Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Samedi 26 septembre 2026
RGPD

Instruction RGPD illicite : que répond le prestataire ?

Instruction RGPD illicite : organisez l'alerte au client, identifiez l'opération contestée et documentez la décision sans improviser le traitement.

Un client demande à son prestataire de transmettre un export complet à une société inconnue. L’équipe technique dispose des accès nécessaires, mais l’instruction soulève un doute sérieux. Le bon réflexe consiste à qualifier l’opération, alerter le bon interlocuteur et faire résoudre le point litigieux avant qu’un traitement irréversible ne soit exécuté.

Une obligation d’alerte prévue par le RGPD

L’Art. 28(3), dernier alinéa, impose au sous-traitant d’informer immédiatement le responsable de traitement lorsqu’il estime qu’une instruction viole le RGPD ou d’autres dispositions de l’Union ou des États membres relatives à la protection des données. L’Art. 28(3)(a) exige par ailleurs des instructions documentées pour les traitements réalisés pour le compte du client. Source : RGPD, chapitre IV.

Cette alerte ne doit pas être confondue avec une notification automatique à la CNIL. Elle s’adresse d’abord au responsable de traitement. Les exemples de clauses de la CNIL reprennent ce mécanisme dans la relation contractuelle.

Le sous-traitant ne peut toutefois pas transformer une instruction client en permission générale de méconnaître ses propres obligations. Son rôle, décrit dans notre guide du sous-traitant RGPD, comporte des responsabilités directes.

Qualifier le doute sans inventer une interdiction

Commencez par distinguer les situations. Une demande incomplète n’est pas nécessairement illicite ; elle peut devoir être clarifiée. Une opération hors du périmètre contractuel appelle une nouvelle instruction et l’analyse des conditions applicables. Une instruction qui semble enfreindre une règle identifiée appelle l’alerte prévue par le texte.

Situation Travail immédiat
Destinataire non identifié Obtenir l’identité et le rôle de l’organisme destinataire
Export plus large que nécessaire Faire préciser le besoin et proposer un périmètre réduit
Conservation indéfinie demandée Demander la finalité et la justification de la durée
Transfert dans un nouveau pays Vérifier les instructions et le mécanisme de transfert
Réutilisation pour un objectif propre du prestataire Requalifier le traitement ; une instruction ne remplace pas cette analyse

Conservez la demande originale, sa date et son auteur. Vérifiez aussi que la personne qui la transmet est habilitée à donner cette instruction pour le client. Un message informel reçu par le support ne vaut pas nécessairement arbitrage de la direction compétente.

Préparer une alerte exploitable

Une alerte utile contient quatre éléments : l’opération précise, la règle potentiellement affectée, les informations manquantes et les solutions possibles. Évitez un message limité à « non conforme RGPD », qui ne permet pas au responsable de prendre position.

Exemple hypothétique. Un client demande au fournisseur d’une application de transférer tous les justificatifs vers un nouvel intervenant. Le prestataire peut répondre :

Votre demande porte sur l’export de l’ensemble des justificatifs. Nous n’avons pas d’instruction identifiant le destinataire, le périmètre de sa mission et les dossiers concernés. La transmission intégrale peut excéder les données nécessaires à cette mission. Nous vous demandons de préciser ces points et vous proposons un export limité aux dossiers expressément sélectionnés. L’opération demandée fait l’objet d’une revue avant exécution.

Si une violation paraît déjà caractérisée, la réponse doit le dire et citer la règle concernée. Le texte proposé ici décrit une demande nécessitant une clarification ; il ne prétend pas établir à lui seul une violation.

Décider du traitement pendant l’examen

Le RGPD impose l’alerte immédiate, mais ne décrit pas une procédure universelle de suspension, d’arbitrage ou de résiliation pour chaque désaccord. Organisez ces mécanismes dans le contrat de sous-traitance, avec des interlocuteurs capables de décider et une protection contre les exécutions automatiques accidentelles.

La mesure opérationnelle doit être proportionnée au point litigieux. Bloquer un export contesté ne nécessite pas toujours l’arrêt de l’ensemble du service. À l’inverse, continuer l’opération en attendant une réunion peut rendre l’alerte inutile si les données ont déjà été divulguées.

Si une obligation légale impose au prestataire un traitement malgré les instructions, l’exception prévue par l’Art. 28(3)(a) doit être examinée précisément. Une demande d’un tiers ou une simple préférence commerciale ne suffit pas à invoquer cette exception.

Consigner l’issue et mettre à jour les instructions

Le dossier de décision doit conserver : instruction initiale, alerte, réponse du client, analyse retenue, opération finalement autorisée et limites convenues. Faites modifier l’instruction si le périmètre change. Une réponse « nous assumons le risque » ne remplace pas la démonstration de la licéité.

Si le prestataire décide lui-même des finalités et moyens du traitement en méconnaissance du règlement, l’Art. 28(10) prévoit qu’il est considéré comme responsable pour ce traitement. La CNIL rappelle que les rôles dépendent des faits. Les conséquences dépassent donc un simple désaccord contractuel.

Rattachez le dossier au registre des activités de sous-traitance lorsque les opérations réellement effectuées évoluent. Gardez une preuve ciblée de l’arbitrage, sans dupliquer inutilement les données du client.

Ce qu’il faut retenir

  • Le sous-traitant doit alerter immédiatement lorsqu’une instruction lui paraît contraire au droit des données.
  • Une demande incomplète appelle d’abord une qualification factuelle précise.
  • La gestion du désaccord doit empêcher l’exécution involontaire de l’opération contestée.
  • Une instruction confirmée ne dispense pas chaque partie de ses obligations propres.

FAQ

L’alerte doit-elle être envoyée directement à la CNIL ?

L’Art. 28(3) prévoit ici une information du responsable de traitement. D’autres démarches peuvent devenir nécessaires selon les faits, mais l’alerte contractuelle n’est pas une notification automatique à l’autorité.

Le client peut-il lever le problème en acceptant le risque ?

Une acceptation commerciale ne rend pas licite une opération qui ne l’est pas. Il faut résoudre la question juridique et documenter le périmètre finalement retenu.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →