Aller au contenu
0 € Lancement : fiche annuaire gratuite pour les 500 premières agences, mise en avant dès 9 €/mois.

· 2 min de lecture

Fuite de données chez un prestataire : ce que votre contrat d'agence doit prévoir

Un incident de sécurité touchant une administration rappelle qu'une entreprise reste comptable des données qu'elle confie à un tiers. Avant de signer avec une agence, vérifiez qui prévient qui, sous quel délai, et ce que le contrat organise réellement.

Selon la dépêche relayée par France 24, les victimes d'un piratage visant l'administration fiscale commencent à être contactées et un audit a été demandé. Le sujet illustre ce qui se joue dès qu'un tiers manipule des données pour votre compte.

Quand vous confiez votre site, votre base d'emailing ou votre CRM à une agence, vous restez en général responsable de traitement au sens du RGPD, l'agence agissant comme sous-traitant. Cette distinction détermine qui notifie, qui documente et qui répond en cas de contrôle.

Avant de signer, demandez l'annexe de sous-traitance prévue par l'article 28 du RGPD : traitements couverts, durée, mesures de sécurité, sort des données en fin de mission. Si l'on vous répond que ce document n'est pas nécessaire pour un site vitrine, considérez que le sujet n'a pas été traité.

Vérifiez ensuite le délai d'alerte. Le responsable de traitement dispose de 72 heures pour notifier une violation à la CNIL lorsqu'elle présente un risque pour les personnes. Le contrat doit donc obliger le prestataire à vous prévenir sans délai, avec un canal et un interlocuteur nommés.

Demandez la liste nominative des sous-traitants ultérieurs, hébergeur, outil d'emailing, mesure d'audience, développeur externe, leur localisation et une information préalable en cas de changement. Une fuite survient souvent chez un maillon que vous n'aviez pas identifié.

Prévoyez aussi qui s'adresse à vos clients : l'agence fournit les éléments techniques, périmètre, nature de l'incident et catégories de données touchées, mais le message final reste rédigé et validé par vous. La réputation en jeu est la vôtre.

Enfin, regardez les responsabilités financières, souvent plafonnées au montant des honoraires, demandez l'attestation d'assurance professionnelle et faites décrire un incident déjà géré. Une réponse précise vaut mieux que les mentions rassurantes d'une plaquette.

Questions fréquentes

Mon agence est-elle responsable en cas de fuite de données ?

Elle répond de ses propres manquements en tant que sous-traitant, dans les limites prévues au contrat et par le RGPD. L'entreprise cliente reste en général responsable de traitement vis-à-vis des personnes concernées.

Que doit contenir au minimum le contrat sur ce point ?

Un contrat de sous-traitance conforme à l'article 28 du RGPD, la liste des sous-traitants ultérieurs, un délai d'alerte en cas de violation, les mesures de sécurité et le sort des données en fin de mission.

Qui notifie la CNIL ?

La notification incombe au responsable de traitement, donc le plus souvent à l'entreprise cliente, dans un délai de 72 heures après avoir eu connaissance de la violation lorsqu'elle présente un risque.

Sources

← Toute la veille

0 € Fiche annuaire gratuite (500 premières agences), mise en avant 9 €/mois — en ligne sous 48 h.

Voir les offres