Sous-traitant RGPD (art. 28) : le guide technique pour les agences web et leur outil de conformité
Vous hébergez ou maintenez les sites de vos clients ? Cette page vous donne le cadre légal précis, la grille dʼauto-évaluation, le plan dʼaction 6 étapes et les modules logiciels concrets pour tenir votre registre art. 30.2, signer vos DPA et documenter votre chaîne de sous-traitance.
Le test des 3 questions : êtes-vous sous-traitant RGPD ?
Lʼart. 4.8 du RGPD définit le sous-traitant comme la personne qui traite des données à caractère personnel pour le compte du responsable du traitement. Si vous répondez oui à lʼune de ces 3 questions, vous êtes sous-traitant pour le client concerné — même si vous ne touchez jamais une donnée à la main.
Hébergez-vous le site de votre client ?
→ Vous êtes sous-traitant : vous hébergez les données personnelles traitées par votre client.
Avez-vous un accès admin pour la maintenance ?
→ Vous êtes sous-traitant : la simple capacité dʼaccès suffit, même sans usage actif.
Recevez-vous des données par formulaire / export ?
→ Vous êtes sous-traitant : la réception même indirecte déclenche le statut.
Les 4 obligations clés de lʼart. 28 du RGPD
Le règlement nʼimpose pas seulement de signer un contrat. Il fixe quatre garanties auxquelles vous devez répondre par écrit, de façon documentée, et auditable. Voici chacune avec sa citation exacte du texte officiel.
Garanties suffisantes
Vous ne pouvez être choisi comme sous-traitant que si vous présentez des garanties techniques et organisationnelles suffisantes. Cʼest votre client qui doit vérifier — mais cʼest à vous de produire les preuves.
« Le responsable du traitement fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées. »Contrat écrit (DPA)
Le traitement par un sous-traitant doit être régi par un contrat qui définit lʼobjet, la durée, la nature, la finalité, le type de données, les catégories de personnes concernées, et les obligations des deux parties.
« Le traitement par un sous-traitant est régi par un contrat ou un autre acte juridique qui lie le sous-traitant à lʼégard du responsable du traitement. »Sous-traitants ultérieurs (chaîne)
Si vous faites appel à un autre sous-traitant (hébergeur, mailing API, CDN, agence partenaire…), il doit être déclaré au client, soumis aux mêmes obligations contractuelles, et listable dans votre registre.
« Lorsquʼun sous-traitant recrute un autre sous-traitant pour mener des activités de traitement spécifiques pour le compte du responsable du traitement, les mêmes obligations [...] sont imposées à cet autre sous-traitant. »Registre des traitements (sous-traitant)
Vous devez tenir un registre distinct du registre art. 30.1 (responsable). Pour chaque client, vous documentez nom et coordonnées, catégories de traitements effectués, transferts hors UE, et mesures de sécurité.
« Chaque sous-traitant [...] tient un registre de toutes les catégories dʼactivités de traitement effectuées pour le compte du responsable du traitement. »Comment Vision RGPD couvre chaque obligation art. 28 / 30.2
Plutôt que de vous demander de comprendre tout le RGPD, Vision RGPD vous guide module par module avec des écrans dédiés à chaque obligation. Voici les 6 modules concrets pour le rôle de sous-traitant, captures dʼécran à lʼappui.

Registre art. 30.2 — vos activités de sous-traitance
Lʼécran dédié liste, par client, les traitements que vous effectuez pour son compte. Pour chacun : finalité, nature, type de données, durée, mesures de sécurité, transferts hors UE.
- Une ligne par traitement sous-traité (hébergement, maintenance, mailing, analytics)
- Catégories normalisées et champs verrouillés pour rester art. 30.2 conforme
- Export PDF horodaté pour audit CNIL ou demande client
- Distinct du registre 30.1 (responsable) — pas de mélange des rôles
Couvre : art. 30.2 et art. 28.3 (preuve écrite du périmètre).

