Se rendre au contenu
Vision Digital
  • Accueil
  • Services
    • Boutique
    • Datavisualisation & Power BI
    • Formations
    • Tarifs
  • Guides gratuits
  • Blog
  • À propos
    • Présentation
    • Réalisations
  • Zones d'intervention
    • Toutes les zones
    • Agence Web Albert (80)
    • Agence Web Arras (62)
    • Agence Web Cambrai (59)
    • Agence Web Péronne (80)
    • Visio — partout en France
  • 0
  • 0
  • +33 (0)6 69 97 13 34
  • Se connecter
  • Contactez-nous
Vision Digital
  • 0
  • 0
    • Accueil
    • Services
      • Boutique
      • Datavisualisation & Power BI
      • Formations
      • Tarifs
    • Guides gratuits
    • Blog
    • À propos
      • Présentation
      • Réalisations
    • Zones d'intervention
      • Toutes les zones
      • Agence Web Albert (80)
      • Agence Web Arras (62)
      • Agence Web Cambrai (59)
      • Agence Web Péronne (80)
      • Visio — partout en France
  • +33 (0)6 69 97 13 34
  • Se connecter
  • Contactez-nous
Guide technique pour agences web et freelances

Sous-traitant RGPD (art. 28) : le guide technique pour les agences web et leur outil de conformité

Vous hébergez ou maintenez les sites de vos clients ? Cette page vous donne le cadre légal précis, la grille dʼauto-évaluation, le plan dʼaction 6 étapes et les modules logiciels concrets pour tenir votre registre art. 30.2, signer vos DPA et documenter votre chaîne de sous-traitance.

⏱ 12 min de lecture🔄 MAJ juin 2026🎯 Agences web · freelances · prestataires SaaS

Sommaire

  1. Le test des 3 questions
  2. Les 4 obligations art. 28
  3. Comment Vision RGPD adresse chaque obligation
  4. Grille dʼévaluation prestataires et HDS
  5. Plan dʼaction en 6 étapes
  6. FAQ technique
  7. Excel vs SaaS vs Vision RGPD
Étape 1 · Déterminer votre rôle

Le test des 3 questions : êtes-vous sous-traitant RGPD ?

Lʼart. 4.8 du RGPD définit le sous-traitant comme la personne qui traite des données à caractère personnel pour le compte du responsable du traitement. Si vous répondez oui à lʼune de ces 3 questions, vous êtes sous-traitant pour le client concerné — même si vous ne touchez jamais une donnée à la main.

1

Hébergez-vous le site de votre client ?

Vous facturez un hébergement OVH/Hetzner refacturé ou inclus dans la TMA. Le site contient un formulaire de contact, un compte client, ou des cookies analytics.

→ Vous êtes sous-traitant : vous hébergez les données personnelles traitées par votre client.

2

Avez-vous un accès admin pour la maintenance ?

SFTP, accès base de données, console admin WordPress/Odoo/PrestaShop, même ponctuel pour un correctif ou une mise à jour.

→ Vous êtes sous-traitant : la simple capacité dʼaccès suffit, même sans usage actif.

3

Recevez-vous des données par formulaire / export ?

Le formulaire de contact arrive sur votre boîte agence, ou vous exportez la liste des abonnés newsletter pour les pousser dans Brevo/Mailchimp.

→ Vous êtes sous-traitant : la réception même indirecte déclenche le statut.

Double casquette fréquente. Vous êtes responsable de traitement pour vos propres prospects (CRM, newsletter agence), et sous-traitant pour les clients dont vous hébergez ou maintenez le site. Les deux obligations cohabitent et imposent deux registres distincts (art. 30.1 et 30.2).
Étape 2 · Cadre légal

Les 4 obligations clés de lʼart. 28 du RGPD

Le règlement nʼimpose pas seulement de signer un contrat. Il fixe quatre garanties auxquelles vous devez répondre par écrit, de façon documentée, et auditable. Voici chacune avec sa citation exacte du texte officiel.

Art. 28.1

Garanties suffisantes

Vous ne pouvez être choisi comme sous-traitant que si vous présentez des garanties techniques et organisationnelles suffisantes. Cʼest votre client qui doit vérifier — mais cʼest à vous de produire les preuves.

