Contrat de sous-traitance RGPD : modèle et check-list pour les universités (2026)
Dès qu’un éditeur de plateforme pédagogique, d’outil d’enquête ou de service d’IA traite des données personnelles pour le compte de votre établissement, l’article 28 du RGPD impose un contrat de sous-traitance. Ce guide reprend les clauses obligatoires une par une, explique comment utiliser l’exemple de clauses de la CNIL et les clauses contractuelles types de la Commission, et passe en revue les lacunes fréquentes des conditions générales des éditeurs. Une check-list et un modèle Word gratuit complètent le guide.
L’essentiel
- Un contrat de sous-traitance est obligatoire dès qu’un prestataire traite des données personnelles pour le compte de votre établissement (art. 28, § 3, du RGPD). Il doit être écrit, la forme électronique étant admise (art. 28, § 9).
- L’article 28, paragraphe 3, énumère aux points a) à h) huit obligations du sous-traitant. Le comité européen de la protection des données (CEPD) insiste : le contrat ne doit pas se contenter de recopier le RGPD, il doit préciser concrètement comment chaque obligation sera remplie.
- Les conditions générales des éditeurs pèchent souvent sur les sous-traitants ultérieurs, la réutilisation des données, les audits et les délais de notification. Voir les lacunes fréquentes et la check-list.
- À télécharger gratuitement : un modèle Word complet, avec annexes.
Sommaire
- Responsable du traitement et sous-traitant : qui est qui ?
- Quand le contrat de sous-traitance est-il obligatoire ?
- Clauses obligatoires de l’article 28, paragraphe 3, point par point
- Sous-traitants ultérieurs : autorisation et droit d’opposition
- Transferts de données hors UE
- Exemple de clauses de la CNIL ou clauses contractuelles types de la Commission ?
- Lacunes fréquentes des conditions générales et DPA des éditeurs
- Check-list du contrat de sous-traitance
- Télécharger le modèle de contrat de sous-traitance (Word)
- Sources
- À propos de ce guide
1. Responsable du traitement et sous-traitant : qui est qui ?
Le RGPD distingue deux rôles. Le responsable du traitement est l’organisme qui détermine les finalités et les moyens du traitement ; le sous-traitant traite des données personnelles pour le compte de ce responsable (art. 4, points 7 et 8). Une université qui achète un environnement numérique de travail, une plateforme d’enquêtes en ligne ou un service de transcription pour ses propres missions d’enseignement ou de recherche est en règle générale responsable du traitement, et l’éditeur est son sous-traitant.
La qualification dépend de la réalité des faits, non de l’étiquette retenue dans le contrat. Le CEPD le rappelle dans ses lignes directrices 07/2020, et l’article 28, paragraphe 10, en tire la conséquence : un sous-traitant qui détermine lui-même les finalités et les moyens d’un traitement, en violation du RGPD, est considéré comme responsable de ce traitement.
Attention au vocabulaire de la commande publique, où le « sous-traitant » est l’entreprise à laquelle le titulaire confie une partie du marché. Le guide de la CNIL sur la commande publique relève que le formulaire DC4 actualisé intègre désormais l’exigence d’autorisation écrite prévue par le RGPD. Les deux notions ne se recouvrent pas toujours : vérifiez, pour chaque sous-traitant au sens des marchés publics, s’il accède à des données personnelles.
2. Quand le contrat de sous-traitance est-il obligatoire ?
L’article 28, paragraphe 3, du RGPD prévoit que le traitement par un sous-traitant est régi par un contrat ou un autre acte juridique qui lie le sous-traitant à l’égard du responsable du traitement. Le paragraphe 9 ajoute que ce contrat se présente sous une forme écrite, y compris en format électronique. Un contrat signé électroniquement ou accepté en ligne convient donc, à condition que son contenu soit conforme.
