Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Article généré par une intelligence artificielle, selon un processus conçu et contrôlé par le cabinet

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Prestataire SaaS ou informatique sans contrat RGPD : imposer les clauses de l’article 28, auditer, résilier et obtenir réparation (2026)

Vous avez confié votre gestion de la relation client, votre paie, votre messagerie ou votre support à un prestataire SaaS ou à une société de services informatiques, et le contrat signé ne dit rien, ou presque, des données personnelles traitées dans ce cadre. Les adresses électroniques de vos clients, les bulletins de paie de vos salariés ou les tickets d’assistance circulent sur des serveurs que vous ne maîtrisez pas, entre les mains d’équipes que vous n’avez jamais auditées. La question n’est pas théorique : c’est vous, entreprise cliente, qui répondez en premier lieu devant la CNIL et devant les personnes concernées, car c’est vous qui avez décidé de recourir à cet outil et qui en attendez le service.

Le règlement général sur la protection des données impose pourtant un cadre précis à cette relation. Lorsqu’un traitement est effectué pour le compte d’un responsable du traitement, celui-ci ne fait appel qu’à des sous-traitants présentant des garanties suffisantes, et le traitement par le sous-traitant est régi par un contrat ou un autre acte juridique qui en fixe l’objet, la durée, la nature, la finalité, les types de données et les obligations de chacun. Sans ce contrat, la chaîne de responsabilités se brouille : le prestataire traite des données sans instructions documentées, conserve des copies après la fin de la mission, fait appel à ses propres sous-traitants sans autorisation, et vous découvrez l’ampleur du problème au moment d’une fuite, d’un contrôle ou d’une plainte d’un salarié.

Cet article décrit la méthode complète : identifier les traitements, les parties et les rôles avant de signer ou de régulariser, imposer les huit clauses verrous de l’article 28 du RGPD, puis mobiliser les leviers contractuels, judiciaires et administratifs quand le prestataire refuse de se mettre en conformité ou manque à ses obligations. Les développements s’appuient sur les textes en vigueur vérifiés à la date de publication, sur un jugement récent du tribunal judiciaire de Paris qui tranche la qualification de sous-traitant d’un prestataire d’enquête, et sur une décision du Conseil d’État de novembre 2025 qui confirme une sanction de la CNIL.

I. Identifier les traitements, les parties et les rôles avant de signer ou de régulariser

A. Responsable du traitement, sous-traitant ou coresponsable : le critère des finalités et des moyens

Tout commence par la qualification des acteurs, car le RGPD n’attache pas les mêmes obligations à chacun. L’article 4 du règlement définit le responsable du traitement comme la personne qui, seule ou conjointement avec d’autres, détermine les finalités et les moyens du traitement, et le sous-traitant comme celui qui traite des données à caractère personnel pour le compte du responsable du traitement. La formule décisive tient en deux mots : finalités et moyens. Celui qui décide pourquoi et comment les données sont traitées endosse la responsabilité première ; celui qui exécute pour le compte d’autrui reste tenu d’obligations propres, mais secondes.

Cette distinction se joue sur les faits, jamais sur l’étiquette posée par le contrat. Un prestataire qualifié de simple exécutant dans une annexe commerciale peut être requalifié en responsable du traitement s’il détermine dans les faits les finalités et les moyens, et l’article 28, paragraphe 10, du règlement le prévoit expressément : si, en violation du règlement, un sous-traitant détermine les finalités et les moyens du traitement, il est considéré comme un responsable du traitement pour ce qui concerne ce traitement. À l’inverse, un prestataire qui fournit une solution dite clé en main, héberge les données et choisit ses propres outils techniques demeure sous-traitant dès lors qu’il n’arrête ni la finalité du traitement ni les catégories de données collectées. La CNIL le rappelle dans l’avis qu’elle a rendu le 25 juillet 2024 et que reprend le tribunal judiciaire de Paris : le sous-traitant traite des données pour le compte d’un responsable ou fournit une solution clé en main tout en traitant effectivement des données à caractère personnel.