« Le responsable du traitement fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées. »
Art. 28.3

Contrat écrit (DPA)

Le traitement par un sous-traitant doit être régi par un contrat qui définit lʼobjet, la durée, la nature, la finalité, le type de données, les catégories de personnes concernées, et les obligations des deux parties.

« Le traitement par un sous-traitant est régi par un contrat ou un autre acte juridique qui lie le sous-traitant à lʼégard du responsable du traitement. »
Art. 28.4

Sous-traitants ultérieurs (chaîne)

Si vous faites appel à un autre sous-traitant (hébergeur, mailing API, CDN, agence partenaire…), il doit être déclaré au client, soumis aux mêmes obligations contractuelles, et listable dans votre registre.

« Lorsquʼun sous-traitant recrute un autre sous-traitant pour mener des activités de traitement spécifiques pour le compte du responsable du traitement, les mêmes obligations [...] sont imposées à cet autre sous-traitant. »
Art. 30.2

Registre des traitements (sous-traitant)

Vous devez tenir un registre distinct du registre art. 30.1 (responsable). Pour chaque client, vous documentez nom et coordonnées, catégories de traitements effectués, transferts hors UE, et mesures de sécurité.

« Chaque sous-traitant [...] tient un registre de toutes les catégories dʼactivités de traitement effectuées pour le compte du responsable du traitement. »
Sanction concrète. Lʼart. 83.4 du RGPD prévoit jusquʼà 10 M€ ou 2 % du CA mondial (le plus élevé) pour défaut de registre, défaut de DPA, ou refus dʼaudit. La CNIL a déjà sanctionné des agences pour ces motifs en 2023 et 2024.
Étape 3 · Outillage

Comment Vision RGPD couvre chaque obligation art. 28 / 30.2

Plutôt que de vous demander de comprendre tout le RGPD, Vision RGPD vous guide module par module avec des écrans dédiés à chaque obligation. Voici les 6 modules concrets pour le rôle de sous-traitant, captures dʼécran à lʼappui.

Vision RGPD — registre des activités de sous-traitance art. 30.2 pour agence web
Module 1

Registre art. 30.2 — vos activités de sous-traitance

Lʼécran dédié liste, par client, les traitements que vous effectuez pour son compte. Pour chacun : finalité, nature, type de données, durée, mesures de sécurité, transferts hors UE.

  • Une ligne par traitement sous-traité (hébergement, maintenance, mailing, analytics)
  • Catégories normalisées et champs verrouillés pour rester art. 30.2 conforme
  • Export PDF horodaté pour audit CNIL ou demande client
  • Distinct du registre 30.1 (responsable) — pas de mélange des rôles

Couvre : art. 30.2 et art. 28.3 (preuve écrite du périmètre).

Vision RGPD — fiche sous-traitant avec DPA et cartographie des traitements
Module 2

Fiche sous-traitant + DPA généré

Pour chaque client (ou chaque sous-traitant ultérieur que vous engagez), une fiche unique regroupe les informations contractuelles, la cartographie des traitements concernés, et le statut du DPA.

  • Modèle de DPA art. 28 conforme aux clauses-types adoptées par lʼUE
  • Génération PDF automatique avec champs pré-remplis depuis la fiche client
  • Suivi du statut : à envoyer / envoyé / signé / à renouveler
  • Modèle adaptable selon votre activité : maintenance, hébergement, refonte ponctuelle

Couvre : art. 28.3 (contrat écrit) et art. 28.4 (chaîne de sous-traitance).

Vision RGPD — cartographie des liens entre traitements et sous-traitants
Module 3

Cartographie des liens traitements ↔ sous-traitants

Une vue graphique relie chaque traitement à ses sous-traitants ultérieurs. Vous voyez en un coup dʼœil qui touche quelle donnée et où elle transite — indispensable lors dʼune demande dʼaudit ou dʼune AIPD.

  • Visualisation flux : traitement → hébergeur → CDN → mailing API
  • Détection visuelle des sous-traitants ultérieurs non documentés
  • Liens cliquables vers les fiches des sous-traitants concernés
  • Export pour annexer au registre art. 30.2 lors dʼun contrôle

Couvre : art. 28.4 (cartographie de la chaîne) et art. 30.2 (transferts).

