SaaS B2B · protection des données en tant que sous-traitant

Protection des données pour éditeurs SaaS sous-traitants, pilotage juridique

En tant qu'éditeur SaaS B2B, vous êtes généralement sous-traitant pour les données de vos clients. Chaque client entreprise exige un DPA signé, une liste de sous-traitants et des preuves de transfert propres avant le go-live. Nous fournissons la base juridique de sous-traitance qui résiste aux redlines clients et ne bloque jamais un deal.

DPA rédigé par des avocats RGPD art. 28 · nLPD art. 9 DE · FR · EN
Protection des données et sous-traitance pour éditeurs SaaS B2B

Pour DPO SaaS, équipes juridiques et fondateurs

Pilotage juridique Dr. iur. · CIPP/E
DPA résistant aux redlines
Sous-traitants liste & flow-down
Confidentialité secret professionnel suisse
CH · EU multilingue DE/FR/EN
Dr Dominic Staiger

Responsable de ce mandat

Dr Dominic Staiger

LL.M., Dr. iur., CIPP/E · Attorney at Law (New York) · Solicitor (UK)

LinkedIn

En tant qu'éditeur SaaS, vous êtes le plus souvent sous-traitant

Quiconque traite des données clients pour le compte du client est sous-traitant selon l'art. 28 RGPD et selon l'art. 9 nLPD. Ce rôle implique des obligations clairement définies, et vos clients les vérifient avant de signer.

Le contrat SaaS B2B type ne fonctionne que lorsque la sous-traitance est correctement encadrée. Un client entreprise ne mettra pas ses données personnelles dans votre plateforme avant qu'un DPA signé existe. S'il manque ou ne passe pas la revue du client, l'affaire reste bloquée en achats.

Les obligations de sous-traitance s'appliquent quelle que soit votre taille. De la startup à l'éditeur établi, les mêmes exigences valent, seul le nombre de contrats et de sous-traitants augmente avec chaque nouveau client.

  • Un DPA solide selon l'art. 28 RGPD et l'art. 9 nLPD comme contrat standard pour chaque client
  • Une liste de sous-traitants à jour avec des DPA en cascade vers chaque sous-traitant (hébergement, e-mail, analytics, services IA)
  • Un registre des activités de traitement en tant que sous-traitant selon l'art. 30(2) RGPD
  • Mesures techniques et organisationnelles selon l'art. 32 RGPD, documentées et démontrables
  • Un processus de notification des violations de données au responsable du traitement dans les 72 heures
  • CCT et une analyse d'impact des transferts pour les sous-traitants hors UE ou Suisse

Comment nous construisons votre socle de sous-traitance

Nous transformons le DPA en outil de vente plutôt qu'en frein. Vous obtenez des modèles et des processus que vous pouvez présenter à chaque client, plus une voie de négociation rapide quand un client modifie le contrat.

Nous rédigeons votre DPA en tant qu'avocats, adapté à vos traitements et équilibré pour le côté client. Un modèle équilibré résiste à la plupart des redlines sans modification car il reflète déjà proprement les clauses usuelles du marché. Lorsqu'un client négocie, nous réglons rapidement les rares points ouverts.

Pour les sous-traitants, nous établissons une liste tenue à jour, obtenons les DPA en cascade vers chaque sous-traitant et mettons en place un processus de changement et de notification afin qu'un nouveau service n'entre jamais dans vos traitements à votre insu. Nous tenons le registre selon l'art. 30(2) et la carte des transferts dans la Priverion-Plattform, le logiciel suisse de gestion de la protection des données.

Pour les sous-traitants hors UE ou Suisse, nous préparons les CCT et une analyse d'impact des transferts qui évalue la situation juridique dans le pays de destination et documente les mesures complémentaires. Ainsi, la preuve de transfert est prête avant qu'un client ne la demande.

La rapidité fait partie du mandat. Nous travaillons avec des délais de réponse clairs afin qu'un DPA client ne devienne jamais le goulot d'étranglement du cycle de vente. Si vous le souhaitez, nous prenons en charge la négociation client directement en allemand, français ou anglais.

Pourquoi SIDD pour votre sous-traitance

Le DPA est un document juridique, pas un formulaire de configuration. C'est précisément là que se situe notre force, appuyée par une équipe technique interne pour les mesures de l'art. 32.

Pilotage juridique

Votre DPA est rédigé par des juristes titulaires d'un doctorat et de la certification CIPP/E. Un modèle équilibré par des avocats résiste aux redlines clients parce que les clauses tiennent juridiquement et ne sont pas seulement présentes sur la forme.

secret professionnel suisse

Lorsqu'un avocat de SIDD conseille en qualité d'avocat, vos informations peuvent être couvertes par le secret professionnel selon l'art. 321 CP, en plus de la confidentialité contractuelle. Nous précisons l'étendue exacte selon le mandat.

Assez rapide pour les ventes

Nous travaillons avec des délais de réponse clairs sur les DPA clients et les redlines. Un point de protection des données doit accélérer votre affaire, pas la freiner, et sur demande nous négocions directement avec le côté client.

Preuves prêtes pour l'audit

Nous tenons le registre selon l'art. 30(2), la liste des sous-traitants, les mesures et la carte des transferts dans la Priverion-Plattform. Si un client ou une autorité le demande, la preuve est disponible sous forme d'outil maintenu.

Du DPA au DPO

Vous pouvez commencer par le pack DPA et continuer avec le même partenaire comme conseiller externe en protection des données ou comme DPO externe selon l'art. 37 RGPD. Ainsi, la protection des données reste assurée par un seul interlocuteur à mesure que vous grandissez.

