Contrat de sous-traitance Suisse – Modèle + explications

9 min de lectureDernière mise à jour Par Dominic Staiger

Introduction

Le contrat de sous-traitance – en terminologie suisse contrat de sous-traitance (CST), largement adopté sous l'acronyme AVV issu du monde du RGPD, et en anglais Data Processing Agreement (DPA) – constitue la base juridique centrale lorsqu'un responsable du traitement fait traiter des données personnelles par un tiers. Sans un CST solide, le responsable du traitement viole l'art. 9 LPD (CH) ou l'art. 28 RGPD (UE) – deux obligations passibles de sanctions.

Dans cet article, nous expliquons étape par étape ce qu'un bon CST suisse doit contenir, en quoi il diffère du standard RGPD et quelles clauses font régulièrement défaut dans le cadre des audits quotidiens. Vous obtiendrez :

  • la distinction entre sous-traitance et transmission à un responsable du traitement indépendant ;
  • les exigences de l'art. 9 LPD avec les trois obligations fondamentales (sécurité des données, traitement dans le cadre du mandat, recours à des tiers uniquement avec autorisation) ;
  • les différences avec l'art. 28 RGPD et les conséquences pour les contrats avec un lien UE ;
  • une liste de contrôle complète avec 12 points indispensables ;
  • le traitement des sous-traitants ultérieurs (sub-processors) et des transferts vers des pays tiers ;
  • les failles les plus fréquentes dans les CST standards préfabriqués des grands fournisseurs (Microsoft, Google, AWS, Salesforce).

Ce document s'adresse aux DPO, aux conseillers juridiques, aux RSSI et aux responsables achats. Le modèle à la fin de cet article est conçu comme base de discussion – non comme un copier-coller sans vérification. Chaque CST doit être adapté à la constellation concrète, car les catégories de données, les destinataires, les finalités du traitement et les obligations sectorielles varient.

La sous-traitance – quand elle existe

Il y a sous-traitance au sens de l'art. 9 LPD lorsqu'un tiers traite des données personnelles sur mandat et selon les instructions du responsable du traitement, sans décider de manière autonome des finalités et des moyens du traitement. Trois constellations sont classiques :

  • Fournisseurs cloud et SaaS : hébergement de données CRM, de données RH, de données clients dans une solution SaaS (Salesforce, HubSpot, Microsoft 365, AWS).
  • Prestataires d'externalisation informatique et fournisseurs de services gérés : exploitation de serveurs, de réseaux, de sauvegardes, SOC, service d'assistance.
  • Prestataires spécialisés : comptabilité salariale, envoi postal, prestataires d'impression, services d'archivage, services de destruction.

Il convient de distinguer cela de la transmission à un responsable du traitement indépendant : si le destinataire utilise les données à ses propres fins (par ex. agences de notation, banques lors d'un paiement, autorités en cas d'obligation légale), un CST n'est pas nécessaire ; ce sont alors les obligations d'information et les règles de transfert vers des pays tiers qui s'appliquent. Cette distinction est la source d'erreur la plus fréquente en pratique – notamment avec les fournisseurs de messagerie, les prestataires de paiement ou les outils d'analyse pour lesquels l'attribution des rôles n'est pas triviale.

Important : un flux de données interne à un groupe entre sociétés sœurs constitue également une sous-traitance si l'une traite pour l'autre. Le CST intragroupe est souvent oublié en pratique et devient une faiblesse lors d'un audit du PFPDT ou d'un client.

Art. 9 LPD vs art. 28 RGPD

Les deux réglementations sont fonctionnellement étroitement liées, mais diffèrent dans les détails. Quatre différences sont pertinentes en pratique :

Exigence de forme : le RGPD exige à l'art. 28, par. 9 la forme écrite, expressément aussi sous forme électronique. La LPD n'exige pas de forme spécifique, ce qui permet théoriquement des accords verbaux – mais en pratique, la forme écrite est impérative, ne serait-ce que pour des raisons probatoires. Qui travaille avec des données relevant du RGPD est de toute façon lié à la forme imposée par ce dernier.

Contenu obligatoire : l'art. 28, par. 3 RGPD liste huit contenus obligatoires (objet, durée, nature et finalité du traitement, type de données, catégories de personnes concernées, obligations et droits du responsable du traitement ainsi que huit autres obligations du sous-traitant). L'art. 9 LPD est formulé de manière plus ouverte, mais exige un contenu comparable – l'obligation de diligence du responsable du traitement conduit à la même profondeur de clauses.

Sous-traitants ultérieurs : le RGPD exige une autorisation préalable spécifique ou générale écrite pour le recours à d'autres sous-traitants, avec un droit à l'information préalable et une possibilité d'opposition (art. 28, par. 2). La LPD prévoit également à l'art. 9, par. 3 une obligation d'autorisation, mais est moins formalisée. En pratique : représenter explicitement les deux réglementations dans le CST.

