L’ESP sous-traitant au sens du RGPD : rôles, contrat de sous-traitance, transferts
Les obligations propres de l’ESP au regard du RGPD : les rôles de responsable du traitement et de sous-traitant selon les lignes directrices 07/2020 du CEPD, les clauses de l’article 28 que doit proposer le contrat de sous-traitance (DPA) d’un ESP, les règles applicables aux sous-traitants ultérieurs, les transferts internationaux (CCT 2021/914, cadre de protection des données UE–États-Unis 2023/1795) et le traitement des demandes des personnes concernées en tant que sous-traitant.
Référence17 min de lecture
À qui cela s’adresse Opérateurs ESP, Équipes conformité
SommaireSur cette page : 7 sections
Ceci n’est pas un avis juridique. Synthèse de référence, à l’intention des exploitants d’ESP, des lignes directrices 07/2020 du CEPD (v2.1, adoptées le 7 juillet 2021), de l’article 28 du RGPD et des instruments de la Commission européenne pour les transferts internationaux. Consultez un conseil lorsque vous rédigez des contrats.
Si vos clients importent des listes de destinataires dans votre ESP et envoient des campagnes par son intermédiaire, vous traitez des données personnelles (adresses email, noms, événements d’engagement) pour le compte de ces clients. Au regard du RGPD, le client est alors responsable du traitement et l’ESP sous-traitant. Un sous-traitant a des obligations qui s’appliquent directement à lui, et pas seulement par le contrat.
Les obligations ci-dessous sont celles qui s’appliquent au niveau de la plateforme. Les règles relatives au contenu et à l’envoi des emails de marketing figurent dans Directive ePrivacy et RGPD.
Rôles (lignes directrices 07/2020 du CEPD)
Les notions sont fonctionnelles, car elles suivent les rôles que les parties jouent réellement plutôt que des étiquettes, et autonomes, car c’est le droit de l’UE qui les définit, et non le contrat. Les définitions :
- Responsable du traitement : détermine les finalités et les moyens (le « pourquoi » et le « comment ») du traitement. Il doit décider des deux, mais peut laisser au sous-traitant les « moyens non essentiels », comme la mise en œuvre pratique (choix du matériel ou des logiciels) et le détail des mesures de sécurité. Les moyens essentiels (quelles données, de quelles personnes, pour combien de temps, qui y a accès) relèvent de la décision du responsable du traitement.
- Sous-traitant (article 4(8)) : une entité distincte qui traite des données personnelles pour le compte du responsable du traitement, c’est-à-dire qu’elle sert les finalités du responsable du traitement selon ses instructions, éventuellement avec une certaine marge d’appréciation sur les choix techniques et organisationnels.
Appliqué à un ESP :
- Pour les listes de destinataires des clients et les données de campagne et d’engagement, le client est responsable du traitement et l’ESP est sous-traitant. L’exemple du service cloud donné par le CEPD s’applique exactement. Un service standardisé et mondial reste une relation de sous-traitance, mais le client doit pouvoir imposer ses instructions (durées de conservation, suppression) « indépendamment de ce qui est généralement proposé dans le service standardisé » (regardless of what is generally offered in the standardized service).
- L’article 28(10) fixe la ligne qu’un ESP ne doit jamais franchir. Un sous-traitant qui utilise les données pour ses propres finalités « enfreint le RGPD en allant au-delà des instructions du responsable du traitement » (infringes the GDPR by going beyond the controller’s instructions) et devient responsable du traitement pour ce traitement. L’exemple MarketinZ du CEPD est littéralement celui d’un prestataire de services marketing qui a utilisé la base de clients d’un client « à d’autres fins que la publicité pour [le client], par exemple pour développer sa propre activité » (for other purposes than advertising for [the client], such as developing their own business activity). Ce changement de rôle constitue en lui-même une infraction. Un ESP ne doit pas exploiter les listes de ses clients pour son propre marketing, pour des produits d’enrichissement ou pour constituer des audiences communes à plusieurs clients sans disposer de sa propre base légale distincte en tant que responsable du traitement.
- L’ESP est responsable du traitement pour les données des comptes de ses propres clients (facturation, utilisateurs, support), pour son propre marketing, pour l’analyse d’audience de son site web, et pour les opérations de sécurité et de lutte contre les abus qu’il mène pour sa propre conformité et pour protéger son réseau. Une même entité est couramment responsable du traitement pour certains traitements et sous-traitant pour d’autres, et chaque activité est qualifiée séparément.