Fiche sous-traitant + DPA généré
Pour chaque client (ou chaque sous-traitant ultérieur que vous engagez), une fiche unique regroupe les informations contractuelles, la cartographie des traitements concernés, et le statut du DPA.
- Modèle de DPA art. 28 conforme aux clauses-types adoptées par lʼUE
- Génération PDF automatique avec champs pré-remplis depuis la fiche client
- Suivi du statut : à envoyer / envoyé / signé / à renouveler
- Modèle adaptable selon votre activité : maintenance, hébergement, refonte ponctuelle
Couvre : art. 28.3 (contrat écrit) et art. 28.4 (chaîne de sous-traitance).

Cartographie des liens traitements ↔ sous-traitants
Une vue graphique relie chaque traitement à ses sous-traitants ultérieurs. Vous voyez en un coup dʼœil qui touche quelle donnée et où elle transite — indispensable lors dʼune demande dʼaudit ou dʼune AIPD.
- Visualisation flux : traitement → hébergeur → CDN → mailing API
- Détection visuelle des sous-traitants ultérieurs non documentés
- Liens cliquables vers les fiches des sous-traitants concernés
- Export pour annexer au registre art. 30.2 lors dʼun contrôle
Couvre : art. 28.4 (cartographie de la chaîne) et art. 30.2 (transferts).

Tableau de bord et alertes DPO
Le DPO (ou la personne responsable conformité chez vous) reçoit un suivi en temps réel : DPA non signés, demandes de droits en cours, AIPD à renouveler, formations équipe à programmer.
- Compteurs par urgence : retard / 30 jours / 90 jours
- Liens directs vers le module concerné pour traiter lʼalerte
- Vue dʼensemble multi-clients pour les DPO externes
- Historique des alertes traitées pour la traçabilité
Couvre : art. 28.1 (garanties techniques et organisationnelles documentées).

Dossier de preuves prêt pour audit
En un clic, lʼapplication compile un ZIP horodaté avec tous les documents demandés en cas dʼaudit CNIL : registres, DPA, AIPD, politiques, registre des demandes de droits, registre des violations.
- Indicateur de complétude visuel (7/8 ici — il manque un document)
- ZIP horodaté avec hash de vérification pour preuve dʼintégrité
- Index PDF généré pour navigation rapide par lʼauditeur
- Conforme aux pièces typiquement demandées par le contrôleur CNIL
Couvre : art. 28.3.h (mettre à disposition les informations) et art. 5.2 (accountability).

