[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:fr:le-rgpd-pour-une-entreprise-de-logiciels-responsable-de-ses-propres-donnees-sous-traitant-pour-ses-clients-et-les-cinq-obligations-qui-dependent-de-la-taille-et-des-donnees":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"fr","le-rgpd-pour-une-entreprise-de-logiciels-responsable-de-ses-propres-donnees-sous-traitant-pour-ses-clients-et-les-cinq-obligations-qui-dependent-de-la-taille-et-des-donnees","Le RGPD pour une entreprise de logiciels : responsable de ses propres données, sous-traitant pour ses clients, et les cinq obligations qui dépendent de la taille et des données","Le règlement (UE) 2016\u002F679 atteint toute entreprise de logiciels, la question est donc quelles obligations s'appliquent. Les deux rôles par traitement (article 4), le registre des activités de traitement dont la dispense à 250 personnes n'épargne jamais un produit en service (article 30), le délégué (article 37), l'analyse d'impact (article 35), le représentant pour une entreprise hors de l'Union (article 27), les fondements des transferts (chapitre V), les délais de 72 heures et d'un mois, et ce que l'ISO 27701 produit pour chacun. Lu dans le Journal officiel, avec la détermination gratuite qui l'écrit.","2026-09-12",{"who":10,"when":11,"do":12},"Toute entreprise de logiciels qui traite des données à caractère personnel dans l'Union ou propose son produit à des personnes dans l'Union : responsable du traitement de ses propres données clients, prospects et salariés et, pour un SaaS, sous-traitant pour les données que ses clients mettent dans le produit.","Applicable depuis le 25 mai 2018 ; le délai en cas de violation est de 72 heures à compter de la prise de connaissance, la demande d'une personne concernée reçoit une réponse dans un délai d'un mois, et le registre, le délégué, l'analyse d'impact et le représentant s'appliquent le jour où la réponse qui les déclenche change.","Faites la détermination gratuite : neuf réponses donnent les obligations en tableau avec la disposition derrière chacune, puis tenez le registre des activités de traitement, c'est le document sur lequel repose chaque autre obligation.","\nToute explication du règlement général sur la protection des données part de la personne concernée. Une entreprise de logiciels le rencontre de l'autre côté : comme la partie qui détient les données d'autrui, dans deux rôles à la fois, avec un ensemble d'obligations qui s'activent et se désactivent selon la taille de l'entreprise et la nature des données. Voici la lecture de ce côté-là, disposition par disposition, pour une entreprise qui livre ou exploite des logiciels dans l'Union. La [détermination gratuite](\u002Fgdpr\u002Fduties) pose neuf questions et écrit la même lecture pour votre cas.\n\n## Deux rôles, par traitement, pas par entreprise\n\nL'article 4, point 7, fait de vous le responsable de tout traitement dont vous déterminez les finalités et les moyens. Vos données de relation client, votre liste de prospects, vos dossiers du personnel, l'analyse d'audience de votre propre site : vous décidez pourquoi et comment, vous êtes donc le responsable du traitement, quoi que fasse votre produit.\n\nL'article 4, point 8, fait de vous un sous-traitant pour les traitements que vous effectuez pour le compte d'un responsable. Un SaaS qui stocke les données des utilisateurs finaux de ses clients, une API hébergée qui reçoit des données à caractère personnel pour renvoyer un résultat, un service managé qui administre les systèmes d'un client : pour ces données, le client décide, et vous traitez sur ses instructions. La plupart des entreprises de logiciels sont donc les deux, et les rôles s'attachent au traitement, pas à l'entreprise. Le catalogue derrière la [page RGPD](\u002Fgdpr) porte les lignes de chaque rôle, et la détermination liste séparément les lignes du sous-traitant.\n\nLe rôle de sous-traitant apporte un contrat. L'article 28, paragraphe 3, exige que le traitement soit régi par un contrat qui définit l'objet, la durée, la nature et la finalité, le type de données et les catégories de personnes concernées, et huit clauses : le traitement sur instruction documentée seulement, la confidentialité des personnes autorisées, les mesures de sécurité de l'article 32, les conditions pour recruter un autre sous-traitant, l'aide aux droits des personnes concernées, l'aide au respect des articles 32 à 36, la suppression ou le renvoi à la fin, et les informations nécessaires pour démontrer le respect des obligations, audits compris. Un client bancaire soumis à DORA envoie [ses propres clauses par-dessus](\u002Farticles\u002Fdora-for-a-software-vendor-the-article-30-contract-clauses-your-bank-customer-will-send-the-register-of-information-and-what-iso-27001-already-answers) ; les deux jeux se côtoient dans le même accord.