Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Prestataire qui refuse le contrat RGPD ou bloque l’audit : le contraindre, suspendre et agir en cas de fuite

Votre éditeur SaaS refuse de signer le contrat de sous-traitance, votre hébergeur repousse l’audit prévu au contrat, votre prestataire de paie ajoute un sous-traitant sans vous prévenir : vous restez pourtant le premier responsable devant la CNIL et devant vos clients. Cette situation de blocage est l’une des plus dangereuses du droit des données personnelles, parce que le risque se cumule des deux côtés. D’un côté, l’absence de contrat ou le refus d’audit constitue déjà, en soi, un manquement que la CNIL peut sanctionner chez vous comme chez le prestataire. De l’autre, si une fuite de données survient pendant ce blocage, vous devrez notifier, informer et réparer, souvent sans l’aide de celui qui détient les journaux et les accès techniques.

Le réflexe fréquent consiste à attendre : relancer poliment le commercial, accepter un avenant standard venu du prestataire, repousser l’audit au prochain renouvellement. Chaque mois d’attente aggrave pourtant la position de l’entreprise cliente. La Commission nationale de l’informatique et des libertés l’a montré le 15 avril 2022 en sanctionnant l’éditeur de logiciels Dedalus Biologie à hauteur de 1 500 000 euros pour des manquements aux articles 28 paragraphe 3, 29 et 32 du règlement général sur la protection des données (délibération SAN-2022-009 du 15 avril 2022), après une fuite ayant exposé les données de près de 500 000 personnes. La délibération précise que la conclusion d’un contrat de sous-traitance constitue une obligation tant pour le responsable de traitement que pour le sous-traitant, et que cette charge partagée est sans incidence sur l’existence d’une responsabilité propre du sous-traitant. Autrement dit, le contrat manquant n’exonère personne : il accable les deux parties.

Cet article explique comment contraindre un prestataire qui refuse de se mettre en règle, comment organiser l’audit quand il le freine, et comment réagir quand la violation vient de son côté. Il s’adresse aux dirigeants, aux directions des systèmes d’information, aux responsables juridiques et aux délégués à la protection des données d’entreprises qui confient des données personnelles à un SaaS, un hébergeur, une agence, un prestataire de paie ou un sous-traitant informatique. Pour le cadre général du contrat de sous-traitance, du registre et du contrôle de la CNIL, le lecteur peut aussi consulter le guide du cabinet sur le contrat de sous-traitance, le registre et le contrôle CNIL. Le présent article traite du cas plus étroit et plus conflictuel : le prestataire qui bloque, et ce que le client peut faire concrètement, contrat et preuves à l’appui.

I. Imposer le contrat et l’audit avant que l’incident ne survienne

Le temps du contrat est le seul moment où le client dispose d’un véritable rapport de force : après la signature, le coût d’un changement de prestataire rend toute exigence plus difficile à faire accepter. C’est donc avant l’incident qu’il faut verrouiller le contenu du contrat et l’effectivité de l’audit.

A. Exiger le contrat de l’article 28 et son contenu complet, sans se contenter du modèle du prestataire

Lorsque le traitement est effectué pour le compte d’un responsable du traitement, celui-ci, dispose le règlement général sur la protection des données (RGPD), fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en oeuvre de mesures techniques et organisationnelles appropriées. Cette première phrase de l’article 28 fixe déjà une obligation de sélection : retenir un prestataire sans vérifier ses garanties, ou conserver un prestataire qui refuse de les démontrer, expose le client à un reproche direct de la CNIL en cas de contrôle.