- Une zone grise à analyser délibérément : les systèmes de lutte contre les abus et de réputation qui fonctionnent pour l’ensemble des clients de la plateforme (agrégation des plaintes, listes de suppression, renseignement sur les adresses pièges). Lorsque l’ESP détermine lui-même les finalités et les moyens de ces traitements, il agit en tant que responsable du traitement pour ceux-ci. Il doit alors identifier sa propre base légale (généralement l’intérêt légitime à protéger son infrastructure et ses autres utilisateurs) et la communiquer, au lieu de prétendre que le traitement suit les instructions d’un seul client.
- La responsabilité conjointe du traitement suppose que les parties participent conjointement à la détermination des finalités et des moyens, par des décisions communes ou par des décisions convergentes indissociablement liées. Une relation normale entre un ESP et son client n’est pas une responsabilité conjointe du traitement, et le simple fait d’utiliser la même plateforme ne la crée pas.
Choix du sous-traitant et forme du contrat
- Le responsable du traitement « fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes » (article 28(1)). Ces garanties s’apprécient au regard des connaissances spécialisées, de la fiabilité et des ressources du sous-traitant, et sa réputation sur le marché est pertinente. L’application d’un code de conduite ou d’un mécanisme de certification approuvé (article 28(5)) peut servir de preuve. Les documents échangés comprennent généralement la politique de confidentialité, les conditions d’utilisation, les registres des activités de traitement, la politique de sécurité, les rapports d’audit externe et les certifications reconnues (par exemple la série ISO 27000). Cette obligation est continue : le responsable du traitement vérifie de nouveau périodiquement, y compris par des audits, et pas seulement à la signature. Pour un ESP, cela définit le dossier de diligence raisonnable à tenir prêt pour les grands comptes.
- Le contrat de sous-traitance (DPA) doit être écrit, y compris sous forme électronique (article 28(9)), et contraignant. Son absence constitue en elle-même une infraction commise par les deux parties. Il peut faire partie d’un accord plus large, mais le CEPD recommande que les éléments de l’article 28 se trouvent en un seul endroit (par exemple une annexe).
- Les parties peuvent rédiger leur propre DPA ou utiliser les clauses contractuelles types prévues à l’article 28(7). La décision d’exécution (UE) 2021/915 du 4 juin 2021 de la Commission publie un jeu officiel de CCT entre responsable du traitement et sous-traitant, à utiliser au sein de l’UE et de l’EEE. Ces clauses sont facultatives, et ce ne sont pas les mêmes que les CCT de transfert international décrites plus bas.
- Une mise en garde du CEPD qui vise directement les ESP (¶ 110) : les sous-traitants qui proposent des conditions standard peuvent les mettre à jour, mais « toute modification proposée par un sous-traitant des accords de traitement de données inclus dans des conditions générales devrait être directement notifiée au responsable du traitement et approuvée par celui-ci. La simple publication de ces modifications sur le site web du sous-traitant n’est pas conforme à l’article 28 » (any proposed modification, by a processor, of data processing agreements included in standard terms and conditions should be directly notified to and approved by the controller. The mere publication of these modifications on the processor’s website is not compliant with Article 28.). Quand un ESP modifie son DPA, son processus doit prévoir une notification active des clients.
