Skip to content Skip to sidebar Skip to footer

Sous-traitant ou responsable de traitement : qualifier votre SaaS


Par David Joseph Atias, avocat au Barreau de Paris · LinkedIn · Octobre 2026

Responsable de traitement ou sous-traitant ? Pour un éditeur SaaS, la réponse change tout : obligations, contrats, responsabilité et risque de sanction. Or cette qualification ne se choisit pas dans un contrat : elle découle des faits. Le plus souvent, l’éditeur porte d’ailleurs les deux casquettes à la fois. Voici la méthode pour qualifier chaque traitement de votre SaaS, y compris lorsque l’IA s’en mêle.

SOMMAIRE

  1. Pourquoi la qualification RGPD d’un SaaS est stratégique
  2. Le cadre juridique applicable
  3. Responsable de traitement, sous-traitant : la méthode en 6 questions
  4. Tableau de synthèse : qualification RGPD SaaS par traitement
  5. Les pièges à éviter
  6. Pourquoi faire appel à Atias Avocats
  7. FAQ — Questions fréquentes

1. Pourquoi la qualification RGPD d’un SaaS est stratégique

Un SaaS traite des données pour ses clients, mais aussi pour lui-même. Distinguer le responsable de traitement et le sous-traitant n’a donc rien d’un exercice théorique. C’est aussi la première question que pose un client, un auditeur ou la CNIL.

1.1 Une qualification qui commande toutes les obligations

Être responsable de traitement ou sous-traitant ne crée pas les mêmes obligations. Le responsable de traitement choisit la base légale, informe les personnes et gère leurs droits. Il tient aussi le registre et conduit les analyses d’impact. En revanche, le sous-traitant agit sur instruction, sécurise les données et assiste son client. Ainsi, une erreur de qualification fausse l’ensemble de la conformité.

1.2 Une question posée dans chaque vente

Par exemple, les grands comptes exigent un accord de sous-traitance, un questionnaire de sécurité et la liste des sous-traitants ultérieurs. Par ailleurs, les appels d’offres demandent de préciser le rôle exact de l’éditeur. Or une réponse floue ralentit le cycle de vente et affaiblit la négociation. Voir à ce sujet les clauses de DPA que les clients renégocient.

1.3 Un risque réel, même pour un sous-traitant

Le sous-traitant n’est pas à l’abri. Ainsi, la CNIL a sanctionné seul un éditeur de logiciel pour laboratoires, après une fuite de données de santé. Il s’agit de la décision Dedalus Biologie (CNIL, 15 avr. 2022, SAN-2022-009). Elle a notamment retenu des extractions au-delà des instructions reçues (art. 29) et une sécurité insuffisante (art. 32). Des contrats incomplets ont aussi été relevés (art. 28, 3).

2. Le cadre juridique applicable

2.1 Les définitions du RGPD

Le responsable de traitement détermine, seul ou avec d’autres, les finalités et les moyens du traitement (RGPD, art. 4, 7). À l’inverse, le sous-traitant traite les données pour le compte du responsable (art. 4, 8). Lorsque plusieurs acteurs décident ensemble, ils sont responsables conjoints (art. 26). Ils doivent alors répartir leurs obligations dans un accord transparent.

2.2 Les lignes directrices de l’EDPB

Le comité européen de la protection des données (EDPB) a précisé ces notions dans ses lignes directrices 07/2020. D’abord, la qualification repose sur l’influence réelle de chacun, et non sur l’étiquette du contrat. Ensuite, l’EDPB distingue les moyens « essentiels » et « non essentiels ». Les premiers relèvent du responsable : données traitées, durée de conservation, destinataires. Les seconds peuvent être laissés au sous-traitant, comme le choix des outils techniques.

2.3 La jurisprudence de la CJUE

La Cour de justice retient une conception large du responsable de traitement. Par exemple, l’administrateur d’une page Facebook est responsable conjoint avec le réseau social (CJUE, 5 juin 2018, Wirtschaftsakademie, C-210/16). Cependant, cette responsabilité se limite aux opérations décidées en commun (CJUE, 29 juill. 2019, Fashion ID, C-40/17). De plus, une entité peut être responsable sans traiter elle-même les données (CJUE, 5 déc. 2023, C-683/21). Enfin, une place de marché peut être responsable des annonces de ses utilisateurs (CJUE, 2 déc. 2025, Russmedia, C-492/23). Ses CGU lui permettaient en effet d’exploiter ces contenus.

2.4 Le sous-traitant qui sort de son rôle

Un sous-traitant qui détermine lui-même les finalités et les moyens devient responsable de ce traitement (art. 28, 10). Or ce basculement est fréquent chez les éditeurs SaaS. La CNIL l’encadre d’ailleurs strictement dans sa fiche sur la réutilisation des données par les sous-traitants (CNIL, 11 janv. 2022). Il faut alors une autorisation écrite du client et un test de compatibilité préalable (art. 6, 4).

