# Contrat d’hébergement et RGPD : auditer les sous-traitants de son hébergeur

> Un client soumis à un audit RGPD demande la liste complète des sous-traitants de son hébergeur. Voici la méthode pour documenter cette chaîne, contrat en main, sans se contenter d'une promesse commerciale.

- Auteur : Clément Hadrot
- Publié le : 2024-08-10
- Mis à jour le : 2024-08-10
- Catégorie : Hébergement &amp; serveurs
- URL : https://wpmoderne.dev.wordpress-developpement.fr/hebergement/contrat-hebergement-rgpd-auditer-sous-traitants/

## L’essentiel

- L'article 28 du RGPD encadre la sous-traitance ultérieure, pas seulement le contrat principal
- Un DPA doit lister ou permettre de consulter les sous-traitants ultérieurs
- Un hébergeur français peut sous-traiter son support à l'étranger sans le crier sur les toits

Le client gère des données de santé de ses patients dans un CRM connecté à son site WordPress, et son délégué à la protection des données prépare un audit de conformité RGPD. Une des premières questions posées à l'agence est directe : « Pouvez-vous nous fournir la liste complète des sous-traitants de votre hébergeur, avec leur localisation et leur rôle exact ? » Une question à laquelle il n'était pas possible de répondre immédiatement, faute d'avoir jamais eu besoin de creuser ce sujet aussi précisément auparavant.

Ce travail d'audit contractuel est distinct du choix initial de localisation des données, déjà traité l'an dernier sur ce blog : il ne s'agit plus de choisir où héberger, mais de documenter, pour un hébergeur déjà choisi, toute la chaîne de sous-traitance qui touche réellement les données du client.

## Ce que dit l'article 28 du RGPD sur la sous-traitance ultérieure

L'article 28 du RGPD encadre non seulement la relation entre le responsable de traitement (le client) et son sous-traitant direct (l'hébergeur), mais aussi la sous-traitance ultérieure : tout sous-traitant qui recourt lui-même à un autre prestataire pour traiter les données (support technique externalisé, service de sauvegarde tiers, CDN, service de messagerie transactionnelle) doit obtenir une autorisation, générale ou spécifique, du responsable de traitement, et l'informer de tout changement dans cette chaîne.

## Où trouver l'information, contrat en main

La première étape consiste à obtenir et lire réellement le contrat de traitement des données (Data Processing Agreement, ou DPA) signé avec l'hébergeur, souvent différent des conditions générales de vente commerciales. C'est ce document, pas la page marketing du site de l'hébergeur, qui doit lister les sous-traitants ultérieurs ou renvoyer vers un registre public tenu à jour.

- Vérifier si le DPA annexe une liste nominative des sous-traitants ultérieurs ou renvoie vers une URL de registre mise à jour.
- Vérifier la clause de notification en cas d'ajout d'un nouveau sous-traitant : délai de préavis, droit d'opposition du client.
- Identifier séparément les sous-traitants liés à l'infrastructure (centre de données) de ceux liés aux services annexes (support, monitoring, emailing transactionnel).

> L'essentiel à retenir : L'article 28 du RGPD encadre la sous-traitance ultérieure, pas seulement le contrat principal ; Un DPA doit lister ou permettre de consulter les sous-traitants ultérieurs ; Un hébergeur français peut sous-traiter son support à l'étranger sans le crier sur les toits

## Le cas rencontré sur ce dossier

Sur ce projet, l'hébergeur communiquait publiquement sur un seul sous-traitant, le fournisseur du centre de données physique. L'examen du DPA et une demande écrite directe au support ont révélé une chaîne bien plus longue : un service de sauvegarde externalisé chez un tiers américain, un outil de supervision hébergé chez un autre prestataire européen, un service d'envoi d'emails transactionnels basé aux États-Unis pour les notifications système de la plateforme d'hébergement elle-même, et deux sous-traitants supplémentaires liés au support technique de nuit, externalisé hors Union européenne.

```
# Structure d'un tableau d'audit de sous-traitance, tenu pour chaque hébergeur
Sous-traitant           | Rôle                    | Localisation | Base légale de transfert
------------------------|-------------------------|--------------|---------------------------
Centre de données       | Hébergement physique    | France       | N/A (UE)
Service de sauvegarde   | Stockage backup chiffré | États-Unis   | Clauses contractuelles types
Outil de supervision    | Monitoring technique     | Irlande      | N/A (UE)
Support nocturne        | Assistance technique     | Hors UE      | À vérifier
```

## Ce qui doit alerter dans un audit

| Constat | Niveau de risque |
| --- | --- |
| Sous-traitant hors UE sans clauses contractuelles types | Élevé |
| Absence de liste à jour dans le DPA | Moyen à élevé, dépend de la réactivité du support |
| Sous-traitant UE clairement identifié et documenté | Faible |

Le point le plus problématique découvert sur ce dossier concernait le support nocturne externalisé hors Union européenne, sans que le contrat ne mentionne de clauses contractuelles types ni aucun autre mécanisme de transfert encadré par le RGPD. Ce point a été remonté formellement à l'hébergeur, qui a fini par régulariser sa documentation contractuelle après une relance écrite insistante, un délai qui aurait posé problème si l'audit du client avait eu une échéance plus serrée.

> Un hébergeur qui répond « nous sommes conformes RGPD » sans pouvoir produire de liste écrite de ses sous-traitants ultérieurs ne fait qu'une promesse commerciale : ce n'est pas ce qu'un délégué à la protection des données accepte comme preuve lors d'un audit.

## La checklist à suivre pour chaque hébergeur du parc

1. Obtenir le DPA signé, distinct des conditions générales de vente commerciales.
2. Extraire ou demander la liste nominative des sous-traitants ultérieurs et leur localisation.
3. Vérifier la base légale de transfert pour chaque sous-traitant situé hors Union européenne.
4. Documenter le tout dans un registre interne consultable rapidement lors du prochain audit client.
5. Renouveler cette vérification à chaque changement significatif d'offre ou de contrat avec l'hébergeur.

## En résumé

Auditer la chaîne de sous-traitance d'un hébergeur ne se fait pas en lisant sa page marketing, mais en obtenant et en épluchant son contrat de traitement des données réel. Sur ce dossier, cinq sous-traitants ultérieurs sont apparus derrière un discours commercial qui n'en affichait qu'un seul, avec un point de non-conformité réel qui n'aurait jamais été détecté sans cette démarche d'audit contractuel systématique.
