Les obligations RGPD de l'acheteur - Checklist opérationnelle
Objectif : Disposer d'une checklist complète et actionnable des obligations RGPD que l'acheteur doit vérifier et mettre en œuvre à chaque contrat fournisseur impliquant des données personnelles.
En tant que responsable de traitement, l'acheteur est le garant de la conformité RGPD. Cette checklist vous guide à travers les étapes clés à chaque phase du cycle achat.
📋 Phase 1 : Avant la contractualisation (Due Diligence)
- ☐ Identifier les données personnelles impliquées dans le contrat (contacts, données RH, données clients, données de navigation...)
- ☐ Qualifier le rôle RGPD du fournisseur : sous-traitant (Processor), responsable conjoint, ou responsable indépendant ?
- ☐ Vérifier la localisation des données : hébergement UE/EEE ou transfert hors UE ? Si hors UE, vérifier les garanties (DPF, SCC, BCR)
- ☐ Auditer la maturité RGPD du fournisseur : politique de sécurité, certifications (ISO 27001, SOC 2), historique de violations
- ☐ Identifier les sous-traitants ultérieurs (sub-processors) du fournisseur et leur localisation
- ☐ Évaluer la nécessité d'un DPIA (Art. 35) : traitement à grande échelle, profilage, données sensibles ?
📋 Phase 2 : Contractualisation (DPA & Clauses)
- ☐ Rédiger ou valider le DPA (Data Processing Agreement) conforme à l'Art. 28.3 RGPD
- ☐ Définir les traitements autorisés : nature, finalité, durée, catégories de données et de personnes concernées
- ☐ Imposer le traitement sur instruction documentée uniquement
- ☐ Exiger la confidentialité des personnes ayant accès aux données (engagement écrit)
- ☐ Détailler les mesures de sécurité (Art. 32) : chiffrement, pseudonymisation, contrôle d'accès, sauvegarde
- ☐ Encadrer la sous-traitance ultérieure : accord préalable écrit, notification de changement, flow-down des obligations
- ☐ Prévoir l'assistance aux droits des personnes (accès, rectification, effacement, portabilité)
- ☐ Imposer un délai de notification des violations : 24h contractuellement recommandé
- ☐ Prévoir le sort des données à la fin du contrat : restitution + suppression sécurisée avec attestation
- ☐ Inclure un droit d'audit : audit sur site ou à distance, avec préavis raisonnable
📋 Phase 3 : Exécution du contrat (Suivi continu)
- ☐ Mettre à jour le registre des traitements (Art. 30) pour intégrer les traitements confiés au fournisseur
- ☐ Vérifier périodiquement la conformité du fournisseur (questionnaire annuel, audit, certification)
- ☐ Surveiller les changements de sous-traitants ultérieurs du fournisseur
- ☐ Documenter les instructions données au fournisseur concernant le traitement des données
- ☐ Gérer les demandes d'exercice de droits des personnes concernées (avec l'assistance du fournisseur)
- ☐ Tester le processus de notification des violations de données (exercice de simulation recommandé)
📋 Phase 4 : Fin de contrat (Réversibilité)
- ☐ Exiger la restitution complète des données dans un format exploitable
- ☐ Obtenir une attestation de suppression sécurisée de toutes les copies
- ☐ Vérifier la suppression chez les sous-traitants ultérieurs
- ☐ Archiver le DPA et les preuves de conformité (durée de conservation : 5 ans recommandé)
- ☐ Mettre à jour le registre des traitements pour refléter la fin du contrat
Cas pratique - Onboarding RGPD d'un fournisseur SaaS
Un acheteur sélectionne un nouveau CRM SaaS (hébergé chez AWS en Irlande et aux États-Unis). Voici comment appliquer la checklist :
- ✅ Données identifiées : noms, emails, téléphones de contacts clients et fournisseurs
- ✅ Rôle : Le SaaS est sous-traitant (Processor) au sens de l'Art. 28
- ⚠️ Transfert hors UE : Données répliquées aux USA → vérifier que le fournisseur est certifié EU-US DPF ou que des SCC sont en place
- ✅ DPA : Utiliser le DPA standard du fournisseur comme base, mais négocier les points clés (délai de notification, droit d'audit, lieu d'hébergement)
- ✅ Sous-traitants ultérieurs : Exiger la liste complète et un mécanisme de notification en cas de changement
- ⚠️ DPIA : Probablement nécessaire si le CRM fait du scoring ou profilage de contacts
💡 À retenir : Le RGPD fait de l'acheteur le responsable ultime de la conformité des données personnelles confiées à ses fournisseurs. Cette responsabilité ne peut pas être déléguée par contrat - elle est d'ordre public. Utilisez cette checklist comme outil systématique lors de chaque sourcing impliquant des données personnelles.