RGPD
Sous-traitance : le prestataire de la Box
Le prestataire qui installe et maintient la Box est sous-traitant (art. 28) : clauses obligatoires, télémaintenance encadrée, sauvegarde hors site, trame de clauses.
L'essentiel
- Le prestataire qui installe la Box et en assure la maintenance avec un compte administrateur est sous-traitant au sens de l'art. 28 : un contrat contenant les clauses de l'art. 28.3 est obligatoire avant toute intervention.
- La CNIL encadre la télémaintenance : accès ouvert à la demande, pour une durée définie à l'avance, refermé ensuite, via VPN avec authentification forte, consigné dans une main courante.
- Une sauvegarde hors site hébergée par le prestataire est aussi une sous-traitance, même chiffrée.
- Pour un cabinet d'avocats, s'ajoute le secret professionnel : l'avocat « répond des violations du secret » commises par toute personne qui coopère avec lui (RIN 2.3).
- Mise en œuvre technique : accès prestataire.
Faits juridiques vérifiés
Recommandations officielles
Qualification selon le modèle de service
Télémaintenance : cahier des charges
Conception retenue pour la Box (détail dans accès prestataire) :
- Comptes nominatifs pour chaque intervenant du prestataire ; aucun compte partagé ; désactivation immédiate au départ d'un salarié.
- Activation à la demande par le cabinet (bouton ou commande), pour une durée définie (ex. 4 h), fermeture automatique.
- VPN (WireGuard ou Tailscale) et MFA ; aucun port d'administration exposé sur Internet.
- Journal inaltérable des sessions administrateur (début, fin, commandes ou actions), exporté vers un emplacement non modifiable par l'administrateur ; consultable par le cabinet.
- Séparation des rôles : l'administrateur système n'a pas de compte utilisateur de l'assistant ; l'accès au contenu des dossiers n'est possible que sur instruction écrite du cabinet, tracée.
- Chiffrement au repos avec clé détenue par le cabinet : le prestataire ne peut pas lire un disque extrait de la machine.
- Main courante des interventions (date, motif, intervenant, actions, durée) tenue par le prestataire et remise au cabinet.
- Notification d'incident par le prestataire sous 24 à 48 h pour permettre au cabinet de tenir les 72 h de l'art. 33 7.
Sauvegarde hors site
Si le cabinet souhaite une copie hors de ses locaux :
- Option A : disque chiffré emporté par le cabinet (coffre, domicile d'un associé) : pas de sous-traitance.
- Option B : dépôt chiffré chez le prestataire ou un hébergeur en France ou dans l'UE : sous-traitance, contrat 28.3, clé de chiffrement détenue par le cabinet, restitution ou destruction certifiée en fin de contrat, rotation documentée.
Voir sauvegardes.
Trame de clauses (à faire relire)
Base : modèle de clauses CNIL 4 ou clauses types 2021/915, complétées par des clauses spécifiques.
| Clause | Contenu proposé |
|---|---|
| Objet, durée, nature, finalité | Installation, maintenance et support d'un serveur d'assistant IA interne ; durée du contrat de maintenance ; finalité limitée à l'exploitation technique |
| Données et personnes concernées | Renvoi à la fiche de registre du cabinet |
| Instructions documentées | Toute opération sur les données du cabinet (accès au contenu, restauration, export) requiert une instruction écrite ; les mises à jour et diagnostics techniques sont pré-autorisés dans une liste annexée |
| Confidentialité renforcée « secret professionnel » | Engagement nominatif de chaque intervenant ; rappel de l'art. 66-5 de la loi de 1971 et du RIN 2.3 ; interdiction de copier, exporter ou consulter le contenu des dossiers hors instruction |
| Sécurité (art. 32) | Renvoi à la checklist d'installation ; télémaintenance selon le cahier des charges ci-dessus ; journal d'intervention remis au cabinet |
| Sous-traitants ultérieurs | Interdits sauf autorisation écrite ; liste nominative (ex. hébergeur de sauvegarde) ; mêmes obligations |
| Localisation | Aucune donnée hors UE ; hébergement des sauvegardes en France ou dans l'UE ; aucun envoi vers un fournisseur de modèle ou service d'IA externe |
| Assistance aux droits | Délai de réponse du prestataire aux demandes du cabinet (ex. 5 jours ouvrés) pour localiser ou supprimer |
| Violations | Notification au cabinet sous [24 à 48] heures avec les éléments de l'art. 33.3 ; coopération à l'analyse |
| AIPD | Fourniture des informations techniques nécessaires ; participation à la révision annuelle |
| Fin de contrat | Restitution des configurations, index et journaux dans un format exploitable ; destruction certifiée des copies ; remise des clés et mots de passe administrateur ; portabilité |
| Audit | Droit d'audit du cabinet ou d'un tiers mandaté ; visite sur place ; rapport annuel de conformité |
| Registre du sous-traitant | Le prestataire tient son propre registre (art. 30.2) |
| Formation et maîtrise de l'IA | Le prestataire fournit une session de formation initiale documentée (voir AI Act) |
Sources
- 1Règlement (UE) 2016/679 (RGPD) — texte consolidé EUR-LexDocumentation juridiqueFiabilité hauteEUR-Lex · publié 27 avril 2016 · consulté le 16 sept. 2026 · fiche source
- 2CNIL — Responsable du traitement, sous-traitants : comment bien identifier son rôle ?Documentation officielleFiabilité hauteCNIL · publié Non daté (page maintenue) · consulté le 16 sept. 2026 · fiche source
- 3CNIL — RGPD : guide du sous-traitantDocumentation officielleFiabilité hauteCNIL · publié Septembre 2017 · consulté le 16 sept. 2026 · fiche source
- 4CNIL — Sous-traitance : exemple de clauses et clauses contractuelles types RT-STDocumentation officielleFiabilité hauteCNIL · publié Non daté (page maintenue) · consulté le 16 sept. 2026 · fiche source
- 5Décision d'exécution (UE) 2021/915 — clauses contractuelles types responsable du traitement / sous-traitant (art. 28.7 RGPD)Documentation juridiqueFiabilité hauteCommission européenne / EUR-Lex · publié 4 juin 2021 · consulté le 16 sept. 2026 · fiche source
- 6CNIL — Guide sécurité : encadrer la maintenance et la fin de vie des matériels et logicielsDocumentation officielleFiabilité hauteCNIL · publié Édition 2024 du guide sécurité · consulté le 16 sept. 2026 · fiche source
- 7CNIL — Violations de données personnelles : les règles à suivre et téléservice de notificationDocumentation officielleFiabilité hauteCNIL · publié Non daté (page maintenue) · consulté le 16 sept. 2026 · fiche source
- 8CNB — Guide pratique « La déontologie et l'intelligence artificielle » (1re édition, avril 2026)Documentation juridiqueFiabilité hauteConseil national des barreaux (Commission des règles et usages) · publié avril 2026 (adopté le 17 mars 2026, mis en ligne le 13 mai 2026) · consulté le 16 sept. 2026 · fiche source
- 9CNB — Règlement intérieur national (RIN), titre premier : des principes (art. 1 à 3)Documentation juridiqueFiabilité hauteConseil national des barreaux · publié RIN consolidé (mise à jour 10 mars 2026) · consulté le 16 sept. 2026 · fiche source