Transfert vers des pays tiers : les art. 16 ss. LPD (règles sur les pays tiers) et le chap. V RGPD s'appliquent en parallèle. Pour les transferts vers les États-Unis, le Swiss-US DPF (pour la CH) respectivement le EU-US DPF (pour l'UE) suffit aujourd'hui pour les destinataires certifiés ; sinon, des CCT-UE avec évaluation de l'impact du transfert sont nécessaires.

Conclusion pratique : qui conçoit des CST pour une configuration CH/UE les élabore selon le standard RGPD et y ajoute les particularités suisses. Les CST purement LPD sont insuffisants dans la plupart des constellations internationales.

Les 12 clauses indispensables

Un CST complet selon les standards suisse et européen contient les 12 complexes de clauses suivants :

  1. Objet et durée du contrat : quel traitement, dans quelle étendue, pour quelle durée.
  2. Nature et finalité du traitement : collecte, stockage, transmission, suppression, etc.
  3. Type de données personnelles et catégories de personnes concernées : liste concrète en annexe.
  4. Obligations et droits du responsable du traitement : y compris le droit d'instruction.
  5. Caractère obligatoire des instructions pour le sous-traitant : traitement exclusivement sur instruction documentée ; obligation d'informer le responsable du traitement en cas d'instructions illicites.
  6. Confidentialité : engagement des personnes employées à respecter la confidentialité (art. 28, par. 3, lit. b RGPD / art. 9 LPD).
  7. Mesures techniques et organisationnelles (MTO) : liste concrète en annexe ; chiffrement, pseudonymisation, contrôles d'accès, sauvegarde, monitoring, réponse aux incidents.
  8. Recours à des sous-traitants ultérieurs : liste en annexe, obligation d'information en cas de modifications, droit d'opposition du responsable du traitement, transfert des obligations du CST.
  9. Obligations de coopération : pour les droits des personnes concernées, les AIPD, la consultation du PFPDT, la notification des violations de données.
  10. Violations de données : obligation d'information immédiate au responsable du traitement, contenu de la notification, coopération pour la notification au PFPDT.
  11. Droits d'audit : audit sur place, audits par des tiers (par ex. rapports ISO 27001, SOC 2 Type II), délai de notification raisonnable, règlement des coûts.
  12. Résiliation : restitution ou destruction des données après la fin du contrat, preuve, obligations de conservation.

Pour les transferts vers des pays tiers : annexe avec CCT-UE (module 2 / module 3, selon la constellation), adaptation suisse des CCT selon les directives du PFPDT (FAQ du 27 août 2021), évaluation de l'impact du transfert, indications sur les mesures de protection supplémentaires (chiffrement, pseudonymisation). Ces annexes ne sont pas une formalité, mais constituent le cœur matériel du CST.

Sous-traitants ultérieurs et pays tiers

Le traitement correct des sous-traitants ultérieurs (souvent appelés sub-processors) est le point le plus souvent contesté lors des audits de CST. Quatre points sont centraux :

Liste complète : l'annexe au CST doit mentionner nommément tous les sous-traitants ultérieurs actuels avec leur siège. Pour les grands fournisseurs SaaS (Microsoft, AWS), cela peut rapidement atteindre 30 à 80 entrées incluant filiales intragroupe, sous-traitants IA, partenaires d'hébergement.

Mécanisme de modification : le sous-traitant doit communiquer les modifications de la liste avec un préavis raisonnable (typiquement 30 jours). Le responsable du traitement dispose d'un droit d'opposition ; en cas d'opposition, une solution raisonnable doit être trouvée (exemption du sous-traitant ultérieur, configuration alternative, droit de résiliation extraordinaire).

Transfert des obligations : les obligations du CST doivent être contractuellement transmises au sous-traitant ultérieur, avec la même qualité. Cette obligation de transfert est expressément réglée à l'art. 28, par. 4 RGPD et constitue également le standard dans la pratique LPD.

Transfert vers des pays tiers : si le sous-traitant ultérieur est situé hors de Suisse, de l'UE/EEE ou d'autres pays offrant un niveau de protection des données adéquat, une base juridique supplémentaire est nécessaire. Standard actuel : CCT-UE avec adaptation suisse selon l'annexe du PFPDT, plus évaluation de l'impact du transfert, plus mesures de protection supplémentaires. Pour les États-Unis : vérification de la certification Swiss-US DPF du sous-traitant ultérieur (reconnue par le PFPDT depuis le 15 septembre 2024).

Remarque pratique : les CST standards des grands fournisseurs américains sont souvent formulés en faveur du fournisseur (par ex. définitions larges des « instructions », droits d'audit limités, intégration rapide de nouveaux sous-traitants ultérieurs). Qui dispose d'un volume significatif de données ou d'une haute sensibilité devrait chercher à renégocier – ce qui est de plus en plus réaliste car les grands fournisseurs ressentent aussi la pression réglementaire.

Droits d'audit et mesure de l'efficacité

Les droits d'audit sont souvent prévus dans le CST sur le papier, mais rarement exercés en pratique. Trois modèles dominent la réalité :

Audit sur place : variante classique avec rendez-vous, inspection, entretiens. Prévu contractuellement, rarement possible en pratique chez les grands fournisseurs cloud et économiquement peu judicieux. Judicieux et régulièrement effectué chez les prestataires spécialisés (impression, salaires, archivage).