Entre ces deux pôles existe la coresponsabilité. L’article 26 du RGPD vise les situations où deux organismes ou plus déterminent conjointement les finalités et les moyens : ils doivent alors définir de manière transparente leurs obligations respectives, notamment en ce qui concerne l’exercice des droits des personnes. En pratique SaaS, la coresponsabilité apparaît quand le prestataire réutilise les données de ses clients pour améliorer ses propres modèles, pour sa prospection ou pour des statistiques propres, au-delà de la prestation commandée. Les lignes directrices 07/2020 du Comité européen de la protection des données sur les notions de responsable du traitement et de sous-traitant, disponibles en français, fournissent un faisceau d’indices pour trancher : qui a décidé de créer le traitement, qui en retire le bénéfice principal, qui donne les instructions, qui est l’interlocuteur des personnes concernées. La CNIL propose le même exercice de qualification dans sa page dédiée à l’identification du rôle de chaque acteur.

Le jugement du tribunal judiciaire de Paris du 30 janvier 2025 (5e chambre, 2e section, RG 20/12149, texte intégral sur le portail open data des décisions de justice) illustre parfaitement ce raisonnement. Un salarié contestait une enquête externalisée confiée par son employeur, la société TotalEnergies, à un prestataire spécialisé dans les risques psychosociaux, la société Stimulus. Le demandeur soutenait que ce prestataire devait répondre comme responsable principal ou conjoint, voire comme sous-traitant tenu à réparation sur le fondement de l’article 82 du RGPD, au motif qu’il avait collecté des données au-delà des nom, prénom et adresse électronique qu’il était habilité à traiter. Le tribunal écarte d’abord une catégorie qui n’existe pas dans le règlement, celle de traitant illégitime, puis refuse la qualification de responsable, principal ou conjoint, au sens des articles 4 et 26 : il ne revenait pas au prestataire de déterminer la finalité du traitement et ses moyens, comme l’admettait l’employeur lui-même dans ses écritures. La preuve décisive vient des documents contractuels et de l’avenant produits par le prestataire, par lesquels l’employeur cadre la mission, définit les finalités et les moyens et limite la collecte au nom, au prénom et à l’adresse électronique. Le choix du comité ad hoc, l’organisation des auditions, l’outil de visioconférence, la nature des données et l’information des participants par note explicative relèvent de l’employeur, qui a géré l’outil et défini les conditions du traitement. Le tribunal en déduit que le prestataire ne peut être qualifié que de sous-traitant, puisqu’il exécute les opérations de traitement pour le compte du responsable, sur commande, sans définir par lui-même les finalités. Cette décision enseigne aux entreprises clientes une règle opérationnelle : faites encadrer chaque mission par un écrit qui fixe les finalités, les moyens et les données autorisées, et conservez-en la preuve, car ce contrat protège les deux parties, le responsable comme le sous-traitant.

Dernier verrou de cette cartographie des rôles : l’article 29 du RGPD dispose que le sous-traitant et toute personne agissant sous son autorité qui a accès aux données ne peut les traiter que sur instruction du responsable du traitement, sauf obligation résultant du droit de l’Union ou d’un État membre. Un prestataire SaaS qui exploite vos données pour son propre compte, sans instruction documentée, sort du cadre de la sous-traitance et s’expose à la requalification de l’article 28, paragraphe 10.

B. Cartographier le traitement SaaS : registre, base légale, minimisation, sécurité et notification des violations

Avant d’écrire le moindre contrat, l’entreprise cliente dresse l’inventaire exact de ce que le prestataire fera de ses données. L’article 30 du RGPD impose à chaque responsable du traitement de tenir un registre des activités de traitement, qui mentionne les finalités, les catégories de personnes concernées et de données, les destinataires, les transferts éventuels vers des pays tiers, les délais d’effacement et les mesures de sécurité. Le sous-traitant tient de son côté un registre des catégories d’activités effectuées pour le compte de chaque responsable. Sans cet inventaire partagé, le contrat de sous-traitance décrit un traitement imaginaire et les clauses de sécurité restent des formules creuses.

La base légale du traitement mérite le même examen. L’article 6 du RGPD énumère les fondements admis : consentement, exécution d’un contrat, obligation légale, sauvegarde d’intérêts vitaux, mission d’intérêt public et intérêt légitime. Dans la relation avec un prestataire SaaS, la base légale du traitement effectué pour le compte du client est le plus souvent l’exécution du contrat passé avec la personne concernée ou l’intérêt légitime de l’entreprise, parfois une obligation légale. Le jugement parisien du 30 janvier 2025 valide cette démarche : le traitement lié à l’enquête reposait sur les obligations de l’employeur en matière de santé et de lutte contre le harcèlement, issues des articles L.4121-1 et L.1152-4 du code du travail, le premier imposant à l’employeur de prendre les mesures nécessaires pour protéger la santé physique et mentale des travailleurs, le second lui enjoignant de prévenir les agissements de harcèlement moral. Le tribunal juge le traitement licite car nécessaire au respect de ces obligations, et précise que la base légale avait été indiquée dans les convocations avant toute collecte. Transposée au contrat SaaS, la leçon est directe : mentionnez la base légale de chaque traitement confié dans l’annexe descriptive, car elle conditionne les droits des personnes, notamment le droit d’opposition, dont le tribunal rappelle qu’il n’a pas la même portée quand le traitement repose sur une obligation légale.

