RÉPONSE RAPIDE

Si l’agence qui a construit votre site l’héberge aussi, ou se connecte à la base de données où se trouvent les coordonnées de vos membres, elle traite des données à caractère personnel pour votre compte. Au regard du RGPD, elle est alors un sous-traitant, et l’article 28 exige un contrat écrit. La Commission européenne publie ce contrat gratuitement. Le vrai travail, ce sont ses quatre annexes.


Imaginez le secrétariat général d’une association de 800 membres. Le site est en ligne depuis deux ans, avec un formulaire d’adhésion, un espace membres et une inscription à la lettre d’information. Une petite agence l’a construit et l’héberge toujours. Ce qui a été signé à l’époque, c’est un devis et une facture.

Au sens du RGPD, cette association est le responsable du traitement et son agence est presque certainement un sous-traitant. La loi prévoit un contrat précis pour cette relation, et un très grand nombre de sites d’associations fonctionnent sans lui. C’est aussi l’une des lacunes les moins chères à combler, car la Commission a déjà rédigé le contrat.

La seule partie à rédiger, ce sont quatre annexes

Figure 1Décision 2021/915

Quatre annexes. Deux d’entre elles sont le travail.

Les clauses sont figées. Ce que vous ajoutez va dans les annexes, nommées ici comme dans le texte de la Commission.

Figure 1Le contrat est déjà rédigé. Les annexes II et IV sont celles qui prennent du tempsDécision d’exécution (UE) 2021/915 de la Commission du 4 juin 2021, annexes I à IV.

Le contrat lui-même, ce sont les clauses contractuelles types de la Commission européenne entre les responsables du traitement et les sous-traitants, et ses obligations sont figées. D’une association à l’autre, seules quatre annexes changent.

L’annexe I désigne les deux parties et prend cinq minutes. L’annexe II décrit le traitement : les données de qui, lesquelles, si certaines sont sensibles, ce qu’on en fait, pourquoi et pendant combien de temps. L’annexe III liste les mesures de sécurité. L’annexe IV liste tous les autres intervenants qui touchent aux données.

Pour une association type, l’annexe II honnête est courte : les membres et les abonnés à la lettre d’information ; les noms, adresses, adresses e-mail, statuts d’adhésion et références de paiement ; conservés pendant la durée de l’adhésion et une période indiquée ensuite.

Si votre agence stocke les données de vos membres, elle les traite

La définition du traitement à l’article 4, point 2, du RGPD inclut la conservation. Un sous-traitant, à l’article 4, point 8, est quiconque traite des données à caractère personnel « pour le compte du responsable du traitement ».

Le Comité européen de la protection des données (CEPD) prend cela au pied de la lettre. Ses lignes directrices sur les notions de responsable du traitement et de sous-traitant donnent l’exemple d’un service d’hébergement qui se contente de stocker des données cryptées et n’y jette jamais un œil. Il « traite des données à caractère personnel pour le compte de l’employeur A et est donc un sous-traitant ». Les mêmes lignes directrices traitent aussi comme sous-traitant une société de support informatique qui voit forcément des données à caractère personnel en faisant son travail.

Le critère pour votre agence est donc concret. Si elle héberge le site, fait tourner la base de données derrière le formulaire d’adhésion, ou conserve un accès d’administration qu’elle utilise pour la maintenance, elle traite les données de vos membres. Une agence qui a livré les fichiers sans jamais retoucher le site ne les traite peut-être pas.

L’article 28 exige un contrat écrit et dit ce qu’il doit contenir

L’article 28, paragraphe 3, dispose que le traitement par un sous-traitant « est régi par un contrat », et le paragraphe 9 précise qu’il doit être écrit, ce qui inclut le format électronique. Le contrat doit définir ce qui est traité, pendant combien de temps, pourquoi et concernant qui, et il doit engager l’agence sur huit points :

  1. Agir uniquement sur vos instructions documentées.
  2. Veiller à ce que son personnel soit tenu à la confidentialité.
  3. Assurer la sécurité des données.
  4. Ne recruter un autre sous-traitant que dans les conditions que vous avez convenues.
  5. Vous aider à répondre aux membres qui demandent à consulter ou à supprimer leurs données.
  6. Vous aider en matière de sécurité, de notification des violations et d’analyses d’impact.
  7. Supprimer ou vous renvoyer les données à la fin de la mission, selon votre choix.
  8. Mettre à votre disposition ce qui est nécessaire pour démontrer tout cela, et permettre des audits.

