RGPD pour les agences : votre clause sous-traitant en 1 page
Toute agence qui traite des données pour le compte de ses clients est sous-traitant au sens RGPD. Voici la clause que vos clients exigent (et que vous oubliez d'avoir).
Si votre agence gère les comptes pub, le CRM, l'emailing, ou n'importe quel outil qui contient des données personnelles de vos clients, vous êtes sous-traitant au sens du RGPD. Pas une option, pas un choix, une qualification juridique automatique.
Et avec ce statut, votre client a une obligation : encadrer cette sous-traitance par un contrat ou un avenant qui contient huit mentions précises. Si ce document n'existe pas, votre client est en infraction. Et si la CNIL le découvre lors d'un contrôle, c'est lui qui paye, mais vous risquez de perdre la relation.
Voici le modèle 1 page qu'on déploie chez les clients de nos missions Ally et qu'on inclut dans le module 6 de Essentials.
La position juridique d'une agence
L'article 28 du RGPD distingue deux rôles :
- Responsable de traitement : décide pourquoi et comment des données sont traitées. C'est votre client.
- Sous-traitant : traite les données au nom et sur instruction du responsable. C'est vous.
Concrètement, dès que votre agence :
- Gère les listes de diffusion d'un client (Mailchimp, Brevo, Klaviyo)
- Manipule des bases CRM ou des données clients (HubSpot, Salesforce)
- Fait du paramétrage de pixels/conversion (Meta, Google)
- Crée des audiences personnalisées à partir de fichiers clients
→ Vous êtes sous-traitant pour ce périmètre, et l'article 28 s'applique.
Les 8 mentions obligatoires (la liste minimale)
Tout contrat de sous-traitance RGPD doit comporter :
- Objet du traitement, quoi exactement (« gestion de la communauté Instagram du client X »)
- Durée du traitement, pendant le contrat, jusqu'à terme + délai de restitution
- Nature et finalité, pourquoi (« développer la notoriété de la marque »)
- Type de données et catégories de personnes, adresses email, données de profil, etc.
- Obligations et droits du responsable, votre client garde le contrôle
- Engagements du sous-traitant : sécurité, confidentialité, sous-traitance ultérieure (autorisation préalable), notification d'incident, assistance aux droits des personnes, suppression / restitution en fin de mission, audit
- Durée de conservation post-fin de mission
- Sous-traitants ultérieurs autorisés (Mailchimp, OVH, AWS si vous les utilisez)
Le modèle 1 page (extrait commenté)
Voici la structure qu'on utilise. Le document complet est dans le module 6 de Essentials.
ANNEXE TRAITEMENT DE DONNÉES (Article 28 RGPD)
entre [Client] et [Agence]
1. OBJET, [agence] traite les données personnelles fournies par [client]
pour les finalités décrites en annexe 1 (« périmètre opérationnel »).
2. DURÉE, pendant la durée du contrat principal, suivie d'un délai de
30 jours pour restitution ou suppression.
3. NATURE & FINALITÉ, voir annexe 1.
4. DONNÉES & PERSONNES CONCERNÉES, voir annexe 1.
5. OBLIGATIONS DE [agence]
5.1 Sécurité : mesures techniques et organisationnelles proportionnées
(chiffrement, double authentification, accès limités, journaux).
5.2 Confidentialité : engagement de tout collaborateur ayant accès.
5.3 Sous-traitance ultérieure : seuls les prestataires listés en annexe 2
sont autorisés. Tout ajout fait l'objet d'une notification écrite
avec préavis de 30 jours.
5.4 Notification d'incident : sous 48 heures à [client] via [contact].
5.5 Assistance aux droits : [agence] aide [client] à répondre aux
demandes d'accès / rectification / effacement / portabilité.
5.6 Audit : [client] peut demander un audit à ses frais une fois par an.
6. FIN DE TRAITEMENT, restitution ou suppression au choix de [client].
7. SOUS-TRAITANTS ULTÉRIEURS, voir annexe 2.
8. DURÉE DE CONSERVATION POST-FIN, 30 jours, sauf obligation légale.
Les pièges des templates trouvés en ligne
Beaucoup d'agences téléchargent un modèle générique sur LégiFiscal ou un blog juridique. Trois pièges courants :
- Annexe 2 absente ou mensongère. Si vous utilisez Brevo, Meta Business, Google Ads, ils doivent y figurer. Sinon vous engagez votre client en violation du contrat à la première campagne.
- Délai de notification d'incident trop long. 72 heures, c'est ce que la CNIL impose au responsable de traitement, pas à vous. Vous, vous devez prévenir votre client suffisamment tôt pour qu'il puisse lui-même notifier sous 72 h. La pratique est 24 ou 48 heures.
- Audit refusé en pratique. Le contrat dit « audit possible une fois par an », mais si votre client demande un audit et que vous bloquez, vous êtes en violation. Mieux vaut prévoir un format d'audit léger (questionnaire annuel + entretien).
Si votre client est exigeant
Les grands comptes B2B, particulièrement banques, assurances, santé, secteur public, vous demanderont un dossier qui dépasse l'annexe RGPD : ISO 27001, SOC 2, questionnaires sécurité longs. Notre article Comment répondre à un questionnaire de sécurité couvre cette situation.
Pour une agence qui veut simplement ne pas perdre de deals B2B sur la conformité RGPD, Essentials suffit largement. Pour celles qui ciblent activement les grands comptes, Ally structure un dossier complet en 4 semaines.