La minimisation découle de l’article 5 du RGPD, qui exige des données adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités, puis conservées sous une forme permettant l’identification pendant une durée n’excédant pas celle nécessaire à ces finalités. Le tribunal parisien applique ce contrôle de proportionnalité : il constate qu’il n’est pas établi que les informations collectées soient disproportionnées par rapport à la finalité de l’étude, que le rapport est marqué confidentiel sur chaque page et qu’aucune diffusion au-delà de la restitution aux membres du comité, eux-mêmes tenus à la discrétion, n’est démontrée. Pour un outil SaaS, la traduction contractuelle consiste à lister limitativement les catégories de données hébergées, à interdire la collecte de données sensibles non prévues et à fixer des durées de conservation par catégorie, avec effacement ou anonymisation à l’échéance.

La sécurité forme le quatrième pilier de la cartographie. L’article 32 du RGPD impose au responsable et au sous-traitant des mesures techniques et organisationnelles appropriées, compte tenu de l’état des connaissances, des coûts, de la nature et des finalités du traitement ainsi que des risques : pseudonymisation et chiffrement, moyens de garantir la confidentialité, l’intégrité, la disponibilité et la résilience des systèmes, procédure de rétablissement rapide, processus d’évaluation régulière de l’efficacité. Le guide de la CNIL consacré aux sous-traitants et sa page travailler avec un sous-traitant détaillent les diligences attendues : vérifier les garanties du prestataire avant de le choisir, exiger des engagements de sécurité mesurables, organiser le suivi. Un contrat SaaS sérieux reprend ces mesures en annexe technique, avec des indicateurs vérifiables : chiffrement au repos et en transit, journalisation des accès, gestion des habilitations, sauvegardes testées, délais de correction des vulnérabilités.

Enfin, la cartographie anticipe la violation de données. L’article 33 du RGPD oblige le responsable à notifier la violation à l’autorité de contrôle dans les 72 heures, sauf risque improbable pour les droits des personnes, et son paragraphe 2 impose au sous-traitant de notifier au responsable toute violation dans les meilleurs délais après en avoir pris connaissance. L’article 34 organise la communication aux personnes concernées quand le risque est élevé. Concrètement, le contrat SaaS doit prévoir qui détecte, qui qualifie, qui notifie et dans quels délais, avec un circuit d’alerte opérationnel jour et nuit, car une violation découverte un vendredi soir par l’hébergeur ne peut attendre le retour du délégué à la protection des données le lundi matin. La CNIL propose un service en ligne de notification des violations que le responsable doit pouvoir saisir sans délai, ce qui suppose que le prestataire l’ait informé à temps et avec les éléments nécessaires à la qualification.

II. Imposer le contrat de l’article 28 puis agir face au refus ou au manquement

A. Le contrat écrit et ses huit clauses verrous

L’article 28, paragraphe 3, du RGPD ne se contente pas d’exiger un contrat : il en dicte le contenu minimal. Le contrat ou l’acte juridique qui lie le sous-traitant définit l’objet et la durée du traitement, la nature et la finalité du traitement, le type de données à caractère personnel et les catégories de personnes concernées, ainsi que les obligations et les droits du responsable du traitement. L’article 28, paragraphe 9, ajoute que cet acte se présente sous une forme écrite, y compris électronique. Un bon de commande, des conditions générales client ou un échange d’e-mails ne suffisent donc pas quand ils n’encadrent aucun de ces éléments. Huit stipulations, correspondant aux points a à h du paragraphe 3, forment les verrous à contrôler ligne à ligne.

Premièrement, le sous-traitant ne traite les données que sur instruction documentée du responsable, y compris pour les transferts vers un pays tiers ou une organisation internationale, sauf obligation du droit de l’Union ou d’un État membre, auquel cas il informe le responsable avant le traitement. Cette clause fonde tout l’édifice : sans instructions écrites, le prestataire agit à sa main et le responsable ne peut démontrer sa maîtrise du traitement, en violation du principe de responsabilité de l’article 24 du RGPD. En pratique, les instructions prennent la forme d’une annexe descriptive et d’ordres écrits pour toute opération sensible : migration, extraction à des fins de support, transfert.