3. Responsable de traitement, sous-traitant : la méthode en 6 questions

Le choix entre responsable de traitement et sous-traitant se fait traitement par traitement. Pour chacun, posez donc les six questions suivantes.

3.1 Qui décide de la finalité ?

Gérer des candidats, suivre des patients ou facturer des clients : ces objectifs appartiennent au client. Le SaaS n’est alors qu’un outil à son service. En revanche, la facturation de l’abonnement ou la prospection de l’éditeur poursuivent ses propres objectifs. Pour ces traitements, l’éditeur est donc responsable de traitement.

3.2 Qui décide des moyens essentiels ?

Le client choisit-il les données collectées, leur durée de conservation et les personnes qui y accèdent ? Si oui, il reste responsable, même si l’éditeur conçoit l’outil. À l’inverse, un éditeur qui impose ces choix sans marge de manœuvre se rapproche du responsable conjoint. Le paramétrage offert au client est donc un indice décisif.

3.3 Pour le compte de qui l’éditeur traite-t-il les données ?

Le sous-traitant agit pour le compte du client et selon ses instructions documentées (art. 28, 3, a). Il ne peut donc pas utiliser les données pour un autre usage. Concrètement, l’hébergement, la sauvegarde et le support technique relèvent en général de la sous-traitance. L’accord de l’article 28 doit alors encadrer précisément ces opérations. Voir notre décryptage de l’article 28 du RGPD.

3.4 L’éditeur réutilise-t-il les données pour ses propres besoins ?

Statistiques d’usage, amélioration du produit, entraînement d’un modèle d’IA, études de marché : ces usages servent l’éditeur. Dès lors, il devient responsable de ces traitements (art. 28, 10). Il lui faut une base légale, une information des personnes et l’autorisation écrite du client. Des statistiques réellement anonymisées échappent toutefois au RGPD (considérant 26).

3.5 Les données sont-elles mutualisées entre clients ?

Certains SaaS enrichissent une base commune avec les données de tous leurs clients. C’est par exemple le cas d’un vivier de candidats partagé ou d’un outil de détection de fraude. Dans ce cas, l’éditeur décide de la finalité de la base mutualisée. Il en est donc responsable, seul ou conjointement avec ses clients.

3.6 Que disent vos CGU et votre communication ?

Vos conditions générales peuvent vous rendre responsable de traitement malgré vous. En effet, l’arrêt Russmedia s’appuie sur des CGU qui réservaient à la plateforme le droit d’exploiter les contenus publiés. De même, une promesse marketing comme « vos données améliorent nos algorithmes » révèle une finalité propre. Les documents contractuels et commerciaux doivent donc refléter la qualification retenue.

4. Tableau de synthèse : qualification RGPD SaaS par traitement

Le premier tableau compare les obligations de chaque rôle. Le second propose une qualification type pour les traitements courants d’un SaaS.

ObligationResponsable de traitementSous-traitant
Base légale et informationOui (art. 6, 13 et 14)Non, il assiste le responsable
Droits des personnesOui (art. 15 à 22)Assistance technique (art. 28, 3, e)
RegistreRegistre du responsable (art. 30, 1)Registre du sous-traitant (art. 30, 2)
SécuritéOui (art. 32)Oui (art. 32)
Violation de donnéesNotification à la CNIL (art. 33, 1)Alerte du responsable sans délai (art. 33, 2)
Sous-traitants ultérieursAutorise et contrôleAutorisation préalable, mêmes obligations (art. 28, 2 et 4)
Traitement du SaaSQualification type de l’éditeurPoint de vigilanceCriticité
Données métier des clientsSous-traitantAccord art. 28, instructions documentées🟠 Élevée
Comptes, facturation, support commercialResponsable de traitementPolitique de confidentialité de l’éditeur🟡 Moyenne
Prospection de l’éditeurResponsable de traitementJamais à partir des données clients🟠 Élevée
Statistiques d’usage, amélioration du produitResponsable, sauf anonymisation réelleAutorisation écrite, test de compatibilité🟠 Élevée
Entraînement d’une IA sur données clientsResponsable de traitementBase légale, information, droit d’opposition🔴 Critique
Base mutualisée entre clientsResponsable ou responsable conjointAccord art. 26, information des personnes🔴 Critique
Contenus publiés par les utilisateursResponsable conjoint possible (Russmedia)CGU, contrôle des données sensibles🔴 Critique

5. Les pièges à éviter

5.1 Se déclarer sous-traitant par contrat

Écrire « l’éditeur agit en qualité de sous-traitant » ne suffit pas. En effet, la CNIL et le juge regardent la réalité des traitements, et non l’étiquette choisie. Un DPA signé ne protège donc pas un éditeur qui exploite les données pour son compte. Au contraire, il aggrave le décalage entre le contrat et la pratique.

5.2 Réutiliser les données clients sans le dire

Le tableau de bord produit alimenté par les données clients est un réflexe courant. Pourtant, sans autorisation écrite ni information, ce traitement n’a aucune base solide. Mieux vaut donc l’assumer : clause dédiée, finalité précise et, si possible, anonymisation. Ainsi, l’éditeur sécurise un usage utile à son produit.

