La liste des sanctions CNIL publiée le 14 avril 2026 rappelle un point très concret pour les entreprises : le RGPD ne se limite pas à une bannière cookies ou à une politique de confidentialité. En 2026, plusieurs décisions mentionnent le défaut de sécurité, la durée de conservation, le registre des traitements, la notification des violations de données et l’encadrement des relations entre responsable de traitement et sous-traitant.
Le signal est important pour les dirigeants, les DSI, les responsables marketing, les cabinets de conseil, les éditeurs SaaS, les agences web, les prestataires RH, les hébergeurs, les plateformes de réservation et les sous-traitants informatiques. Une entreprise peut être sanctionnée alors même que le problème vient d’un prestataire, si elle n’a pas cadré le contrat, les accès, la durée de conservation, la chaîne de sous-traitance ou la réaction en cas d’incident.
La demande Google confirme l’enjeu : les requêtes « sous traitant RGPD », « registre RGPD », « registre de traitement », « contrat de sous traitance RGPD » ou « registre des activités de traitement » ne traduisent pas seulement une recherche documentaire. Elles viennent souvent d’une entreprise qui doit signer un contrat, répondre à un client, préparer un audit, corriger une non-conformité ou réagir après une fuite de données.
Cet article relève du droit des affaires, car le risque se joue dans le contrat commercial autant que dans la conformité informatique : qui décide des finalités, qui héberge les données, qui peut les consulter, qui notifie l’incident, qui paie en cas de sanction ou de réclamation client.
Pourquoi le sujet devient chaud en 2026
La CNIL a publié, pour 2026, plusieurs sanctions dans lesquelles reviennent les mêmes thèmes : durée de conservation excessive, défaut de sécurité, information insuffisante, registre incomplet, analyse d’impact absente ou relation mal encadrée avec un sous-traitant. Deux lignes sont particulièrement parlantes : le 26 mars 2026, une société d’hébergement de tourisme a été sanctionnée notamment pour minimisation des données, durée de conservation et encadrement des relations entre responsable de traitement et sous-traitant ; le 2 avril 2026, une autre société a été sanctionnée pour vidéosurveillance, minimisation, analyse d’impact et encadrement de la sous-traitance.
Le montant de certaines amendes peut sembler modeste. Ce serait une erreur d’en déduire que le risque est faible. Pour une PME, une sanction CNIL est rarement le seul coût. Elle peut déclencher une perte de confiance client, une demande d’audit contractuel, une mise en demeure d’un donneur d’ordre, une suspension de compte, une résiliation pour manquement de sécurité, ou une discussion sur la responsabilité entre client et prestataire.
Le point le plus fréquent est simple : l’entreprise a bien un prestataire, mais le contrat ne dit pas assez clairement ce que ce prestataire peut faire avec les données.
Responsable de traitement ou sous-traitant : la première question à trancher
Le responsable de traitement est celui qui décide pourquoi et comment les données personnelles sont utilisées. Le sous-traitant traite les données pour le compte du responsable, sur instruction, dans le cadre d’un service ou d’une prestation.
Cette qualification ne se choisit pas par confort. Une agence qui envoie une campagne email avec la base fournie par son client peut être sous-traitante. Un éditeur SaaS qui héberge les données clients de son donneur d’ordre peut être sous-traitant pour ce traitement. Un prestataire de maintenance qui accède ponctuellement à une base contenant des données personnelles peut aussi entrer dans le périmètre. À l’inverse, si le prestataire réutilise les données pour ses propres finalités, par exemple pour enrichir sa base commerciale ou entraîner ses propres outils sans autorisation, il peut devenir responsable de traitement sur ce nouvel usage.
Cette qualification commande tout le reste : contrat, registre, preuve des instructions, sous-traitants ultérieurs, sécurité, réponse aux droits des personnes et responsabilité en cas de violation de données.
Le contrat RGPD ne doit pas être une annexe copiée-collée
Le RGPD impose que le traitement par un sous-traitant soit encadré par un contrat ou un acte juridique. En pratique, il faut un vrai « DPA » ou une annexe de sous-traitance intégrée au contrat principal, pas seulement une phrase vague dans des conditions générales.
