# Sous-traitant compromis : décisions, preuves et notification RGPD

Adrien Murillo — Murillo Consulting

Guide pour cadrer une violation de données impliquant un sous-traitant : responsabilités, chronologie, preuves, notification CNIL et mesures correctives.

Un incident chez un sous-traitant peut devenir votre crise : accès à des données, interruption de service, incertitude sur les volumes touchés et coordination difficile. Le scénario publié par la CNIL le 27 mai 2026 rappelle que la priorité est de clarifier les rôles, préserver les preuves et décider vite si une notification est nécessaire.

Version : Juin 2026

## À retenir

- Qualifier le rôle du fournisseur : sous-traitant, responsable indépendant ou responsabilité conjointe.
- Exiger une chronologie, les données touchées, les mesures prises et les journaux utiles.
- Préparer l'analyse de notification CNIL sans attendre une certitude parfaite.
- Transformer l'incident en contrôles fournisseurs, clauses, tests et preuves de remédiation.

## Nommer les rôles avant de décider

La première question n'est pas technique : qui est responsable du traitement, qui est sous-traitant, qui décide des moyens et qui doit notifier qui ? Cette clarification conditionne les délais, les obligations et les preuves à demander.

Un même fournisseur peut héberger, administrer, supporter ou enrichir un traitement. Chaque rôle change la lecture de l'incident.

- responsable
- sous-traitant
- DPA
- périmètre
- contact crise

## Construire une chronologie exploitable

Une chronologie utile sépare détection, accès suspect, données exposées, confinement, communication fournisseur, décision interne et notification. Elle doit rester lisible par la direction, le DPO, la DSI et les équipes terrain.

Même incomplète, elle évite de perdre les premières décisions et permet de justifier les actions prises dans les délais.

- détection
- accès
- données
- confinement
- notification
- remédiation

## Transformer la crise fournisseur en contrôles

Après l'urgence, les corrections doivent toucher le contrat, les accès support, les clés API, la journalisation, les sauvegardes, les tests et les délais de notification. Sans preuve de changement, l'incident reste un risque récurrent.

Le livrable attendu est un plan court : ce que le fournisseur corrige, ce que l'organisation contrôle, ce qui est accepté temporairement et ce qui bloque une reprise complète.



## À décider

- Qui contrôle les finalités et les moyens du traitement concerné ?
- Quelles données et quelles personnes sont potentiellement touchées ?
- Le risque pour les personnes impose-t-il une notification CNIL ou une information individuelle ?
- Quelle preuve le fournisseur doit-il produire sous 24 à 72 heures ?
- Quelles clauses ou contrôles doivent changer avant de reprendre un fonctionnement normal ?

## À vérifier techniquement

- Alerte fournisseur vague ou tardive
- Accès support, compte API, console cloud ou sauvegarde fournisseur compromis
- Liste de données touchées absente ou changeante
- Logs indisponibles ou conservés trop peu longtemps
- Contrat sans contact de crise, délai de notification ou exigence de preuve

## Preuves à conserver

- Contrat, DPA, périmètre de sous-traitance et contacts de crise
- Chronologie de détection, confinement, investigation et notification fournisseur
- Catégories de données, volumes estimés, personnes concernées et impacts possibles
- Journaux d'accès, exports, tickets, communications et mesures correctives
- Décision de notification CNIL, information des personnes ou justification de non-notification

## Erreurs fréquentes

- Attendre le rapport final du fournisseur avant de documenter la violation.
- Confondre indisponibilité SaaS et absence de violation de données.
- Ne pas conserver les échanges et décisions qui justifient la notification ou non-notification.
- Reprendre le service sans revoir comptes support, clés API, sauvegardes et clauses de crise.

## Faut-il notifier la CNIL dès qu'un fournisseur est compromis ?

Pas automatiquement. Il faut qualifier la violation, les données concernées, le risque pour les personnes et documenter la décision. Si le risque l'exige, la notification doit être préparée rapidement.

## Que demander au fournisseur en priorité ?

Chronologie, périmètre touché, catégories de données, comptes ou clés concernés, mesures de confinement, journaux disponibles et prochaines échéances de rapport.

## Sources

- [CNIL - Cyberattaque : le sous-traitant au centre de la crise](https://www.cnil.fr/fr/cyberattaque-le-sous-traitant-au-centre-de-la-crise)
- [CNIL - Notifier une violation de données personnelles](https://www.cnil.fr/fr/services-en-ligne/notifier-une-violation-de-donnees-personnelles)
- [ANSSI - Panorama de la cybermenace 2025](https://cyber.gouv.fr/actualites/panorama-de-la-cybermenace-2025/)
- [Cybermalveillance.gouv.fr - Rapport d'activité 2025](https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/rapport-activite-2025)



## Navigation
- [Consultant DevOps et DevSecOps Cloud.](/profil)
- [Missions d’ingénierie.](/services)
- [Réalisations.](/realisations)
- [Projets open source.](/projets)
- [Des guides pour passer à l’action.](/ressources)
- [Parlons de votre projet.](/contact)
- [Du cadrage aux livrables.](/approche)
- [Des contextes. Des contraintes réelles.](/secteurs)
- [Apprendre en prenant des décisions.](/lab)
- [Mentions légales](/mentions-legales)
- [Confidentialité](/confidentialite)
- [Conditions générales d’utilisation](/conditions-utilisation)
- [Former vos équipes. Avec de la pratique.](/formation)

[Contact](mailto:contact@adrien-murillo.com)
