Article 29 – Traitement effectué sous l’autorité du responsable du traitement ou du sous-traitant 

Article 29 - Traitement effectué sous l'autorité du responsable du traitement ou du sous-traitant

Le sous-traitant et toute personne agissant sous l'autorité du responsable du traitement ou sous celle du sous-traitant, qui a accès à des données à caractère personnel, ne peut pas traiter ces données, excepté sur instruction du responsable du traitement, à moins d'y être obligé par le droit de l'Union ou le droit d'un État membre.

En savoir plus...

L'article 29 oblige les sous-traitants et toute personne ayant accès à des données à caractère personnel qui agit sous l'autorité du responsable du traitement ou du sous-traitant à ne traiter ces données que sur instruction du responsable du traitement, à moins que le droit de l'Union ou d'un État membre ne l'exige.

Le RGPD prévoit-il une amende en cas d'infraction à cet article ?

Conformément à l'article article 83 du RGPD, les infractions aux règles définies dans le présent article sont passibles d'amendes administratives pouvant aller jusqu'à 10 000 000 EUR ou, dans le cas d'une entreprise, jusqu'à 2 % du chiffre d'affaires annuel mondial total réalisé au cours de l'exercice précédent, le montant le plus élevé étant retenu.

Considérants pertinents

[Engager un sous-traitant]
81. Afin que les exigences du présent règlement soient respectées dans le cadre d'un traitement réalisé par un sous-traitant pour le compte du responsable du traitement, lorsque ce dernier confie des activités de traitement à un sous-traitant, le responsable du traitement ne devrait faire appel qu'à des sous-traitants présentant des garanties suffisantes, notamment en termes de connaissances spécialisées, de fiabilité et de ressources, pour la mise en œuvre de mesures techniques et organisationnelles qui satisferont aux exigences du présent règlement, y compris en matière de sécurité du traitement. L'application par un sous-traitant d'un code de conduite approuvé ou d'un mécanisme de certification approuvé peut servir à démontrer le respect des obligations incombant au responsable du traitement. La réalisation d'un traitement par un sous-traitant devrait être régie par un contrat ou un autre acte juridique au titre du droit de l'Union ou du droit d'un État membre, liant le sous-traitant au responsable du traitement, définissant l'objet et la durée du traitement, la nature et les finalités du traitement, le type de données à caractère personnel et les catégories de personnes concernées, en tenant compte des tâches et responsabilités spécifiques du sous-traitant dans le cadre du traitement à effectuer et du risque pour les droits et libertés de la personne concernée. Le responsable du traitement et le sous-traitant peuvent choisir de recourir à un contrat particulier ou à des clauses contractuelles types, qui sont adoptées soit directement par la Commission soit par une autorité de contrôle conformément au mécanisme de contrôle de la cohérence, puis par la Commission. Après la réalisation du traitement pour le compte du responsable du traitement, le sous-traitant devrait, selon le choix du responsable du traitement, renvoyer ou supprimer les données à caractère personnel, à moins que le droit de l'Union ou le droit d'un État membre auquel le sous-traitant est soumis n'exige la conservation des données à caractère personnel.

Droit souple

Lignes directrices et recommandations

Guides pratiques

Documents anciens

Références

En savoir plus...



Droit souple (sectoriel ou transversal)

Lignes directrices et recommandations
> CNIL - Recommandations - Vidéosurveillance dans les Ehpad
29 février 2024
> CNIL - Recommandations - Applications mobiles
21 juillet 2023
> CNIL - Recommandations - API
07 juillet 2023
> CNIL - Recommandations - Télésurveillance examens en ligne
8 juin 2023
> CEPD - Lignes directrices 02/2021 - Assistants vocaux virtuels (v2.0)
7 juillet 2021
> CEPD - Lignes directrices 8/2020 - Ciblage des utilisateurs de médias sociaux (v2.0)
13 avril 2021
> CEPD - Lignes directrices 01/2020 - Véhicules connectés et applications de mobilité (v2.0)
9 mars 2021
> CEPD - Lignes directrices 6/2020 - Intéraction directive services de paiement et RGPD (v2.0)
15 décembre 2020
> CNIL - Lignes directrices - Cookies et autres traceurs
17 septembre 2020
> CNIL - Recommandations - Cookies et autres traceurs
17 septembre 2020
> CEPD - Lignes directrices 3/2019 - Dispositifs vidéo (v2.0)
29 janvier 2020

Référentiels
> CNIL - Référentiel - Systèmes d'alertes professionnelles
06 juillet 2023
> CNIL - Référentiel - Officines de pharmacie
18 juillet 2022
> CNIL - Référentiel - Gestion commerciale
03 février 2022
> CNIL - Référentiel - Gestion des impayés
03 février 2022
> CNIL - Référentiel - Protection de l'enfance
20 janvier 2022
> CNIL - Référentiel - Gestion locative
6 mai 2021)
> CNIL - Référentiel - Accueil, hébergement et accompagnement social et médico-social des personnes en difficulté
11 mars 2021
> CNIL - Référentiel - Gestion RH
21 novembre 2019

Guides pratiques
> CNIL - Guide pratique - Obligations et responsabilités des collectivités locales
04 juillet 2022
> CNIL - Guide pratique - Guide pratique du développeur
13 décembre 2021 (sur le github de la CNIL)
> CNIL - Guide pratique - Guide pratique de l'UNAF
Mars 2021 (sur le site de l'UNAF)
> CNIL - Guide pratique - Sensibilisation pour les collectivités territoriales
18 septembre 2019
> CNIL - Guide pratique - Guide pratique de l'ordre des médecins
01 juin 2018

Jurisprudence

Cliquez sur une ligne pour obtenir tous les détails.
Note importante : cette base de données n'est pas achevée ; par ailleurs, le développement du "RGPD annoté" implique sa re-structuration complète: il est donc possible que la partie soit vide, ou que certains résultats soient peu pertinents ou soient manquants. Veuillez ne pas hésiter à me le signaler !

