forumNouveau sujet

Un client exige notre « conformité RGPD » pour signer un contrat — que doit-on lui fournir ?

ZZafer Y***ExpertMembre de la communauté
Membre depuis
janv. 2025
Message
7
#1

Nous sommes une agence de marketing digital et de développement sur mesure de 8 personnes à Strasbourg. Nous avons répondu à un appel d'offres pour une grande chaîne de distribution basée en France, afin de développer un logiciel de fidélité et d'analyse client en magasin. Nous sommes tombés d'accord sur les conditions commerciales et le budget, mais avant de signer le contrat, leurs services achats et juridique nous réclament un « dossier de conformité RGPD » complet ainsi qu'un document attestant de nos mesures techniques et organisationnelles.

Nous sommes une petite équipe, nous n'avons ni juriste ni DPO à temps plein en interne. Jusqu'ici, on se contentait d'avoir une politique de confidentialité standard sur notre site web. Doit-on obligatoirement fournir une certification ISO ou un certificat d'État, ou bien des documents internes rédigés par nos soins suffisent-ils pour un grand groupe ?

Concrètement, de quels documents avons-nous besoin pour rassurer un grand compte autour de la table ? Comment intégrer le contrat de sous-traitance (DPA) et le registre des traitements à ce dossier, et dans quel ordre une agence de notre taille doit-elle s'y prendre en partant de zéro ?

FFatih K***Expert
Poste
Saisie de données
Secteur
Agriculture
Type d'organisation
entreprise de taille moyenne
Membre depuis
juin 2022
Message
228

Doki · Test d'intrusion · 2025

Plus utile#2

En bref : il n'existe pas de « certificat de conformité » officiel délivré par l'État pour le RGPD. Le dossier à fournir à un grand compte comprend un accord de traitement des données (DPA), un registre des activités de traitement (inventaire) et un engagement formel listant vos mesures de sécurité techniques et organisationnelles. L'objectif juridique du client est de s'assurer, documents à l'appui, que votre responsabilité est bien cadrée en cas de fuite de données.

Pour monter ce dossier, vous devez clarifier votre statut vis-à-vis du client. L'enseigne est « responsable de traitement » et vous agissez en tant que « sous-traitant » pour leur compte. Votre dossier doit donc impérativement comporter ces trois éléments clés : 1) Un accord de traitement des données (DPA) conforme à l'article 28 du RGPD, précisant où les données sont hébergées, qui y a accès et comment elles sont supprimées en fin de contrat. 2) Votre registre des activités de traitement, résumant quelles données personnelles vous traitez et sur quelle base légale. 3) Un document détaillant vos mesures techniques et organisationnelles (chiffrement des serveurs, double authentification, journalisation, sauvegardes, clauses de confidentialité des salariés, etc.).

En tant que petite agence, procédez ainsi en partant de zéro : téléchargez d'abord le modèle de registre gratuit mis à disposition par la CNIL sur son site officiel et cartographiez vos flux de données. Rédigez ensuite un document technique de 3 ou 4 pages attestant que votre infrastructure cloud se trouve bien dans l'UE et détaillant vos protocoles de chiffrement. Cela couvrira largement les exigences de leurs équipes d'audit.

edit : j'ai corrigé quelques fautes de frappe.

HHilal Z***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
136
#3

Première étape : récupérez le modèle de registre de base fourni par la CNIL. Indiquez-y les champs collectés par votre logiciel (nom, e-mail, téléphone...) et leurs durées de conservation. Les équipes de conformité des grands groupes ont l'habitude de ces modèles standards, ce format officiel les rassure tout de suite.

OOsman K***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
117
#4

Le dossier à transmettre au client doit contenir ces 4 pièces : 1) L'annexe contractuelle DPA fixant les droits et devoirs de chacun. 2) La liste des mesures techniques expliquant l'architecture logicielle et les méthodes de chiffrement. 3) Une attestation d'hébergement garantissant que les données restent dans des data centers européens. 4) Une procédure de crise stipulant que vous préviendrez le client sous 48 heures en cas de fuite de données.

ÖÖzgür B***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
34
#5

Une boîte de logistique à Paris nous avait demandé exactement la même chose. Sans passer par un cabinet externe, on leur a fourni une note de 5 pages détaillant nos mesures de sécurité internes et un DPA standard. Leur service juridique a validé en 4 jours et signé le contrat principal de 65 000 euros. Ils ne cherchent pas un label officiel, ils veulent juste voir que c'est carré et documenté.