Les clauses de l’article 28(3) que doit contenir le DPA d’un ESP
Le contrat doit définir l’objet, la durée, la nature et la finalité du traitement, le type de données personnelles, les catégories de personnes concernées (soyez précis : « abonnés ou destinataires des envois du client », « membres des listes de contacts ») et les obligations et les droits du responsable du traitement. Il doit aussi couvrir les points de l’article 28(3)(a) à (h) :
| Clause | Exigence | Remarques de pratique pour un ESP |
|---|---|---|
| a) Instructions documentées | Ne traiter les données que sur instruction documentée du responsable du traitement, y compris pour les transferts vers des pays tiers. Une dérogation n’est admise que lorsque le droit de l’UE ou d’un État membre l’exige, avec information préalable du responsable du traitement, sauf si ce droit interdit cette information. | Annexer une procédure ou un modèle d’instructions ; formuler par écrit les instructions ponctuelles (un email suffit). Si les instructions n’autorisent pas les transferts vers des pays tiers, aucun sous-traitant ultérieur ni aucune division de l’ESP hors de l’UE ne peut accéder aux données. |
| b) Confidentialité | Les personnes autorisées à traiter les données sont soumises à une obligation contractuelle ou légale de confidentialité. | Doit couvrir les salariés et les intérimaires ; l’accès est limité au personnel qui en a besoin. |
| c) Sécurité (article 32) | Prendre toutes les mesures requises en vertu de l’article 32. | Le contrat doit inclure ou référencer les mesures concrètes (et non reprendre le RGPD), une obligation d’obtenir l’approbation du responsable du traitement avant de les modifier, et un réexamen périodique. Le niveau de détail doit permettre au responsable du traitement de juger si les mesures sont appropriées. |
| d) Sous-traitance ultérieure | Respecter l’article 28(2) et (4). Voir la section suivante. | |
| e) Droits des personnes concernées | Aider le responsable du traitement, par des mesures techniques et organisationnelles appropriées, dans toute la mesure du possible, à répondre aux demandes relevant du chapitre III. | Voir « Demandes des personnes concernées » ci-dessous. |
| f) Assistance au titre des articles 32 à 36 | Aider pour la sécurité, la notification des violations, les analyses d’impact relatives à la protection des données (AIPD) et la consultation préalable. | Le sous-traitant doit notifier au responsable du traitement toute violation affectant ses systèmes (ou ceux d’un sous-traitant ultérieur) dans les meilleurs délais. Les parties peuvent fixer un délai précis (par exemple un nombre d’heures), un point de contact, des modalités et un contenu minimal. Le sous-traitant peut être autorisé à notifier directement l’autorité, mais la responsabilité juridique reste au responsable du traitement. Une obligation d’assistance ne transfère pas la responsabilité : les AIPD restent à l’initiative du responsable du traitement. |
| g) Fin du contrat | Au choix du responsable du traitement, supprimer ou renvoyer toutes les données personnelles et détruire les copies existantes, sauf si le droit de l’UE ou d’un État membre en exige la conservation. | Le contrat devrait permettre au responsable du traitement de modifier son choix avant la résiliation, et la suppression sécurisée devrait être confirmée dans un délai convenu. |
| h) Information et audits | Mettre à disposition toutes les informations nécessaires pour démontrer le respect de l’article 28, et permettre la réalisation d’audits et d’inspections et y contribuer, par le responsable du traitement ou un auditeur qu’il a mandaté. | Les informations comprennent le fonctionnement des systèmes, les mesures de sécurité, la gestion de la conservation, la localisation des données, les transferts, les accès, les destinataires et les sous-traitants ultérieurs. Le sous-traitant peut proposer un auditeur, mais c’est le responsable du traitement qui décide. Les clauses qui imposent des frais d’audit manifestement disproportionnés, et dissuadent ainsi le responsable du traitement d’exercer ce droit, ne sont pas conformes. |
En outre, le sous-traitant doit informer immédiatement le responsable du traitement si, selon lui, une instruction constitue une violation du RGPD ou d’autres dispositions du droit de l’UE ou des États membres relatives à la protection des données (dernière phrase de l’article 28(3)). Le CEPD recommande de prévoir les conséquences dans le contrat : un droit de suspendre l’exécution de l’instruction, ou de résilier si le responsable du traitement persiste. L’ESP dispose ainsi d’une base juridique pour refuser, par exemple, l’instruction d’un client d’écrire à une liste achetée lorsque ce serait un traitement illicite.
Certaines obligations pèsent directement sur le sous-traitant en vertu de la loi, quoi que dise le contrat : le registre des activités de traitement (article 30(2)), la sécurité (article 32), la notification des violations au responsable du traitement (article 33(2)), la désignation d’un délégué à la protection des données (DPO) lorsqu’elle est requise (article 37), les règles de transfert du chapitre V et, pour les sous-traitants établis hors de l’UE qui servent des personnes concernées dans l’UE, la désignation d’un représentant dans l’UE au titre de l’article 27. Les sous-traitants peuvent être sanctionnés directement pour la violation de ces obligations ou pour avoir excédé des instructions licites.
Sous-traitants ultérieurs
Tout prestataire en aval qui accède aux données de listes ou d’événements pour le compte de l’ESP est un sous-traitant ultérieur. Cela comprend les hébergeurs et les fournisseurs d’infrastructure en tant que service (IaaS), les MTA ou passerelles SMS sous-traités, les services de validation, les outils d’analyse et les outils de support :
- Le responsable du traitement doit donner une autorisation écrite préalable, qui peut être spécifique ou générale (article 28(2)).
