Aller au contenu
RGPD

Sous-traitance : le prestataire de la Box

Le prestataire qui installe et maintient la Box est sous-traitant (art. 28) : clauses obligatoires, télémaintenance encadrée, sauvegarde hors site, trame de clauses.

À vérifier#rgpd#securite#avocatsPublié le 16 sept. 2026Mis à jour le 16 sept. 2026Vérifié le 16 sept. 2026

L'essentiel

  • Le prestataire qui installe la Box et en assure la maintenance avec un compte administrateur est sous-traitant au sens de l'art. 28 : un contrat contenant les clauses de l'art. 28.3 est obligatoire avant toute intervention.
  • La CNIL encadre la télémaintenance : accès ouvert à la demande, pour une durée définie à l'avance, refermé ensuite, via VPN avec authentification forte, consigné dans une main courante.
  • Une sauvegarde hors site hébergée par le prestataire est aussi une sous-traitance, même chiffrée.
  • Pour un cabinet d'avocats, s'ajoute le secret professionnel : l'avocat « répond des violations du secret » commises par toute personne qui coopère avec lui (RIN 2.3).
  • Mise en œuvre technique : accès prestataire.

Faits juridiques vérifiés

Recommandations officielles

Qualification selon le modèle de service

Télémaintenance : cahier des charges

Conception retenue pour la Box (détail dans accès prestataire) :

  1. Comptes nominatifs pour chaque intervenant du prestataire ; aucun compte partagé ; désactivation immédiate au départ d'un salarié.
  2. Activation à la demande par le cabinet (bouton ou commande), pour une durée définie (ex. 4 h), fermeture automatique.
  3. VPN (WireGuard ou Tailscale) et MFA ; aucun port d'administration exposé sur Internet.
  4. Journal inaltérable des sessions administrateur (début, fin, commandes ou actions), exporté vers un emplacement non modifiable par l'administrateur ; consultable par le cabinet.
  5. Séparation des rôles : l'administrateur système n'a pas de compte utilisateur de l'assistant ; l'accès au contenu des dossiers n'est possible que sur instruction écrite du cabinet, tracée.
  6. Chiffrement au repos avec clé détenue par le cabinet : le prestataire ne peut pas lire un disque extrait de la machine.
  7. Main courante des interventions (date, motif, intervenant, actions, durée) tenue par le prestataire et remise au cabinet.
  8. Notification d'incident par le prestataire sous 24 à 48 h pour permettre au cabinet de tenir les 72 h de l'art. 33 7.

Sauvegarde hors site

Si le cabinet souhaite une copie hors de ses locaux :

  • Option A : disque chiffré emporté par le cabinet (coffre, domicile d'un associé) : pas de sous-traitance.
  • Option B : dépôt chiffré chez le prestataire ou un hébergeur en France ou dans l'UE : sous-traitance, contrat 28.3, clé de chiffrement détenue par le cabinet, restitution ou destruction certifiée en fin de contrat, rotation documentée.

Voir sauvegardes.

Trame de clauses (à faire relire)

Base : modèle de clauses CNIL 4 ou clauses types 2021/915, complétées par des clauses spécifiques.

ClauseContenu proposé
Objet, durée, nature, finalitéInstallation, maintenance et support d'un serveur d'assistant IA interne ; durée du contrat de maintenance ; finalité limitée à l'exploitation technique
Données et personnes concernéesRenvoi à la fiche de registre du cabinet
Instructions documentéesToute opération sur les données du cabinet (accès au contenu, restauration, export) requiert une instruction écrite ; les mises à jour et diagnostics techniques sont pré-autorisés dans une liste annexée
Confidentialité renforcée « secret professionnel »Engagement nominatif de chaque intervenant ; rappel de l'art. 66-5 de la loi de 1971 et du RIN 2.3 ; interdiction de copier, exporter ou consulter le contenu des dossiers hors instruction
Sécurité (art. 32)Renvoi à la checklist d'installation ; télémaintenance selon le cahier des charges ci-dessus ; journal d'intervention remis au cabinet
Sous-traitants ultérieursInterdits sauf autorisation écrite ; liste nominative (ex. hébergeur de sauvegarde) ; mêmes obligations
LocalisationAucune donnée hors UE ; hébergement des sauvegardes en France ou dans l'UE ; aucun envoi vers un fournisseur de modèle ou service d'IA externe
Assistance aux droitsDélai de réponse du prestataire aux demandes du cabinet (ex. 5 jours ouvrés) pour localiser ou supprimer
ViolationsNotification au cabinet sous [24 à 48] heures avec les éléments de l'art. 33.3 ; coopération à l'analyse
AIPDFourniture des informations techniques nécessaires ; participation à la révision annuelle
Fin de contratRestitution des configurations, index et journaux dans un format exploitable ; destruction certifiée des copies ; remise des clés et mots de passe administrateur ; portabilité
AuditDroit d'audit du cabinet ou d'un tiers mandaté ; visite sur place ; rapport annuel de conformité
Registre du sous-traitantLe prestataire tient son propre registre (art. 30.2)
Formation et maîtrise de l'IALe prestataire fournit une session de formation initiale documentée (voir AI Act)

Sources

  1. 1Règlement (UE) 2016/679 (RGPD) — texte consolidé EUR-LexDocumentation juridiqueFiabilité hauteEUR-Lex · publié 27 avril 2016 · consulté le 16 sept. 2026 · fiche source
  2. 2CNIL — Responsable du traitement, sous-traitants : comment bien identifier son rôle ?Documentation officielleFiabilité hauteCNIL · publié Non daté (page maintenue) · consulté le 16 sept. 2026 · fiche source
  3. 3CNIL — RGPD : guide du sous-traitantDocumentation officielleFiabilité hauteCNIL · publié Septembre 2017 · consulté le 16 sept. 2026 · fiche source
  4. 4CNIL — Sous-traitance : exemple de clauses et clauses contractuelles types RT-STDocumentation officielleFiabilité hauteCNIL · publié Non daté (page maintenue) · consulté le 16 sept. 2026 · fiche source
  5. 5Décision d'exécution (UE) 2021/915 — clauses contractuelles types responsable du traitement / sous-traitant (art. 28.7 RGPD)Documentation juridiqueFiabilité hauteCommission européenne / EUR-Lex · publié 4 juin 2021 · consulté le 16 sept. 2026 · fiche source
  6. 6CNIL — Guide sécurité : encadrer la maintenance et la fin de vie des matériels et logicielsDocumentation officielleFiabilité hauteCNIL · publié Édition 2024 du guide sécurité · consulté le 16 sept. 2026 · fiche source
  7. 7CNIL — Violations de données personnelles : les règles à suivre et téléservice de notificationDocumentation officielleFiabilité hauteCNIL · publié Non daté (page maintenue) · consulté le 16 sept. 2026 · fiche source
  8. 8CNB — Guide pratique « La déontologie et l'intelligence artificielle » (1re édition, avril 2026)Documentation juridiqueFiabilité hauteConseil national des barreaux (Commission des règles et usages) · publié avril 2026 (adopté le 17 mars 2026, mis en ligne le 13 mai 2026) · consulté le 16 sept. 2026 · fiche source
  9. 9CNB — Règlement intérieur national (RIN), titre premier : des principes (art. 1 à 3)Documentation juridiqueFiabilité hauteConseil national des barreaux · publié RIN consolidé (mise à jour 10 mars 2026) · consulté le 16 sept. 2026 · fiche source
content/docs/gdpr/sous-traitance.md1465 mots