Le contrat ne remplace pas l’évaluation du prestataire. L’article 28, paragraphe 1, impose de ne faire appel qu’à des sous-traitants qui présentent des garanties suffisantes quant aux mesures techniques et organisationnelles. Pour les achats publics, le guide de la CNIL sur la commande publique indique que l’administration peut exiger dès la remise des offres des justificatifs (registre des activités de traitement, politique de sécurité, certifications, rapports d’audit), puis que les documents contractuels doivent comporter les clauses impératives de l’article 28.
Selon le CEPD, un déséquilibre dans le pouvoir de négociation ne justifie pas d’accepter des clauses non conformes, et le responsable du traitement qui accepte les conditions d’un prestataire en assume l’entière responsabilité (lignes directrices 07/2020, point 110).
3. Clauses obligatoires de l’article 28, paragraphe 3, point par point
Le contrat décrit d’abord l’objet et la durée du traitement, sa nature et sa finalité, le type de données, les catégories de personnes concernées, ainsi que les obligations et les droits du responsable du traitement. L’article 28, paragraphe 3, énumère ensuite huit obligations du sous-traitant. Le CEPD précise que le contrat ne devrait pas se contenter de reproduire le RGPD, mais indiquer de manière concrète comment les conditions seront remplies (point 112).
| Point | Ce qu’exige l’article 28, paragraphe 3 | Ce qu’il faut préciser dans le contrat |
|---|---|---|
| a | Traiter les données uniquement sur instruction documentée du responsable du traitement, y compris pour les transferts hors UE, sauf obligation légale (à signaler avant le traitement). | Les instructions en annexe, une procédure pour les instructions ultérieures, l’interdiction de toute réutilisation pour les besoins propres du prestataire (le CEPD recommande une procédure et un modèle d’instructions en annexe, point 118). |
| b | Les personnes autorisées à traiter les données sont tenues à la confidentialité. | Engagements de confidentialité du personnel et des sous-traitants ultérieurs, accès limité au strict nécessaire. |
| c | Toutes les mesures requises par l’article 32 (sécurité). | Une annexe décrivant concrètement les mesures, l’accord préalable du responsable pour toute modification et un réexamen régulier (CEPD, point 126). |
| d | Respecter les conditions des paragraphes 2 et 4 pour recruter un autre sous-traitant. | Autorisation spécifique ou générale, liste en annexe, délai d’opposition. Voir la section 4. |
| e | Aider le responsable à répondre aux demandes d’exercice des droits (chapitre III). | Délai de transmission des demandes reçues, outils d’export, de rectification et d’effacement mis à disposition. |
| f | Aider le responsable à respecter les articles 32 à 36 : sécurité, violations de données, AIPD et consultation préalable. | Délai de notification des violations en heures, point de contact, contenu minimal (CEPD, point 136), aide documentée à l’AIPD. |
| g | Au choix du responsable, supprimer ou restituer toutes les données en fin de prestation et détruire les copies, sauf obligation légale de conservation. | Délai, format de restitution et attestation de suppression (CEPD, point 141). |
| h | Mettre à disposition toutes les informations nécessaires pour démontrer le respect de l’article 28 et permettre des audits, y compris des inspections. | Rapports d’audit, droit d’audit sur pièces et sur place, préavis, répartition raisonnable des coûts. |
Le second alinéa de l’article 28, paragraphe 3, ajoute une obligation que les conditions standard oublient souvent : le sous-traitant informe immédiatement le responsable du traitement si, selon lui, une instruction constitue une violation du RGPD ou d’autres règles de protection des données. Le CEPD recommande de prévoir aussi la suite, par exemple la suspension de l’instruction en cause jusqu’à sa confirmation, sa modification ou son retrait, ou la résiliation si le responsable maintient une instruction illicite (point 149).
Sur les violations de données, l’article 33, paragraphe 2, impose au sous-traitant de notifier le responsable « dans les meilleurs délais » après en avoir pris connaissance, tandis que l’établissement dispose lui-même en principe de 72 heures pour notifier la CNIL (art. 33, § 1). Un délai flou côté prestataire se retranche directement de ces 72 heures. Le CEPD suggère d’inscrire un nombre d’heures dans le contrat (point 136).