Deuxièmement, les personnes autorisées à traiter les données s’engagent à respecter la confidentialité ou sont soumises à une obligation légale appropriée. Le tribunal parisien relève que la consultante chargée de l’enquête avait signé son engagement de confidentialité et que les documents de confidentialité signés par les protagonistes figuraient au dossier. Exigez la liste des profils habilités chez le prestataire, la signature d’engagements individuels et la traçabilité des accès.

Troisièmement, le sous-traitant prend toutes les mesures requises en vertu de l’article 32. La clause renvoie à l’annexe technique de sécurité décrite plus haut et prévoit sa révision périodique, car une mesure appropriée en 2024 peut devenir insuffisante deux ans plus tard.

Quatrièmement, le respect des conditions de recours à un autre sous-traitant. L’article 28, paragraphe 2, interdit au sous-traitant de recruter un sous-prestataire sans autorisation écrite préalable, spécifique ou générale, du responsable, et le paragraphe 4 impose de répercuter par contrat les mêmes obligations de protection des données, le sous-traitant initial demeurant pleinement responsable devant le responsable de l’exécution de ses obligations par l’autre sous-traitant. Pour un SaaS qui s’appuie sur un hébergeur cloud, un outil d’analyse ou un support externalisé, cette cascade contractuelle est vitale : demandez la liste des sous-traitants ultérieurs, le pays d’hébergement de chacun et un droit d’objection avant tout changement.

Cinquièmement, l’assistance aux demandes d’exercice des droits. Le sous-traitant aide le responsable, par des mesures techniques et organisationnelles appropriées, à donner suite aux demandes d’accès, de rectification, d’effacement, de limitation ou de portabilité. Le tribunal parisien reprend l’avis de la CNIL du 25 juillet 2024 : le sous-traitant doit aider le donneur d’ordre dans le traitement de ces demandes, mais il n’est pas tenu d’y répondre directement, et c’est à bon droit que la société Stimulus avait transmis les demandes à l’employeur, seul responsable. Le contrat SaaS doit donc prévoir un délai de transmission des demandes reçues par le prestataire, un format d’extraction exploitable et une assistance à l’effacement, sans organiser un guichet parallèle qui brouillerait les responsabilités.

Sixièmement, l’assistance au respect des obligations des articles 32 à 36, compte tenu de la nature du traitement et des informations du sous-traitant : sécurité, notification des violations, analyse d’impact, consultation préalable de l’autorité. Sur l’analyse d’impact, le jugement parisien apporte une nuance utile : l’étude d’impact n’est pas systématique et le demandeur ne démontrait pas qu’elle s’imposait pour ce traitement. N’exigez une analyse d’impact que pour les traitements susceptibles d’engendrer un risque élevé, mais prévoyez l’assistance documentaire du prestataire quand elle s’impose.

Septièmement, le sort des données au terme de la prestation : selon le choix du responsable, le sous-traitant supprime toutes les données ou les lui renvoie, puis détruit les copies existantes, sauf obligation légale de conservation. Cette clause de réversibilité conditionne toute sortie de contrat. Elle fait l’objet de développements dédiés dans notre article consacré au prestataire qui conserve vos données après la fin du contrat et les réutilise, avec les démarches pour exiger la suppression ou la restitution, saisir la CNIL et le juge et obtenir réparation, dont la canonical est vérifiée : fixez le format de restitution, le délai, l’attestation de destruction et le sort des sauvegardes.

Huitièmement, l’audit : le sous-traitant met à disposition toutes les informations nécessaires pour démontrer le respect de l’article 28 et permet la réalisation d’audits, y compris d’inspections, par le responsable ou un auditeur mandaté, et y contribue. Sans droit d’audit exercé, la clause reste lettre morte : programmez un audit initial avant la mise en production, puis des contrôles périodiques, et conservez les rapports. Le même point h ajoute une protection symétrique : si une instruction lui paraît violer le règlement, le sous-traitant en informe immédiatement le responsable. Cette alerte écrite protège le prestataire diligent et signale au client les consignes à corriger.

