Une ASBL bruxelloise signe un hébergement mutualisé belge. Le questionnaire RGPD demande la liste complète des sous-traitants — y compris ceux de l'hébergeur. Le prestataire répond « nous sommes conformes RGPD » sans annexes. L'APD, en cas de contrôle, posera la même question avec moins de patience.
En Belgique, l'Autorité de protection des données (APD) attend une chaîne documentée, pas un badge. L'enjeu dépasse le choix de l'hébergeur : il concerne votre registre, votre DPA et votre capacité à refuser un nouveau sous-traitant.
Responsabilités dans la chaîne belge
Trois rôles à distinguer :
| Rôle | Obligation clé sur les sous-traitants |
|---|---|
| Responsable de traitement (vous) | Choisir un hébergeur offrant garanties suffisantes ; autoriser ou refuser sous-traitants ultérieurs |
| Sous-traitant (hébergeur) | N'engager un autre sous-traitant qu'avec autorisation ; même obligations RGPD par contrat |
| Sous-traitant ultérieur (CDN, backup…) | Traiter selon instructions ; souvent invisible sans demande explicite |
Le RGPD belge (transposition loi du 30 juillet 2018) reprend ces règles. La spécificité belge : culture de contrôle APD active et attentes élevées sur la transparence envers les personnes concernées.
Checklist contractuelle avant signature
Exigez dans le DPA ou les CGV :
- Liste initiale des sous-traitants avec pays et rôle.
- Mécanisme de notification (30 jours) avant ajout.
- Droit d'opposition ou procédure de retrait des données.
- Copie des DPA entre hébergeur et ses sous-traitants (ou résumé audit).
- Clause de localisation alignée sur votre registre.
- Assistance pour répondre aux droits des personnes et à l'APD.
Comparez plusieurs fiches via l'annuaire en filtrant hébergeurs avec présence belge ou juridiction UE documentée.
Cartographier au-delà de l'hébergeur
Même avec un hébergeur belge ou européen sérieux, votre chaîne inclut souvent :
- Paiement (Mollie, Stripe)
- Email (Mailchimp, Brevo)
- Analytics
- Support (Zendesk)
- Sauvegarde externe gérée par vous
Chaque maillon = entrée registre + DPA + analyse transfert si hors EEE. Voir accord de sous-traitance pour le modèle.
Erreurs vues chez les responsables belges
Registre sans sous-traitants ultérieurs de l'hébergeur.
Opposition impossible contractuellement — clause abusive à négocier.
Confondre hébergement et hébergement de données de santé — autre cadre.
Oublier le néerlandais / français dans les mentions légales — exigence locale distincte du RGPD mais symptôme de due diligence incomplète.
Le sommet : « conforme RGPD » sans liste nommée
C'est le gap des CGV génériques : la conformité est une liste vivante, pas une page statique.
Décider et avancer sans angle mort
- Mettez à jour le registre APD-compatible avec l'hébergeur et ses tiers.
- Signez DPA avec liste annexée.
- Testez la procédure d'alerte nouveau sous-traitant.
- Fusionnez vos propres sous-traitants dans la même cartographie.
- Comparez via le comparateur et le guide clause sous-traitants.
Questions fréquentes
Qui est responsable des sous-traitants de l'hébergeur ?
Le responsable de traitement belge reste accountable ; l'hébergeur ne peut engager des tiers qu'avec autorisation contractuelle.
Faut-il enregistrer l'hébergeur à l'APD ?
Le registre des activités remplace les anciennes déclarations ; certaines activités à risque exigent AIPD ou consultation.
Comment auditer la chaîne ?
Listes à jour, DPA aval, pays, mesures, notification des changements — refusez les réponses vagues.
Un hébergeur belge garantit-il une chaîne 100 % belge ?
Non : support, CDN ou backup peuvent être ailleurs. Vérifiez contractuellement.
Demandez la liste avant la signature — après l'incident, l'APD ne accepte pas « nous ne savions pas ».