Le même article impose ensuite un contrat ou un autre acte juridique qui lie le sous-traitant à l’égard du responsable du traitement et qui définit l’objet et la durée du traitement, la nature et la finalité du traitement, le type de données à caractère personnel et les catégories de personnes concernées, et les obligations et les droits du responsable du traitement. Ce contrat doit notamment prévoir que le sous-traitant ne traite les données à caractère personnel que sur instruction documentée du responsable du traitement, y compris pour les transferts vers un pays tiers. Il doit garantir la confidentialité des personnes autorisées, prendre toutes les mesures de sécurité requises, respecter les conditions de recrutement d’un autre sous-traitant, aider le responsable à répondre aux demandes des personnes concernées et aux obligations de sécurité et d’analyse d’impact, puis, au choix du responsable, supprimer ou renvoyer les données au terme de la prestation et mettre à disposition les informations nécessaires pour démontrer le respect de ces obligations, y compris en permettant la réalisation d’audits.

En pratique, le modèle proposé par le prestataire est souvent incomplet sur cinq points : l’inventaire précis des données et des personnes concernées, la liste des sous-traitants ultérieurs avec le droit d’objection du client, les délais d’assistance en cas de violation de données, le sort des données en fin de contrat avec attestation de destruction, et le droit d’audit avec ses modalités. La page de la CNIL consacrée au travail avec un sous-traitant et son exemple de clauses de sous-traitance fournissent un référentiel officiel utile pour mesurer ces manques et les faire compléter. En France, ce cadre est relayé par la loi du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés, qui confie à la formation restreinte de la CNIL le pouvoir de prononcer des sanctions administratives. Les lignes directrices du Comité européen de la protection des données sur les notions de responsable du traitement et de sous-traitant précisent par ailleurs que la qualification dépend des faits, c’est-à-dire de qui décide réellement des finalités et des moyens, et non du titre donné au contrat. Un prestataire qui réutilise vos données pour entraîner ses propres outils ou enrichir sa base commerciale sans instruction de votre part sort du rôle de sous-traitant sur cet usage et devient responsable de ce traitement distinct, avec les obligations qui l’accompagnent.

Face à un refus de signer, la méthode consiste à formaliser une mise en demeure écrite qui liste, clause par clause, les stipulations manquantes de l’article 28 paragraphe 3, en joignant le projet de contrat complété et en fixant un délai de réponse. Ce courrier n’est pas une simple relance commerciale : il constitue la première pièce du dossier de diligence du responsable du traitement. S’il est resté sans effet et qu’un contrôle ou un incident survient ensuite, il démontrera que le client a agi ; s’il conduit le prestataire à signer, il aura purgé le manquement pour l’avenir, même si la période antérieure sans contrat reste sanctionnable. Lorsque le prestataire oppose ses propres conditions générales qui l’autorisent à exploiter les données à d’autres fins, il faut exiger leur retrait pour le périmètre confié ou, à défaut, constater par écrit le désaccord et engager la recherche d’un prestataire substituable, car conserver en connaissance de cause un partenaire qui s’arroge des finalités propres revient à accepter une violation continue du principe de licéité.

Le cas des enquêtes externalisées illustre l’importance de ce cadrage préalable. Le tribunal judiciaire de Paris a jugé le 30 janvier 2025, dans un litige né d’une enquête pour souffrance au travail et harcèlement présumé confiée au cabinet Stimulus par une grande entreprise, avec intervention de salariés protégés et de représentants du personnel. Externaliser une enquête qui implique des données sensibles de salariés, alors que l’employeur est par ailleurs tenu de prévenir le harcèlement moral (article L. 1152-4 du Code du travail), sans définir précisément l’objet, la durée, les destinataires et la confidentialité du traitement confié au prestataire expose l’employeur à des contestations sur la loyauté de la mesure comme sur la protection des données des personnes entendues. Le contrat de l’article 28 doit donc couvrir aussi ces prestations ponctuelles, et pas seulement l’hébergement ou le SaaS.