La vérification incombe à l’association. L’article 28, paragraphe 1, dispose que le responsable du traitement « fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes ». Le CEPD ajoute que l’acceptation des conditions types d’un prestataire ne déplace pas cette responsabilité, et qu’un prestataire qui modifie ses conditions en les publiant sur son site web ne satisfait pas à l’article 28.

La Commission a déjà rédigé le contrat, et il ne coûte rien

La décision d’exécution (UE) 2021/915 de la Commission du 4 juin 2021 établit des clauses contractuelles types entre les responsables du traitement et les sous-traitants. Son article premier dispose qu’elles satisfont aux exigences de l’article 28, paragraphes 3 et 4.

Les clauses sont figées. La clause 2 prévoit que les parties s’engagent à ne pas les modifier, sauf pour ajouter ou mettre à jour des informations dans les annexes. Elles peuvent figurer dans un contrat plus large, comme votre accord avec l’agence, tant que rien d’autre dans celui-ci ne les contredit.

Personne n’a donc besoin de rédiger les obligations. Quand Elevates a pris en charge son premier projet d’adhésions pour une association en 2026, c’est ce contrat qu’il a choisi, le 16 août, plutôt que d’en écrire un lui-même. Reste à décrire votre propre situation dans les quatre annexes, et c’est là que le temps passe.

L’annexe que la plupart des agences n’ont jamais remplie est la liste des sous-traitants ultérieurs

L’article 28, paragraphe 2, dispose que le sous-traitant ne recrute pas un autre sous-traitant sans votre autorisation écrite préalable, spécifique ou générale. La clause 7.7 du texte de la Commission en fait deux options : approuver chaque sous-traitant ultérieur à l’avance, ou approuver une liste et être informé par écrit avant qu’elle change.

Sur le site d’une association, la liste comprend généralement l’hébergeur, le service qui envoie la lettre d’information, l’outil derrière les formulaires, le stockage des sauvegardes et les éventuels outils d’analyse. Chacun de ceux qui traitent des données de membres pour le compte de l’agence, plutôt que dans le cadre d’un contrat direct avec vous, doit figurer sur cette liste.

Si votre agence ne peut pas rédiger cette liste en un après-midi, c’est là le constat. Cela signifie que personne ne sait où vont les données de vos membres.

Une agence qui décide de ce qu’elle fait de vos données cesse d’être un sous-traitant

L’article 28, paragraphe 10, dispose que le sous-traitant qui détermine les finalités et les moyens du traitement est considéré comme un responsable du traitement pour ce traitement. Une agence qui réutiliserait votre liste de membres pour promouvoir ses propres services, ou qui ajouterait son propre suivi à votre site, prendrait elle-même ces décisions.

C’est pourquoi la ligne des finalités de l’annexe II compte pour les deux parties. C’est la trace écrite de ce que l’agence avait le droit de faire, et donc de ce qu’elle n’avait pas le droit de faire.

Ce que cela demande, et ce que fait Elevates

Commencez sans payer personne. Téléchargez les clauses sur EUR-Lex, remplissez vous-même l’annexe I, et envoyez les annexes II à IV à votre agence pour qu’elle les complète. Si elle vous les renvoie sous une semaine, avec une liste complète des sous-traitants ultérieurs et une description claire du traitement, signez. C’est tout le travail, et beaucoup d’associations en auront terminé à ce stade.

Le plafond, ce sont les annexes II et IV. Toutes deux supposent de savoir où vont réellement les données : chaque formulaire, extension, service d’e-mail, contenu intégré et sauvegarde. Sur un site construit sur plusieurs années, parfois par plus d’une personne, personne ne détient cette cartographie, y compris l’agence.

La règle qu’applique Elevates est que les données que le site n’a pas besoin de conserver, il les fait transiter plutôt que de les stocker, car chaque système qui détient des données de membres ajoute une ligne à l’annexe IV et un endroit où quelque chose peut mal tourner. Pour une association dont le site s’est développé sans cartographie, Elevates retrace chaque endroit où vont les données des membres, complète les annexes à partir de ce qu’il trouve, et supprime ce qui n’a pas lieu d’être avant que quiconque ne signe.

Si votre agence vous renvoie une annexe IV complète, vous êtes entre de bonnes mains. Si elle ne le peut pas, les données de vos membres se trouvent à plus d’endroits que ceux que quiconque a consignés par écrit, et le contrat est ce qu’il y a de plus facile à régler dans tout cela.

Cet article décrit le droit et les lignes directrices publiés. Il ne constitue pas un conseil juridique concernant une association en particulier.

Nous Contacter