Votre éditeur SaaS héberge vos fichiers clients, votre prestataire de paie traite les bulletins de vos salariés, votre agence marketing exploite votre base de contacts. Le jour de la signature, tout est prêt, sauf un document : le contrat de sous-traitance prévu par le règlement général sur la protection des données. Le prestataire temporise, propose ses conditions générales habituelles, promet un avenant plus tard, puis refuse de signer un véritable contrat de traitement. Faut-il lancer la production quand même, quitte à régulariser ensuite, ou bloquer le projet tant que le document n’est pas signé ? La réponse du droit européen est nette : sans contrat, le traitement confié au prestataire n’a pas de cadre légal, et c’est le donneur d’ordre qui s’expose en premier. Le règlement (UE) 2016/679 impose que le recours à un sous-traitant soit régi par un contrat ou un acte juridique qui définit l’objet et la durée du traitement, la nature et la finalité, les types de données et les catégories de personnes concernées. À défaut, l’entreprise cliente manque à ses propres obligations, encourt une mise en demeure de la CNIL puis une amende pouvant atteindre 10 000 000 euros ou 2 % du chiffre d’affaires annuel mondial, et se prive de ses recours contractuels le jour où le prestataire commet une faute. Cet article explique comment qualifier la relation, ce que le contrat doit contenir, comment réagir face à un refus de signer, et comment obtenir réparation quand le dommage est déjà là.
I. Le contrat de sous-traitance est un préalable obligatoire, pas une formalité à régulariser plus tard
A. Qui est responsable du traitement, qui est sous-traitant, et ce que le contrat doit contenir
Le responsable du traitement est celui qui détermine les finalités et les moyens : pourquoi les données sont traitées et comment. Le sous-traitant est celui qui traite des données pour le compte du responsable, dans le cadre d’un service ou d’une prestation. Cette distinction ne dépend pas des intitulés du contrat commercial : un prestataire qualifié de simple exécutant qui décide seul d’ajouter des finalités propres, de réutiliser les données pour ses modèles ou de choisir un hébergement dans un pays tiers sans instruction devient, sur ce traitement, responsable du traitement. Le texte est explicite : si, en violation du règlement, un sous-traitant détermine les finalités et les moyens du traitement, il est considéré comme un responsable du traitement pour ce qui concerne ce traitement. Les lignes directrices 07/2020 du Comité européen de la protection des données sur les notions de responsable du traitement et de sous-traitant précisent ces critères de qualification et la répartition des responsabilités entre acteurs, comme le rappelle la page de la CNIL consacrée au travail avec un sous-traitant. Avant de parler contrat, l’entreprise doit donc qualifier chaque flux : quelles données, pour quelles finalités, sur instruction de qui, avec quels sous-traitants ultérieurs. Un hébergeur, un éditeur SaaS, un prestataire de paie, un centre d’appels, une agence qui enrichit une base de prospection : tous sont en principe des sous-traitants dès qu’ils agissent pour le compte du client.
Le contenu du contrat est imposé dans ses grandes lignes. Le règlement exige que le traitement par un sous-traitant soit régi par un contrat qui définit l’objet et la durée du traitement, la nature et la finalité du traitement, le type de données à caractère personnel et les catégories de personnes concernées, et les obligations et les droits du responsable du traitement. Ce contrat prévoit notamment que le sous-traitant ne traite les données à caractère personnel que sur instruction documentée du responsable du traitement, y compris pour les transferts vers un pays tiers ; qu’il impose la confidentialité aux personnes autorisées ; qu’il prend les mesures de sécurité requises ; qu’il aide le responsable à répondre aux demandes d’exercice des droits des personnes ; qu’il aide à garantir le respect des obligations de sécurité, de notification des violations et d’analyse d’impact ; qu’il supprime ou renvoie les données au terme de la prestation ; et qu’il met à la disposition du responsable toutes les informations nécessaires pour démontrer le respect des obligations et pour permettre la réalisation d’audits, y compris des inspections, et contribuer à ces audits. La CNIL résume l’exigence en une phrase : les traitements confiés à un sous-traitant doivent respecter le RGPD et être encadrés par un contrat avec le responsable du traitement. Concrètement, un donneur d’ordre doit exiger au minimum : la description précise des traitements et des données, la durée et le sort des données à la fin du contrat, l’interdiction de toute réutilisation pour compte propre, la liste des sous-traitants