forumNouveau sujet

On vend à des clients de l'UE, ils exigent la conformité GDPR : si on est en Russie, c'est obligatoire ?

HHakan Ö***Membre actifMembre de la communauté
Membre depuis
févr. 2025
Message
375
#1

On est une équipe de 7 personnes basée à Moscou et on licence un logiciel d'optimisation de modèles 3D destiné aux designers industriels. Jusqu'ici on était surtout sur le marché local, mais ces 8 derniers mois on a gagné des clients corporate en Allemagne et en France. Près d'un tiers de notre revenu de licences, environ 450 000 roubles par mois, commence à venir de ces entreprises européennes.

La semaine dernière, un grand studio basé à Paris nous a envoyé un questionnaire de sécurité complet avant un abonnement corporate annuel et a clairement exigé qu'on signe une conformité GDPR et un accord de traitement des données (DPA). On est une personne morale enregistrée dans les frontières de la Fédération de Russie et on garde nos données sur des serveurs locaux.

Est-ce que ce règlement nous lie vraiment directement alors qu'on n'a aucun bureau ni personne morale dans les frontières de l'Union européenne ? Comment gérer ce processus de la façon la plus simple et la moins coûteuse, sans perdre le client mais sans non plus entrer en conflit avec les règles de localisation des données en Russie ?

SSena K***Membre actif
Poste
Comptable
Secteur
Médias et édition
Type d'organisation
agence boutique
Membre depuis
févr. 2025
Message
2
Plus utile#2

Réponse courte : oui, même sans personne morale ni serveur dans les frontières de l'Union européenne, si vous fournissez des biens ou des services à des personnes dans l'UE ou si vous suivez leur comportement, vous entrez directement dans le champ du GDPR. C'est une règle d'effet extraterritorial clairement prévue par l'article 3(2) du GDPR ; donc la demande de DPA de votre client européen est juridiquement tout à fait fondée.

En pratique, voici la voie à suivre pour une petite société de logiciel B2B : d'abord, dans votre relation avec les clients de l'UE, vous êtes généralement en position de « sous-traitant » (data processor). Le DPA que demande votre client doit contenir les Clauses Contractuelles Types (SCC) de l'UE. Comme le transfert de données vers la Russie est considéré comme un « transfert vers un pays tiers », ces clauses types offrent une protection juridique. Ensuite, mettez à jour la politique de confidentialité de votre site avec les finalités du traitement, les bases légales et les durées de conservation que le GDPR impose.

Vous n'êtes pas obligé de vivre un conflit direct entre la loi fédérale russe n°152 et le RGPD. Vous devez collecter en priorité les données des citoyens russes dans des bases de données situées en Russie ; mais protéger les données de vos clients européens selon ces normes n'est pas contraire aux lois locales. Proposer à votre client un texte de DPA avec les Clauses Contractuelles Types de l'UE vous permettra de finaliser la vente sans passer par des audits indépendants coûteux.

JJale P***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
207
#3

Avancez étape par étape. 1) Clarifiez si vous êtes responsable du traitement ou sous-traitant pour les données de votre client ; dans la plupart des modèles SaaS B2B, vous êtes simplement sous-traitant. 2) Préparez un DPA standard en utilisant les modules de Clauses Contractuelles Types déjà publiés par la Commission européenne. 3) Mettez une mention d'information transparente sur votre site. Ces trois étapes suffisent généralement pour passer les formulaires d'audit des clients corporate.

BBeyza V***Membre actif
Poste
Expert en sécurité de l'information
Secteur
Formation
Type d'organisation
atelier
Membre depuis
août 2023
Message
160
#4

On a vécu une situation similaire avec notre service B2B à Saint-Pétersbourg. Quand on a voulu prendre un cabinet de conseil international, on nous a sorti des chiffres genre 300 000 roubles. Finalement on s'en est sortis pour environ 60 000 roubles en faisant juste préparer un DPA avec SCC par un juriste indépendant basé dans l'UE. La plupart des clients corporate acceptent sans faire traîner dès qu'ils voient les clauses standard.

SSultan A***Membre actif
Poste
Expert en test
Secteur
Transport
Type d'organisation
Entreprise de 300 personnes
Membre depuis
août 2025
Message
143

Doki · Conseil en conformité RGPD · 2023

#5

Un point important aussi, c'est l'obligation de désigner un représentant dans l'UE au titre de l'article 27 du RGPD. Si vous servez régulièrement des résidents de l'UE, vous pourriez devoir indiquer un représentant dans l'Union. Mais si votre traitement est occasionnel, à faible volume et à faible risque, vous pouvez rester dans le cadre de cette exception. Je vous conseille de confirmer ce détail au stade du contrat.