5.3 Oublier ses propres sous-traitants

Hébergeur cloud, outil de support, service d’e-mail : l’éditeur sous-traitant s’appuie lui-même sur des sous-traitants ultérieurs. Il doit obtenir l’autorisation préalable du client et leur imposer les mêmes obligations (art. 28, 2 et 4). Il reste en outre pleinement responsable de leurs manquements. Enfin, un prestataire situé hors de l’Union impose d’encadrer le transfert de données hors UE.

5.4 Confondre les rôles RGPD et les rôles de l’AI Act

L’AI Act crée ses propres rôles : fournisseur et déployeur (règlement (UE) 2024/1689, art. 3). Ils ne recoupent pas ceux du RGPD, qui continue de s’appliquer pleinement (art. 2, 7). Par exemple, un éditeur peut être fournisseur au sens de l’AI Act et sous-traitant au sens du RGPD. En revanche, s’il entraîne son modèle sur les données clients, il devient responsable de ce traitement. Les obligations de transparence de l’article 50 s’appliquent depuis le 2 août 2026. Par ailleurs, la gouvernance des données des systèmes à haut risque s’imposera dès le 2 décembre 2027 (art. 10). Voir les clauses d’un contrat SaaS intégrant de l’IA.

5.5 Négliger l’alerte et la notification

Le sous-traitant doit alerter son client sans délai en cas de violation de données (art. 33, 2). Il doit aussi l’informer immédiatement si une instruction lui paraît contraire au RGPD (art. 28, 3). Ces alertes doivent donc être prévues dans les procédures internes, et pas seulement dans le contrat.

6. Pourquoi faire appel à Atias Avocats

Qualifier un SaaS exige de comprendre le produit autant que le droit. C’est pourquoi notre cabinet cartographie vos traitements avec vos équipes produit, technique et commerciale. Nous en déduisons, traitement par traitement, votre rôle de responsable de traitement ou de sous-traitant. Ensuite, nous alignons vos contrats, vos CGU et votre documentation sur cette qualification.

Nous intervenons notamment pour :

  • la cartographie des traitements et la qualification de chaque flux ;
  • la rédaction de l’accord de sous-traitance et de la liste des sous-traitants ultérieurs ;
  • l’encadrement de la réutilisation des données : statistiques, amélioration, IA ;
  • les accords de responsabilité conjointe pour les bases mutualisées ;
  • la mise en cohérence des CGU, de la politique de confidentialité et du marketing ;
  • l’articulation entre rôles RGPD et rôles AI Act.

Découvrez nos services en contrats informatiques. Un client vous demande de clarifier votre rôle ? Contactez le cabinet.

Conclusion

Un éditeur SaaS est rarement soit responsable de traitement, soit sous-traitant : il est souvent les deux. Il est sous-traitant pour les données métier de ses clients. En revanche, il est responsable pour ses propres finalités, de la facturation à l’entraînement de l’IA. La clé consiste donc à qualifier chaque traitement, puis à aligner contrats, CGU et pratiques. Une qualification claire devient alors un argument commercial, et non plus un risque.

FAQ — Questions fréquentes

Un éditeur SaaS est-il responsable de traitement ou sous-traitant ?

Le plus souvent, il est les deux. Il est sous-traitant pour les données qu’il traite pour le compte de ses clients. Il est en revanche responsable de traitement pour ses propres finalités : facturation, prospection, amélioration du produit.

Un sous-traitant peut-il devenir responsable de traitement ?

Oui, dès qu’il détermine lui-même les finalités et les moyens d’un traitement (RGPD, art. 28, 10). C’est le cas s’il réutilise les données de ses clients pour ses propres besoins. Il doit alors respecter toutes les obligations d’un responsable.

Un sous-traitant peut-il être sanctionné par la CNIL ?

Oui. La CNIL a déjà sanctionné seul un éditeur de logiciel sous-traitant (CNIL, 15 avr. 2022, SAN-2022-009). Elle lui reprochait notamment des traitements au-delà des instructions et une sécurité insuffisante.

Un éditeur SaaS peut-il entraîner son IA avec les données de ses clients ?

Seulement avec l’autorisation écrite du client et après un test de compatibilité (CNIL, 11 janv. 2022). L’éditeur devient alors responsable de ce traitement. Il lui faut une base légale, une information des personnes et des garanties adaptées.

Le contrat suffit-il à fixer la qualification RGPD ?

Non. Le statut de responsable de traitement ou de sous-traitant dépend de l’influence réelle de chacun (EDPB, lignes directrices 07/2020). Le contrat doit donc refléter la réalité, et non l’inverse.


Contact : david@atiasavocats.com | LinkedIn: David Joseph Atias | https://www.atiasavocats.com | 42 rue de la Clef, 75005 Paris

Atias Avocats — RGPD & données, Contrats IT & SaaS, AI Act, Plateformes & DSA

Go to Top