Vous avez confié votre service client à une société établie en France. Les appels sont bien accueillis, les dossiers avancent, puis un détail vous alerte : des réponses envoyées au milieu de la nuit, des journaux de connexion au CRM qui situent les opérateurs à Casablanca, un client qui s’étonne d’être rappelé depuis un numéro étranger. Interrogé, le prestataire finit par reconnaître que vos dossiers sont traités depuis le Maroc, sans que le contrat ne l’ait prévu et sans que vos clients n’en aient été informés.
La situation est plus grave qu’un simple manquement commercial. Les traitements en cause portent sur les données de vos clients : identité, coordonnées téléphoniques et électroniques, historique des commandes et des réclamations, enregistrements d’appels, et parfois des données bancaires ou de santé selon votre secteur. Les parties sont clairement identifiables : vous êtes responsable du traitement, puisque vous déterminez les finalités et les moyens ; votre prestataire est sous-traitant ; l’équipe installée au Maroc, qu’elle soit sa filiale, son établissement ou son propre prestataire, constitue un sous-traitant ultérieur ; vos clients sont les personnes concernées. Le contrat en cause est double : le contrat de sous-traitance prévu par le règlement européen sur la protection des données, et l’instrument qui autorise le transfert de ces données hors de l’Union européenne.
Trois risques se cumulent alors. Vos clients peuvent saisir la CNIL et le juge. La CNIL peut contrôler, mettre en demeure puis sanctionner, y compris par une injonction de suspendre les flux. Votre prestataire peut engager votre responsabilité, alors même que la faute vient de lui. Ce dossier explique comment vérifier ce qui est régulier, ce qui ne l’est pas, et dans quel ordre réagir : le contrat d’abord, le transfert ensuite, la CNIL et le juge enfin.
I. Votre prestataire peut-il traiter vos données clients depuis le Maroc sans vous prévenir ?
La réponse tient en deux verrous cumulatifs : le contrat de sous-traitance et les règles propres aux transferts hors Union européenne. L’un ne remplace pas l’autre.
A. Le contrat de sous-traitance répond en premier, avant même le transfert
Le règlement pose une règle simple : « Le traitement par un sous-traitant est régi par un contrat ou un autre acte juridique au titre du droit de l’Union ou du droit d’un État membre, qui lie le sous-traitant à l’égard du responsable du traitement, définit l’objet et la durée du traitement, la nature et la finalité du traitement, le type de données à caractère personnel et les catégories de personnes concernées, et les obligations et les droits du responsable du traitement. » (article 28, paragraphe 3, du RGPD). Sans ce contrat, ou avec un contrat qui ne décrit pas les traitements réels, la sous-traitance est déjà irrégulière, quel que soit le pays d’exécution.
Ce contrat impose notamment que le sous-traitant « ne traite les données à caractère personnel que sur instruction documentée du responsable du traitement, y compris en ce qui concerne les transferts de données à caractère personnel vers un pays tiers ou à une organisation internationale » (article 28, paragraphe 3, point a), du RGPD). Autrement dit, aucune délocalisation vers le Maroc n’est possible sans votre instruction écrite. Si le contrat limite l’exécution au territoire français ou européen, le prestataire qui fait traiter les dossiers à Casablanca agit hors instruction et manque à son contrat comme au règlement.
Le recours à une équipe locale constitue en outre le recrutement d’un sous-traitant ultérieur, strictement encadré : « Le sous-traitant ne recrute pas un autre sous-traitant sans l’autorisation écrite préalable, spécifique ou générale, du responsable du traitement. » (article 28, paragraphe 2, du RGPD). Avec une autorisation générale, le sous-traitant doit vous informer « de tout changement prévu concernant l’ajout ou le remplacement d’autres sous-traitants, donnant ainsi au responsable du traitement la possibilité d’émettre des objections à l’encontre de ces changements ». La délocalisation découverte après coup viole donc deux obligations à la fois : l’autorisation préalable et l’information permettant l’objection. Lorsque le prestataire recrute ce sous-traitant ultérieur, « les mêmes obligations en matière de protection de données que celles fixées dans le contrat » doivent lui être imposées par contrat (article 28, paragraphe 4, du RGPD) : le niveau d’exigence ne baisse pas en traversant la Méditerranée.
