LegalProof

Registre des sous-traitants · RGPD

Vos sous-traitants de données, cartographiés et encadrés.

L'article 28 du RGPD impose d'encadrer chaque prestataire qui traite des données pour votre compte. LegalProof recense vos sous-traitants, les données confiées, leur localisation et leurs garanties, et suit l'état de chaque accord de traitement (DPA).

Qui traite vos données, et avec quelles garanties.

  • Cartographie claire de tous vos sous-traitants de données.
  • Données confiées, finalité et localisation renseignées.
  • Suivi de l'état des accords de traitement (DPA).
  • Transferts hors UE et garanties tracés.
Registre des sous-traitants dans LegalProof : prestataires, finalités, localisation des données et transferts hors UE

Chaque prestataire, sous contrôle.

Les exigences de l'article 28, du recensement au contrat.

Cartographie des prestataires

Recensez chaque sous-traitant (hébergeur, paie, emailing…) et le service qu'il assure.

Accords de traitement (DPA)

Suivez l'état de chaque accord de sous-traitance et rattachez le document signé.

Localisation & transferts

Indiquez le pays d'hébergement et documentez les transferts hors UE et leurs garanties.

Garanties de sécurité

Renseignez les garanties apportées par chaque sous-traitant sur la protection des données.

Export PDF conforme

Générez la cartographie de vos sous-traitants, prête à présenter à la CNIL.

Mis à jour au fil de l'eau

Ajoutez ou retirez un prestataire à chaque évolution ; les versions sont conservées.

Comment ça marche

01

Recensez vos sous-traitants

Prestataires, services rendus et données confiées.

02

Documentez les garanties

Localisation, transferts hors UE et accords de traitement.

03

Exportez la cartographie

Générez le PDF conforme, prêt pour la CNIL.

Sans LegalProof

  • Une liste de prestataires nulle part
  • Des DPA jamais signés ni suivis
  • Aucune visibilité sur les transferts hors UE
  • Un angle mort en cas de contrôle CNIL

Avec LegalProof

  • Une cartographie claire de vos sous-traitants
  • L'état de chaque accord de traitement suivi
  • Localisation et transferts documentés
  • Un PDF conforme prêt à présenter

Questions fréquentes

Qu'est-ce qu'un sous-traitant au sens du RGPD ?
Toute personne ou entreprise qui traite des données personnelles pour votre compte et sur vos instructions (art. 4 du RGPD) : hébergeur, éditeur de logiciel en ligne, cabinet de paie, prestataire d'emailing, centre d'appels. Le critère n'est pas la nature du contrat mais le fait de traiter vos données sans en décider les finalités.
Que doit prévoir un accord de traitement (DPA) ?
L'article 28 impose un contrat écrit fixant l'objet, la durée, la nature et la finalité du traitement, les catégories de données et de personnes concernées, ainsi que les obligations du sous-traitant : agir sur instruction documentée, garantir la confidentialité, prendre les mesures de sécurité de l'article 32, n'engager de sous-traitant ultérieur qu'avec votre autorisation, aider en cas de demande de droits ou de violation de données, et supprimer ou restituer les données en fin de contrat.
Faut-il documenter les transferts hors Union européenne ?
Oui. Dès qu'un prestataire héberge ou consulte vos données depuis un pays tiers, le transfert doit reposer sur un fondement du chapitre V du RGPD : décision d'adéquation, clauses contractuelles types de la Commission européenne ou règles d'entreprise contraignantes. La localisation et la garantie retenue se consignent dans le registre, prestataire par prestataire.
Suis-je responsable des manquements de mon sous-traitant ?
En grande partie, oui. Le responsable de traitement doit choisir un sous-traitant présentant des garanties suffisantes et le démontrer (art. 28.1). Un prestataire mal encadré expose donc les deux parties, et la CNIL a déjà sanctionné des responsables pour la sécurité insuffisante d'un prestataire qu'ils avaient choisi.
À quelle fréquence mettre la cartographie à jour ?
À chaque changement : nouveau prestataire, fin de contrat, changement d'hébergement ou de sous-traitant ultérieur. Il n'y a pas d'échéance légale, mais un registre qui ne bouge jamais alors que les outils changent perd toute valeur probante lors d'un contrôle.

Encadrez vos sous-traitants comme l'exige le RGPD.

Cartographiez vos prestataires de données dès aujourd'hui, sans DPO externe.

Aucune carte de crédit requise.

À lire aussi