Retour au catalogue Fiche d'affichage public
Conseils associés au schéma

Revue sous-traitants et DPA

11 conseils classés par audience et sévérité.

Technicien 2 conseils

Pour le technicien qui intervient.

CRITIQUE Réglementaire

Cadrer strictement les transferts hors UE

Depuis l'arrêt Schrems II, tout transfert de données hors UE doit reposer sur une garantie appropriee : décision d'adequation (peu de pays), clauses contractuelles types CCT, règles d'entreprise contraignantes BCR. Le Privacy Shield est invalide. Pour les Etats-Unis, évaluer l'application du Data Privacy Framework. Tout transfert sans garantie est une violation grave.

OBLIGATOIRE Opérationnel

Cartographier les sous-sous-traitants

Un sous-traitant qui sous-traite a son tour (clouder, prestataire de support, telephonie) etend la chaine de risque. Le DPA doit prevoir une information prealable du responsable de traitement avant tout nouveau sous-sous-traitant. Tenir une cartographie a jour : sans elle, impossible de tracer ou sont reellement les données.

Responsable 6 conseils

Pour le responsable / gestionnaire.

CRITIQUE Réglementaire

Cadrer strictement les transferts hors UE

Depuis l'arrêt Schrems II, tout transfert de données hors UE doit reposer sur une garantie appropriee : décision d'adequation (peu de pays), clauses contractuelles types CCT, règles d'entreprise contraignantes BCR. Le Privacy Shield est invalide. Pour les Etats-Unis, évaluer l'application du Data Privacy Framework. Tout transfert sans garantie est une violation grave.

OBLIGATOIRE Réglementaire

DPA obligatoire avec chaque sous-traitant (art. 28 RGPD)

L'article 28 du RGPD impose un contrat ecrit entre le responsable de traitement et chaque sous-traitant qui manipule des données personnelles. Ce DPA (Data Processing Agreement) doit contenir des clauses obligatoires : objet, durée, finalite, nature des données, obligations du sous-traitant, droit d'audit. Un sous-traitant sans DPA signe est une non-conformite majeure.

OBLIGATOIRE Opérationnel

Exiger des certifications de sécurité (ISO 27001, SOC 2)

Pour les sous-traitants hebergeant des données sensibles, exiger une certification reconnue : ISO 27001, SOC 2 Type II, HDS pour les données de sante, PCI-DSS pour les données de paiement, SecNumCloud pour les services sensibles. La certification est un raccourci pour évaluer la maturite sécurité. Vérifier la portee de la certification et sa validite.

OBLIGATOIRE Opérationnel

Cartographier les sous-sous-traitants

Un sous-traitant qui sous-traite a son tour (clouder, prestataire de support, telephonie) etend la chaine de risque. Le DPA doit prevoir une information prealable du responsable de traitement avant tout nouveau sous-sous-traitant. Tenir une cartographie a jour : sans elle, impossible de tracer ou sont reellement les données.

Auditeur 3 conseils

Pour l'auditeur et le contrôle de conformité.

OBLIGATOIRE Réglementaire

DPA obligatoire avec chaque sous-traitant (art. 28 RGPD)

L'article 28 du RGPD impose un contrat ecrit entre le responsable de traitement et chaque sous-traitant qui manipule des données personnelles. Ce DPA (Data Processing Agreement) doit contenir des clauses obligatoires : objet, durée, finalite, nature des données, obligations du sous-traitant, droit d'audit. Un sous-traitant sans DPA signe est une non-conformite majeure.

OBLIGATOIRE Opérationnel

Exiger des certifications de sécurité (ISO 27001, SOC 2)

Pour les sous-traitants hebergeant des données sensibles, exiger une certification reconnue : ISO 27001, SOC 2 Type II, HDS pour les données de sante, PCI-DSS pour les données de paiement, SecNumCloud pour les services sensibles. La certification est un raccourci pour évaluer la maturite sécurité. Vérifier la portee de la certification et sa validite.