Le contrat vous donne aussi les moyens de vérifier : le sous-traitant « met à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent article et pour permettre la réalisation d’audits, y compris des inspections, par le responsable du traitement ou un autre auditeur qu’il a mandaté » (article 28, paragraphe 3, point h), du RGPD). Vous pouvez donc exiger la liste des sites de traitement, les journaux d’accès et un audit sur place ou documentaire. Un prestataire qui refuse l’audit ou qui ne produit pas ces informations manque déjà à son contrat.
La jurisprudence montre l’importance de ce contrat écrit et précis. Dans un litige entre un salarié, une société d’enquête et une grande entreprise, le tribunal judiciaire de Paris a relevé que le contrat conclu avec le donneur d’ordre comportait « bien toutes les mentions requises à l’article 28 du RGPD », que seules les données strictement visées par ce contrat avaient été exploitées, et que c’était le donneur d’ordre qui avait défini la nature des données collectées et leurs conditions de traitement (tribunal judiciaire de Paris, 5e chambre 2e section, 30 janvier 2025, RG n° 20/12149). Le tribunal a débouté le demandeur de l’ensemble de ses demandes fondées sur la violation du règlement. La leçon est symétrique : un contrat complet protège ; un contrat vague ou contourné expose.
Enfin, le prestataire ne peut pas transformer vos données clients en ressource propre. La CNIL rappelle qu’un sous-traitant ne peut réutiliser pour son propre compte les données qui lui sont confiées que si cette réutilisation reste compatible avec le traitement initial et a été autorisée par écrit par le responsable du traitement (CNIL, Travailler avec un sous-traitant). Si l’équipe offshore alimente ses propres fichiers de prospection avec vos contacts, une seconde violation s’ajoute à la première.
B. Le transfert vers le Maroc exige un fondement propre, même avec un bon contrat
Même autorisée par le contrat, la délocalisation doit satisfaire aux règles du chapitre V du règlement, applicables « y compris pour les transferts ultérieurs ». Le principe est strict : « Un transfert, vers un pays tiers ou à une organisation internationale, de données à caractère personnel qui font ou sont destinées à faire l’objet d’un traitement après ce transfert ne peut avoir lieu que si, sous réserve des autres dispositions du présent règlement, les conditions définies dans le présent chapitre sont respectées par le responsable du traitement et le sous-traitant » (article 44 du RGPD). Chaque maillon de la chaîne, y compris l’équipe marocaine, doit respecter ces conditions.
La voie la plus simple serait une décision d’adéquation : « Un transfert de données à caractère personnel vers un pays tiers ou à une organisation internationale peut avoir lieu lorsque la Commission a constaté par voie de décision que le pays tiers […] assure un niveau de protection adéquat. Un tel transfert ne nécessite pas d’autorisation spécifique. » (article 45, paragraphe 1, du RGPD). Or la page officielle de la Commission qui recense les décisions d’adéquation cite notamment Andorre, l’Argentine, le Canada, Israël, le Japon, la Nouvelle-Zélande, le Royaume-Uni, la Suisse, l’Uruguay et les États-Unis dans le cadre transatlantique, sans que le Maroc, Madagascar, la Tunisie ou le Sénégal n’y figurent (Commission européenne, décisions d’adéquation, page consultée le 20 septembre 2026). L’adéquation ne peut donc pas fonder le flux vers l’équipe offshore francophone.
Reste la voie des garanties appropriées de l’article 46 du RGPD, et en pratique celle des clauses contractuelles types de la Commission : « des clauses types de protection des données adoptées par la Commission en conformité avec la procédure d’examen visée à l’article 93, paragraphe 2 » (article 46, paragraphe 2, point c), du RGPD). La décision d’exécution (UE) 2021/914 propose quatre modules : le module un entre responsables, le module deux du responsable vers le sous-traitant, le module trois du sous-traitant vers son sous-traitant ultérieur, et le module quatre du sous-traitant vers le responsable (décision d’exécution (UE) 2021/914). Dans notre schéma, le contrat entre vous et le prestataire français relève du module deux, tandis que le contrat entre ce prestataire et l’équipe marocaine relève du module trois. Les anciens modèles de clauses ne peuvent plus être conclus et les contrats conclus sur leur fondement devaient être remplacés, la décision prévoyant une transition jusqu’au 27 décembre 2022. Un dossier qui repose encore en 2026 sur les anciennes clauses est périmé sur ce point.