Le contrat doit au minimum cadrer :
- l’objet, la durée, la nature et la finalité du traitement ;
- les catégories de données personnelles traitées ;
- les catégories de personnes concernées : clients, prospects, salariés, utilisateurs, candidats, fournisseurs ;
- les instructions documentées du responsable de traitement ;
- la confidentialité imposée aux personnes habilitées ;
- les mesures de sécurité ;
- le recours à des sous-traitants ultérieurs ;
- l’assistance pour répondre aux droits des personnes ;
- l’assistance en cas de violation de données ;
- le sort des données en fin de contrat : restitution, suppression, destruction des copies, preuve de suppression ;
- les audits, contrôles et justificatifs de conformité.
La clause la plus dangereuse est souvent celle qui manque. Si le contrat ne dit rien sur les sous-traitants ultérieurs, le client découvre trop tard que les données passent par un hébergeur, un outil d’envoi d’emails, un module de support, un prestataire hors Union européenne ou une solution d’analyse qui n’avait pas été discutée. Si le contrat ne dit rien sur les incidents, chacun attend que l’autre notifie, pendant que le délai de 72 heures court.
Le registre RGPD sert de preuve, pas seulement de tableau administratif
La CNIL rappelle que le registre des activités de traitement est un outil de pilotage et de démonstration de la conformité. Il doit refléter la réalité des traitements : parties prenantes, catégories de données, finalités, destinataires, durée de conservation et mesures de sécurité.
Pour une entreprise qui agit parfois comme responsable de traitement et parfois comme sous-traitant, il faut distinguer deux registres ou, au minimum, deux catégories clairement séparées :
- le registre des traitements dont l’entreprise est responsable ;
- le registre des catégories d’activités de traitement effectuées pour le compte de clients.
Cette distinction est décisive pour les prestataires B2B. Un éditeur SaaS peut être responsable de traitement pour sa facturation, son support commercial et ses propres salariés, mais sous-traitant pour les données que ses clients stockent dans l’outil. Une agence marketing peut être responsable pour sa prospection et sous-traitante lorsqu’elle exécute une campagne sur instruction d’un client.
Le registre utile n’est donc pas un modèle rempli une fois puis oublié. Il doit être mis à jour quand un nouveau module collecte une donnée, quand un prestataire change, quand la durée de conservation évolue, quand un transfert hors UE apparaît, ou quand un client demande des garanties avant signature.
Que vérifier avant de signer avec un sous-traitant RGPD
Avant de signer un contrat avec un prestataire qui traite des données personnelles, le dirigeant doit vérifier quatre blocs.
Le premier bloc est la qualification. Le prestataire agit-il seulement sur instruction, ou décide-t-il aussi des finalités ? Peut-il réutiliser les données ? Les données servent-elles à améliorer le service, à produire des statistiques, à entraîner un outil, à faire de la prospection, ou uniquement à exécuter la prestation ?
Le deuxième bloc est la chaîne technique. Où sont hébergées les données ? Qui administre les accès ? Quels sous-traitants ultérieurs interviennent ? Le client peut-il s’opposer à un nouveau sous-traitant ? Existe-t-il une liste tenue à jour ? Les données peuvent-elles sortir de l’Union européenne ?
Le troisième bloc est la sécurité. Le contrat doit dépasser les formules générales. Il faut demander les mesures réellement appliquées : authentification, chiffrement, journalisation, sauvegardes, cloisonnement des clients, purge automatique, gestion des habilitations, tests d’intrusion, politique de conservation, procédure d’incident.
Le quatrième bloc est la preuve. En cas de contrôle CNIL ou de litige client, il faut pouvoir montrer le contrat, les instructions, le registre, la liste des sous-traitants, les échanges d’audit, les mesures de sécurité et, s’il y a eu incident, la chronologie de réaction.
Que faire si le contrat existant est incomplet
Beaucoup d’entreprises découvrent le problème après coup : contrat signé trop vite, annexe RGPD absente, prestataire étranger, sous-traitant ultérieur non identifié, conservation illimitée, accès administrateur trop large, absence de procédure de notification.
Dans ce cas, la bonne réaction consiste à ouvrir une séquence de régularisation, pas à attendre le contrôle. Il faut d’abord cartographier les flux : quelles données, pour quelles finalités, avec quels accès et quels prestataires. Il faut ensuite qualifier les rôles, puis signer un avenant conforme à l’article 28 du RGPD. Enfin, il faut mettre à jour le registre et corriger les mesures techniques.
