Comment choisir un prestataire qui traite vos données ?
En bref
Avant de confier des données à un prestataire, vérifiez où elles seront hébergées, qui y accédera, quels sous-traitants interviennent et comment vous les récupérerez. Demandez les documents qui appuient ses réponses plutôt que des affirmations commerciales. Le contrat doit prévoir son assistance en cas de demande d'une personne ou d'incident, et les conditions de restitution en fin de relation.
Hébergeur, outil d'envoi d'e-mails, logiciel de paie, prestataire de maintenance : ces partenaires traitent des données pour votre compte. Vous restez responsable de ce qu'ils en font. Notre article sur le sous-traitant au sens du RGPD définit ce rôle ; celui-ci traite du choix lui-même. Cet article donne des repères généraux et ne constitue pas un conseil juridique.
Les questions à poser avant de signer
Posez-les par écrit et conservez les réponses. Un prestataire sérieux y répond sans difficulté ; l'embarras est en soi une information.
| Thème | Question précise | Ce qui doit alerter |
|---|---|---|
| Localisation | Où sont hébergées les données, et peut-on choisir la région ? | Une réponse floue ou limitée à un nom commercial. |
| Accès | Qui peut consulter les données, depuis quels pays, et avec quelle traçabilité ? | Un support joignable sans aucune restriction d'accès. |
| Chaîne de sous-traitance | Quels autres prestataires interviennent, et êtes-vous prévenu des changements ? | Une liste indisponible ou modifiable sans information. |
| Sécurité | Quelles mesures protègent les données, et existe-t-il un audit récent ? | Des promesses générales sans document à l'appui. |
| Incidents | Sous quel délai êtes-vous informé, et avec quelles informations ? | Aucun engagement écrit sur ce point. |
| Droits des personnes | Comment vous aide-t-il à répondre à une demande d'accès ou d'effacement ? | Un renvoi vers une interface inexistante. |
| Réversibilité | Comment récupérer vos données, dans quel format, et que deviennent-elles ensuite ? | Un export partiel ou facturé de façon dissuasive. |
Les documents à demander
- la liste à jour des sous-traitants ultérieurs et de leurs pays d'établissement ;
- la description des mesures de sécurité appliquées ;
- les rapports d'audit ou attestations dont il dispose ;
- les documents encadrant les transferts hors de l'Union européenne, le cas échéant ;
- la procédure de notification des incidents ;
- les conditions de restitution et d'effacement en fin de contrat.
Ces pièces alimentent votre propre documentation. En cas de contrôle, montrer que vous avez interrogé le prestataire avant de signer compte autant que la réponse obtenue.
Ce que le contrat doit prévoir
- L'objet et la durée du traitement confié, ainsi que les catégories de données et de personnes concernées.
- L'interdiction d'agir hors de vos instructions, et l'impossibilité d'utiliser vos données pour ses propres finalités.
- La confidentialité des personnes qui interviennent chez lui.
- L'encadrement des sous-traitants ultérieurs, avec information préalable et possibilité de s'y opposer.
- L'assistance pour les demandes des personnes, les analyses d'impact et la gestion des incidents.
- Le sort des données en fin de contrat : restitution puis suppression, dans un délai et un format annoncés.
- La possibilité de vérifier, par audit ou par la mise à disposition d'éléments probants.
Après la signature : un suivi léger mais réel
Un choix bien fait se dégrade si personne ne regarde plus rien. Quelques gestes simples suffisent :
- conservez les contrats et annexes au même endroit que votre registre ;
- surveillez les notifications de changement de sous-traitants ;
- testez une fois par an la procédure d'export de vos données ;
- vérifiez que les accès des personnes qui ont quitté le prestataire ont été fermés ;
- réexaminez la relation lors du renouvellement du contrat.
Les critères techniques et humains du choix d'un partenaire sont détaillés dans notre article sur le choix d'un partenaire informatique. Selon les cas, certaines activités imposent des exigences supplémentaires : reportez-vous aux fiches de la CNIL. NexSecure peut mener cette revue de vos prestataires dans le cadre de son offre de conformité RGPD.
Questions fréquentes
Un contrat suffit-il à se protéger ?
Non. Le contrat fixe les obligations, mais vous devez aussi choisir un prestataire présentant des garanties suffisantes et vérifier qu'il les tient dans la durée. Conserver la trace de vos vérifications fait partie de la démonstration attendue.
Peut-on refuser un nouveau sous-traitant ?
Le contrat doit prévoir une information préalable et la possibilité de formuler des objections. Les conséquences d'une opposition, comme la résiliation, méritent d'être négociées avant la signature plutôt que découvertes en cours de route.
Que demander à un prestataire déjà en place ?
Les mêmes éléments qu'avant une signature : localisation, accès, sous-traitants, sécurité, notification des incidents et réversibilité. Profitez du renouvellement du contrat pour régulariser ce qui manque.
Qui répond en cas de fuite de données chez le prestataire ?
Il doit vous informer sans délai afin que vous puissiez décider des suites, notamment une éventuelle notification. Chacun répond de ses propres manquements : l'existence d'un prestataire ne vous décharge pas de vos obligations.
Sources
Service lié
Articles liés
Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.
Une question sur votre situation ? Parler de votre projet