AAslıhanMembre actif
Poste
Fabricant de mode
Membre depuis
avr. 2024
Message
102
#6

Les grands comptes ont quasiment toujours leurs propres modèles de DPA et leurs questionnaires de sécurité. Ne perdez pas de temps à tout rédiger vous-mêmes : dites-leur « Transmettez-nous votre questionnaire de sécurité fournisseur et votre modèle de DPA, notre équipe technique va les remplir et les signer sans attendre ». La plupart du temps, ils vous envoient directement leurs trames.

EEbru O***Membre actifMembre de la communauté
Membre depuis
mars 2022
Message
370
#7

un distributeur nous avait fait le coup aussi on avait flippé au dbut mais en fait ils veulent juste pouvoir se dédouaner si la cnil leur tombe dessus. dites que les serveurs sont en europe, que c'est chiffré, signez un dpa et basta.

HHavva M***Expert
Poste
Comptabilité préliminaire
Secteur
Médias et édition
Type d'organisation
chaîne de magasins
Membre depuis
sept. 2022
Message
197
#8

Est-ce que les données de fidélité traitées concernent des mineurs ou des données dites sensibles ? S'il s'agit uniquement de coordonnées basiques et d'historiques d'achats, ça ira très vite. En revanche, si vous manipulez des cartes bancaires ou des données sensibles, l'audit du client sera nettement plus pointilleux.

MMelis Y***Expert
Poste
Agent de centre d'appels
Secteur
Transport
Type d'organisation
Équipe de 8 personnes
Membre depuis
juin 2025
Message
256
#9

Ne tombez pas dans le panneau des soi-disant consultants qui demandent des milliers d'euros aux PME pour leur délivrer un « certificat officiel de conformité RGPD ». Il n'existe à ce jour aucune certification RGPD globale d'entreprise accréditée dans l'UE. Ce qu'on vous demande, ce sont simplement des processus internes formalisés et des engagements contractuels.

MMetin Ö***Membre actifMembre de la communauté
Membre depuis
août 2024
Message
356
#10

Oui, la situation est exactement ainsi concernant conformité rgpd. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

BBarış C***Nouveau membre
Poste
Responsable de la chaîne d'approvisionnement
Secteur
Tourisme
Type d'organisation
entreprise à deux succursales
Membre depuis
juil. 2026
Message
249
#11

Il faut y aller étape par étape. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

C'est confirmé par l'expérience.

OOkan T***VétéranMembre de la communauté
Membre depuis
janv. 2023
Message
7
#12

Merci c'était exactement la réponse que je cherchais.

İİbrahim Y***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
182
#13

Merci, c'était exactement la réponse que je cherchais. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Corrigez-moi si je me trompe.

AAyşe A***Nouveau membre
Poste
Directeur des systèmes d'information
Secteur
Agriculture
Type d'organisation
distributeur régional
Membre depuis
juil. 2026
Message
40

Doki · Support à la réponse aux incidents · 2025

#14

Enregistré.

OOsman E***Membre actifMembre de la communauté
Membre depuis
juin 2024
Message
401
#15

Je vais expliquer comment c'est fait en pratique. La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

Bien sûr, cela change si votre situation est différente.

VVolkan A***Vétéran
Poste
Expert en marketing digital
Secteur
Emballage
Type d'organisation
chaîne de magasins
Membre depuis
janv. 2023
Message
191
#16

Nous avons vécu presque la même chose l'année dernière. Une modification des coordonnées bancaires n'est jamais confirmée par le canal d'origine.

Je suis aussi curieux de savoir si d'autres font autrement.

FFiliz U***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Conseil
Type d'organisation
entreprise à deux succursales
Membre depuis
sept. 2025
Message
1
#17

Je suis intéressé.

ŞŞerife G***ExpertMembre de la communauté
Membre depuis
janv. 2023
Message
201
#18

Ce sujet est archivé.

VVildan B***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
21
#19

Je trouve difficile d'être aussi catégorique côté conformité rgpd. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

À votre place, j'irais par cette voie.

MMurat K***Membre actif
Poste
Directeur des ressources humaines
Secteur
Transport
Type d'organisation
startup en phase de lancement
Membre depuis
août 2025
Message
333

Doki · Identité de marque · 2023

#20

sujt très actuel.

Répondre