’audit de sécurité de moins d’un an, politique de gestion des mots de passe, procédure de départ des agents avec révocation des accès le jour même, attestations d’assurance responsabilité civile professionnelle couvrant le risque cyber. Vérifiez aussi la stabilité sociale du plateau, car un turnover massif d’agents multiplie les comptes orphelins et les accès oubliés, première cause des fuites dans les centres d’appels.

Le règlement est direct sur le choix du prestataire : le responsable du traitement « fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées ». Concrètement, avant de signer, la société cliente doit auditer le candidat : certifications de sécurité, cloisonnement des équipes par client, journalisation des accès au CRM, chiffrement des postes et des liens VPN, procédure de gestion des incidents, sort des données en fin de contrat. Un questionnaire déclaratif ne suffit pas : les réponses doivent être vérifiables, et le contrat doit prévoir un droit d’audit annuel, sur place ou à distance, faute de quoi la garantie reste une promesse commerciale sans portée juridique.

La chaîne de sous-traitance mérite la même vigilance. Le contrat doit lister nominativement chaque sous-traitant ultérieur — hébergeur, éditeur du centre d’appels, transcripteur des appels, prestataire de paiement — avec le pays d’hébergement de chacun. Le texte européen verrouille ce point : « Le sous-traitant ne recrute pas un autre sous-traitant sans l’autorisation écrite préalable, spécifique ou générale, du responsable du traitement. ». Si l’autorisation est générale, le prestataire doit informer le client de tout changement prévu et lui laisser la possibilité de s’y opposer. Un prestataire qui migre ses serveurs vers un nouveau pays ou qui change d’outil de ticketing sans notification viole cette clause, et cette violation ouvre à elle seule la voie à la suspension des flux décrite plus loin. Exigez donc une autorisation spécifique pour tout sous-traitant établi hors de l’Union européenne, et une information préalable d’au moins un mois pour les autres.

Enfin, le contrat doit interdire toute réutilisation : le prestataire ne traite les données « que sur instruction documentée du responsable du traitement, y compris en ce qui concerne les transferts de données à caractère personnel vers un pays tiers ou à une organisation internationale ». L’agent de la hotline ne peut ni enrichir ses propres fichiers avec vos contacts, ni réécouter des appels pour former ses équipes sur d’autres comptes, ni conserver une copie « au cas où » après la fin du marché. Toute consigne opérationnelle — script d’appel, grille de qualification, durée de conservation des enregistrements — doit être documentée par écrit, car en cas de litige, seules les instructions écrites permettent de démontrer qui a ordonné quoi.

B. Le contrat article 28 : mentions obligatoires et clauses à imposer au prestataire offshore

Le contrat de sous-traitance, souvent appelé DPA, n’est pas un simple avenant : il doit définir l’objet et la durée du traitement, sa nature et sa finalité, le type de données et les catégories de personnes concernées. Pour une hotline offshore, soyez précis : données d’identification et coordonnées des clients, historiques de commandes, enregistrements d’appels, pièces jointes des tickets ; finalité limitée au traitement des demandes entrantes et aux rappels convenus ; durée alignée sur le marché, avec effacement à l’issue. Une clause qui se contente de renvoyer à « toutes données nécessaires à la prestation » laisse le prestataire libre de collecter trop large et vous expose en cas de contrôle, puisque c’est vous qui déterminez les moyens.

Quatre stipulations sont déterminantes dans un contexte offshore. D’abord, la restitution et l’effacement en fin de contrat : le prestataire doit, « selon le choix du responsable du traitement, supprime toutes les données à caractère personnel ou les renvoie au responsable du traitement au terme de la prestation de services relatifs au traitement, et détruit les copies existantes ». Prévoyez un délai chiffré — quinze ou trente jours —, une attestation écrite d’effacement, et l’extension expresse aux sauvegardes dans la limite de leur cycle de rotation. Ensuite, l’assistance due au client : aide pour répondre aux demandes d’accès, de rectification ou d’effacement des clients, et aide pour les obligations de sécurité et de notification. Testez la réversibilité avant d’en avoir besoin : une fois par an, demandez au prestataire l’export complet d’un échantillon de dossiers avec leurs pièces jointes, dans un format lisible et réexploitable, et mesurez le délai réel. Un export qui prend trois semaines pour un échantillon prendra trois mois pour tout le portefeuille, et c’est pendant cette fenêtre que les données sont le plus exposées. Faites également tester la purge : suppression d’un lot de dossiers clos, puis contrôle par sondage que les enregistrements, les sauvegardes actives et les caches du logiciel de ticketing ne les restituent plus. Ces exercices, consignés dans un procès-verbal cosigné, valent mieux qu’une clause dormante le jour où vous devrez changer de prestataire dans l’urgence. Troisièmement, l’audit : le prestataire « met à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent article et pour permettre la réalisation d’audits, y compris des inspections, par le responsable du traitement ou un autre auditeur qu’il a mandaté, et contribuer à ces audits. ». Sans logs d’accès au CRM et sans droit d’inspection, ce droit reste théorique. Enfin, la notification des violations : le sous-traitant doit alerter le client « dans les meilleurs délais après en avoir pris connaissance », et le contrat doit imposer un délai opérationnel — vingt-quatre ou quarante-huit heures — avec un contenu minimal (nature, volumétrie, catégories de données, mesures déjà prises), car c’est sur cette alerte que repose votre propre notification à la CNIL « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance ».