Signer les clauses ne suffit toutefois pas. Depuis l’arrêt Schrems II du 16 juillet 2020, les clauses types ne sont valables que si les droits des personnes transférées bénéficient d’un niveau de protection substantiellement équivalent à celui garanti dans l’Union, ce qui impose d’évaluer aussi bien les stipulations contractuelles convenues que les éléments pertinents du système juridique du pays tiers, notamment au regard des critères prévus pour les décisions d’adéquation (CJUE, grande chambre, 16 juillet 2020, C-311/18, Schrems II, point 2 du dispositif). Concrètement, vous devez examiner si les autorités marocaines peuvent accéder aux données de vos clients, dans quel cadre et avec quelles voies de recours, puis ajouter des mesures supplémentaires si nécessaire : chiffrement avec clés conservées en Europe, minimisation des données transmises, cloisonnement des accès, journalisation, procédure de contestation des demandes d’accès disproportionnées. La Cour ajoute que l’autorité de contrôle doit suspendre ou interdire un transfert fondé sur les clauses types de la Commission lorsque la protection exigée n’est pas assurée (même arrêt, point 3 du dispositif). La suspension n’est donc pas une simple menace commerciale : c’est un pouvoir que la CNIL doit exercer quand les conditions ne sont pas réunies.
Le même arrêt a invalidé le bouclier de protection des données UE-États-Unis, la Cour ayant invalidé la décision d’adéquation qui fondait ce régime (même arrêt). La leçon dépasse le cas américain : aucun montage contractuel ne compense à lui seul un droit local qui permettrait un accès disproportionné aux données transférées.
Vos clients doivent en outre être informés du transfert. Lorsque les données sont collectées directement auprès d’eux, le responsable leur fournit « le cas échéant, le fait que le responsable du traitement a l’intention d’effectuer un transfert de données à caractère personnel vers un pays tiers ou à une organisation internationale, et l’existence ou l’absence d’une décision d’adéquation rendue par la Commission ou, dans le cas des transferts visés à l’article 46 ou 47, ou à l’article 49, paragraphe 1, deuxième alinéa, la référence aux garanties appropriées ou adaptées et les moyens d’en obtenir une copie ou l’endroit où elles ont été mises à disposition » (article 13, paragraphe 1, point f), du RGPD). Quand les données viennent d’une autre source, l’article 14 impose une information équivalente. Une politique de confidentialité qui promet un hébergement en France ou en Europe alors que les dossiers sont traités à Casablanca cumule le manquement au transfert et le manquement à l’information.
Les dérogations de l’article 49 ne sauvent pas un flux de hotline permanent. Elles exigent des conditions strictes, au cas par cas : « la personne concernée a donné son consentement explicite au transfert envisagé, après avoir été informée des risques que ce transfert pouvait comporter pour elle en raison de l’absence de décision d’adéquation et de garanties appropriées », ou « le transfert est nécessaire à l’exécution d’un contrat entre la personne concernée et le responsable du traitement » (article 49, paragraphe 1, points a) et b), du RGPD). Un consentement général glissé dans des conditions d’utilisation, ou invoqué après coup pour des milliers de dossiers traités chaque semaine, ne remplit pas ces conditions.
Le Conseil d’État a déjà validé une sanction lourde où le transfert hors Union figurait parmi les manquements. Dans l’affaire Futura Internationale, la CNIL avait relevé des manquements portant sur les données excessives, la coopération, l’information, le droit d’opposition et « l’encadrement des transferts de données à caractère personnel hors de l’Union européenne », avant d’infliger 500 000 euros d’amende avec injonction sous astreinte et publicité pendant deux ans (CE, 10e-9e chambres réunies, 1er mars 2021, n° 437808). Le Conseil d’État a jugé que « la formation restreinte de la CNIL n’a pas infligé à la société Futura Internationale une sanction disproportionnée en prononçant à son encontre une sanction pécuniaire d’un montant de 500 000 euros, représentant 2,5% de son chiffre d’affaires en 2018 » (même décision). Le transfert non encadré n’est donc pas un grief théorique : il participe à des sanctions de plusieurs centaines de milliers d’euros.
