RGPD — rôle de sous-traitant

GDPR — processor role

Cartographie du rôle CourtImmo (responsable de traitement vs sous-traitant) selon les flux : nous sommes sous-traitant des courtiers pour les données de leurs emprunteurs.

Au sens du RGPD, CourtImmo a deux rôles distincts selon le flux de données : (1) sous-traitant pour les données des emprunteurs uploadées par les courtiers ; (2) responsable de traitement pour les comptes des courtiers eux-mêmes (utilisateurs SaaS).

Texte officiel
Règlement Général sur la Protection des Données
Référence légale
Règlement UE 2016/679
En vigueur depuis
25 mai 2018
Applicabilité
Applicable à CourtImmo

Double casquette : sous-traitant des courtiers (données emprunteurs) et responsable de traitement (utilisateurs SaaS).

Rôle 1 — Sous-traitant (données emprunteurs)

  • Le courtier — est responsable de traitement vis-à-vis de son client emprunteur.
  • CourtImmo — traite les données pour le compte du courtier — uniquement sur instructions documentées.
  • DPA obligatoire — avec chaque courtier client (article 28 RGPD).
  • Volumes ORIAS cibles — 5 405 courtiers COBSP potentiels = autant de DPA à industrialiser.
  • Sous-traitants ultérieurs (OVH, Stripe, fournisseurs LLM) → autorisation préalable du courtier.
  • Notification au courtier en cas de violation (sans délai injustifié).
  • Aide au courtier pour l’exercice des droits emprunteurs (accès, rectification, effacement).

Rôle 2 — Responsable de traitement (comptes courtiers)

  • Données du courtier lui-même : email, nom, infos paiement, logs d’usage de la plateforme.
  • Base légale : exécution du contrat SaaS + intérêt légitime (sécurité, fraude, amélioration produit).
  • Politique de confidentialité publique sur le site.
  • Registre des traitements RGPD article 30.
  • Conservation : durée du contrat + délais légaux (10 ans pour preuve commerciale).
  • Droits utilisateurs : accès, rectification, effacement, portabilité, opposition.

Mesures de sécurité — exigences RGPD article 32

  • Pseudonymisation et chiffrement des données.
  • Confidentialité, intégrité, disponibilité, résilience (recoupe avec DORA).
  • Restauration en cas d’incident (PRA testé).
  • Procédure de test régulier des mesures (audits annuels).
  • Notification CNIL dans les 72 h en cas de violation.

Plan d’action CourtImmo

  • T0 — Cartographier tous les flux de données (data flow map).
  • T+1 mois — Modèle DPA standard CourtImmo ↔ courtier client.
  • T+1 mois — Politique de confidentialité publique + bandeau cookies conforme CNIL.
  • T+3 mois — Registre des traitements article 30 tenu à jour.
  • T+6 mois — Désigner un DPO externe ou interne (obligatoire selon volumes / nature des données).
  • En continu — Revue annuelle des sous-traitants ultérieurs (subprocessor list publiée).

Rechercher

Rechercher des pages, sections ou termes du lexique