\n\n## Le registre des activités de traitement, et pourquoi la dispense à 250 personnes n'épargne jamais un produit en service\n\nL'article 30, paragraphe 1, exige de chaque responsable un registre des activités de traitement : le nom et les coordonnées du responsable, du responsable conjoint, du représentant et du délégué s'il y en a un ; les finalités ; les catégories de personnes concernées et de données à caractère personnel ; les catégories de destinataires ; les transferts vers des pays tiers avec les documents attestant les garanties lorsque l'article 49, paragraphe 1, est invoqué ; dans la mesure du possible les délais d'effacement ; et dans la mesure du possible une description générale des mesures de sécurité de l'article 32, paragraphe 1. L'article 30, paragraphe 2, exige de chaque sous-traitant le registre miroir des traitements effectués pour chaque responsable.\n\nL'article 30, paragraphe 5, dit que l'obligation ne s'applique pas à une entreprise comptant moins de 250 employés, puis la reprend dans la même phrase : sauf si le traitement est susceptible de comporter un risque pour les droits et libertés des personnes concernées, s'il n'est pas occasionnel, ou s'il porte sur des catégories particulières de données ou sur des données relatives à des condamnations pénales. Un produit en service traite des données à caractère personnel chaque jour de l'année. Ce traitement n'est pas occasionnel, la dispense disparaît donc avant même que la taille de l'entreprise soit comptée. Le registre est une obligation à toute taille pour toute entreprise de logiciels ayant un produit en production, et c'est le document auquel chaque autre obligation de cet article renvoie.\n\n## Le délégué à la protection des données\n\nL'article 37, paragraphe 1, exige un délégué à la protection des données dans trois cas, dont deux atteignent une entreprise privée : lorsque les activités de base consistent en des opérations de traitement qui, du fait de leur nature, de leur portée ou de leurs finalités, exigent un suivi régulier et systématique à grande échelle des personnes concernées (point b), et lorsque les activités de base consistent en un traitement à grande échelle de catégories particulières de données au titre de l'article 9 ou de données relatives à des condamnations pénales et à des infractions au titre de l'article 10 (point c).\n\n« Activités de base » est le test qui tranche la plupart des cas. Une entreprise dont le produit est l'analyse comportementale, la publicité ciblée, la géolocalisation ou la surveillance des salariés suit des personnes comme métier ; une entreprise qui exploite un produit de facturation ne le fait pas, quel que soit le nombre d'enregistrements qu'elle détient. Le délégué peut être un membre du personnel ou un prestataire (article 37, paragraphe 6), est désigné sur la base de ses qualités professionnelles et de ses connaissances spécialisées du droit de la protection des données (article 37, paragraphe 5), et ses coordonnées sont publiées et communiquées à l'autorité de contrôle (article 37, paragraphe 7).\n\nLà où l'article 37, paragraphe 1, n'en exige pas, le droit d'un État membre peut le faire (article 37, paragraphe 4). L'Allemagne le fait : l'article 38 du BDSG exige un délégué à partir de 20 personnes occupées en permanence au traitement automatisé de données à caractère personnel. Une entreprise qui vend en Allemagne depuis ailleurs n'est pas prise par cette règle ; une entreprise qui y est établie, oui.\n\n## L'analyse d'impact\n\nL'article 35, paragraphe 1, exige une analyse d'impact relative à la protection des données avant tout traitement susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques, en particulier par le recours à de nouvelles technologies. L'article 35, paragraphe 3, nomme trois cas où elle est requise en tout état de cause : une évaluation systématique et approfondie d'aspects personnels fondée sur un traitement automatisé, y compris le profilage, sur laquelle se fondent des décisions produisant des effets juridiques ou d'importance similaire ; le traitement à grande échelle de catégories particulières ou de données pénales ; et la surveillance systématique à grande échelle d'une zone accessible au public. Les autorités de contrôle publient d'autres listes au titre de l'article 35, paragraphe 4.\n\nLe contenu est l'article 35, paragraphe 7 : une description systématique du traitement et de ses finalités, une évaluation de la nécessité et de la proportionnalité, une évaluation des risques, et les mesures envisagées pour y faire face. Si le risque résiduel reste élevé, l'article 36, paragraphe 1, exige la consultation préalable de l'autorité de contrôle avant le début du traitement. Pour une entreprise de logiciels, le premier cas est celui à surveiller : une fonction de notation, de classement ou de filtrage qui produit des décisions sur des personnes est une évaluation systématique et approfondie, que quelqu'un l'appelle profilage ou non.