Vision RGPD — tableau de bord alertes DPO sur droits, AIPD, DPA et formations
Module 4

Tableau de bord et alertes DPO

Le DPO (ou la personne responsable conformité chez vous) reçoit un suivi en temps réel : DPA non signés, demandes de droits en cours, AIPD à renouveler, formations équipe à programmer.

  • Compteurs par urgence : retard / 30 jours / 90 jours
  • Liens directs vers le module concerné pour traiter lʼalerte
  • Vue dʼensemble multi-clients pour les DPO externes
  • Historique des alertes traitées pour la traçabilité

Couvre : art. 28.1 (garanties techniques et organisationnelles documentées).

Vision RGPD — dossier documentaire complet à 7 sur 8 pour audit CNIL
Module 5

Dossier de preuves prêt pour audit

En un clic, lʼapplication compile un ZIP horodaté avec tous les documents demandés en cas dʼaudit CNIL : registres, DPA, AIPD, politiques, registre des demandes de droits, registre des violations.

  • Indicateur de complétude visuel (7/8 ici — il manque un document)
  • ZIP horodaté avec hash de vérification pour preuve dʼintégrité
  • Index PDF généré pour navigation rapide par lʼauditeur
  • Conforme aux pièces typiquement demandées par le contrôleur CNIL

Couvre : art. 28.3.h (mettre à disposition les informations) et art. 5.2 (accountability).

Vision RGPD — gestion multi-dossiers avec cloisonnement pour DPO externe et agence
Module 6

Multi-dossiers avec cloisonnement (DPO externe / multi-clients)

Si vous gérez plusieurs clients (cas typique de lʼagence ou du DPO externe), chaque client a son propre dossier RGPD étanche. Aucune donnée ne fuit entre dossiers, et vous basculez de lʼun à lʼautre dʼun clic.

  • Un dossier = un client = une conformité indépendante
  • Bascule rapide entre dossiers depuis la barre supérieure
  • Vue consolidée DPO : alertes critiques tous clients
  • Sauvegardes et exports indépendants par client

Couvre : art. 32 (séparation logique des traitements) et art. 5.1.f (intégrité).

Étape 4 · Audit des fournisseurs

Grille dʼévaluation prestataires et cas HDS

Vous engagez vous-même des sous-traitants (hébergeur, CDN, mailing API…). Avant chaque mise en production, posez-vous ces 8 questions. Si vous traitez des données de santé, lʼhébergement doit être HDS — pas une option.

Critère dʼévaluationStandardSanté / HDS
Hébergement physique en UE (ou pays adéquats CJUE Schrems II)RequisRequis HDS
Certification ISO 27001 ou équivalentRecommandéRequis
Certification HDS (Hébergeur de Données de Santé, ASIP/ANS)N/AObligatoire
DPA art. 28 signé et à jourRequisRequis
Liste publique des sous-traitants ultérieursRequisRequis
Chiffrement at rest + in transitRequisRequis
Procédure de notification de violation (72h)RequisRequis
Suppression vérifiable à fin de contrat (art. 28.3.g)RequisRequis
Cas concret HDS. Vous refondez le site dʼun cabinet médical avec prise de rendez-vous en ligne. Les données « rendez-vous » sont des données de santé indirectes (lien patient ↔ praticien). Lʼhébergeur doit être HDS — OVH HDS, Outscale HDS, ou équivalent. Un hébergement Hetzner ou OVH standard ne suffit pas et engage votre responsabilité de sous-traitant.
Étape 5 · Passez à lʼaction

Plan dʼaction en 6 étapes pour vous mettre en conformité

Si vous démarrez à zéro, voici la séquence chronologique pour atteindre la conformité art. 28 en ~3 semaines de travail réparti.

Identifier votre périmètre sous-traitant2 h

Listez tous vos clients pour lesquels vous hébergez, maintenez, accédez aux données. Cʼest la base du registre art. 30.2. Sortez votre liste de factures TMA / hébergement et faites le tri.

