Responsable du traitement ou sous-traitant – quelle est la différence ?

Si une entreprise traite des données personnelles avec un fournisseur, les parties doivent d'abord comprendre leurs rôles au regard du RGPD. C'est le traitement réel et la détermination des finalités et des moyens qui prévalent – et non l'étiquette que les parties choisissent d'apposer dans le contrat.

Informations vérifiées le 1er octobre 2026.

Qu'est-ce qu'un responsable de traitement ?

Le responsable de traitement détermine les finalités et les moyens essentiels du traitement des données personnelles. Dans une relation client classique, c'est par exemple l'entreprise qui décide pourquoi des données clients sont collectées, quelles données sont nécessaires et combien de temps elles seront utilisées.

Il s'agit normalement de l'organisation en tant que personne morale qui est responsable du traitement – et non l'employé individuel, le manager ou le propriétaire du système qui travaille sur les données.

Qu'est-ce qu'un sous-traitant ?

Un sous-traitant traite des données personnelles pour le compte du responsable de traitement et se situe en dehors de l'organisation de ce dernier. L'IMY cite par exemple des entreprises qui stockent des données ou gèrent des envois pour un donneur d'ordre, ainsi que des entreprises de services cloud qui traitent et stockent des données personnelles pour le client.

Le sous-traitant peut traiter les données conformément aux instructions documentées du responsable de traitement et a simultanément ses propres obligations selon le RGPD, notamment en matière de sécurité et, dans certains cas, de tenue d'un registre des traitements et de désignation d'un délégué à la protection des données (DPO).

Trois exemples

Situation Répartition probable des rôles
Une entreprise utilise un service cloud pour stocker son fichier client. L'entreprise est normalement responsable du traitement des données clients et le fournisseur cloud est sous-traitant pour le traitement qu'il effectue pour le client.
Un cabinet comptable traite des données pour le client mais a également ses propres obligations légales pour certains traitements. Les rôles peuvent varier selon les traitements. Un même fournisseur peut être sous-traitant pour un traitement et responsable indépendant pour un autre.
Deux organisations déterminent conjointement la raison et la manière dont un traitement doit avoir lieu. Une responsabilité conjointe peut être invoquée au lieu du modèle responsable-sous-traitant.

Quand un contrat de sous-traitance (DPA) est-il nécessaire ?

Lorsqu'un responsable de traitement fait appel à un sous-traitant, le traitement doit être régi par un contrat ou un autre acte juridique conformément à l'article 28 du RGPD. Le contrat doit notamment régir l'objet et la durée du traitement, sa nature et sa finalité, le type de données personnelles, les catégories de personnes concernées, ainsi que les droits et obligations des parties.

Le sous-traitant ne peut pas librement engager de sous-sous-traitants. L'IMY indique qu'une autorisation préalable est requise et que les obligations doivent être transmises dans la relation avec le sous-sous-traitant.

Consultez notre guide approfondi : Contrat de sous-traitance – quand est-il nécessaire et que doit-il inclure ?

Quand ne s'agit-il pas d'une relation de sous-traitance ?

Le fait que deux entreprises échangent des données personnelles ne signifie pas automatiquement que l'une est le sous-traitant de l'autre. Si les deux déterminent indépendamment leurs propres finalités, elles peuvent être toutes deux des responsables de traitement distincts. Si elles déterminent conjointement les finalités et les moyens, une responsabilité conjointe peut être invoquée.

La question de contrôle pratique est donc : Qui détermine pourquoi les données sont traitées et les cadres essentiels de la manière dont le traitement est effectué ? L'intitulé du contrat doit refléter la réalité, et non créer un rôle que les parties n'ont pas en pratique.

Besoin d'un DPA ?

Le modèle de DPA 2026 de Mallbutiken est conçu conformément à l'article 28 du RGPD et contient, entre autres, des instructions sur la sécurité, les sous-traitants, les incidents, la suppression et les questions relatives aux pays tiers.

Prix : 99 SEK.

Voir le pack modèle DPA 2026

Guides connexes

Contrats SaaS – que doivent-ils contenir ? · SLA dans les contrats SaaS · IA, cybersécurité et contrats informatiques

Sources

Retour au blog