Rapports tiers : SOC 2 Type II, certificat ISO 27001 avec rapport d'audit actuel, attestation C5 (particulièrement pertinente pour les administrations publiques et la santé), certificat HDS pour les données de santé françaises. Ces rapports constituent aujourd'hui la principale source de vérification de l'efficacité chez les grands fournisseurs.

Auto-déclarations : questionnaires, évaluations de la sécurité fournisseurs (VSA), CAIQ (Consensus Assessments Initiative Questionnaire). Pratiques lors de la vérification préalable, mais insuffisants pour les traitements de données sensibles.

Dans le CST, vous devriez mentionner expressément les trois modèles et exiger le plus solide pour la classe de risque concernée. Il est important d'obliger le sous-traitant à mettre à disposition des rapports tiers actualisés (pas plus de 12 mois) et à répondre de manière étayée aux questions sur les constats. Une clause qui ne promet des rapports que « sur demande », sans délai et sans obligation d'exhaustivité, est trop faible.

Mesure de l'efficacité dans le flux de travail client : révision annuelle au minimum des MTO actuelles, de la liste des sous-traitants ultérieurs et des rapports tiers. Révision ad hoc lors de changements substantiels (migration cloud, nouvelles fonctions IA, extension géographique). Ces révisions sont documentées dans votre registre des activités de traitement – elles constituent la preuve de votre obligation de diligence lors d'une procédure du PFPDT.

Failles typiques dans les CST standards

Dans notre pratique, nous observons des faiblesses récurrentes dans les textes de CST préfabriqués, notamment chez les grands fournisseurs. Six d'entre elles méritent une attention particulière :

  • Définition vague des instructions : les « instructions » sont définies si largement que toute configuration d'utilisation vaut comme instruction. Conséquence : le fournisseur peut se prévaloir de sa configuration standard, même si elle est problématique.
  • Information tardive en cas de violation de données : « dans un délai raisonnable » ou « immédiatement après escalade interne » ne suffit pas. Exigez un délai concret (24h ou 48h à compter de la détection).
  • Droits d'audit limités : les audits sur place sont exclus ou soumis à des conditions irréalistes. Les rapports tiers ne sont promis que « sur demande » et sans obligation d'actualité.
  • Modifications de sous-traitants ultérieurs non réglementées : « Nous vous informerons des modifications substantielles » sans délai et sans droit d'opposition.
  • Clauses de transfert vers des pays tiers trop générales : référence aux CCT sans annexes concrètes, sans évaluation de l'impact du transfert, sans description des mesures de protection supplémentaires.
  • Exclusion de responsabilité trop large : responsabilité du sous-traitant limitée à la rémunération annuelle ou à un faible montant, avec exclusion des dommages consécutifs. Inapproprié pour les données sensibles.

Qui signe simplement un CST standard assume ces faiblesses sans protection. La renégociation réussit souvent sur des points individuels avec un pouvoir de négociation moyen (notamment chez les fournisseurs qui desservent plusieurs clients suisses et de l'UE). Chez les très grands fournisseurs (Microsoft, Google), le levier est limité, mais des avenants pour des catégories de données particulièrement sensibles sont possibles.

Comment SIDD vous accompagne

SIDD examine, rédige et négocie des CST pour les PME, les groupes et les acteurs régulés. Nous apportons notre propre modèle de CST suisse, régulièrement mis à jour (LPD, RGPD, Swiss-US DPF, CCT-UE, annexe suisse aux CCT) et utilisable tant pour les constellations de CST entrants qu'outgoing.

Via nos mandats de conseiller en protection des données en Suisse et de DPO UE, nous assumons la maintenance continue des CST : intégration de nouveaux fournisseurs, révisions annuelles, suivi des sous-traitants ultérieurs, mises à jour des évaluations d'impact du transfert en fonction de la jurisprudence. Pour les constellations hautement sensibles (santé, finance, IA), nous complétons avec des mandats de tiers de confiance, dans lesquels nous agissons comme instance de supervision indépendante entre le responsable du traitement et le sous-traitant.

Une première évaluation de votre paysage de CST existants (typiquement 5 à 20 contrats) est réalisée en 2 jours d'audit. Contactez-nous via le formulaire de contact ou demandez une offre. Nous répondons dans un jour ouvré avec une proposition concrète et un calendrier.

Sie möchten dieses Thema umsetzen? SIDD bietet die passende Leistung.
Leistung ansehen →

Contrat de sous-traitance Suisse – Modèle + explications

PERSPECTIVE

Protection des données
24 mai 2026
Dr Dominic Staiger
Contrat de sous-traitance selon l'art. 9 LPD et l'art. 28 RGPD : quand il est nécessaire, les clauses clés, les sous-traitants ultérieurs et les droits d'audit.

Vous pouvez vous abonner gratuitement à notre newsletter ici

Merci beaucoup ! Votre envoi a bien été reçu !
Oops ! Une erreur s'est produite lors de l'envoi du formulaire.