Si le prestataire refuse de documenter ses garanties, le sujet devient contractuel. Le client peut demander une mise en conformité, suspendre certains flux, réduire le périmètre des données transmises, ou envisager une sortie si le risque est sérieux. Le prestataire doit, de son côté, éviter de promettre une conformité générale impossible à démontrer. Il vaut mieux fournir des preuves précises : registre, politique de sécurité, liste des sous-traitants, procédure d’incident, engagements de confidentialité, historique de purge.
Violation de données : les 72 heures ne se gèrent pas après coup
La CNIL rappelle que toutes les violations ne doivent pas nécessairement être notifiées, mais toute violation doit être documentée en interne. Lorsqu’une violation présente un risque pour les droits et libertés des personnes, le responsable de traitement doit notifier la CNIL dans un délai maximal de 72 heures. Si le risque est élevé, les personnes concernées doivent aussi être informées.
Le sous-traitant n’est pas spectateur. Il doit alerter le responsable dans les meilleurs délais et l’aider à remplir ses obligations. C’est pourquoi le contrat doit prévoir :
- le point de contact incident ;
- le délai d’alerte interne, idéalement beaucoup plus court que 72 heures ;
- les informations minimales à transmettre ;
- la conservation des logs et preuves techniques ;
- les mesures immédiates de confinement ;
- la répartition des communications avec clients, utilisateurs, assureur, CNIL et, le cas échéant, autorités de police.
Une cyberattaque, une fuite de base clients, une erreur d’envoi, un accès non autorisé par un prestataire ou une suppression de données peuvent aussi croiser d’autres sujets : assurance cyber, plainte pénale, secret des affaires, résiliation contractuelle, responsabilité du dirigeant, ou obligation de continuité de service. Le dossier doit donc être traité juridiquement et techniquement en même temps.
Cinq erreurs fréquentes qui exposent l’entreprise
Première erreur : croire qu’un prestataire connu est automatiquement conforme. Le RGPD impose de vérifier les garanties, pas seulement la réputation commerciale.
Deuxième erreur : signer des conditions générales qui autorisent une réutilisation large des données. Si les données clients servent à une autre finalité, il faut une base juridique claire et une information adaptée.
Troisième erreur : oublier les sous-traitants ultérieurs. Un prestataire principal peut s’appuyer sur un hébergeur, un support, un outil analytics ou un module d’emailing. La chaîne doit être connue.
Quatrième erreur : ne pas tenir de registre sous-traitant. Le registre est souvent demandé au moment où l’entreprise est déjà sous pression : contrôle, audit client, appel d’offres, incident ou contentieux.
Cinquième erreur : ne pas préparer les incidents. Une procédure écrite avant la crise évite de perdre les premières heures à chercher qui décide, qui conserve les preuves et qui notifie.
Quand consulter un avocat
L’intervention est utile avant signature d’un contrat SaaS, d’un contrat de maintenance informatique, d’une prestation marketing, d’un outil RH, d’un contrat d’hébergement, d’une plateforme de paiement, d’une solution de réservation ou d’une prestation impliquant des données clients.
Elle est aussi utile lorsque le client reçoit une demande d’audit RGPD, lorsqu’un donneur d’ordre impose un DPA déséquilibré, lorsqu’un prestataire refuse de communiquer ses sous-traitants, lorsqu’un incident de sécurité se produit, ou lorsqu’une mise en demeure CNIL ou client arrive.
L’objectif n’est pas d’empiler des documents. L’objectif est de rendre la relation exploitable : un contrat clair, un registre à jour, des preuves conservées, des rôles qualifiés, une chaîne de sous-traitance maîtrisée et une procédure d’incident utilisable le jour où le problème survient.
Besoin d’un avis rapide sur votre dossier.
Le cabinet peut relire un contrat RGPD, un DPA, une clause de sous-traitance, un registre ou une procédure d’incident.
Consultation téléphonique en 48 heures avec un avocat du cabinet.
Appelez le 06 46 60 58 22 ou utilisez le formulaire de contact du cabinet.
Sources consultées : sanctions CNIL 2026, fiche CNIL sur les sous-traitants, bonnes pratiques CNIL responsable de traitement et sous-traitant, registre des activités de traitement CNIL, règles CNIL sur les violations de données personnelles, RGPD articles 28, 30, 33 et 34, article récent du cabinet sur la facturation électronique et les plateformes agréées.