Actualités

Profitez de nos actualités en lien avec cet article !

Note: le flux RSS correpondant à cet article semble vide. Nous vous proposons donc le flux ci-dessous, qui utilise un filtre plus large.


UODO (autorité polonaise)
12 mars 2025

Amende prononcée contre une radio polonaise pour l’absence de procédures protégeant les droits des protagonistes des publications

L’autorité polonaise a aujourd’hui publié un communiqué de presse annonçant la condamnation de la radio Szcezin en raison de l’absence de procédures protégeant les droits des personnes concernées par les publications même lorsqu’il ne s’agit pas de personna [...]

DVI (autorité lettonne)
06 mars 2025

La DVI élabore une liste de traitements pour lesquels une AIPD n’est pas nécessaire

Comme nous l’avons déjà informé, l’Inspection nationale des données a élaboré et publié des directives intitulées « Évaluation de l’impact sur la protection des données », qui offrent une approche pragmatique et claire pour l’identification et la gestion des risques, aidant à comprendre quand et comment effe [...]

AEPD (autorité espagnole)
04 mars 2025

Violation de données de santé : GETECCU sanctionné par l’AEPD

L’autorité espagnole a aujourd’hui publié une décision de sanction à l’encontre du « Groupe de travail espagnol sur la maladie de Crohn et la colite ulcéreuse » (GETECCU) suite à une faille de sécurité majeure ayant compromis des données de santé de patients dans le cadre d’un projet de recherche scientifique. L’incident a été détecté le 14 [...]

AEPD (autorité espagnole)
03 mars 2025

Utilisation illégale de la biométrie pour l’accès aux stades : La Liga sanctionnée à 10 millions d’euros d’amende par l’AEPD

Vendredi, l’Agence Espagnole de Protection des Données (AEPD) a sanctionné la Liga Nacional de Fútbol Profesional (LNFP) pour l’implantation de systèmes de reconnaissance biométrique visant à contrôler l’accès aux « gradas de animación » des stades de football. L’affaire a débuté après [...]

AEPD (autorité espagnole)
03 mars 2025

Violation de la confidentialité des données de santé : la mutuelle Ibermutua sanctionnée par l’AEPD

L’Agence Espagnole de Protection des Données (AEPD) a aujourd’hui publié une décision de sanction contre Ibermutua, Mutua Colaboradora con la Seguridad Social Nº 274 pour une violation du principe de confidentialité et de sécurité des données personnelles. Cette affaire commence avec plusieurs réclamations qui ont é [...]

GPDP (autorité italienne)
28 février 2025

En Italie, une société de réaménagement de crédit condamnée à 70 000 euros d’amende : son gérant était également … le DPO

Dans sa newsletter du 28 février, l’autorité italienne a évoqué le cas d’une société de réaménagement de crédit, notamment condamnée pour avoir nommé son représentant légal en tant que DPO. Sur la base des éléments recueillis au cours de l’enquête menée par l’autor [...]

DVI (autorité lettonne)
25 février 2025

Le Lettonie se dote de lignes directrices sur les AIPD

Pour aider les organisations dans ce processus, l’autorité lettonne a aujourd’hui annoncé avoir élaboré des lignes directrices sur les « évaluations d’impact de la protection des données » ou AIPD. Ce guide propose une approche pratique et claire de l’identification et de la gestion des risques, vous aidant à comprendre quand et comment réali [...]

AEPD (autorité espagnole)
18 février 2025

Absence de coopération avec l’autorité et absence de réponse à une demande de droit d’accès  : quatre sociétés condamnées 

L’autorité espagnole a aujourd’hui publié 4 décisions de sanctions à l’encontre de 4 micro-entreprises pour avoir « fait l’autruche » lorsqu’ils ont reçu une demande de la part d’un particulier ou même de l’AEPD. Les schémas sont très similaires, raiso [...]

APD (autorité belge)
18 février 2025

L’APD ordonne à la commune d’Anvers de supprimer des données audio de son projet « bruit dans le quartier étudiant »

La Chambre Contentieuse de l’APD a adressé aujourd’hui une réprimande à la Ville d’Anvers pour son projet pilote de mesure intelligente des nuisances sonores dans son quartier étudiant, qui a eu lieu en 2022. Le but de ce projet pilote était de cartographier les nuisances sonores dans le quart [...]

AEPD (autorité espagnole)
17 février 2025

Orange sanctionné d’une amende de 1,2 millions d’euros pour manquement à la protection des données personnelles suite à un « SIM swapping »

L’autorité espagnole a aujourd’hui publié une longue (120 pages) décision de sanction à l’encontre d’Orange Espagne en raison de lacunes sur les mesures de sécurité, mises en lumière par un nouveau cas de SIM swapping. Cette affaire commence par u [...]

Signaler une erreur / Faire une suggestion
<< Retourner au menu
Retour en haut