Le guide de la CNIL consacré au travail avec un sous-traitant détaille ces clauses et propose des modèles dont vous pouvez vous inspirer, sans les recopier aveuglément : adaptez-les à la hotline (accès distants, enregistrements, décalage horaire qui allonge les délais de réaction). Côté sanctions, le droit des contrats classique complète le RGPD : la partie qui subit l’inexécution peut « refuser d’exécuter ou suspendre l’exécution de sa propre obligation », et « La résolution résulte soit de l’application d’une clause résolutoire soit, en cas d’inexécution suffisamment grave, d’une notification du créancier au débiteur ou d’une décision de justice. ». Insérez donc dans le DPA une clause résolutoire visant expressément le transfert non autorisé, le défaut de notification d’incident et le refus d’audit : ces manquements, graves par nature en matière de données personnelles, justifieront une sortie rapide du contrat. Rappelez-vous que le contrat, une fois signé, s’impose : « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » Et l’exécution doit être loyale : « Les contrats doivent être négociés, formés et exécutés de bonne foi. Cette disposition est d’ordre public. » Un prestataire qui minimise un incident, retient des journaux ou traîne à restituer les données manque à cette exigence, ce qui renforce votre position pour suspendre puis résilier. Pour structurer l’ensemble du montage contractuel — DPA, clauses de transfert, pénalités, réversibilité —, l’accompagnement sur vos contrats commerciaux et vos contrats de prestations avec des sous-traitants permet de verrouiller la chaîne avant l’ouverture des accès.

II. Encadrer le transfert hors UE et savoir couper les flux

A. Ni adéquation ni dérogation : les clauses types et l’évaluation documentée du transfert

Un transfert vers le Maroc, la Tunisie, Madagascar, le Sénégal ou la Côte d’Ivoire n’est pas un traitement comme un autre : le chapitre V du RGPD s’applique en plus du contrat de sous-traitance. Le principe est posé sans détour : un transfert vers un pays tiers « ne peut avoir lieu que si, sous réserve des autres dispositions du présent règlement, les conditions définies dans le présent chapitre sont respectées par le responsable du traitement et le sous-traitant », et « Toutes les dispositions du présent chapitre sont appliquées de manière à ce que le niveau de protection des personnes physiques garanti par le présent règlement ne soit pas compromis. » Trois voies existent : la décision d’adéquation, les garanties appropriées, les dérogations. Pour une hotline offshore, seule la deuxième est praticable, comme le montre l’examen des deux autres.