4. Sous-traitants ultérieurs : autorisation et droit d’opposition
L’article 28, paragraphe 2, interdit au sous-traitant de recruter un autre sous-traitant sans l’autorisation écrite préalable, spécifique ou générale, du responsable du traitement. En cas d’autorisation générale, le sous-traitant doit l’informer de tout ajout ou remplacement prévu pour lui permettre de s’y opposer.
L’article 28, paragraphe 4, impose de répercuter sur le sous-traitant ultérieur les mêmes obligations, et le sous-traitant initial reste pleinement responsable devant le responsable du traitement si ce sous-traitant ultérieur ne remplit pas les siennes.
Trois précisions du CEPD comptent en pratique :
- Pas de simple mise à jour en ligne. Prévoyez que toute modification proposée par le prestataire soit notifiée directement au responsable du traitement et acceptée par lui, plutôt que simplement publiée sur son site.
- Un délai et une procédure. Le contrat devrait préciser le délai d’opposition, les modalités de communication et les étapes à suivre en cas d’objection (point 158).
- Connaître toute la chaîne. Dans son avis 22/2024 du 9 octobre 2024, le CEPD considère que le responsable devrait disposer en permanence de l’identité (nom, adresse, personne de contact) de tous les sous-traitants et sous-traitants ultérieurs, quel que soit le niveau de risque, et que le sous-traitant devrait la lui fournir de sa propre initiative. Sa fiche de synthèse de septembre 2026 précise que la profondeur des vérifications dépend du risque, et que l’accès à distance depuis un pays tiers doit aussi être cartographié.
5. Transferts de données hors UE
Le point a) de l’article 28, paragraphe 3, vise expressément les transferts : le sous-traitant ne transfère des données vers un pays tiers que sur instruction documentée. Le transfert lui-même doit reposer sur un outil du chapitre V du RGPD : une décision d’adéquation (art. 45) ou des garanties appropriées (art. 46), le plus souvent les clauses contractuelles types de la décision 2021/914. Pour un établissement et son prestataire, c’est le module 2 (responsable vers sous-traitant) ; entre le prestataire et son propre sous-traitant situé hors UE, le module 3 (sous-traitant vers sous-traitant). La clause 14 de ces clauses impose d’évaluer la législation et les pratiques du pays de destination.
À la date de vérification, la Commission européenne liste notamment comme adéquats le Royaume-Uni (décision renouvelée en décembre 2025), la Suisse, le Japon, le Brésil (janvier 2026) et les États-Unis pour les seules organisations commerciales adhérant au cadre de protection des données UE-États-Unis (Data Privacy Framework, décision du 10 juillet 2023). Le Tribunal de l’Union européenne a rejeté le 3 septembre 2025 le recours en annulation contre cette dernière décision (affaire T-553/23, Latombe) ; un pourvoi a été formé le 31 octobre 2025 (affaire C-703/25 P). Nous n’avons pas pu vérifier l’état de cette procédure le 7 octobre 2026.
Analyse Validemic Pour les outils collaboratifs de l’enseignement supérieur, la CNIL va plus loin que le seul encadrement juridique : dans sa fiche datée du 24 août 2026, elle recommande, compte tenu de la vulnérabilité des étudiants et des volumes en jeu, d’assurer une protection contre les risques d’accès par des autorités publiques de pays tiers, et cite en exemple le recours à un prestataire qualifié SecNumCloud par l’ANSSI. Nous conseillons donc de demander, dans le contrat ou son annexe, la liste des pays d’hébergement et d’accès à distance, l’outil de transfert retenu pour chacun, et l’engagement du prestataire à vous informer de toute demande d’accès d’une autorité étrangère, dans la mesure où la loi le lui permet.
