Migration « 100 % européenne ». Due diligence : le DPA liste un hébergeur français — et en annexe, stockage objet aux États-Unis, CDN mondial, ticketing support en Inde. Personne n'avait relu la mise à jour sous-traitants de l'année dernière. Le registre interne affichait encore une chaîne purement européenne.
Le RGPD impose au sous-traitant — votre hébergeur — un encadrement strict des sous-traitants ultérieurs. Vous devez pouvoir savoir qui intervient, sur quoi, et contester un changement qui dégrade votre niveau de protection. Ce n'est pas du juridique optionnel pour les projets sensibles : c'est la condition pour expliquer votre chaîne de traitement à un auditeur ou à un client enterprise.
Clauses à exiger dans le DPA
Exigez d'abord une liste initiale avec noms, pays, finalité et données concernées — pas une formulation « prestataires standards du secteur ». Ajoutez une notification préalable avant tout nouveau sous-traitant ou changement de pays de traitement. Prévoyez un droit d'objection avec délai pour refuser, plus une alternative ou une résiliation sans pénalité en cas de désaccord légitime.
Le flow-down impose les mêmes obligations RGPD en cascade jusqu'au dernier maillon. Enfin, un mécanisme d'audit — accès aux informations nécessaires ou rapport tiers — permet de vérifier que la promesse contractuelle tient sur le terrain.
| Manque contractuel | Conséquence | Exigence |
|---|---|---|
| Pas de liste | Angle mort registre | Annexe tenue à jour |
| Pas de notification | Découverte tardive | Email plus trente jours |
| Objection impossible | Verrouillage risque | Résiliation pour cause |
Signer un DPA sans annexe sous-traitants, c'est accepter une boîte noire.
Exploitation au quotidien
Abonnez-vous aux alertes du trust center hébergeur. Reliez chaque sous-traitant à votre registre des traitements. Croisez localisation des sauvegardes et Cloud Act dans le contrat si un acteur américain apparaît dans la chaîne.
Comparez la transparence des prestataires via l'annuaire avant renégociation ou migration.
Quand renégocier ou migrer
Si l'hébergeur refuse la notification préalable, modifie un sous-traitant critique sans préavis, ou ajoute un cloud américain sans mécanisme de transfert documenté, la renégociation — ou la migration — devient prioritaire. Attendre l'audit client pour découvrir la chaîne réelle coûte plus cher que prévoir une clause solide dès le départ.
Le sommet : la stack « UE » qui devient multijuridictionnelle
Décider et avancer sans angle mort
Relisez votre DPA et son annexe sous-traitants cette semaine, listez les écarts par rapport à votre registre interne, puis renégociez notification et droit d'objection si nécessaire. Utilisez le comparateur pour comparer la transparence des acteurs et consultez Auditer un fournisseur d'hébergement pour structurer votre prochaine revue annuelle.
Questions fréquentes
Qu'est-ce qu'un sous-traitant ultérieur ?
Un tiers de l'hébergeur traitant vos données — datacenter, CDN, support, backup. Il doit être documenté dans le DPA et votre registre.
L'hébergeur doit-il demander autorisation ?
Autorisation générale ou spécifique selon le DPA. Exigez notification préalable et droit d'objection avec alternative documentée.
Où trouver la liste actuelle ?
Annexe DPA, trust center ou registre prestataire. Mettez à jour votre registre dès tout changement.
Que faire si un sous-traitant est hors UE ?
Vérifiez SCC, adéquation ou analyse de transfert. Objectez si le risque est incompatible avec votre projet.
Gardez le droit de savoir avant qu'un nouveau logo apparaisse dans la chaîne — pas après l'audit surprise.