Multilingue & indépendant

Nous négocions les DPA clients en allemand, français et anglais, pertinent pour des clients en CH, UE, UK et US. Comme nous ne vendons pas de SOC propre, nos recommandations sur les mesures et les sous-traitants restent indépendantes.

Deux voies vers une sous-traitance solide

DPO externe / conseiller en protection des données

dès CHF 500 / mois forfait mensuel, sur demande

L'exploitation continue : quelqu'un qui négocie les DPA clients, tient à jour les sous-traitants et, en cas d'incident, pilote la notification à 72 heures vers vos clients.

  • Conseiller externe en protection des données selon la nLPD ou DPO externe selon l'art. 37 RGPD
  • Négociation continue des DPA clients entrants et des redlines, en DE, FR ou EN
  • Tenue de la liste des sous-traitants, du registre et de la carte des transferts dans la Priverion-Plattform
  • Pilotage de la notification des violations de données aux responsables concernés dans les 72 heures
  • Interlocuteur pour les questions de protection des données des clients dans la revue de sécurité fournisseur

Notre outil : LexCommand

Pourquoi nous travaillons avec LexCommand, notre propre IA juridique suisse

LexCommand est notre IA juridique interne, adossée à des citations, pour le droit de la Suisse, de l'Allemagne, de l'Autriche et de l'UE. Développée et exploitée de manière souveraine en Suisse par Priverion GmbH, l'entreprise derrière SIDD. Nous ne faisons pas que prôner la souveraineté des données et la traçabilité, nous les avons intégrées dans notre propre outil, en complément de la Plateforme Priverion.

Souverain en Suisse

L'IA fonctionne en auto-hébergement sur une infrastructure suisse, sans LLM cloud externes. En tant qu'entreprise suisse indépendante sans société mère étrangère, nous traitons vos documents dans un environnement que nous maîtrisons.

Pas de citation, pas d'affirmation

Chaque affirmation juridique renvoie à une source primaire consultable, sinon elle n'apparaît pas. Nos recommandations deviennent ainsi vérifiables et auditables, au lieu de seulement paraître plausibles.

De l'effort au jugement

LexCommand prend en charge la recherche, le recoupement et le sourcing. Cela réduit les délais et libère nos conseillers seniors pour le jugement et l'échange avec le client, sans rien céder sur la rigueur.

Trois disciplines, une seule vue

Nous examinons la protection des données, la sécurité de l'information et la sécurité de l'IA sur une base de sources partagée avec un crosswalk de référentiels. Vous voyez ainsi les obligations qui se recoupent dans une vue consolidée, au lieu de trois analyses isolées.

Concrètement pour votre DPA et l'analyse d'impact des transferts : chaque clause et chaque évaluation par pays s'appuie sur la version de l'art. 28 RGPD, de l'art. 9 nLPD et des CCT en vigueur à votre date de référence, citée en note de bas de page et nettement séparée entre CH et UE, afin que chaque preuve relative aux sous-traitants reste traçable lors d'une revue fournisseur.

Déterministe dans le temps (à la date du jour ou à toute date de référence), avec cloisonnement des juridictions (CH/DE/AT/EU) et un vérificateur de citations à la fin de chaque réponse.

Questions fréquentes

En tant qu'éditeur SaaS, sommes-nous responsable du traitement ou sous-traitant ?

Pour les données clients de votre plateforme, vous êtes généralement sous-traitant, car vous les traitez pour le compte et sur instruction du client. Pour vos propres données, comme vos collaborateurs ou votre marketing, vous êtes responsable du traitement. Nous délimitons les rôles au cas par cas afin que le DPA couvre les bons traitements.

Un seul DPA standard suffit-il pour tous nos clients ?

Dans la plupart des cas, oui. Un modèle équilibré par des avocats couvre les exigences usuelles du marché et résiste à la plupart des redlines sans modification. Si un grand client impose son propre document, nous l'examinons et le négocions pour vous afin que vous ne signiez pas de clauses intenables.

En combien de temps un DPA client est-il négocié ?

Nous travaillons avec des délais de réponse clairs afin que le DPA ne devienne jamais le goulot d'étranglement du cycle de vente. Avec un bon modèle standard, la plupart des DPA sont rapidement prêts à signer, car peu de points restent ouverts. Nous fixons les délais concrets dans le mandat.

Que se passe-t-il en cas de violation de données ?

En tant que sous-traitant, vous notifiez une violation au responsable du traitement, c'est-à-dire votre client, sans retard injustifié, en pratique selon une logique de 72 heures. Nous mettons en place le processus de notification et les modèles à l'avance et, en cas réel, pilotons la communication vers vos clients. Nous n'exploitons pas d'équipe de réponse aux incidents ou de SOC en interne, ici nous collaborons avec vos fonctions techniques ou vos partenaires.

Avons-nous besoin de quelque chose de particulier pour nos sous-traitants américains ou britanniques ?

Pour les sous-traitants hors UE ou Suisse, il faut une base de transfert appropriée, généralement des CCT avec une analyse d'impact des transferts qui évalue la situation juridique dans le pays de destination et les mesures complémentaires. Pour le Royaume-Uni, nous utilisons les mécanismes adéquats. Nous préparons ces preuves et les tenons à jour.

Pouvez-vous aussi négocier le DPA en français et en anglais ?

Oui. Nous rédigeons et négocions les DPA clients en allemand, français et anglais, pertinent pour des clients en Suisse, dans l'UE, au Royaume-Uni et aux États-Unis.

Étapes suivantes adaptées

Votre socle de sous-traitance est étroitement lié à la représentation et à la résidence des données :

Prêt pour un DPA qui gagne des deals au lieu de les bloquer ?

Nous construisons votre socle de sous-traitance : un DPA rédigé par des avocats, la gouvernance des sous-traitants, le registre et les preuves de transfert, prêts pour chaque client entreprise.