Le RGPD - Cadre fondamental
Objectif : Comprendre les rôles de responsable de traitement et de sous-traitant au sens du RGPD, et savoir les identifier dans vos contrats fournisseurs.
Le Règlement Général sur la Protection des Données (RGPD, Règlement UE 2016/679) est le texte de référence en matière de protection des données personnelles dans l'Union européenne, applicable depuis le 25 mai 2018. En France, il est complété par la Loi Informatique et Libertés (Loi n°78-17 du 6 janvier 1978, modifiée).
Sources
Pour tout acheteur, comprendre le RGPD est essentiel car presque tout contrat fournisseur implique des données personnelles : contacts fournisseurs, données RH externalisées, données clients dans un CRM SaaS, données de navigation sur un site hébergé...
Identifier les rôles dans la chaîne de traitement des données
🏢 Responsable de traitement (Controller)
Définition : Détermine les finalités et moyens du traitement
En procurement : L'acheteur qui collecte les données de contacts fournisseurs pour son système de gestion
Obligations :
- Base légale pour chaque traitement
- Registre des traitements
- Information des personnes concernées
- Conformité globale
🔧 Sous-traitant (Processor)
Définition : Traite des données pour le compte du responsable
En procurement : Fournisseur SaaS, prestataire de paie, hébergeur cloud, prestataire IT
Obligations :
- Agir uniquement sur instruction documentée
- Confidentialité et sécurité
- Pas de sous-traitance sans accord
- Assistance au responsable
🤝 Responsables conjoints
Quand deux parties déterminent conjointement les finalités et moyens.
Exemple : Plateforme collaborative de procurement partagée
Accord obligatoire définissant les responsabilités respectives (Art. 26 RGPD)