Vous évaluez un fournisseur en ce moment ? Validemic analyse ses documents au regard du RGPD et du règlement sur l’IA, et cite la source de chaque constat. Essayer l’espace de démonstration
6. Exemple de clauses de la CNIL ou clauses contractuelles types de la Commission ?
L’exemple de clauses de la CNIL. Publié le 4 octobre 2017, il était proposé dans l’attente de l’adoption de clauses contractuelles types au sens de l’article 28.8. La CNIL précise que ces clauses ne constituent pas, à elles seules, un contrat de sous-traitance. On y trouve deux options pour les sous-traitants ultérieurs (autorisation générale avec délai d’objection, ou autorisation spécifique), un délai de notification des violations en heures à compléter et trois options pour le sort des données en fin de contrat (destruction, restitution au responsable ou à un tiers désigné).
Les clauses contractuelles types de la Commission. La décision d’exécution (UE) 2021/915 du 4 juin 2021 contient des clauses dont l’article 1er dit qu’elles satisfont aux exigences de l’article 28, paragraphes 3 et 4. Elles sont plus détaillées que l’exemple de la CNIL : limitation de la finalité, garanties pour les données sensibles, audits à intervalles raisonnables, option entre autorisation spécifique et autorisation générale des sous-traitants ultérieurs avec un délai de préavis à fixer, clause de tiers bénéficiaire en cas de disparition du sous-traitant, suspension et résiliation. Deux limites : les parties s’engagent à ne pas modifier les clauses, sauf pour compléter ou mettre à jour les annexes (clause 2), et ces clauses ne suffisent pas à elles seules pour les transferts internationaux (clause 1, point f).
Analyse Validemic Pour un établissement, la voie la plus sûre consiste à partir de son propre modèle et à exiger qu’il prime sur les conditions générales de l’éditeur. Les clauses de la Commission constituent un bon point d’appui face à un grand prestataire : le CEPD relève qu’elles peuvent contribuer à rééquilibrer les positions de négociation (point 109). Notre modèle Word reprend toutes les clauses de l’article 28, paragraphe 3, et les précisions du CEPD.
7. Lacunes fréquentes des conditions générales et DPA des éditeurs
Analyse Validemic
Les points suivants reviennent souvent lorsque l’on compare les conditions générales ou le « DPA » standard d’un éditeur avec l’article 28. Il s’agit de points à vérifier, pas d’un constat sur un éditeur en particulier.
- Réutilisation des données. « Amélioration des services », analyses produit ou entraînement de modèles d’IA sur les contenus des clients. Un sous-traitant qui détermine lui-même les finalités devient responsable de ce traitement (art. 28, § 10).
- Sous-traitants ultérieurs « publiés en ligne ». Une liste sur une page web, modifiable sans notification directe ni délai d’opposition. C’est précisément ce que le CEPD juge insuffisant.
- Notification des violations sans délai chiffré. « Sans retard injustifié » ou « dans un délai raisonnable », sans heures ni contenu minimal.
- Audit limité aux certifications. Le droit d’audit est remplacé par un rapport tiers, sans possibilité d’audit en cas d’indice de non-conformité, ou assorti de frais dissuasifs.
- Mesures de sécurité génériques. Un renvoi à une page « sécurité » que le prestataire peut modifier unilatéralement, au lieu d’une annexe précise. La décision 2021/915 demande une description concrète et non générique.
- Fin de contrat. Pas de choix laissé au responsable entre restitution et suppression, pas de délai, pas d’attestation, conservation prolongée des sauvegardes sans limite.
- Hiérarchie des documents. Les conditions générales prévalent sur le contrat de sous-traitance, ou peuvent être modifiées unilatéralement. Prévoyez que le contrat de sous-traitance prime pour tout ce qui touche aux données personnelles.
- Transferts implicites. Support ou maintenance assurés depuis un pays tiers sans que cet accès à distance soit mentionné ni encadré.
8. Check-list du contrat de sous-traitance
Avant la signature
- Les rôles sont qualifiés : le prestataire est bien sous-traitant et ne détermine pas les finalités.
- L’objet, la durée, la nature, la finalité, les catégories de données et de personnes concernées sont décrits en annexe, de façon concrète.