Deux ressources officielles facilitent la rédaction. D’une part, la décision d’exécution (UE) 2021/915 de la Commission du 4 juin 2021 relative aux clauses contractuelles types entre responsables du traitement et sous-traitants, dont la CNIL présente la version française sur sa page dédiée aux clauses contractuelles types : le contrat peut être fondé en tout ou en partie sur ces clauses, y compris dans le cadre d’une certification. D’autre part, les exemples de clauses de la CNIL, proposés dans l’attente de ces clauses types, restent une base de travail pour les annexes descriptives.

Enfin, l’article 28, paragraphe 1, impose au responsable de ne faire appel qu’à des sous-traitants présentant des garanties suffisantes de mesures appropriées. Cette diligence préalable se documente : questionnaire de sécurité, certifications et codes de conduite approuvés au sens des articles 40 et 42, références clients, audit initial. Une entreprise qui choisit un prestataire au seul critère du prix, sans vérifier ses garanties, manque elle-même à son obligation et affaiblit sa position en cas de litige ultérieur.

B. Les leviers d’action quand le prestataire refuse de se mettre en conformité ou manque à ses obligations

Quand l’audit révèle l’absence de contrat, des instructions inexistantes, des sous-traitants ultérieurs non déclarés ou une conservation abusive, l’entreprise cliente gradue sa réponse. La première marche reste la mise en demeure écrite : décrivez précisément chaque manquement, visez la clause du contrat et l’article du règlement concernés, fixez un délai raisonnable de régularisation et annoncez les sanctions envisagées. Cette lettre ne constitue pas une simple formalité : en matière de résolution unilatérale, l’article 1226 du code civil exige, sauf urgence, une mise en demeure préalable mentionnant expressément qu’à défaut d’exécution le créancier sera en droit de résoudre le contrat. Une mise en demeure bien rédigée conditionne donc la suite et fige la preuve du refus.

Le droit commun des contrats fournit l’arsenal des sanctions. L’article 1217 du code civil permet au créancier d’une obligation inexécutée ou imparfaitement exécutée de refuser ou suspendre sa propre exécution, de poursuivre l’exécution forcée, d’obtenir une réduction du prix, de provoquer la résolution du contrat et de demander réparation, ces sanctions pouvant être cumulées quand elles ne sont pas incompatibles. Concrètement, l’entreprise peut suspendre le paiement des redevances SaaS tant que le prestataire n’encadre pas les traitements, exiger la signature de l’avenant de sous-traitance sous astreinte contractuelle et solliciter une réduction du prix pour la période de non-conformité. L’article 1224 du code civil précise que la résolution résulte de la clause résolutoire, d’une notification du créancier en cas d’inexécution suffisamment grave ou d’une décision de justice. Vérifiez donc si votre contrat SaaS contient une clause résolutoire pour manquement aux obligations de conformité, et à défaut, recourez à la résolution par notification en motivant la gravité : traitement de données sensibles sans base légale, transferts hors Union européenne sans encadrement, refus d’audit. Le débiteur peut toujours saisir le juge pour contester la résolution, et le créancier doit alors prouver la gravité de l’inexécution : conservez le rapport d’audit, les échanges et les constats techniques. Les dommages et intérêts de l’article 1231-1 du code civil complètent le dispositif pour le surcoût de migration vers un nouveau prestataire, la perte d’exploitation et l’atteinte à la réputation.

Le RGPD ouvre une seconde voie, indemnitaire, devant le juge judiciaire. Son article 82 reconnaît à toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement le droit d’obtenir réparation du responsable du traitement ou du sous-traitant. Le paragraphe 2 module le régime : le responsable répond du dommage causé par un traitement violant le règlement, tandis que le sous-traitant n’en répond que s’il a méconnu les obligations qui lui incombent spécifiquement ou s’il a agi en dehors des instructions licites du responsable ou contrairement à celles-ci. Le paragraphe 3 exonère celui qui prouve que le fait dommageable ne lui est nullement imputable. Quand plusieurs acteurs participent au même traitement, le paragraphe 4 les tient chacun pour responsables de la totalité du dommage afin de garantir une réparation effective à la personne concernée, et le paragraphe 5 organise le recours contributif entre eux selon leur part de responsabilité. Le paragraphe 6 renvoie les actions aux juridictions compétentes en vertu du droit national, conformément à l’article 79, paragraphe 2, qui ouvre l’action soit devant les juridictions de l’État membre où le responsable ou le sous-traitant a un établissement, soit devant celles de l’État membre du lieu de résidence habituelle de la personne concernée. Une entreprise établie en France assigne donc utilement devant le tribunal judiciaire de son siège, et le contentieux parisien en fournit un exemple topique.

