Cela se passe presque toujours de la même façon. Les échanges avancent bien, le devis est accepté, et un message arrive d'une personne qui n'était pas dans la boucle : « Avant signature, merci de nous transmettre votre documentation relative à la protection des données personnelles. » Sans liste. Sans modèle. Parfois avec une date.
Cette demande ne veut pas dire qu'on vous soupçonne de quelque chose. Elle veut dire qu'en face, quelqu'un doit cocher une case de sa procédure d'achat avant de pouvoir signer. Plus vite il reçoit un dossier complet, plus vite il signe. Cet article décrit ce que contient ce dossier.
Dans une entreprise de taille moyenne, la demande vient du service achats, du juriste ou du délégué à la protection des données. Tous ont le même besoin : prouver qu'ils ont vérifié le fournisseur avant de lui confier des données. Le RGPD impose cette vérification à votre client, en tant que responsable du traitement, à l'article 28, paragraphe 1 : il ne peut faire appel qu'à des sous-traitants « qui présentent des garanties suffisantes ». Vos documents sont, pour lui, cette preuve.
Le guide du sous-traitant publié par la CNIL est la référence que beaucoup d'acheteurs français ont en tête quand ils formulent la demande. Il liste ce qu'un sous-traitant doit pouvoir montrer : son registre, ses mesures de sécurité, ses propres sous-traitants, sa capacité à aider le client en cas de demande d'une personne ou de violation de données personnelles. Le dossier ci-dessous en suit la logique.
D'où une règle simple : vous n'envoyez pas des documents pour impressionner. Vous les envoyez pour que quelqu'un puisse les classer et passer à la suite. La complétude compte plus que l'épaisseur.
La liste ci-dessous correspond à ce que demandent les procédures d'achat des entreprises moyennes en France et dans l'UE. Tous les clients ne demandent pas tout, mais chacun de ces points revient régulièrement.
1. Qui vous êtes et qui répond. Raison sociale, adresse, numéro SIREN ou SIRET, personne à contacter pour les questions de protection des données. Si vous avez désigné un délégué à la protection des données, ses coordonnées. Si vous n'en avez pas, n'en inventez pas : l'article 37 du RGPD n'impose un DPO qu'aux organismes publics et aux entreprises dont l'activité principale suppose un suivi régulier et systématique à grande échelle, ou le traitement à grande échelle de données sensibles. La plupart des petites entreprises n'y sont pas, et votre client le sait.
2. Ce que vous faites des données qu'il vous confie. Une à trois activités de traitement, décrites comme dans votre registre des activités de traitement : finalité, catégories de données, catégories de personnes, durée de conservation, destinataires. Le client n'a pas besoin de tout votre registre. Il a besoin des lignes qui concernent ses données.
3. Vos propres sous-traitants, c'est-à-dire ceux à qui vous confiez les données à votre tour. Hébergeur, messagerie, CRM, outil de facturation, expert-comptable. Pour chacun : le nom légal de l'entité, pas le nom commercial du produit, le pays de traitement, l'existence d'un contrat de sous-traitance, et la base du transfert hors UE s'il y en a un. C'est le point sur lequel les procédures s'arrêtent le plus souvent, parce que « nous utilisons Google » n'est pas une réponse. « Google Ireland Limited, Irlande, accord de traitement inclus dans les conditions du service, clauses contractuelles types pour le transfert vers les États-Unis » en est une.
4. Les transferts hors Union européenne. Si l'un de vos prestataires traite des données aux États-Unis ou ailleurs hors de l'Espace économique européen, le client demandera le mécanisme : décision d'adéquation, clauses contractuelles types, autre chose. Si vous ne savez pas, vérifiez dans la documentation du prestataire avant d'envoyer. Une mention « à confirmer » vaut mieux qu'une mention inventée.
5. Les mesures de sécurité. Pas une politique de sécurité de quarante pages. Une description courte et concrète : qui a accès aux données du client, si cet accès est protégé par une authentification à deux facteurs, comment se font les sauvegardes, comment les données sont chiffrées en transit et au repos, ce qui se passe quand un salarié part. Si vous avez une certification ISO 27001 ou une autre, joignez-la. Sinon, décrivez ce que vous faites. Le client évalue l'adéquation au risque, pas le nombre de certificats.
6. Ce qui se passe quand quelque chose tourne mal. Votre procédure en cas de violation de données personnelles : qui décide, dans quel délai vous prévenez le client, qui notifie la CNIL si la notification est requise. Le client veut savoir qu'il sera prévenu par vous dans un délai qui lui permette de tenir son propre délai de 72 heures.
7. Comment vous traitez les demandes des personnes. Si une personne concernée vous adresse une demande d'accès, de rectification ou d'effacement, ce que vous faites et à quelle vitesse vous la transmettez au client. Dans une relation de sous-traitance, c'est en général le client qui répond, et vous devez l'y aider.
8. Les politiques et procédures que vous avez vraiment. Politique de confidentialité, procédure de réclamation, procédure de violation, politique de conservation. Seulement celles qui existent et sont à jour. Un document daté d'il y a trois ans, signé d'une personne qui a quitté l'entreprise, soulève plus de questions que son absence.
9. Quelqu'un qui signe. Nom, fonction, date. La procédure d'achat a besoin d'une personne vers qui revenir quand quelque chose change. Sans signature, un dossier est un ensemble de fichiers. Avec, c'est une déclaration.
L'ordre ci-dessus n'est pas un hasard. Il commence par qui vous êtes, finit par qui en répond, et entre les deux va des données aux prestataires, à la sécurité, aux procédures. Le lecteur le parcourt en un quart d'heure et sait, à la fin, s'il peut signer.
Une remarque pratique : envoyez le tout comme un seul document ou un seul lien, pas comme neuf pièces jointes. Neuf pièces jointes, ce sont neuf occasions de ne pas en ouvrir une.
Presque tout ce qui figure dans cette liste devrait déjà exister à un seul endroit : dans votre registre des activités de traitement. Si le registre est à jour, le dossier pour le client en est un extrait, pas un nouveau document. Les points 2, 3 et 4 sont des lignes du registre. Le point 5 est sa colonne « mesures de sécurité ». Les points 6, 7 et 8 sont les procédures que le registre doit désigner.
Si le registre n'existe pas ou n'est plus à jour, la demande du client est une bonne raison de le faire, parce que vous devrez de toute façon réunir les mêmes informations. La différence, c'est qu'un registre fait une fois répond à la demande suivante en un quart d'heure.
Rowpa construit ce registre à partir de ce que l'on sait déjà de votre entreprise, et en assemble un dossier fournisseur adressé à un client précis : un lien que vous pouvez révoquer, ou un PDF. Le registre est gratuit. Vous payez quand vous envoyez quelque chose.
N'envoyez pas votre registre complet : il contient des informations sur vos salariés et sur vos autres clients. N'envoyez pas vos contrats avec d'autres clients. N'envoyez le mot de passe de rien. Et n'envoyez pas de documents dont vous ne connaissez pas le contenu, parce que le client peut vous poser des questions dessus.
Transformez le guide en un registre que vous pouvez relire. Construisez votre registre des activités de traitement gratuitement et vérifiez chaque proposition avant de l'envoyer à qui que ce soit.
Commencer gratuitementContenu informatif, pas un conseil juridique. Vérifiez les obligations et délais applicables à votre organisation avec un professionnel qualifié.