- En cas d’autorisation générale, le modèle praticable pour un ESP multi-locataire, tenez une liste des sous-traitants ultérieurs dans le DPA ou dans une annexe, avec la localisation, la fonction et la preuve des garanties de chaque prestataire. Informez activement le responsable du traitement de tout ajout ou remplacement envisagé, en désignant chaque nouveau prestataire, et non par « un accès général à une liste susceptible d’être mise à jour de temps à autre » (generalized access to a list which might be updated from time to time) (¶¶ 152 à 156 et note 54). Donnez au responsable du traitement une possibilité réelle et un délai raisonnable pour s’y opposer, et prévoyez dans le contrat les mesures pratiques qui suivent une opposition, y compris une éventuelle résiliation. En cas d’autorisation générale, le silence pendant le délai vaut autorisation.
- En cas d’autorisation spécifique, une demande restée sans réponse vaut refus.
- Les mêmes obligations se répercutent en aval (article 28(4)). Le contrat du sous-traitant ultérieur doit imposer en substance les mêmes obligations en matière de protection des données que le DPA principal, y compris l’obligation de contribuer aux audits, adaptées au rôle réel du sous-traitant ultérieur. Toute la chaîne doit être couverte par des accords écrits.
- La pleine responsabilité demeure : « le premier sous-traitant demeure pleinement responsable devant le responsable du traitement de l’exécution par l’autre sous-traitant de ses obligations » (article 28(4)). Choisissez des sous-traitants ultérieurs qui présentent des garanties suffisantes.
Demandes des personnes concernées traitées en tant que sous-traitant
Les demandes d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition relèvent du responsable du traitement, c’est-à-dire le client de l’ESP. Le rôle du sous-traitant (article 28(3)(e), CEPD ¶¶ 130 à 132) :
- Transmettre rapidement au client concerné toute demande qu’un destinataire adresse à l’ESP. Cela arrive souvent, lorsqu’un abonné répond à une campagne ou écrit au service abus de l’ESP. Ne répondez pas sur le fond sans instructions.
- Assister conformément au contrat. L’assistance va de la simple possibilité donnée au responsable du traitement d’extraire et de gérer les données jusqu’à des obligations techniques précises lorsque le sous-traitant détient les données (outils d’export, API de suppression, extractions de l’activité de chaque destinataire).
- Le responsable du traitement décide de la recevabilité d’une demande, et supporte le délai d’un mois du chapitre III. Ce délai n’est pas prolongé du fait que les informations se trouvent chez le sous-traitant : le DPA devrait donc fixer les délais de réponse internes en conséquence.
- Une exception pratique : les signaux de désabonnement et d’opposition doivent continuer de fonctionner opérationnellement, quels que soient les circuits de traitement des demandes des personnes concernées. La suppression est à la fois un droit absolu au titre de l’article 21 et une exigence de délivrabilité.
Transferts internationaux (chapitre V du RGPD)
Les transferts hors de l’Espace économique européen (EEE) exigent un mécanisme prévu au chapitre V. Cela comprend les transferts vers l’infrastructure ou les divisions de l’ESP situées hors de l’UE, et vers des sous-traitants ultérieurs hors de l’UE. Voici les mécanismes pertinents pour un sous-traitant :
1. Décisions d’adéquation (article 45) : les données peuvent être transférées comme à l’intérieur de l’UE. La liste actuelle : Andorre, Argentine, Brésil (depuis le 26 janv. 2026), Canada (organisations commerciales relevant de la LPRPDE uniquement), îles Féroé, Guernesey, île de Man, Israël, Japon, Jersey, Nouvelle-Zélande, République de Corée, Suisse, Royaume-Uni (renouvelée en décembre 2025), Uruguay, l’Organisation européenne des brevets (15 juil. 2025), et les États-Unis, limités aux organisations certifiées au titre du cadre de protection des données UE–États-Unis (EU-U.S. Data Privacy Framework) :
- La décision d’exécution (UE) 2023/1795 de la Commission du 10 juillet 2023 constate l’adéquation des États-Unis pour les transferts vers les organisations certifiées au titre du Data Privacy Framework (DPF). Le Department of Commerce des États-Unis administre la certification et tient une liste publique, et la FTC en assure le respect. Les réclamations peuvent être adressées à l’organisation (qui répond sous 45 jours), à un mécanisme indépendant de règlement des litiges, aux autorités de protection des données et, en dernier ressort, à un arbitrage contraignant. La décision repose sur l’Executive Order 14086, qui impose des limites de nécessité et de proportionnalité au renseignement d’origine électromagnétique, et sur le mécanisme de recours de la Data Protection Review Court. Ce sont les corrections apportées après l’arrêt Schrems II, qui avait invalidé le Privacy Shield.