- Toute réutilisation pour les besoins propres du prestataire, y compris l’entraînement de modèles d’IA, est exclue ou strictement décrite.
- La confidentialité s’impose au personnel et aux sous-traitants ultérieurs.
- Les mesures de sécurité figurent en annexe, avec les certifications, leur périmètre et leur date de validité.
- Toute modification des mesures de sécurité ne peut pas en abaisser le niveau.
- La liste des sous-traitants ultérieurs (nom, rôle, pays, outil de transfert) est annexée ; les changements sont notifiés directement avec un délai d’opposition.
- Chaque transfert hors UE, y compris l’accès à distance, est identifié avec son outil juridique et, le cas échéant, les mesures supplémentaires.
Pendant l’exécution
- Délai de notification des violations en heures, point de contact et contenu minimal.
- Aide concrète pour les demandes d’exercice des droits et pour l’AIPD.
- Information immédiate en cas d’instruction jugée illicite, et suite prévue (suspension ou résiliation).
- Droit d’audit sur pièces et sur place, sans frais disproportionnés.
- Information sur les demandes d’accès d’autorités de pays tiers, dans la mesure permise par la loi.
Fin de contrat et suivi
- Choix entre restitution et suppression, avec délai, format et attestation écrite.
- Le contrat de sous-traitance prime sur les conditions générales du prestataire.
- Le traitement figure dans votre registre des activités de traitement, et la nécessité d’une AIPD a été examinée (art. 35).
Pour passer rapidement au crible de ces points un DPA rédigé en anglais, vous pouvez utiliser notre vérificateur de DPA (en anglais).
9. Télécharger le modèle de contrat de sous-traitance (Word)
Télécharger le modèle de contrat de sous-traitance RGPD (Word)
Le modèle couvre tous les points de l’article 28, paragraphe 3, et les paragraphes 2 et 4, propose des options pour l’autorisation des sous-traitants ultérieurs, encadre la réutilisation des données, l’IA, les transferts et les demandes d’autorités étrangères, et comprend cinq annexes (description du traitement, sécurité, sous-traitants ultérieurs, transferts, contacts) avec des [champs à compléter].
10. Sources
Toutes les sources ont été consultées le 7 octobre 2026.
- Règlement (UE) 2016/679 (RGPD), version française, art. 4, 28, 30, 32 à 37, 45 et 46 (texte lu dans la version de l’Office des publications de l’UE), consulté le 7 octobre 2026.
- Décision d’exécution (UE) 2021/915 de la Commission (clauses contractuelles types entre responsables du traitement et sous-traitants), consulté le 7 octobre 2026.
- Décision d’exécution (UE) 2021/914 de la Commission (clauses contractuelles types pour les transferts), consulté le 7 octobre 2026.
- CEPD, lignes directrices 07/2020 concernant les notions de responsable du traitement et de sous-traitant dans le RGPD (version 2.0 adoptée le 7 juillet 2021, version française), consulté le 7 octobre 2026.
- CEPD, avis 22/2024 relatif à certaines obligations découlant du recours à des sous-traitants et sous-traitants ultérieurs (9 octobre 2024, en anglais), consulté le 7 octobre 2026.
- CEPD, « Controllers & the processing chain », fiche de synthèse (septembre 2026, en anglais), consulté le 7 octobre 2026.
- CNIL, Sous-traitance : exemple de clauses (4 octobre 2017), consulté le 7 octobre 2026.
- CNIL, Guide du sous-traitant, édition septembre 2017 (PDF), consulté le 7 octobre 2026.
- CNIL, Guide « La responsabilité des acteurs dans le cadre de la commande publique » (PDF), consulté le 7 octobre 2026.
- CNIL, Enseignement supérieur : les règles et bonnes pratiques pour utiliser des outils collaboratifs en ligne (24 août 2026), consulté le 7 octobre 2026.
- Commission européenne, Adequacy decisions, consulté le 7 octobre 2026.