ultérieurs et la procédure d’autorisation préalable, les délais d’assistance en cas de demande d’une personne ou de violation de données, les mesures de sécurité, et un droit d’audit effectif avec accès documentaire. Un point mérite une vigilance redoublée : la cascade des sous-traitants ultérieurs et les transferts hors d’Europe. Le prestataire qui accepte de signer doit déclarer s’il recourt lui-même à un hébergeur, un outil d’analyse ou un modèle d’intelligence artificielle fourni par un tiers, et obtenir pour chacun l’autorisation écrite préalable du donneur d’ordre, spécifique ou générale. En cas d’autorisation générale, tout changement prévu doit être notifié à l’avance afin que le donneur d’ordre puisse s’y opposer, et les mêmes obligations de protection doivent être répercutées par contrat à chaque maillon, le prestataire initial restant pleinement responsable devant le client de l’exécution par les autres sous-traitants. Le même formalisme vaut pour les transferts vers un pays tiers ou une organisation internationale : ils ne sont licites que sur instruction documentée du responsable du traitement et avec un encadrement propre, ce qui exclut les clauses vagues qui autoriseraient le prestataire à héberger où bon lui semble. L’entreprise qui découvre un hébergement non déclaré ou un sous-traitant occulte tient là un manquement caractérisé, à consigner immédiatement avec captures, journaux et échanges. Le contrat peut s’appuyer en tout ou partie sur des clauses types adoptées par la Commission ou une autorité de contrôle, mais ces modèles ne dispensent pas de décrire les traitements réels de la prestation.
B. Le prestataire qui refuse de signer : ce que ce refus révèle et pourquoi la production doit attendre
Un refus de signer un contrat de sous-traitance n’est jamais un simple point de négociation. Il signale le plus souvent l’une de ces situations : le prestataire veut conserver la liberté de réutiliser les données, il refuse l’audit et la transparence sur ses propres sous-traitants, il héberge les données dans des conditions qu’il ne veut pas documenter, ou son modèle économique repose sur l’exploitation des données confiées. Or le règlement dispose que le responsable du traitement fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées. Un prestataire qui refuse par écrit les clauses de sécurité, d’assistance et d’audit démontre lui-même qu’il n’offre pas ces garanties. Mettre en production dans ces conditions, c’est accepter en connaissance de cause un traitement non encadré et documenter sa propre négligence.
L’écrit est obligatoire : le contrat se présente sous une forme écrite, y compris en format électronique. Des conditions générales qui se bornent à mentionner la conformité au RGPD, sans décrire les traitements, sans instructions documentées et sans droit d’audit, ne satisfont pas à l’exigence. De même, la chaîne de sous-traitance doit être verrouillée : le sous-traitant ne recrute pas un autre sous-traitant sans l’autorisation écrite préalable, spécifique ou générale, du responsable du traitement, et les mêmes obligations doivent être répercutées par contrat à chaque maillon, le sous-traitant initial restant pleinement responsable devant le donneur d’ordre de l’exécution par l’autre sous-traitant. En pratique, tant que le contrat n’est pas signé, le donneur d’ordre doit suspendre les flux de données personnelles : pas d’import de la base clients, pas d’ouverture des accès, pas de transfert des dossiers salariés. Cette suspension doit être notifiée par écrit au prestataire, avec l’inventaire des traitements concernés et la liste des clauses manquantes. Ce courrier protège l’entreprise sur deux plans : il établit qu’elle n’a pas accepté un traitement sans cadre, et il constitue la première pièce d’un dossier de mise en cause du prestataire si le retard cause un préjudice. Le registre des activités de traitement donne à cette exigence sa traduction opérationnelle. Le donneur d’ordre y consigne chaque traitement confié, les catégories de données et de personnes, les transferts éventuels, les délais d’effacement et l’identité de chaque sous-traitant avec la référence du contrat signé. Quand le contrat manque, le registre le montre : la case reste vide et le délégué à la protection des données alerte par écrit. Cette traçabilité interne pèse lourd devant la CNIL comme devant le juge, car elle distingue l’entreprise qui pilote sa conformité de celle qui laisse les flux se créer au fil des bons de commande. Les directions achats ont ici un rôle décisif : aucun contrat informatique, SaaS, cloud, paie, marketing ou support ne devrait être signé sans une annexe de protection des données qui reprend les mentions obligatoires, la liste des sous-traitants ultérieurs autorisés et la procédure d’objection en cas de changement.