Précision de périmètre : la sécurité informatique et la cybersécurité obéissent à une logique distincte. Le règlement exige du responsable et du sous-traitant qu’ils « mettent en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque », compte tenu de l’état des connaissances, des coûts et de la nature, de la portée, du contexte et des finalités du traitement (article 32, paragraphe 1, du RGPD). Les régimes sectoriels de cybersécurité imposent leurs propres mesures et notifications, mais ils ne fournissent pas la base juridique du transfert : un tunnel chiffré vers Casablanca ne remplace ni l’autorisation du sous-traitant ultérieur ni les clauses du module trois.
II. Comment réagir quand la délocalisation est déjà en place ?
Découvrir le transfert ne suffit pas : il faut le prouver, le stopper ou le régulariser, puis gérer la CNIL, les clients et le prestataire. L’ordre compte, car chaque démarche nourrit la suivante.
A. Le plan contractuel immédiat : constater, exiger l’avenant, auditer, suspendre
Commencez par figer les preuves. Conservez les journaux de connexion au CRM, les en-têtes des messages, les enregistrements où l’opérateur situe son site, les échanges dans lesquels le prestataire reconnaît la délocalisation, et capturez vos mentions d’information et votre registre des traitements tels qu’ils existent à ce jour. Demandez par écrit au prestataire la liste exhaustive des lieux de traitement, l’identité du sous-traitant ultérieur, les catégories de données transmises, la base de transfert invoquée et la copie des clauses signées. Son silence ou ses réponses évasives constituent déjà des pièces : rappelez-lui qu’il doit mettre à votre disposition toutes les informations nécessaires et permettre vos audits.
Mettez-le ensuite en demeure, en visant précisément les clauses violées : traitement hors instruction documentée, sous-traitant ultérieur recruté sans autorisation écrite préalable, absence d’information sur le changement, transfert sans garantie appropriée, information des clients mensongère. Fixez un délai court de réponse et de régularisation, et annoncez la suspension des flux en cas d’échec. Cette mise en demeure n’est pas une simple formalité : elle démontre votre diligence de responsable du traitement et servira devant la CNIL comme devant le juge.
La régularisation, si vous choisissez de conserver le prestataire, passe par un avenant complet. Signez le module deux des clauses types avec le prestataire français pour le flux France vers France assorti de la délocalisation, et imposez-lui de signer le module trois avec l’équipe marocaine, avec les annexes décrivant précisément les traitements, les durées de conservation et les mesures de sécurité. Conduisez l’évaluation du niveau de protection au Maroc : accès des autorités aux données, voies de recours ouvertes aux personnes, et mesures supplémentaires proportionnées, comme le chiffrement avec des clés que seul vous détenez en Europe, la réduction des champs transmis au strict nécessaire, la séparation des environnements et la journalisation des accès. Mettez à jour votre registre, votre analyse d’impact si le traitement présente un risque élevé, et l’information délivrée à vos clients, avec la référence aux garanties et le moyen d’en obtenir copie.
Exercez votre droit d’audit sans attendre la fin de la régularisation : questionnaire documentaire, contrôle des habilitations, vérification des mesures annoncées, et si le volume le justifie, inspection avec un auditeur mandaté. En cas de refus ou de manquement persistant, suspendez les flux vers le site offshore et exigez la restitution ou la suppression des données : le sous-traitant doit, « selon le choix du responsable du traitement, supprime toutes les données à caractère personnel ou les renvoie au responsable du traitement au terme de la prestation de services relatifs au traitement, et détruit les copies existantes, à moins que le droit de l’Union ou le droit de l’État membre n’exige la conservation des données à caractère personnel » (article 28, paragraphe 3, point g), du RGPD). Prévoyez la même restitution si vous résiliez pour faute : un prestataire qui conserve vos fichiers clients après la rupture cumule les violations.
B. La voie CNIL et judiciaire : plainte, sanction et réparation
Vous pouvez déposer une plainte auprès de la CNIL contre le prestataire, et vos clients peuvent déposer la leur contre vous comme contre lui. La procédure suit un chemin connu : contrôle, mise en demeure de se mettre en conformité, puis sanction de la formation restreinte, qui peut cumuler l’amende, l’injonction sous astreinte et la publicité. Les amendes doivent être, « dans chaque cas, effectives, proportionnées et dissuasives » (article 83, paragraphe 1, du RGPD), en tenant compte de la nature, de la gravité et de la durée de la violation, du nombre de personnes affectées, de la coopération et des mesures correctrices.