- Tribunal de l’Union européenne, arrêt du 3 septembre 2025, Latombe/Commission, T-553/23, et pourvoi formé le 31 octobre 2025 (affaire C-703/25 P), consultés le 7 octobre 2026.
11. À propos de ce guide
Ce guide a été rédigé par Validemic le 7 octobre 2026. Toutes les sources ci-dessus ont été consultées et lues à cette date ; les courtes citations sont reprises mot pour mot. Notre propre interprétation figure sous la mention « Analyse Validemic ». Ce guide ne constitue pas un conseil juridique et ne remplace pas l’avis du DPO ou du service juridique de votre établissement.
Les lignes directrices, les modèles et les décisions d’adéquation évoluent. Si vous repérez une erreur, une référence dépassée ou une nouvelle version d’un texte, contactez-nous : nous corrigerons le guide et signalerons la modification ici.
Questions fréquentes
Que doit contenir un contrat de sous-traitance RGPD ?
L’article 28, paragraphe 3, du RGPD impose de décrire l’objet, la durée, la nature et la finalité du traitement, le type de données, les catégories de personnes concernées et les obligations et droits du responsable du traitement. Le contrat doit en outre prévoir au minimum : traitement sur instruction documentée, confidentialité, sécurité au sens de l’article 32, encadrement des sous-traitants ultérieurs, assistance pour les demandes d’exercice des droits ainsi que pour la sécurité, les violations de données et les AIPD, suppression ou restitution des données en fin de contrat, et mise à disposition des informations nécessaires aux audits.
Le contrat de sous-traitance est-il obligatoire ?
Oui, dès qu’un prestataire traite des données personnelles pour le compte et sur instruction de votre établissement. L’article 28, paragraphe 3, exige un contrat ou un autre acte juridique, et le paragraphe 9 précise qu’il doit être écrit, la forme électronique étant admise. Si le prestataire détermine lui-même les finalités et les moyens du traitement, il n’est pas sous-traitant : il peut être responsable du traitement, seul ou conjointement avec l’établissement (art. 26).
Peut-on utiliser l’exemple de clauses de la CNIL tel quel ?
La CNIL a publié son exemple de clauses le 4 octobre 2017, dans l’attente de clauses contractuelles types. Elle précise que ces clauses ne constituent pas à elles seules un contrat de sous-traitance : il faut les compléter et les adapter à la prestation. En 2021, la Commission européenne a adopté des clauses contractuelles types (décision d’exécution 2021/915) qui, selon cette décision, satisfont aux exigences de l’article 28, paragraphes 3 et 4.
Quelle différence entre les clauses de la décision 2021/915 et celles de la décision 2021/914 ?
Les clauses de la décision 2021/915 encadrent la relation entre un responsable du traitement et son sous-traitant au sens de l’article 28. Celles de la décision 2021/914 servent à encadrer les transferts de données vers des pays tiers au titre de l’article 46. Le CEPD rappelle que ce sont deux outils distincts, et les clauses 2021/915 indiquent elles-mêmes qu’elles ne suffisent pas pour les transferts internationaux.
Un sous-traitant peut-il recourir à d’autres sous-traitants sans accord ?
Non. L’article 28, paragraphe 2, exige une autorisation écrite préalable, spécifique ou générale. En cas d’autorisation générale, le sous-traitant doit informer le responsable du traitement de tout ajout ou remplacement prévu pour lui permettre de s’y opposer. Selon le CEPD, la simple publication des modifications sur le site internet du prestataire n’est pas conforme à l’article 28.
Quel délai fixer pour la notification d’une violation de données ?
Le RGPD impose au sous-traitant de notifier toute violation dans les meilleurs délais (article 33, paragraphe 2), sans chiffrer ce délai. Le CEPD suggère de fixer contractuellement un délai précis, par exemple en heures, ainsi que le point de contact et le contenu minimal de la notification. L’exemple de la CNIL laisse lui aussi un nombre d’heures à compléter. L’établissement ne disposant en principe que de 72 heures pour notifier la CNIL, il a tout intérêt à obtenir un délai court.