Temps de lecture 4 min

Votre éditeur SaaS est sous-traitant RGPD : les clauses que votre contrat doit contenir
Votre éditeur SaaS est sous-traitant RGPD : les clauses que votre contrat doit contenir

Quand vous confiez vos données clients à un éditeur SaaS, vous restez responsable de traitement et l’éditeur devient sous-traitant. Cette relation doit être encadrée par un contrat qui précise l’objet et la durée du traitement, la localisation des données, le recours à d’autres sous-traitants, les mesures de sécurité, l’assistance en cas de demande d’une personne, la notification des violations et le sort des données en fin de contrat. ALTAÏS Tout-pour-la-gestion répond à vos questions essentielles.

Responsable ou sous-traitant : la distinction qui change tout

C’est vous qui décidez pourquoi et comment les données de vos clients sont traitées : vous êtes responsable de traitement. L’éditeur les héberge et les traite pour votre compte, selon vos instructions : il est sous-traitant.

La conséquence est simple et souvent mal comprise : choisir un éditeur conforme ne vous rend pas conforme. Votre responsabilité ne se délègue pas. Elle se documente, et la documentation passe par le contrat.

Les sept clauses à vérifier

1. L’objet, la durée et la nature du traitement

Quelles catégories de données, quelles personnes concernées, pour quelles finalités, pendant combien de temps. Une clause vague ici rend toutes les suivantes inopérantes.

2. La localisation des données

Où sont-elles hébergées, où sont-elles traitées, et où se trouve le support qui peut y accéder. Ces trois réponses ne coïncident pas toujours — un hébergement européen avec un support qui accède depuis un autre continent reste un transfert.

3. La sous-traitance ultérieure

Votre éditeur fait appel à d’autres prestataires — hébergeur, service de messagerie, outil d’analyse. Le contrat doit prévoir leur identification, votre information préalable en cas de changement, et votre faculté d’objection. Demandez la liste. Une liste indisponible est une réponse en soi.

4. Les mesures de sécurité

Chiffrement, gestion des accès, journalisation, sauvegardes, tests. Les certifications de l’éditeur aident à évaluer, mais elles ne remplacent pas des engagements contractuels : une certification porte sur un périmètre, pas sur votre contrat.

5. L’assistance sur les droits des personnes

Quand un client vous demande l’accès à ses données ou leur effacement, c’est à vous de répondre — mais les données sont chez l’éditeur. Le document sur les CGS doit prévoir son assistance, et vous devez savoir techniquement comment extraire ou supprimer les données d’une personne. Testez-le une fois avant d’en avoir besoin.

6. La notification des violations

En cas d’incident, l’éditeur doit vous alerter sans délai injustifié, avec les éléments qui vous permettent de faire votre propre déclaration dans les temps. Vérifiez le délai contractuel, le canal, et qui est prévenu chez vous — une notification envoyée à une adresse générique non surveillée ne sert à rien.

7. Le sort des données en fin de contrat

Restitution dans quel format, dans quel délai, et suppression effective ensuite, avec attestation. C’est la clause la moins lue et la plus décisive : elle détermine si vous êtes libre de partir.

Les réponses qui doivent vous alerter

— « Nos données sont dans le cloud » — ce n’est pas une localisation.

— « Nous sommes conformes au RGPD » sans document à l’appui — la conformité se prouve.

— « Nous n’avons pas de sous-traitants » — c’est extrêmement rare, et soit c’est faux, soit ils ne le savent pas.

— « Vous pourrez exporter vos données » sans préciser le format ni le périmètre — un export doit être déterminé pour le détail de lisibilité et d’accès pour permettre un niveau de réversibilité.

— Une notification de violation « dans les meilleurs délais » sans engagement chiffré.

Aucune de ces réponses n’est disqualifiante en soi. Toutes méritent d’être creusées en amont et précisées dans des CGS.

Et de votre côté

Le contrat ne suffit pas. Trois choses doivent exister chez vous : le registre des traitements mentionnant l’outil et son sous-traitant, l’ information des personnes à jour dans votre politique de confidentialité, et des durées de conservation réellement appliquées dans l’outil — pas seulement écrites.

Ce dernier point est celui où l’écart entre le document et la réalité est le plus grand, et c’est aussi celui qui se corrige le plus facilement : la purge automatique en fin de durée est un paramétrage, pas une organisation. C’est une intervention courte que nous menons systématiquement en fin de projet, avec la formation des utilisateurs par notre centre de formation certifié Qualiopi.

Cet article est rédigé à titre d’information et ne constitue pas un conseil juridique.

Altaïs Tout-pour-la-gestion vend et déploie les ERP sur les gammes SAGE – EBP – ZOHO Books – ODOO – Pennylane – et propose les services d’accompagnement, de formation et support technique pour une hotline personnalisée à vos besoins.

Consultez notre service commercial au 01 73 02 46 41, ou prenez rendez-vous sur notre site selon votre besoin
 CRM Relation Client – Comptabilité Finances – Gestion commerciale et facture – Gestion Bâtiment

FAQ

Mon éditeur SaaS est-il responsable de traitement ou sous-traitant ?

Sous-traitant : il traite les données pour votre compte et selon vos instructions. C’est vous qui restez responsable de traitement, et cette responsabilité ne se délègue pas.

Choisir un éditeur conforme suffit-il à être conforme ?

Non. La conformité de l’éditeur est une condition, pas une garantie. Votre registre, votre information des personnes et vos durées de conservation restent à votre charge.

Que doit contenir le contrat avec un éditeur SaaS ?

L’objet et la durée du traitement, la localisation des données, le recours à d’autres sous-traitants, les mesures de sécurité, l’assistance sur les droits des personnes, la notification des violations et le sort des données en fin de contrat, mais aussi vos obligations en tant que client et utilisateur des données.

Puis-je m’opposer à un nouveau sous-traitant de mon éditeur ?

Le contrat peut prévoir votre information préalable et selon les mentions et les données, une faculté d’objection. Vous pouvez vous renseigner sur la liste des sous-traitants en amont et consulter les conditions générales de vente.

Que faire si un client demande l’effacement de ses données ?

C’est à vous de répondre, avec l’assistance contractuelle de l’éditeur. Assurez-vous de savoir techniquement extraire et supprimer les données d’une personne, et testez-le avant d’en avoir besoin.

Que récupère-t-on en fin de contrat ?

Ce que le contrat prévoit : format de restitution, délai, périmètre, puis suppression effective avec les modalités voir la délivrance ou non d’une attestation. C’est la clause qui détermine si vous êtes libre de changer d’outil.