Les équipes internes doivent être alignées : la direction des systèmes d’information bloque les flux, le délégué à la protection des données consigne l’alerte au registre, et la direction juridique pilote la négociation sur la base d’un modèle de contrat, sans accepter de démarrage en mode dégradé.
II. Face au refus, le plan d’action qui protège l’entreprise et préserve ses recours
A. Mise en demeure, audit et suspension : faire pression sans se mettre en faute
La première étape est une mise en demeure circonstanciée, adressée en recommandé avec accusé de réception ou par tout moyen conférant date certaine. Elle rappelle que le traitement envisagé relève de l’article 28 du règlement, liste les clauses manquantes par référence aux mentions obligatoires, fixe un délai raisonnable pour signer, et annonce les conséquences : suspension des flux, recours à un prestataire substitué, signalement à l’autorité de contrôle, et demande de réparation des surcoûts et retards. Cette lettre doit être précise et mesurée : viser les traitements réels, joindre le projet de contrat, et éviter les menaces disproportionnées qui fragiliseraient la position du donneur d’ordre devant un juge. La mise en demeure gagne à suivre un plan stable. Elle identifie les parties et les contrats en cause, décrit les traitements et les volumes de données concernés, rappelle l’obligation d’un contrat écrit avec ses mentions obligatoires, énumère précisément les clauses refusées, joint le projet de contrat complété, fixe un délai de signature, prononce la suspension des flux en rappelant les jeux d’essai à restituer ou détruire, et réserve l’ensemble des droits : substitution, surcoûts, signalement et action en justice. Adressée à la direction du prestataire et pas seulement au commercial, conservée avec sa preuve de réception, elle transforme un désaccord oral en dossier. Si le prestataire répond en proposant ses propres conditions générales, l’entreprise les compare clause par clause au projet exigé et consigne par écrit chaque écart persistant, sans relancer les flux entre-temps.
En parallèle, l’entreprise exerce les leviers du contrat principal. Le droit commun des contrats sécurise la suspension : une partie peut refuser d’exécuter son obligation, alors même que celle-ci est exigible, si l’autre n’exécute pas la sienne, dès lors que l’inexécution est suffisamment grave. Et après mise en demeure, le créancier peut, dans un délai et à un coût raisonnables, faire exécuter lui-même l’obligation ou recourir à un tiers, ce qui fonde juridiquement la bascule vers un prestataire substitué et la demande de remboursement du surcoût. Plus précisément, le prestataire qui refuse le cadre de protection des données manque à son obligation de délivrer une prestation conforme et licite, ce qui ouvre la voie à la suspension des paiements liés aux flux bloqués, à l’exception d’inexécution, puis à la résolution si le blocage persiste. Chaque étape doit être documentée : échanges, preuves du refus, journaux des flux suspendus, surcoûts de bascule vers un autre prestataire.
Le droit d’audit mérite une attention particulière, car c’est souvent la clause que les prestataires refusent en premier. Le texte donne au donneur d’ordre le droit d’obtenir toutes les informations nécessaires pour démontrer le respect des obligations et pour permettre la réalisation d’audits, y compris des inspections, par le responsable du traitement ou un autre auditeur mandaté. Un refus d’audit contractuel n’empêche pas toute vérification : l’entreprise peut exiger les certifications, les rapports d’audit existants, la localisation des hébergements, la liste des sous-traitants ultérieurs et les mesures de sécurité avant toute signature. Si le prestataire a déjà reçu des données dans le cadre d’un pilote ou d’une phase de test, le donneur d’ordre doit exiger sans délai la restitution ou la suppression des jeux d’essai et la destruction des copies, conformément à l’obligation de supprimer toutes les données ou les renvoyer au responsable au terme de la prestation, et détruire les copies existantes. Les salariés et préposés du prestataire restent soumis à la règle : celui qui a accès à des données ne peut les traiter, excepté sur instruction du responsable du traitement. Toute instruction du donneur d’ordre doit donc être documentée par écrit, et toute consigne du prestataire qui inviterait à contourner le cadre doit être refusée et consignée. Pour les traitements sensibles ou à grande échelle, le délégué à la protection des données consigne l’analyse au registre des activités de traitement et, si le risque résiduel est élevé, une analyse d’impact est conduite avant tout démarrage. Ces diligences ne sont pas du formalisme : elles établissent la bonne foi du donneur d’ordre et isolent la faute du prestataire récalcitrant.