\n\n## Le représentant, pour une entreprise hors de l'Union\n\nL'article 3, paragraphe 2, applique le règlement à un responsable ou un sous-traitant non établi dans l'Union lorsque le traitement est lié à l'offre de biens ou de services à des personnes concernées dans l'Union, ou au suivi de leur comportement dans l'Union. Lorsqu'il s'applique, l'article 27, paragraphe 1, exige un représentant dans l'Union, désigné par écrit. L'article 27, paragraphe 2, point a, dispense un traitement occasionnel, sans catégories particulières à grande échelle, et peu susceptible d'engendrer un risque. Un produit proposé à des personnes dans l'Union n'est pas un traitement occasionnel, une entreprise hors de l'Union ayant des clients dans l'Union aura donc normalement besoin du représentant ; la dispense est écrite pour l'entreprise qui rencontre le règlement par accident, pas pour celle qui vend dans l'Union.\n\n## Les transferts, et les fondements qu'un contrat cloud doit nommer\n\nL'article 44 n'autorise un transfert vers un pays tiers que dans les conditions du chapitre V, transferts ultérieurs compris. Les fondements sont au nombre de trois : une décision d'adéquation de la Commission au titre de l'article 45, celle pour les États-Unis étant la décision relative au cadre de protection des données du 10 juillet 2023, qui ne couvre que les entreprises certifiées au titre de ce cadre ; des garanties appropriées au titre de l'article 46, en pratique les clauses contractuelles types adoptées par la Commission le 4 juin 2021 ; et les dérogations de l'article 49 pour des situations particulières, qui ne fondent pas un service en continu. Un fournisseur cloud avec des régions européennes reste une question de transfert le jour où le support, les sauvegardes ou la télémétrie sortent de l'EEE, et le registre de l'article 30 est l'endroit où le fondement de chaque transfert est consigné.\n\n## Les deux délais\n\nL'article 33, paragraphe 1, exige du responsable qu'il notifie une violation de données à caractère personnel à l'autorité de contrôle dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance ; une notification plus tardive est accompagnée des motifs du retard. L'article 33, paragraphe 2, exige du sous-traitant qu'il notifie le responsable dans les meilleurs délais après en avoir pris connaissance, ce qui, pour un SaaS, signifie que le délai du client commence avec votre message. L'article 34, paragraphe 1, ajoute la communication aux personnes concernées lorsque la violation est susceptible d'engendrer un risque élevé pour elles.\n\nL'article 12, paragraphe 3, fixe l'autre délai : les informations sur les mesures prises à la suite d'une demande d'une personne concernée sont fournies dans les meilleurs délais et en tout état de cause dans un délai d'un mois à compter de la réception, prolongeable de deux mois supplémentaires si nécessaire, compte tenu de la complexité et du nombre des demandes. Les deux délais courent à partir d'un événement, pas d'une date, c'est pourquoi ils ont leur place dans les registres d'incidents et de demandes plutôt que dans un calendrier ; [NIS2 et le CRA font courir les leurs de la même manière](\u002Farticles\u002Fnis2-or-cra-which-incident-clock-runs-for-a-software-company-and-what-makes-an-incident-significant), à compter de la prise de connaissance.\n\n## Ce que l'ISO 27701 vous donne, et ce qu'elle ne donne pas\n\nL'ISO\u002FIEC 27701 étend un système de management ISO 27001 à la vie privée : l'annexe A liste les mesures pour un responsable du traitement, l'annexe B celles pour un sous-traitant, et le catalogue derrière la détermination nomme, pour chaque obligation, la mesure dont l'enregistrement est la preuve dans la lecture de StandardOS. Le registre des activités de traitement, les clauses du contrat de sous-traitance, la procédure de violation, le registre des transferts et le traitement des demandes des personnes concernées ont tous une mesure derrière eux. Le règlement ne nomme aucune norme et n'accorde aucune présomption de conformité : un certificat est la preuve que le processus existe, et l'autorité de contrôle lit le processus au regard du texte. L'article 83 fixe les plafonds en cas de manquement à EUR 10 millions ou 2 % du chiffre d'affaires annuel mondial pour les obligations des articles 25 à 39, et EUR 20 millions ou 4 % pour les principes, les bases juridiques, les droits des personnes concernées et les transferts.\n\nNeuf réponses décident lesquelles de ces obligations s'appliquent à votre entreprise. La [détermination](\u002Fgdpr\u002Fduties) les écrit avec la disposition derrière chaque ligne, dans votre langue, à copier ou télécharger.\n",1789383970938]