# Confier ses données à un prestataire sans perdre la main

URL : https://skillrung.com/fr/formations/conformite-donnees/confier-ses-donnees
Thématique : Conformité & données personnelles · Durée : 20-30 min · Mis à jour le 2026-09-15

## En bref

Confier un traitement ne déplace pas la responsabilité : cela ajoute une obligation écrite. Le rôle de chacun se lit dans les faits, qui décide de l'usage et qui exécute, non dans ce que le contrat proclame. L'article 28 du RGPD impose un contrat écrit, qui vaut par les mesures concrètes qu'il décrit. Restent deux questions avant de signer : où vos données seront traitées, et à quel droit ce fournisseur est soumis.

## Programme

- 1. Avant de confier vos données à quelqu'un d'autre : Situer votre responsabilité quand un tiers traite des données à votre place
- 2. Partager, sous-traiter, héberger ailleurs : Vérifier ce qu'un prestataire fait de vos données avant de les lui confier
- 3. Votre plan d'action : Reprendre un à un les prestataires qui détiennent déjà vos données

1 sections de contenu, chacune avec son quiz. Trois quiz de niveau : Découverte, Confirmé, Expert.

## Aperçu gratuit (4 premières slides)

### 1. L'outil est à eux, la responsabilité reste à vous

Comptez les prestataires qui touchent aux données de votre structure : l'éditeur du logiciel métier, l'hébergeur, le service de partage de fichiers, le cabinet comptable. Vous n'avez écrit aucun de ces outils et vous n'administrez aucun de ces serveurs. Mais la personne dont les informations circulent, elle, ne connaît que vous. Cette formation part de là : ce qui se déplace chez un prestataire, c'est le travail, jamais la responsabilité.

### 2. Ce que vous saurez faire ensuite

- Distinguer responsable de traitement et sous-traitant à partir des faits
- Repérer ce qui manque dans un contrat de sous-traitance
- Interroger un fournisseur sur le lieu du traitement et le droit applicable

### 3. Les quatre vérifications que vous saurez conduire

Quatre points à reprendre sur chaque prestataire déjà en place, et sur chaque outil que vous vous apprêtez à adopter.
- Le rôle réel de chacun, lu dans les faits
- Le contenu du contrat écrit, mesures de sécurité comprises
- Le lieu du traitement et le droit applicable au fournisseur
- Le changement de sous-traitant annoncé en cours de route

### 4. Où en êtes-vous ?

Une question avant de commencer, pour voir où vous en êtes. Personne ne note votre réponse.
_Auto-évaluation de 1 questions dans le lecteur._

## Accès

Les quatre premières slides de chaque formation et le quiz de niveau Découverte sont gratuits, sans compte. À partir de la cinquième slide, l'abonnement est nécessaire : 29,99 € TTC par mois, sans engagement, résiliable en ligne. skillrung n'est pas un organisme de formation certifié Qualiopi ; ses contenus ne sont éligibles ni au CPF, ni aux OPCO, ni au DPC.

## Questions fréquentes

### Un contrat écrit est-il vraiment obligatoire avec un prestataire ?

Oui. L'article 28 du RGPD impose un contrat écrit entre le responsable de traitement et son sous-traitant. Mais un écrit qui se contente de renvoyer au règlement ne suffit pas : il doit nommer l'objet, la durée, la finalité et les catégories de données, décrire des mesures de sécurité concrètes, prévoir l'assistance attendue et régler le sort des données à la fin.

### Mon prestataire est établi en Europe : la question des transferts est-elle réglée ?

Pas forcément. Ce qui se vérifie, c'est le lieu où vos données sont effectivement traitées et le droit applicable au fournisseur comme à ses propres sous-traitants. Des serveurs européens peuvent être administrés depuis un pays tiers, et l'appartenance d'une filiale à un groupe étranger peut l'exposer au droit de sa maison mère. Un transfert hors de l'Union européenne doit être encadré par l'un des outils juridiques prévus par le règlement.

### Mon prestataire annonce qu'il confie une partie du travail à une autre société : que faire ?

Vous l'examinez, vous ne le classez pas. Même prévue au contrat, une autorisation générale de recourir à des sous-traitants ultérieurs ne vous retire rien : elle oblige le prestataire à vous signaler chaque ajout ou remplacement, justement pour que vous puissiez objecter. Regardez le nouvel accès aux données, ce qui encadre un traitement depuis un pays tiers, et ce que votre contrat dit du délai d'objection. Puis consignez et mettez votre registre à jour.

## Sources

- Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (RGPD) : EUR-Lex, Union européenne, 2016-04-27, https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX%3A32016R0679
- Le registre des activités de traitement : CNIL, 2026-09-11, https://www.cnil.fr/fr/RGPD-le-registre-des-activites-de-traitement
- Les bases légales d'un traitement de données personnelles : CNIL, 2026-09-11, https://www.cnil.fr/fr/les-bases-legales
- Les durées de conservation des données : CNIL, 2026-09-11, https://www.cnil.fr/fr/passer-laction/les-durees-de-conservation-des-donnees
- Professionnels : comment répondre à une demande de droit d'accès ? : CNIL, 2026-09-11, https://www.cnil.fr/fr/repondre-une-demande-de-droit-dacces
- Travailler avec un sous-traitant : CNIL, 2026-09-11, https://www.cnil.fr/fr/sous-traitant
- Notifier une violation de données personnelles : CNIL, 2026-09-11, https://www.cnil.fr/fr/services-en-ligne/notifier-une-violation-de-donnees-personnelles
- Transférer des données hors de l'Union européenne : CNIL, 2026-09-11, https://www.cnil.fr/fr/les-outils-de-la-conformite/transferer-des-donnees-hors-de-lue