La décision d’adéquation d’abord : « Un transfert de données à caractère personnel vers un pays tiers ou à une organisation internationale peut avoir lieu lorsque la Commission a constaté par voie de décision que le pays tiers, un territoire ou un ou plusieurs secteurs déterminés dans ce pays tiers, ou l’organisation internationale en question assure un niveau de protection adéquat. », et « Un tel transfert ne nécessite pas d’autorisation spécifique. » Mais la liste des pays reconnus adéquats publiée par la Commission européenne — Andorre, Argentine, Brésil, Canada, Îles Féroé, Guernesey, Israël, Île de Man, Japon, Jersey, Nouvelle-Zélande, Corée du Sud, Suisse, Royaume-Uni, Uruguay, ainsi que les organismes américains certifiés au cadre transatlantique et l’Organisation européenne des brevets — ne comprend ni le Maroc, ni la Tunisie, ni Madagascar, ni aucun pays d’Afrique subsaharienne. Le cadre transatlantique lui-même ne change rien à ce constat : « les États-Unis assurent un niveau adéquat de protection des données à caractère personnel transférées depuis l’Union vers des organisations établies aux États-Unis qui figurent sur la «liste du cadre de protection des données», tenue à jour et publiée par le ministère du commerce, conformément à la section I.3 de l’annexe I. » Autrement dit, un prestataire qui vous répond que les données seraient en sécurité au seul motif que son hébergeur est certifié au Data Privacy Framework confond le régime américain avec celui du pays où travaillent réellement les agents : si la hotline est à Casablanca, le transfert pertinent est celui vers le Maroc, et il réclame des garanties propres. Le cas du groupe international mérite un traitement à part. Quand la hotline est opérée par votre propre filiale marocaine ou tunisienne, les clauses types restent utilisables, mais les règles d’entreprise contraignantes, validées une fois par les autorités, fluidifient l’ensemble des flux intragroupe. La CNIL présente les règles d’entreprise contraignantes comme le code de conduite interne du groupe en matière de transferts, offrant une protection adéquate aux données transférées. La procédure d’approbation dure toutefois de longs mois et suppose un programme de conformité mature, avec délégué à la protection des données, registre central et audits internes : pour une première externalisation vers un prestataire indépendant, les clauses types restent la voie la plus rapide, à condition de les compléter par l’évaluation documentée décrite ci-dessus.

Les dérogations de l’article 49 ne conviennent pas davantage à des flux quotidiens et massifs : le consentement explicite de chaque client après information sur les risques — « la personne concernée a donné son consentement explicite au transfert envisagé, après avoir été informée des risques que ce transfert pouvait comporter pour elle en raison de l’absence de décision d’adéquation et de garanties appropriées » — est illusoire à l’échelle d’un service client, et les autres dérogations visent des situations ponctuelles, pas une externalisation structurelle. Reste la voie des garanties appropriées : « En l’absence de décision en vertu de l’article 45, paragraphe 3, le responsable du traitement ou le sous-traitant ne peut transférer des données à caractère personnel vers un pays tiers ou à une organisation internationale que s’il a prévu des garanties appropriées et à la condition que les personnes concernées disposent de droits opposables et de voies de droit effectives. » Parmi ces garanties figurent « des clauses types de protection des données adoptées par la Commission », c’est-à-dire les clauses de la décision d’exécution du 4 juin 2021, dont le module 2 couvre exactement le transfert du responsable établi dans l’Union vers le sous-traitant établi hors Union. Le guide de la CNIL pour transférer des données hors de l’Union européenne et son cadre général des transferts prévu par le RGPD décrivent la même démarche pas à pas.

Signer les clauses types ne suffit toutefois pas : depuis l’arrêt Schrems II, la Cour de justice impose des exigences complémentaires pour tout transfert fondé sur des clauses types, et la CNIL renvoie à ce titre à l’évaluation des transferts et aux mesures supplémentaires qui garantissent le plein effet des garanties appropriées de l’article 46 du RGPD. L’exportateur doit donc vérifier que le droit du pays de destination ne ruine pas les garanties contractuelles : les droits des personnes doivent bénéficier, dans le pays tiers, d’un niveau de protection équivalent en substance à celui garanti dans l’Union. Concrètement, la clause 14 des clauses types impose aux parties de garantir « qu’elles n’ont aucune raison de croire que la législation et les pratiques du pays tiers de destination applicables au traitement des données à caractère personnel par l’importateur de données, notamment les exigences en matière de divulgation de données à caractère personnel ou les mesures autorisant l’accès des autorités publiques à ces données, empêchent l’importateur de données de s’acquitter des obligations qui lui incombent en vertu des présentes clauses. » Cette évaluation d’impact du transfert, souvent appelée TIA, doit être écrite, datée et conservée : nature des données de la hotline, volumétrie, durée de conservation, chiffrement des flux et des postes, cloisonnement des accès, examen du cadre local d’accès des autorités, et « toute garantie contractuelle, technique ou organisationnelle pertinente » ajoutée pour compléter les clauses. Le Comité européen de la protection des données a publié des recommandations sur les mesures supplémentaires qui garantissent le plein effet des garanties appropriées de l’article 46, et la CNIL y renvoie dans son cadre général des transferts hors UE. La méthode tient en six étapes : recenser ses transferts, identifier l’outil utilisé, évaluer son efficacité au regard du droit du pays de destination, adopter des mesures complémentaires, accomplir les démarches procédurales, puis réévaluer à intervalles réguliers. C’est ce dossier d’évaluation, daté et signé, qu’un contrôleur vous demandera en premier, bien avant les clauses elles-mêmes. Tenez-le à jour à chaque changement de prestataire, d’hébergeur ou de volumétrie, car une évaluation figée à la date de signature ne protège plus rien deux ans plus tard. Ajoutez la clause 9 sur la chaîne de sous-traitance : tout sous-traitant ultérieur n’est recruté « au moyen d’un contrat écrit qui prévoit, en substance, les mêmes obligations en matière de protection des données que celles qui lient l’importateur de données au titre des présentes clauses », et « L’importateur de données reste pleinement responsable à l’égard de l’exportateur de données de l’exécution des obligations qui incombent au sous-traitant ultérieur en vertu du contrat qu’il a conclu avec lui. » Enfin, anticipez l’accès des autorités locales : l’importateur doit informer sans délai l’exportateur « s’il reçoit une demande juridiquement contraignante d’une autorité publique, y compris judiciaire, en vertu de la législation du pays de destination en vue de la divulgation de données à caractère personnel transférées au titre des présentes clauses ». Sans cette clause activée et sans registre des transferts tenu à jour, votre dossier de conformité ne tiendra pas devant la CNIL, dont les amendes doivent rester, dans chaque cas, « effectives, proportionnées et dissuasives ». Concrètement, tenez un registre des transferts distinct du registre des traitements : pour chaque flux vers la hotline, le pays de destination, l’outil juridique retenu avec sa date de signature, la référence de l’évaluation du droit local, la liste des sous-traitants ultérieurs et la date de la dernière réévaluation. Complétez-le par l’information des clients : vos mentions de confidentialité, vos conditions générales et votre message d’accueil téléphonique doivent signaler que les appels peuvent être traités depuis un pays hors Union européenne, avec un lien vers la page qui décrit les garanties. Un client qui découvre le transfert au détour d’un incident est un plaignant presque assuré devant la CNIL ; un client informé au départ reste un client, même en cas de difficulté.