B. Rendre l’audit effectif quand le prestataire le freine, et surveiller la chaîne de sous-traitance

Le droit d’audit n’est pas une clause de style : c’est l’instrument par lequel le responsable du traitement vérifie les garanties suffisantes qu’il a l’obligation de s’assurer. Un prestataire qui accepte le principe de l’audit mais le vide de sa substance, en imposant des préavis déraisonnables, en limitant l’accès aux journaux, en excluant les centres de données ou en facturant chaque vérification à un tarif dissuasif, commet un manquement contractuel que le client doit traiter comme tel. Le contrat doit donc préciser la fréquence des audits, le préavis, le périmètre des systèmes et des locaux, l’accès aux journaux de traces et aux rapports de tests d’intrusion, le droit de mandater un tiers auditeur soumis à confidentialité, et la gratuité ou le coût plafonné des contrôles périodiques. À défaut de ces précisions, le client doit les exiger par avenant et, en attendant, exercer les vérifications documentaires : questionnaires de sécurité, certifications et rapports d’audit communiqués, attestations d’hébergement, politique de gestion des habilitations, preuves de chiffrement et de sauvegarde.

La chaîne de sous-traitance mérite la même vigilance. Le sous-traitant ne recrute pas un autre sous-traitant sans l’autorisation écrite préalable, spécifique ou générale, du responsable du traitement, et, en cas d’autorisation générale, il doit informer le responsable de tout changement prévu afin de lui permettre d’émettre des objections. Concrètement, le client doit tenir la liste nominative des sous-traitants ultérieurs avec leur rôle et leur localisation, exiger une notification préalable de tout ajout ou remplacement, et se réserver un délai d’objection assorti d’un droit de résiliation sans frais si l’objection n’est pas suivie d’effet. Lorsqu’un prestataire ajoute un hébergeur ou un outil d’analyse sans prévenir, le client doit protester par écrit dès qu’il en a connaissance, demander la régularisation ou le retrait du flux, et tracer cet échange dans le registre des activités de traitement et le dossier de conformité. La découverte tardive d’un sous-traitant ultérieur non autorisé, notamment hors de l’Union européenne, transforme un simple incident contractuel en risque de transfert irrégulier, avec l’obligation de mettre en place un encadrement et d’en informer, le cas échéant, les personnes concernées.

Les preuves de diligence doivent être conservées avec méthode : projet de contrat annoté, échanges avec le prestataire, mise en demeure et réponse, rapports d’audit et plans de remédiation, registre des traitements à jour mentionnant le prestataire et ses sous-traitants, registre des violations même pour les incidents mineurs, et décisions documentées sur les objections aux changements. En cas de contrôle de la CNIL, ce dossier ne fait pas disparaître le manquement, mais il pèse sur l’appréciation de la coopération et de la bonne foi, qui figurent parmi les critères de fixation des amendes. En cas de litige avec le prestataire, il fonde la démonstration de l’inexécution et du préjudice.

II. Réagir au refus persistant et à la violation venue du prestataire

Quand le blocage persiste ou que l’incident survient, le client doit agir sur deux plans à la fois : le plan contractuel contre le prestataire, et le plan réglementaire devant la CNIL et, le cas échéant, devant le juge.

A. Tirer les conséquences contractuelles du refus : suspendre, faire exécuter et, si nécessaire, partir

Le refus persistant de signer le contrat de l’article 28 ou de se soumettre à l’audit constitue une inexécution des obligations nées du règlement et, le plus souvent, du contrat lui-même. La première réponse est graduée : mise en demeure de signer l’avenant et de se soumettre à l’audit sous un délai bref, suspension des nouveaux flux de données confiés au prestataire tant que les garanties ne sont pas apportées, et limitation des accès aux seules données strictement nécessaires à la continuité du service. Ces mesures conservatoires doivent être proportionnées et notifiées par écrit, afin de ne pas exposer le client à un reproche symétrique de désorganisation fautive du service.

