Module 06 · RGPD en Procurement

Checklist RGPD de l'acheteur

Les obligations RGPD de l'acheteur - Checklist opérationnelle

Objectif : Disposer d'une checklist complète et actionnable des obligations RGPD que l'acheteur doit vérifier et mettre en œuvre à chaque contrat fournisseur impliquant des données personnelles.

En tant que responsable de traitement, l'acheteur est le garant de la conformité RGPD. Cette checklist vous guide à travers les étapes clés à chaque phase du cycle achat.

📋 Phase 1 : Avant la contractualisation (Due Diligence)

  • Identifier les données personnelles impliquées dans le contrat (contacts, données RH, données clients, données de navigation...)
  • Qualifier le rôle RGPD du fournisseur : sous-traitant (Processor), responsable conjoint, ou responsable indépendant ?
  • Vérifier la localisation des données : hébergement UE/EEE ou transfert hors UE ? Si hors UE, vérifier les garanties (DPF, SCC, BCR)
  • Auditer la maturité RGPD du fournisseur : politique de sécurité, certifications (ISO 27001, SOC 2), historique de violations
  • Identifier les sous-traitants ultérieurs (sub-processors) du fournisseur et leur localisation
  • Évaluer la nécessité d'un DPIA (Art. 35) : traitement à grande échelle, profilage, données sensibles ?

📋 Phase 2 : Contractualisation (DPA & Clauses)

  • Rédiger ou valider le DPA (Data Processing Agreement) conforme à l'Art. 28.3 RGPD
  • Définir les traitements autorisés : nature, finalité, durée, catégories de données et de personnes concernées
  • Imposer le traitement sur instruction documentée uniquement
  • Exiger la confidentialité des personnes ayant accès aux données (engagement écrit)
  • Détailler les mesures de sécurité (Art. 32) : chiffrement, pseudonymisation, contrôle d'accès, sauvegarde
  • Encadrer la sous-traitance ultérieure : accord préalable écrit, notification de changement, flow-down des obligations
  • Prévoir l'assistance aux droits des personnes (accès, rectification, effacement, portabilité)
  • Imposer un délai de notification des violations : 24h contractuellement recommandé
  • Prévoir le sort des données à la fin du contrat : restitution + suppression sécurisée avec attestation
  • Inclure un droit d'audit : audit sur site ou à distance, avec préavis raisonnable

📋 Phase 3 : Exécution du contrat (Suivi continu)

  • Mettre à jour le registre des traitements (Art. 30) pour intégrer les traitements confiés au fournisseur
  • Vérifier périodiquement la conformité du fournisseur (questionnaire annuel, audit, certification)
  • Surveiller les changements de sous-traitants ultérieurs du fournisseur
  • Documenter les instructions données au fournisseur concernant le traitement des données
  • Gérer les demandes d'exercice de droits des personnes concernées (avec l'assistance du fournisseur)
  • Tester le processus de notification des violations de données (exercice de simulation recommandé)

📋 Phase 4 : Fin de contrat (Réversibilité)

  • Exiger la restitution complète des données dans un format exploitable
  • Obtenir une attestation de suppression sécurisée de toutes les copies
  • Vérifier la suppression chez les sous-traitants ultérieurs
  • Archiver le DPA et les preuves de conformité (durée de conservation : 5 ans recommandé)
  • Mettre à jour le registre des traitements pour refléter la fin du contrat

Cas pratique - Onboarding RGPD d'un fournisseur SaaS

Un acheteur sélectionne un nouveau CRM SaaS (hébergé chez AWS en Irlande et aux États-Unis). Voici comment appliquer la checklist :

  • Données identifiées : noms, emails, téléphones de contacts clients et fournisseurs
  • Rôle : Le SaaS est sous-traitant (Processor) au sens de l'Art. 28
  • ⚠️ Transfert hors UE : Données répliquées aux USA → vérifier que le fournisseur est certifié EU-US DPF ou que des SCC sont en place
  • DPA : Utiliser le DPA standard du fournisseur comme base, mais négocier les points clés (délai de notification, droit d'audit, lieu d'hébergement)
  • Sous-traitants ultérieurs : Exiger la liste complète et un mécanisme de notification en cas de changement
  • ⚠️ DPIA : Probablement nécessaire si le CRM fait du scoring ou profilage de contacts
💡 À retenir : Le RGPD fait de l'acheteur le responsable ultime de la conformité des données personnelles confiées à ses fournisseurs. Cette responsabilité ne peut pas être déléguée par contrat - elle est d'ordre public. Utilisez cette checklist comme outil systématique lors de chaque sourcing impliquant des données personnelles.
Ouvrir dans l'applicationProgression sauvegardée, quiz et certificat