Outre l’affaire Futura Internationale déjà citée, deux décisions récentes illustrent l’éventail des sanctions. La société Optical Center a contesté une amende de 250 000 euros assortie d’une injonction de mise en conformité sous astreinte de 500 euros par jour : le Conseil d’État a rejeté sa requête, y compris ses critiques sur l’impartialité du rapporteur et sa demande de question préjudicielle à la Cour de justice (CE, 10e chambre, 26 avril 2022, n° 449284). À l’autre extrémité, une société sanctionnée de 15 000 euros avec injonction de répondre à une demande d’effacement sous astreinte de 50 euros par jour a également vu son recours rejeté (CE, 10e chambre, 28 novembre 2025, n° 499566, Timework-it). Retenez-en que la CNIL sanctionne à tous les niveaux de gravité, que l’injonction sous astreinte accompagne presque toujours l’amende, et que le juge administratif contrôle la proportionnalité sans annuler facilement.
Sur le terrain civil, toute personne qui subit un dommage du fait d’une violation du règlement « a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi » (article 82, paragraphe 1, du RGPD). Le sous-traitant répond lorsqu’il « n’a pas respecté les obligations prévues par le présent règlement qui incombent spécifiquement aux sous-traitants ou qu’il a agi en-dehors des instructions licites du responsable du traitement ou contrairement à celles-ci » (article 82, paragraphe 2, du RGPD), ce qui vise exactement le prestataire qui délocalise sans autorisation. Mais la Cour de cassation vient de rappeler une limite essentielle : « la simple violation du règlement général sur la protection des données n’ouvre pas, à elle seule, droit à réparation », et le juge doit vérifier que le demandeur établit un dommage matériel ou moral causé par cette violation (Cass. soc., 24 juin 2026, n° 571 FS-B, pourvoi n° V 24-22.792, Natixis). L’arrêt s’appuie sur la Cour de justice : pas de réparation sans dommage démontré, mais pas non plus de seuil de gravité exigé, et une réparation qui compense intégralement le préjudice concret sans fonction punitive (CJUE, 4 mai 2023, C-300/21, Österreichische Post ; CJUE, 25 janvier 2024, C-687/21, cités par l’arrêt). Pour vos clients, cela signifie documenter le préjudice : démarchage subi après la fuite, usurpation d’identité, temps passé à sécuriser les comptes, anxiété avérée. Pour vous, cela signifie agir contre le prestataire sur le double fondement de la responsabilité du règlement et de l’inexécution du contrat, en chiffrant le coût de la remédiation, les sanctions et les indemnisations versées.
Conclusion
Un prestataire qui traite vos données clients depuis le Maroc sans autorisation cumule trois fautes : un traitement hors instruction, un sous-traitant ultérieur non autorisé, et un transfert hors Union sans garantie appropriée. Votre riposte tient en cinq réflexes : figer les preuves et exiger par écrit la cartographie des flux ; mettre en demeure sur les clauses précises de l’article 28 ; imposer l’avenant avec les modules deux et trois des clauses types, l’évaluation du droit local et les mesures supplémentaires ; auditer puis suspendre les flux et récupérer les données si la régularisation échoue ; informer vos clients, mettre à jour le registre, et saisir la CNIL tout en préparant l’action récursoire contre le prestataire. Le contrat de sous-traitance n’est pas une formalité administrative : c’est l’acte qui vous permet d’interdire une délocalisation, de l’auditer et d’en obtenir réparation. Pour vos futurs contrats, faites relire la clause de sous-traitance et de transfert par un avocat : c’est là, et non devant la CNIL, que ces dossiers se gagnent, comme l’ont confirmé le Conseil d’État pour les sanctions (CE, 1er mars 2021, n° 437808) et la Cour de cassation pour la réparation (Cass. soc., 24 juin 2026, n° V 24-22.792). Pour approfondir le cadre contractuel applicable à vos prestations, consultez notre page dédiée aux contrats commerciaux et à la sécurisation des relations de sous-traitance.
Besoin d’un avis rapide sur votre dossier
Vous venez de découvrir que vos données clients sont traitées hors d’Europe sans cadre régulier, ou votre prestataire refuse de signer l’avenant de transfert. Maître Reda KOHEN, avocat au Barreau de Paris, vous répond pour un avis sur votre dossier en numérique et données personnelles. Consultation téléphonique : appelez le 06 46 60 58 22. Vous pouvez aussi nous écrire via notre formulaire de contact.