Établir le registre art. 30.24 h

Une fiche par client + traitement : finalité, données, durée, mesures de sécurité, sous-traitants ultérieurs, transferts hors UE. Cʼest le document à produire en cas de contrôle CNIL.

Rédiger ou récupérer vos DPA8 h

Un DPA par client signé par les deux parties. Si vous nʼen avez pas, partez du modèle de clauses-types adopté par lʼUE (décision 2021/915) et adaptez à votre activité. Notez la durée et la date de renouvellement.

Cartographier votre chaîne de sous-traitants3 h

Listez vos propres sous-traitants (hébergeur, mailing API, CDN, CRM, freelances réguliers). Vérifiez que chacun a un DPA avec vous et notifiez vos clients de la chaîne (art. 28.2).

Documenter vos mesures techniques et organisationnelles6 h

Mots de passe, chiffrement, sauvegardes, accès admin, procédure violation 72h, formation équipe. Cʼest ce qui prouve les « garanties suffisantes » de lʼart. 28.1. Mieux vaut un document court et factuel quʼun document long et flou.

Mettre en place une revue annuelle2 h / an

Bloquez un créneau annuel récurrent pour vérifier que les DPA sont toujours valides, que le registre reflète bien lʼactivité, et que les sous-traitants ultérieurs nʼont pas changé en silence.

Avec Vision RGPD. Les étapes 2 à 6 sont guidées par les modules de lʼapplication. Vous gagnez ~15 h sur la première installation et toute la traçabilité reste sur votre PC, sans abonnement SaaS.
Étape 6 · Vos questions

FAQ technique pour agences et freelances

Les questions que nos clients agences/freelances posent le plus souvent en première installation.

Le client refuse de signer le DPA que je lui propose. Que faire ?
Le DPA est obligatoire (art. 28.3). Si le client refuse, votre responsabilité est engagée — vous traitez des données sans cadre juridique. Documentez le refus par écrit (mail), proposez le modèle officiel des clauses-types UE (décision 2021/915, plus difficile à refuser), et si refus persistant, mettez fin à la prestation. La CNIL considère le sous-traitant comme responsable conjoint en cas de défaut de DPA.
Je suis freelance, un registre Excel suffit-il ?
Légalement, oui — lʼart. 30.2 nʼimpose aucun format. En pratique, Excel devient ingérable dès 3-4 clients : oubli des dates de renouvellement DPA, doublons entre fiches, sous-traitants ultérieurs non rattachés au bon traitement. Et lʼaudit CNIL demande la cohérence entre registre + DPA + cartographie. Un outil dédié comme Vision RGPD garantit cette cohérence par construction.
Que faire si un sous-traitant ultérieur change (ex : nouveau CDN) ?
Lʼart. 28.2 vous impose dʼinformer le responsable du traitement (votre client) au préalable et de lui laisser un droit dʼopposition. Pratiquement : mail au client avec la liste avant/après, délai de 30 jours pour objection, mise à jour de votre registre art. 30.2 et du DPA si annexé. Si le client objecte, vous ne pouvez pas faire le changement pour ce client.
Le RGPD sʼapplique-t-il à un site sans formulaire ?
Oui, dès quʼil y a des logs serveur (IP, user-agent), des cookies analytics, ou un accès admin. La donnée personnelle au sens RGPD est très large — toute information se rapportant à une personne identifiée ou identifiable. Même un site vitrine 5 pages génère des traitements de données personnelles côté serveur.
Combien de temps conserver les registres et DPA après la fin du contrat ?
La CNIL recommande 5 ans après fin de la relation contractuelle (durée prescription civile). Vision RGPD archive automatiquement les DPA expirés dans une zone séparée du dossier client, horodatés, pour pouvoir les ressortir en cas de contrôle a posteriori.
Différence concrète art. 30.1 (responsable) vs art. 30.2 (sous-traitant) ?
Art. 30.1 = vos propres traitements (votre CRM, votre newsletter, votre paie). Art. 30.2 = les traitements que vous effectuez pour le compte de vos clients. Les champs ne sont pas les mêmes : 30.1 demande les finalités, 30.2 demande les coordonnées du responsable et la nature de votre intervention. Vision RGPD tient les deux registres distincts, comme le RGPD lʼexige.
Et si je travaille avec un client hors UE (Suisse, UK, USA) ?
Suisse et UK : décisions dʼadéquation, pas de formalité supplémentaire. USA : depuis 2023, le « Data Privacy Framework » couvre les hébergeurs certifiés, sinon clauses contractuelles types (CCT) requises. Vision RGPD intègre le statut adéquat/CCT par pays pour chaque sous-traitant et bloque la fiche tant que le cadre nʼest pas renseigné.
Choisir son outil

Excel vs SaaS RGPD vs Vision RGPD

Trois approches pour le même besoin. Voici un comparatif honnête côté agence/freelance.