B. Suspendre, résilier et obtenir réparation quand le prestataire dérape

Le scénario le plus fréquent n’est pas la cyberattaque spectaculaire, mais la dérive silencieuse : le prestataire change d’hébergeur sans autorisation, conserve les enregistrements au-delà de la durée convenue, tarde à notifier un incident, ou refuse l’audit annuel. La première mesure est conservatoire : couper les flux. Les clauses types l’organisent expressément — « l’exportateur de données suspend le transfert de données à caractère personnel à l’importateur de données jusqu’à ce que le respect des présentes clauses soit à nouveau garanti ou que le contrat soit résilié. » Techniquement, cela signifie révoquer les accès VPN et au CRM, suspendre la réplication vers les serveurs du prestataire, basculer les appels vers une équipe interne ou un prestataire de repli, et consigner l’heure exacte de la coupure dans le registre. Préparez le plan de bascule avant la crise : équipe interne minimale formée aux outils, prestataire de repli déjà référencé avec un DPA signé et des accès techniques testés, procédure de redirection des numéros et des files d’appels, message d’attente qui prévient d’un allongement des délais. Une suspension décidée sans plan de continuité se paie en appels perdus et en clients mécontents, et la pression commerciale devient alors un argument pour rouvrir les flux trop tôt, avant la fin de la régularisation. La suspension doit durer jusqu’au rétablissement effectif des garanties, pas jusqu’au prochain pic d’appels.

Juridiquement, l’exportateur qui s’abstient de suspendre alors qu’il connaît la violation prend un risque propre, car les clauses types lui imposent déjà de suspendre jusqu’au rétablissement des garanties, et l’autorité dispose du pouvoir d’« ordonner la suspension des flux de données adressés à un destinataire situé dans un pays tiers ou à une organisation internationale », voire d’« imposer une limitation temporaire ou définitive, y compris une interdiction, du traitement ». Autant suspendre vous-même, de façon tracée, plutôt que de subir l’injonction.

La deuxième mesure est contractuelle. Mettez le prestataire en demeure par écrit, en visant précisément les clauses violées — article 28 du DPA, clauses 9, 14 ou 16 des clauses types — et en impartissant un délai de régularisation court, de huit à quinze jours compte tenu du risque. Le droit civil français appuie la manœuvre : « Une partie peut suspendre l’exécution de son obligation dès lors qu’il est manifeste que son cocontractant ne s’exécutera pas à l’échéance et que les conséquences de cette inexécution sont suffisamment graves pour elle. » Si la violation persiste, la résiliation suit : les clauses types ouvrent ce droit notamment lorsque le respect des clauses n’est pas rétabli « dans un délai raisonnable et, en tout état de cause, dans un délai d’un mois à compter de la suspension », et le droit commun impose, « Sauf urgence, il doit préalablement mettre en demeure le débiteur défaillant de satisfaire à son engagement dans un délai raisonnable. » À la résiliation, exigez l’exécution immédiate de la restitution : « Les données à caractère personnel qui ont été transférées avant la résiliation du contrat au titre du paragraphe c) sont immédiatement restituées à l’exportateur de données ou effacées dans leur intégralité, à la convenance de celui-ci. » Faites-vous remettre les journaux d’effacement, révoquez les derniers accès techniques, et vérifiez que les sous-traitants ultérieurs ont eux aussi purgé leurs copies.