AAleyna S***Membre actif
Poste
Responsable export
Secteur
E-commerce
Type d'organisation
entreprise de taille moyenne
Membre depuis
août 2024
Message
3
#6

Votre client à Paris installe-t-il votre logiciel sur ses propres serveurs ou l'utilise-t-il via votre plateforme cloud ? Si vous ne faites que fournir une clé de licence et qu'il tourne sur leur propre infra, vous ne touchez peut-être jamais aux données personnelles des utilisateurs. Dans ce cas, au lieu d'un DPA, une attestation technique certifiant que vous ne traitez pas de données peut suffire.

BBarış S***Membre actifMembre de la communauté
Membre depuis
mars 2023
Message
79
#7

Tout le monde croit qu'une fois le DPA signé le problème est réglé, mais pour les transferts de données vers des pays tiers des mesures techniques supplémentaires sont aussi exigées. Quand il y a un flux de données vers la Russie, les entreprises de l'UE craignent le contrôle du régulateur. Signer un papier ne suffit peut-être pas ils peuvent aussi demander en détail le chiffrement sur le serveur et les logs d'accès.

DDilara T***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Logistique
Type d'organisation
filiale d'un groupe
Membre depuis
août 2024
Message
333
#8

Ne paniquez pas tout de suite. Répondez officiellement au client : « nous sommes en cours de mise en conformité RGPD et nous pouvons signer notre contrat de traitement des données incluant les Clauses Contractuelles Types ». Pour la plupart des entreprises, cette déclaration d'intention et un projet de contrat prêt suffisent à obtenir la validation de l'achat.

MMeryem M***Vétéran
Poste
Saisie de données
Secteur
Services de sécurité
Type d'organisation
Équipe de 8 personnes
Membre depuis
oct. 2023
Message
220
#9

la loi locale en russie dit de garder les données de ses propres citoyens à l'intérieur, ça n'empêche pas de protéger les données des européens selon les standards européens. nous on garde les données des clients européens sur un serveur virtuel totalement isolé, tranquilles.

OOrhan G***Membre actif
Poste
Coordinateur de livraison
Secteur
Élevage
Type d'organisation
atelier
Membre depuis
févr. 2024
Message
173
#10

les gros clients corporate envoient ces questionnaires à tout le monde comme procédure automatique. n'ayez pas peur. voyez avec votre chargé de compte et demandez « c'est vous qui fournissez votre texte de contrat standard ou c'est nous qui le proposons » en général ils donnent leurs propres modèles prêts et ça accélère les choses.

MMehmet I***Membre actifMembre de la communauté
Membre depuis
mai 2024
Message
3
#11

Pensez-vous que cela fonctionne à toutes les échelles ? Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard.

Bien sûr, cela change si votre situation est différente.

HHakan C***Membre actif
Poste
Directeur pays
Secteur
Fabrication de meubles
Type d'organisation
atelier
Membre depuis
janv. 2025
Message
417
#12

Sujet très actuel.

TTuğçe C***Expert
Poste
Chargé de ressources humaines
Secteur
Droit
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
févr. 2023
Message
185
#13

Chez moi, c'est l'inverse qui s'est passé, c'est pourquoi j'écris. La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

Bien sûr, cela change si votre situation est différente.

FFeyza A***Membre actifMembre de la communauté
Membre depuis
mars 2026
Message
55
#14

Pensez-vous que cela fonctionne à toutes les échelles ? Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

Voilà, désolé si je me suis étendu.

HHavva Y***Membre actifMembre de la communauté
Membre depuis
janv. 2023
Message
354
#15

Je me permets une petite mise en garde. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

HHazalMembre actif
Poste
Chercheur UX
Membre depuis
mai 2024
Message
118
#16

J'ai vécu exactement la même chose il y a deux ans. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Si vous avez des questions écrivez-moi je répondrai au mieux.

İİlknur A***Nouveau membre
Poste
Coordinateur général
Secteur
Textile
Type d'organisation
startup en phase de lancement
Membre depuis
juin 2026
Message
59
#17

Je pense différemment. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

Je suis aussi curieux de savoir si d'autres font autrement.

AAslıMembre actif
Poste
Photographe produit
Type d'organisation
startup en phase de lancement
Membre depuis
juil. 2024
Message
76
#18

Je suis d'accord.

KKoray S***Membre actifMembre de la communauté
Membre depuis
juil. 2023
Message
201
#19

Chez nous aussi. franchement les solutions qui fonctionnent à petite échelle s'effondrent en grandissant j'ai appris cela trop tard.

KKader Y***Nouveau membre
Poste
Directeur assurance qualité
Secteur
Services informatiques
Type d'organisation
agence boutique
Membre depuis
juin 2026
Message
126

Doki · Configuration de sauvegarde · 2026

#20

Si vous partez dans cette direction, réglez cela dès le départ. Avant de décider, regardez quelles données vous avez en main.

Répondre