CritèreExcel / DriveSaaS RGPDVision RGPD
Coût première année0 €600 - 2400 €149 € unique
Coût année 2+0 €600 - 2400 € / an49 €/an optionnel
Données chez vous (pas chez lʼéditeur)Si Drive persoNon, cloud éditeur100 % local PC
Cohérence registre + DPA + cartographieManuel, fragileAutomatiqueAutomatique
Multi-clients cloisonnésOnglets, fragileWorkspacesMulti-dossiers
Génération DPA pré-rempliWord à la mainOuiOui
Export ZIP audit horodatéCompilation manuelleVariable1 clic
Souveraineté (pas de transfert cloud éditeur)Selon DriveNonOui
Continuité si éditeur disparaîtVos fichiers restentDonnées perduesApp + données locales
Notre parti-pris. Pour une agence ou un freelance, lʼabonnement SaaS RGPD coûte vite plus cher que le risque CNIL quʼil couvre. Vision RGPD a été conçu spécifiquement pour ce profil : achat unique, données chez vous, multi-dossiers, sans dépendance cloud.

Mettez-vous en conformité art. 28 dès maintenant

Téléchargez Vision RGPD pour Windows, ou lisez dʼabord le récit dʼune agence qui sʼest mise en règle en moins dʼune semaine.

Télécharger lʼessai gratuit (30 jours)Découvrir Vision RGPD — 149 €Lire le récit dʼune agence
Réponse sous 24 h du lundi au samedi, 9 h-18 h
Devis gratuit ferme et détaillé sous 48 h
Interlocuteur unique de A à Z, sans call center
Hauts-de-France + visio partout en France
Vision Digital

Agence digitale pour PME, TPE et collectivités locales.
Sites Odoo, e-commerce, Power BI, IA locale RGPD.

✦ Outils testés sur ma propre boutique avant de vous être proposés.

Services

  • Pack Démarrage · 1 200 €
  • Pack E-commerce Pro 1 800 €
  • Pack Analyse de Données 900 €
  • Site vitrine Odoo · 800 €
  • Tableaux Power BI 800 €
  • Assistant IA Local 149 €
  • Voir tout le catalogue →

Zones d'intervention

  • 📍 Arras 62
  • 📍 Cambrai 59
  • 📍 Péronne 80
  • 📍 Albert 80
  • + Visio France entière
  • Toutes les zones →

Navigation

  • Accueil
  • À propos
  • Tarifs
  • Boutique
  • Blog
  • Guides gratuits
  • Formations
  • Contact

Contact direct

Téléphone 06 69 97 13 34
Formulaire Décrire mon projet
Adresse 41 rue de la République
62450 Bapaume

🕒 Lun-Sam · 9 h-18 h

★ Je pratique ce que je recommande

Boutique e-commerce BPShop-R · validée par +165 avis 5★ sur Leboncoin, Vinted, eBay et Amazon.

Étude de cas →
© 2026 Vision Digital · Bapaume, Hauts-de-France · TVA non applicable (art. 293 B CGI)
  • CGV
  • Mentions légales
  • Vie privée
  • Cookies

Conçu avec Vision Digital dans les Hauts-de-France · Hébergé dans l'Union européenne

Le respect de votre vie privée est notre priorité.

Autoriser l'utilisation des cookies de ce site web sur ce navigateur ?

Nous utilisons des cookies pour améliorer l'expérience sur ce site web. Vous pouvez en savoir plus sur nos cookies et sur la manière dont nous les utilisons dans notre Politique de cookies.

Autoriser tous les cookiesN'autoriser que les cookies essentiels