Multi-dossiers avec cloisonnement (DPO externe / multi-clients)
Si vous gérez plusieurs clients (cas typique de lʼagence ou du DPO externe), chaque client a son propre dossier RGPD étanche. Aucune donnée ne fuit entre dossiers, et vous basculez de lʼun à lʼautre dʼun clic.
- Un dossier = un client = une conformité indépendante
- Bascule rapide entre dossiers depuis la barre supérieure
- Vue consolidée DPO : alertes critiques tous clients
- Sauvegardes et exports indépendants par client
Couvre : art. 32 (séparation logique des traitements) et art. 5.1.f (intégrité).
Grille dʼévaluation prestataires et cas HDS
Vous engagez vous-même des sous-traitants (hébergeur, CDN, mailing API…). Avant chaque mise en production, posez-vous ces 8 questions. Si vous traitez des données de santé, lʼhébergement doit être HDS — pas une option.
| Critère dʼévaluation | Standard | Santé / HDS |
|---|---|---|
| Hébergement physique en UE (ou pays adéquats CJUE Schrems II) | Requis | Requis HDS |
| Certification ISO 27001 ou équivalent | Recommandé | Requis |
| Certification HDS (Hébergeur de Données de Santé, ASIP/ANS) | N/A | Obligatoire |
| DPA art. 28 signé et à jour | Requis | Requis |
| Liste publique des sous-traitants ultérieurs | Requis | Requis |
| Chiffrement at rest + in transit | Requis | Requis |
| Procédure de notification de violation (72h) | Requis | Requis |
| Suppression vérifiable à fin de contrat (art. 28.3.g) | Requis | Requis |
Plan dʼaction en 6 étapes pour vous mettre en conformité
Si vous démarrez à zéro, voici la séquence chronologique pour atteindre la conformité art. 28 en ~3 semaines de travail réparti.
Identifier votre périmètre sous-traitant2 h
Listez tous vos clients pour lesquels vous hébergez, maintenez, accédez aux données. Cʼest la base du registre art. 30.2. Sortez votre liste de factures TMA / hébergement et faites le tri.
Établir le registre art. 30.24 h
Une fiche par client + traitement : finalité, données, durée, mesures de sécurité, sous-traitants ultérieurs, transferts hors UE. Cʼest le document à produire en cas de contrôle CNIL.
Rédiger ou récupérer vos DPA8 h
Un DPA par client signé par les deux parties. Si vous nʼen avez pas, partez du modèle de clauses-types adopté par lʼUE (décision 2021/915) et adaptez à votre activité. Notez la durée et la date de renouvellement.
Cartographier votre chaîne de sous-traitants3 h
Listez vos propres sous-traitants (hébergeur, mailing API, CDN, CRM, freelances réguliers). Vérifiez que chacun a un DPA avec vous et notifiez vos clients de la chaîne (art. 28.2).
Documenter vos mesures techniques et organisationnelles6 h
Mots de passe, chiffrement, sauvegardes, accès admin, procédure violation 72h, formation équipe. Cʼest ce qui prouve les « garanties suffisantes » de lʼart. 28.1. Mieux vaut un document court et factuel quʼun document long et flou.
Mettre en place une revue annuelle2 h / an
Bloquez un créneau annuel récurrent pour vérifier que les DPA sont toujours valides, que le registre reflète bien lʼactivité, et que les sous-traitants ultérieurs nʼont pas changé en silence.
FAQ technique pour agences et freelances
Les questions que nos clients agences/freelances posent le plus souvent en première installation.
Le client refuse de signer le DPA que je lui propose. Que faire ?
Je suis freelance, un registre Excel suffit-il ?
Que faire si un sous-traitant ultérieur change (ex : nouveau CDN) ?
Le RGPD sʼapplique-t-il à un site sans formulaire ?
Combien de temps conserver les registres et DPA après la fin du contrat ?
Différence concrète art. 30.1 (responsable) vs art. 30.2 (sous-traitant) ?
Et si je travaille avec un client hors UE (Suisse, UK, USA) ?
Excel vs SaaS RGPD vs Vision RGPD
Trois approches pour le même besoin. Voici un comparatif honnête côté agence/freelance.
| Critère | Excel / Drive | SaaS RGPD | Vision RGPD |
|---|---|---|---|
| Coût première année | 0 € | 600 - 2400 € | 149 € unique |
| Coût année 2+ | 0 € | 600 - 2400 € / an | 49 €/an optionnel |
| Données chez vous (pas chez lʼéditeur) | Si Drive perso | Non, cloud éditeur | 100 % local PC |
| Cohérence registre + DPA + cartographie | Manuel, fragile | Automatique | Automatique |
| Multi-clients cloisonnés | Onglets, fragile | Workspaces | Multi-dossiers |
| Génération DPA pré-rempli | Word à la main | Oui | Oui |
| Export ZIP audit horodaté | Compilation manuelle | Variable | 1 clic |
| Souveraineté (pas de transfert cloud éditeur) | Selon Drive | Non | Oui |
| Continuité si éditeur disparaît | Vos fichiers restent | Données perdues | App + données locales |
Mettez-vous en conformité art. 28 dès maintenant
Téléchargez Vision RGPD pour Windows, ou lisez dʼabord le récit dʼune agence qui sʼest mise en règle en moins dʼune semaine.