Si le prestataire persiste, le client peut demander en justice l’exécution en nature des engagements souscrits, notamment la communication des informations et l’accès aux audits prévus, et solliciter des dommages et intérêts pour le surcoût de mise en conformité, le coût d’un audit externe rendu nécessaire par le refus, et la perte d’exploitation liée à une suspension. L’article 1231-1 du Code civil dispose que le débiteur est condamné, s’il y a lieu, à des dommages et intérêts à raison de l’inexécution de l’obligation. La démonstration du préjudice exige des pièces : devis d’audit, factures de migration, constats de dysfonctionnement, correspondances attestant le refus. Parallèlement, le client doit préparer la sortie : extraction complète des données dans un format réutilisable, vérification des clauses de réversibilité et d’assistance à la migration, puis, au terme de la prestation, choix documenté entre la suppression et le renvoi des données, avec attestation du prestataire.

La résiliation pour manquement doit être maniée avec soin. Elle suppose une clause résolutoire ou une inexécution suffisamment grave, une mise en demeure restée infructueuse et le respect du préavis et des obligations de réversibilité. Résilier brutalement sans sécuriser la récupération des données peut priver le client de tout levier et aggraver le préjudice des personnes concernées. À l’inverse, maintenir indéfiniment un prestataire qui refuse toute transparence, en continuant à lui confier des données sensibles, devient difficile à défendre devant la CNIL après un incident. L’arbitrage entre ces deux écueils doit être écrit, daté et motivé : c’est ce document interne, assorti de l’avis du délégué à la protection des données quand l’entreprise en a désigné un, qui établira que la décision prise était la moins risquée pour les droits des personnes.

Un point mérite une attention particulière : le prestataire qui, au lieu de bloquer ouvertement, contourne le contrat en conservant des copies après la fin de la prestation ou en réutilisant les données pour ses propres besoins. Ces comportements caractérisent un traitement sans instruction, contraire à l’article 28, et le prestataire devient responsable de ce traitement distinct. Le client doit alors le mettre en demeure de cesser et de justifier la suppression, saisir la CNIL si l’atteinte persiste, et informer les personnes concernées lorsque la violation est susceptible d’engendrer un risque élevé pour leurs droits. La frontière avec la cybersécurité doit rester claire : les obligations de sécurité des opérateurs et les régimes sectoriels ont leurs propres autorités et leurs propres sanctions, mais ils ne remplacent ni le contrat de l’article 28 ni la notification à la CNIL.

B. Quand la fuite vient du prestataire : notifier sans attendre, désigner les responsabilités et chiffrer les préjudices

L’erreur la plus coûteuse après une violation issue du prestataire consiste à attendre son feu vert pour notifier. Le régime de notification pèse sur le responsable du traitement : en cas de violation de données à caractère personnel, il la notifie à l’autorité de contrôle dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir eu connaissance, et il la documente dans un registre interne. Le contrat doit donc imposer au sous-traitant de notifier au client toute violation dans un délai très bref, jour et nuit, avec les éléments permettant au client d’apprécier le risque : nature et volume des données, nombre de personnes concernées, conséquences probables et mesures prises. Si le prestataire tarde ou minimise, le client notifie sur la base des informations dont il dispose, quitte à compléter ensuite, et il mentionne le retard du prestataire dans sa documentation interne. Devant la CNIL, un dépassement du délai de 72 heures sans justification sérieuse constitue un manquement autonome, comme l’a rappelé à plusieurs reprises la formation restreinte, et le Conseil d’État contrôle la réalité de chaque manquement retenu.

Lorsque la violation est susceptible d’engendrer un risque élevé pour les droits des personnes, le responsable doit aussi la communiquer aux personnes concernées dans un langage clair, en indiquant la nature de la fuite, les mesures prises et les précautions recommandées. Cette communication ne peut pas être déléguée aveuglément au prestataire : c’est le client qui décide, qui signe et qui assume. Si le prestataire est un éditeur qui héberge des données de santé ou des données financières, la communication doit être particulièrement soignée, car le préjudice moral et le risque d’usurpation d’identité sont élevés et scruté par le juge en cas d’action en réparation.