La troisième mesure est contentieuse et financière. Si des clients ont subi un préjudice — démarchage issu d’une fuite, usurpation d’identité, temps perdu à faire valoir leurs droits — le règlement ouvre une action directe : « Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. » Le client lésé agit contre vous, responsable du traitement, puis vous vous retournez contre le prestataire sur le fondement du DPA, des pénalités contractuelles et du droit commun de la responsabilité. Le droit commun appuie ce recours : « Le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, s’il ne justifie pas que l’exécution a été empêchée par la force majeure. » Pensez surtout à la preuve, car « Celui qui réclame l’exécution d’une obligation doit la prouver. » Conservez les journaux d’accès, les constats d’huissier de justice des flux non autorisés, les échanges de mise en demeure et les attestations d’effacement : sans ces pièces, même le dossier le mieux fondé en droit perd sa force devant le juge. L’actualité des contrôles montre que l’époque de l’indulgence est révolue : dans son bilan des sanctions pour 2025, la CNIL fait état de 83 sanctions prononcées pour un montant total de 486 839 500 euros d’amendes, dont 78 amendes, 27 assorties d’injonctions sous astreinte, et 3 liquidations d’astreinte pour des organismes qui n’avaient pas exécuté les ordres donnés. Seize décisions ont été prises par la formation restreinte selon la procédure ordinaire, et quatre l’ont été en coopération avec les homologues européens dans le cadre du guichet unique du RGPD : une hotline offshore, par nature transfrontalière, relève typiquement de cette coopération. Une plateforme qui expose des dizaines de milliers de fiches clients sans clauses types ni évaluation documentée présente un profil de risque comparable, à son échelle, et le défaut d’exécution d’une injonction fait courir le compteur de l’astreinte chaque jour. La position de la CNIL sur la nouvelle décision d’adéquation avec les États-Unis confirme d’ailleurs que le cadre transatlantique ne dispense pas d’examiner chaque transfert vers les autres pays tiers.

Conclusion : une externalisation pilotée, pas subie

Externaliser sa hotline au Maroc, en Tunisie ou à Madagascar reste une décision de gestion légitime, à condition de la traiter comme un transfert de données à risque et non comme une simple commande de prestations. Retenez la séquence en huit points. Un, qualifier les rôles par écrit avant tout flux : qui est responsable, qui est sous-traitant, qui sont les sous-traitants ultérieurs et dans quels pays. Deux, signer un DPA qui nomme chacun d’eux, interdit toute réutilisation et impose notification d’incident en vingt-quatre à quarante-huit heures. Trois, adosser chaque transfert aux clauses types du 4 juin 2021, avec le module correspondant à votre chaîne. Quatre, rédiger l’évaluation du droit local, la dater et la réévaluer à chaque changement. Cinq, tenir un registre des flux, informer les clients du transfert et tracer les accès. Six, tester chaque année l’audit, l’export de réversibilité et la purge. Sept, préparer le plan de bascule avant la crise. Huit, au premier manquement grave, suspendre, mettre en demeure sur les clauses précises, puis résilier et faire restituer ou effacer dans le mois, preuves à l’appui. Au premier manquement grave — sous-traitant surprise, incident tu, audit refusé — suspendez les accès, mettez en demeure sur les clauses précises, puis résiliez et faites restituer ou effacer les données dans le mois. Cette discipline protège vos clients, préserve votre responsabilité devant la CNIL et vous donne, pièces à l’appui, les moyens de vous retourner contre un prestataire défaillant plutôt que de payer seul la facture du transfert.

Besoin d’un avis rapide sur votre dossier

Vous externalisez votre support client hors de l’Union européenne, ou votre prestataire transfère vos données sans garanties suffisantes ? Obtenez un avis sur votre dossier en numérique et données personnelles avec Maître Reda KOHEN, avocat au Barreau de Paris. Consultation téléphonique en 48 heures avec un avocat du cabinet. Appelez le 06 46 60 58 22 ou écrivez via la page formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».