La gestion de la chaîne de sous-traitance prolonge ce plan. Quand le prestataire direct accepte de signer mais travaille lui-même avec un hébergeur ou un sous-traitant en intelligence artificielle, le donneur d’ordre exige la liste complète de ces acteurs, vérifie les autorisations écrites préalables et impose la répercussion des obligations à chaque niveau. Si un maillon refuse, le donneur d’ordre peut s’opposer à son intervention lorsque l’autorisation était générale, ou refuser l’autorisation spécifique. Cette vigilance vaut aussi pour les transferts hors de l’Union européenne : aucune donnée ne part vers un pays tiers sans instruction documentée et sans encadrement du transfert. Les entreprises qui orchestrent ces exigences dans leurs contrats commerciaux et de prestation sécurisent l’ensemble de la relation, car les clauses de protection des données s’articulent avec les clauses de réversibilité, de niveau de service, de pénalités et de responsabilité du contrat principal.
B. Saisir la CNIL et le juge : sanctions, injonctions et réparation du préjudice
Quand le prestataire persiste, le donneur d’ordre dispose de deux voies complémentaires. Devant la CNIL, toute personne et toute entreprise peuvent porter plainte ou signaler des faits, et l’autorité dispose de pouvoirs d’enquête étendus : obtenir toute information nécessaire, mener des audits, accéder aux données et aux locaux. Elle peut ensuite adopter des mesures correctrices : rappeler à l’ordre, ordonner la mise en conformité de manière spécifique et dans un délai déterminé, ordonner la satisfaction des droits des personnes, et prononcer des amendes. Les manquements aux obligations des articles 25 à 39, qui incluent l’article 28 sur la sous-traitance, exposent à des amendes administratives pouvant s’élever jusqu’à 10 000 000 euros ou, dans le cas d’une entreprise, jusqu’à 2 % du chiffre d’affaires annuel mondial total de l’exercice précédent, le montant le plus élevé étant retenu. Le donneur d’ordre qui a suspendu les flux, mis en demeure et documenté ses diligences se présente devant l’autorité en acteur diligent ; le prestataire qui a refusé le contrat écrit y figure comme l’obstacle. Le signalement doit être factuel : identité des parties, traitements concernés, volumes et catégories de données, chronologie du refus, pièces du projet de contrat, mesures conservatoires prises. Si des données ont déjà été transférées sans cadre puis exposées ou réutilisées, la violation doit en outre être traitée comme telle : notification à l’autorité dans les délais et, lorsque le risque est élevé, information des personnes concernées, avec l’assistance que le sous-traitant aurait dû fournir.
Devant le juge, l’entreprise agit sur le terrain contractuel et, pour les personnes concernées, sur celui de la responsabilité prévue par le règlement. Le contrat principal et le projet de contrat de sous-traitance fondent les demandes. Sur le terrain contractuel, le débiteur est condamné, s’il y a lieu, au paiement de dommages et intérêts soit à raison de l’inexécution de l’obligation, soit à raison du retard dans l’exécution, et tout fait fautif qui cause un dommage oblige son auteur à le réparer, puisque tout fait quelconque de l’homme, qui cause à autrui un dommage, oblige celui par la faute duquel il est arrivé à le réparer. Concrètement : inexécution, résolution, restitution des sommes versées pour une prestation inexploitable, surcoûts de substitution, pertes d’exploitation et atteinte à l’image. Le donneur d’ordre qui a dû basculer vers un autre prestataire chiffre chaque poste avec factures, journaux et correspondances. Les personnes dont les données ont été traitées sans cadre disposent de leur propre action : toute personne ayant subi un dommage matériel ou moral du fait d’une violation du règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. Le sous-traitant répond s’il n’a pas respecté les obligations qui incombent spécifiquement aux sous-traitants ou s’il a agi en dehors des instructions licites du responsable ou contrairement à celles-ci, et il ne s’exonère qu’en prouvant que le fait dommageable ne lui est nullement imputable. Quand plusieurs acteurs participent au même traitement, chacun peut être tenu pour le tout afin de garantir une réparation effective, avec ensuite un recours entre eux selon leur part de responsabilité.