Sur le terrain des sanctions, deux enseignements récents doivent être connus. D’abord, la sanction Dedalus montre qu’un sous-traitant encourt une responsabilité propre, y compris pour le défaut de contrat et le défaut de sécurité, et que l’amende peut atteindre des montants très significatifs quand la fuite touche des données de santé à grande échelle. Ensuite, la Cour de justice de l’Union européenne a jugé le 5 décembre 2023, dans l’affaire Deutsche Wohnen, que les dispositions du règlement européen s’opposent à une réglementation nationale qui exigerait l’imputation préalable de la violation à une personne physique identifiée pour sanctionner une personne morale, tout en rappelant que l’amende suppose une violation commise délibérément ou par négligence. Le dirigeant qui se croit protégé parce qu’aucun salarié n’est nommément en cause se trompe donc deux fois : la société peut être sanctionnée sans identification préalable d’une personne physique, et la négligence suffit. Le contrôle du juge administratif français reste entier sur la matérialité des manquements : le 22 juillet 2022, le Conseil d’État (décision n° 449694) a ainsi jugé, dans une affaire de données de santé laissées accessibles sans chiffrement, que seul le manquement à la sécurité était constitué et a ramené l’amende de 3 000 à 2 500 euros, en écartant le grief de notification. Chaque grief doit être prouvé ; chaque sanction doit être proportionnée. Le recours contre une sanction de la CNIL se porte devant le Conseil d’État, qui en connaît en premier et dernier ressort (article R. 311-1 du Code de justice administrative).

Sur le terrain civil, toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. Les personnes concernées peuvent donc agir contre le client, contre le prestataire, ou contre les deux, et le client qui a indemnisé peut se retourner contre le prestataire fautif sur le fondement du contrat et du droit commun de la responsabilité. Pour ce recours, le dossier constitué en phase d’audit redevient décisif : sans contrat, sans journal des incidents et sans preuve du refus opposé par le prestataire, le client paie seul et n’a que ses propres pièces pour appeler le prestataire en garantie. Avec un dossier complet, il peut démontrer l’origine de la violation, l’inexécution des mesures de sécurité promises et le lien avec le préjudice, et discuter utilement le partage des responsabilités, y compris la part du sous-traitant ultérieur dont le prestataire répond.

En pratique, la séquence à tenir en cas de fuite issue du prestataire suit un ordre strict : qualifier les faits et geler les accès compromis, exiger du prestataire la description technique complète sous 24 heures, notifier la CNIL dans le délai de 72 heures sur la base des éléments disponibles, informer les personnes quand le risque est élevé, déposer plainte quand une infraction pénale est caractérisée, mettre en demeure le prestataire de remédier et de préserver les preuves, puis chiffrer les préjudices avec l’aide du délégué et du conseil. Chaque étape doit être horodatée et versée au dossier. C’est ce dossier, et non les affirmations du prestataire, que la CNIL et le juge examineront.

La conclusion tient en une règle simple : on ne confie pas des données personnelles à un prestataire qui refuse le contrat et l’audit, et on ne conserve pas un prestataire qui bloque les vérifications. Le contrat de l’article 28, l’audit effectif, la surveillance des sous-traitants ultérieurs et la notification rapide en cas d’incident forment une chaîne dont chaque maillon protège le suivant. La jurisprudence de la CNIL, du Conseil d’État et de la Cour de justice montre que cette chaîne est contrôlée maillon par maillon, et que son maillon faible coûte toujours plus cher après l’incident qu’avant.

Besoin d’un avis rapide sur votre dossier

Vous rencontrez un blocage avec un prestataire sur vos données personnelles : faites examiner votre dossier en numérique et données personnelles par Maître Reda KOHEN, avocat au Barreau de Paris. Consultation téléphonique en 48 heures avec un avocat du cabinet. Appelez le 06 46 60 58 22 ou écrivez via la page contact du cabinet.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».