Le jugement du 30 janvier 2025 montre toutefois l’exigence probatoire de cette action. Le demandeur, qui invoquait un préjudice d’angoisse et un préjudice financier lié à son licenciement, est débouté de l’ensemble de ses demandes. Le tribunal relève qu’il ne démontre pas quelles données personnelles auraient été collectées illicitement, que l’étude d’impact ne s’imposait pas systématiquement, que le droit d’accès n’est ni allégué ni démontré comme méconnu par le sous-traitant, que les informations ne sont pas établies comme disproportionnées et qu’aucune diffusion au-delà de la restitution encadrée n’est prouvée. La méthode à retenir pour l’entreprise cliente est symétrique : pour obtenir réparation du prestataire, documentez la violation précise de telle clause et de tel article, chiffrez le dommage poste par poste avec pièces comptables et techniques, et établissez le lien entre les deux. Les affirmations générales sur l’intrusion ou la partialité d’un traitement ne suffisent pas, et le prestataire qui prouve qu’il a respecté les instructions documentées et les obligations propres aux sous-traitants s’exonère.

La troisième voie passe par la CNIL. Toute personne peut adresser une plainte à l’autorité, et l’entreprise cliente elle-même, en tant que responsable, peut signaler les agissements de son prestataire, sans préjudice de son obligation de coopérer loyalement avec l’autorité. L’article 31 du RGPD et l’article 18 de la loi du 6 janvier 1978 imposent aux responsables de traitement ce devoir de coopération. Les manquements aux obligations des articles 25 à 39 du règlement, qui incluent l’article 28, exposent à des amendes administratives pouvant s’élever jusqu’à 10 000 000 euros ou, pour une entreprise, jusqu’à 2 % du chiffre d’affaires annuel mondial, en vertu de l’article 83, paragraphe 4, l’amende devant rester effective, proportionnée et dissuasive. La CNIL peut également prononcer des injonctions, y compris sous astreinte, et mettre en demeure sur le fondement du II de l’article 20 de la loi de 1978.

La décision du Conseil d’État du 28 novembre 2025 (10e chambre, n° 499566, texte intégral sur Legifrance) confirme la fermeté du triptyque injonction, astreinte et sanction. La société Timework-it contestait une décision de la formation restreinte de la CNIL du 26 septembre 2024 lui infligeant 15 000 euros d’amende et lui enjoignant de répondre à une demande d’effacement dans un délai d’un mois sous astreinte de 50 euros par jour de retard. Le Conseil d’État rejette la requête : la société, qui n’avait répondu ni aux deux messages de la personne concernée d’octobre et novembre 2022, ni aux rappels et relances de la CNIL de décembre 2022 à janvier 2024, avait méconnu son obligation de suite donnée aux demandes d’effacement, prévue au paragraphe 3 de l’article 12 du RGPD combiné à l’article 17, ainsi que son obligation de coopération. Le fait de n’effacer les données qu’en novembre 2024, après la sanction, ne répare pas les manquements constatés. Pour l’entreprise cliente d’un SaaS, l’enseignement est double : conservez la preuve de chaque demande adressée au prestataire et de chaque relance, car le silence documenté du prestataire fonde à la fois la résolution du contrat et le signalement à l’autorité ; et répondez vous-même sans délai aux personnes concernées, car votre propre inertie vous exposerait à la même sanction, y compris quand le manquement technique provient du prestataire.

Conclusion

Le prestataire SaaS ou informatique qui traite vos données sans contrat conforme n’est pas un simple risque théorique : il engage votre responsabilité de responsable du traitement, affaiblit votre position en cas de fuite et complique toute sortie de contrat. La méthode tient en cinq réflexes : qualifier chaque acteur au regard des finalités et des moyens réellement exercés, cartographier les traitements dans des registres partagés, imposer l’écrit de l’article 28 avec ses huit clauses verrous et un droit d’audit exercé, mettre en demeure avec précision avant de suspendre, résoudre ou assigner, et documenter chaque preuve pour l’action indemnitaire comme pour la plainte devant la CNIL. Menée avec rigueur, cette discipline transforme une relation de dépendance technique en relation contractuelle maîtrisée, où le prestataire qui respecte les instructions documentées se protège et où le client qui exige la conformité se donne les moyens d’agir.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».