La Cour de cassation vient de rappeler les conditions de cette réparation dans un arrêt du 24 juin 2026 qui fera date pour tous les contentieux de la protection des données. La chambre sociale juge, au visa de l’article 82 du règlement, que la simple violation des dispositions de ce règlement ne suffit pas pour conférer un droit à réparation, et que le droit européen s’oppose à une règle ou une pratique nationale subordonnant la réparation d’un dommage moral à la condition que le préjudice ait atteint un certain degré de gravité. Elle ajoute que la personne qui demande réparation est tenue d’établir non seulement la violation, mais également que cette violation lui a causé un dommage matériel ou moral, en reprenant l’interprétation donnée par la Cour de justice dans l’arrêt du 4 mai 2023 Österreichische Post, affaire C-300/21, puis dans l’arrêt du 25 janvier 2024 MediaMarktSaturn. La réparation remplit une fonction compensatoire et non punitive : elle compense intégralement le préjudice concrètement subi. Concrètement, le dossier de réparation se construit comme un dossier comptable du litige. Pour le retard de lancement : calendrier initial, date de blocage, échanges attestant du refus, coûts de l’équipe mobilisée sans production. Pour la bascule : devis du prestataire substitué, factures, double run éventuel, frais de migration et de vérification des données. Pour la sécurité : rapports d’analyse, coût de la notification d’une violation, assistance apportée aux personnes, plaintes reçues et leur traitement. Pour l’image : constats d’huissier ou captures des réclamations clients, résiliations liées à l’incident, dépenses de communication correctrice. Chaque pièce est datée, rapprochée d’un poste chiffré, et rattachée à la violation invoquée, car le juge n’accorde que le préjudice concrètement établi. Cette discipline probatoire vaut aussi devant la CNIL, où un dossier ordonné accélère l’instruction et crédibilise la demande de mise en demeure du prestataire puis de sanction. Pour l’entreprise donneuse d’ordre, l’enseignement est direct. Il ne suffit pas d’invoquer l’absence de contrat pour obtenir des dommages et intérêts : il faut prouver le lien entre le refus du prestataire et chaque préjudice, poste par poste. Retard de lancement, double paiement pendant la bascule, mobilisation des équipes, notification d’une violation imputable au prestataire, plaintes de clients, contrôle de la CNIL déclenché par les faits : chaque chef de préjudice appelle ses pièces. Et lorsque le prestataire a outrepassé ses instructions ou réutilisé les données pour son compte, l’entreprise souligne qu’il a agi en dehors des instructions licites, ce qui engage sa responsabilité propre et fonde l’appel en garantie contre lui pour les condamnations que le donneur d’ordre aurait à supporter envers les personnes concernées.
Conclusion
Un prestataire qui refuse de signer le contrat de sous-traitance ne pose pas un problème de papier, mais un problème de licéité de tout le traitement. L’entreprise qui démarre quand même accepte un traitement sans base contractuelle, s’expose aux mesures et aux amendes de la CNIL, et affaiblit ses recours. La méthode sûre tient en quatre réflexes : qualifier chaque flux et chaque acteur avant de signer, exiger un contrat écrit qui reprend l’ensemble des mentions obligatoires dont l’audit et le sort des données, suspendre les flux et mettre en demeure par écrit en cas de refus, puis saisir la CNIL et le juge avec un préjudice chiffré pièce par pièce. La jurisprudence la plus récente confirme que la réparation n’est ni automatique ni punitive : elle suppose une violation établie, un dommage prouvé et un lien entre les deux. Le dossier comprend aussi les frais de procédure, car le juge condamne la partie tenue aux dépens ou qui perd son procès à payer à l’autre partie la somme qu’il détermine au titre des frais exposés et non compris dans les dépens. Constitué dès les premiers échanges, ce dossier fait la différence entre une entreprise qui subit et une entreprise qui obtient la mise en conformité, la substitution du prestataire et la réparation de ses pertes.
Besoin d’un avis rapide sur votre dossier
Votre prestataire refuse de signer le contrat de sous-traitance ou l’avenant RGPD de votre projet informatique. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles : qualification des acteurs, clauses manquantes de l’article 28, mise en demeure, audit et stratégie devant la CNIL et le juge. Consultation téléphonique : 80 EUR TTC. Appelez le 06 46 60 58 22 ou écrivez via le formulaire de contact du cabinet en joignant votre contrat et vos échanges avec le prestataire.