Aller au contenu
0 € Lancement : fiche annuaire gratuite pour les 500 premières agences, mise en avant dès 9 €/mois.

· 2 min de lecture

Fuite de données clients : ce que le contrat d'agence doit prévoir

Selon France 24, les victimes du piratage visant le fisc commencent à être contactées et un audit a été demandé. Cette actualité rappelle que toute entreprise confiant ses fichiers clients à une agence engage sa responsabilité en matière de protection des données personnelles.

L'information rapportée par France 24, selon laquelle les personnes concernées par le piratage du fisc commencent à être contactées et qu'un audit a été demandé, illustre les conséquences concrètes d'une fuite de données pour les personnes touchées. Une entreprise privée qui confie ses fichiers clients à une agence externe s'expose au même type de risque si le contrat n'anticipe pas ces situations.

Dès qu'une agence traite des données personnelles pour le compte d'une entreprise, qu'il s'agisse d'un CRM, d'une base d'emailing ou d'un site avec formulaires, elle devient sous-traitante au sens du RGPD. Cette qualification n'est pas neutre : elle impose des obligations précises, encadrées notamment par l'article 28 du règlement.

Le contrat liant l'entreprise à son agence doit donc comporter des clauses spécifiques de sous-traitance de données : la description des finalités du traitement, la durée de conservation, les mesures de sécurité mises en œuvre, et l'interdiction de sous-traiter à un tiers sans autorisation préalable.

La question de la notification en cas de violation de données mérite une attention particulière. Le sous-traitant doit alerter le responsable de traitement dès qu'il a connaissance d'un incident, afin que ce dernier puisse, si nécessaire, notifier la CNIL dans un délai de 72 heures lorsque le risque pour les personnes concernées le justifie.

D'autres clauses sont à vérifier avant de signer : la localisation des serveurs hébergeant les données, le droit pour l'entreprise d'auditer les pratiques de son prestataire, et les modalités de restitution ou de suppression des données à la fin du contrat.

Avant même de signer, il est utile de demander à l'agence candidate son registre des traitements, sa politique de sécurité et, le cas échéant, ses certifications. Ces documents donnent une première indication sérieuse du niveau de maturité de l'agence sur ces sujets.

Anticiper ces clauses dès la négociation évite d'avoir à les improviser dans l'urgence, au moment où une crise de sécurité est justement le pire moment pour découvrir que le contrat ne prévoit rien.

Questions fréquentes

Qu'est-ce qu'un sous-traitant au sens du RGPD ?

Toute entité qui traite des données personnelles pour le compte d'un responsable de traitement, comme une agence gérant un CRM ou des campagnes emailing.

Quel délai pour notifier une violation de données à la CNIL ?

Le responsable de traitement doit notifier la CNIL dans les 72 heures suivant la découverte d'une violation présentant un risque pour les personnes concernées.

Quelles clauses vérifier dans un contrat d'agence traitant des données clients ?

L'article dédié à la sous-traitance, les mesures de sécurité, le sort des données en fin de contrat et le droit d'audit.

Sources

← Toute la veille

0 € Fiche annuaire gratuite (500 premières agences), mise en avant 9 €/mois — en ligne sous 48 h.

Voir les offres