- État des recours (vérifié en juillet 2026) : le DPF a résisté à sa première contestation juridictionnelle. Dans l’affaire Latombe c. Commission (affaire T-553/23), le Tribunal de l’Union européenne a rejeté le recours en annulation le 3 septembre 2025 et confirmé la décision d’adéquation. Il a jugé la Data Protection Review Court suffisamment indépendante et impartiale, et les limites américaines à la collecte en masse, ainsi que les voies de recours disponibles, substantiellement équivalentes aux normes de l’UE. La décision d’adéquation reste donc valable en juillet 2026. M. Latombe a formé un pourvoi devant la Cour de justice (CJUE) le 31 octobre 2025, et une nouvelle décision est donc attendue. Un ESP ou un sous-traitant ultérieur établi aux États-Unis qui s’appuie sur le DPF devrait continuer de surveiller sa certification et le pourvoi en cours.
2. Clauses contractuelles types (article 46(2)(c)) : la décision d’exécution (UE) 2021/914 de la Commission du 4 juin 2021, en vigueur depuis le 27 juin 2021. C’est un document unique en quatre modules :
| Module | Transfert |
|---|---|
| Un | Du responsable du traitement au responsable du traitement |
| Deux | Du responsable du traitement au sous-traitant (d’un client dans l’UE vers un ESP hors UE) |
| Trois | Du sous-traitant au sous-traitant (d’un ESP dans l’UE vers un sous-traitant ultérieur hors UE) |
| Quatre | Du sous-traitant au responsable du traitement |
Le fonctionnement des clauses :
- Les anciennes décisions relatives aux CCT (2001/497/CE et 2010/87/UE) ont été abrogées le 27 septembre 2021. Les contrats conclus sur leur base sont restés valables jusqu’au 27 décembre 2022 si le traitement était inchangé.
- Une clause d’adhésion (clause 7) permet à de nouvelles parties d’adhérer ultérieurement.
- La clause 14 met en œuvre l’arrêt Schrems II. Les parties doivent évaluer si la législation et les pratiques du pays de destination empêchent le respect des clauses, documenter une analyse d’impact des transferts et appliquer des mesures supplémentaires (techniques, organisationnelles ou contractuelles) si nécessaire.
- Les modules deux et trois tiennent aussi lieu de DPA conforme à l’article 28 pour la relation de transfert : aucun DPA distinct au titre de la décision 2021/915 n’est donc nécessaire pour la même relation.
3. Autres garanties de l’article 46 : règles d’entreprise contraignantes (au sein d’un groupe), codes de conduite approuvés et mécanismes de certification. Les dérogations de l’article 49 (consentement explicite, nécessité contractuelle, etc.) sont réservées aux transferts occasionnels et non répétitifs, et ne peuvent pas fonder les flux de données courants d’un ESP.
Le chapitre V s’impose aux sous-traitants comme aux responsables du traitement. Un ESP établi dans l’UE est lui-même exportateur de données vis-à-vis de ses sous-traitants ultérieurs hors de l’UE, et doit avoir mis en place des CCT du module trois (ou un autre mécanisme), conformément aux instructions documentées du responsable du traitement en matière de transferts.
Enjeux pour la délivrabilité
La discipline du sous-traitant et celle de la délivrabilité mènent au même endroit :
- Les instructions documentées, et l’obligation de refuser les instructions illicites, sont le fondement de conformité pour vérifier les clients et pour refuser les listes achetées.
- Les processus de notification des violations recoupent les voies d’escalade du service abus qu’attendent les fournisseurs.
- Garder des rôles nettement séparés, et ne jamais exploiter les listes des clients pour les propres finalités de l’ESP, est aussi ce qui tient un ESP à l’écart de la catégorie de réputation des courtiers en données, que surveillent à la fois les autorités et Spamhaus.
Vérifier votre propre enregistrement
Le diagnostic gratuit lit ce que votre domaine publie dans le DNS.
Dans ce thème
- Loi CAN-SPAM (États-Unis)
- La réglementation d’application de CAN-SPAM (16 CFR Part 316)
- LCAP (CASL) : la Loi canadienne anti-pourriel
- Application des lois sur l’email : affaires LCAP et détail légal de CAN-SPAM