{"id":23450,"date":"2026-10-09T10:00:00","date_gmt":"2026-10-09T10:00:00","guid":{"rendered":"https:\/\/atiasavocats.com\/?p=23450"},"modified":"2026-10-02T13:14:00","modified_gmt":"2026-10-02T13:14:00","slug":"responsable-traitement-ou-sous-traitant-saas","status":"publish","type":"post","link":"https:\/\/atiasavocats.com\/en\/responsable-traitement-ou-sous-traitant-saas\/","title":{"rendered":"Sous-traitant ou responsable de traitement : qualifier votre SaaS"},"content":{"rendered":"<p class=\"wp-block-paragraph\"><em><br><em>Par\u00a0<\/em><a href=\"https:\/\/www.malt.fr\/profile\/josephdavidatias\" target=\"_blank\" rel=\"noopener\"><em>David Joseph Atias<\/em><\/a><em>, avocat au Barreau de Paris \u00b7\u00a0<\/em><a href=\"https:\/\/www.linkedin.com\/in\/david-joseph-atias-b04a7153\" target=\"_blank\" rel=\"noopener\"><em>LinkedIn<\/em><\/a><em>\u00a0\u00b7 Octobre 2026<\/em><\/em><\/p>\n\n\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p class=\"wp-block-paragraph\">Responsable de traitement ou sous-traitant ? Pour un \u00e9diteur SaaS, la r\u00e9ponse change tout : obligations, contrats, responsabilit\u00e9 et risque de sanction. Or cette qualification ne se choisit pas dans un contrat : elle d\u00e9coule des faits. Le plus souvent, l&rsquo;\u00e9diteur porte d&rsquo;ailleurs les deux casquettes \u00e0 la fois. Voici la m\u00e9thode pour qualifier chaque traitement de votre SaaS, y compris lorsque l&rsquo;IA s&rsquo;en m\u00eale.<\/p>\n<\/blockquote>\n\n\n\n<p class=\"wp-block-paragraph\">SOMMAIRE<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><a href=\"#section-1\">Pourquoi la qualification RGPD d&rsquo;un SaaS est strat\u00e9gique<\/a><\/li>\n\n\n\n<li><a href=\"#section-2\">Le cadre juridique applicable<\/a><\/li>\n\n\n\n<li><a href=\"#section-3\">Responsable de traitement, sous-traitant : la m\u00e9thode en 6 questions<\/a><\/li>\n\n\n\n<li><a href=\"#section-4\">Tableau de synth\u00e8se : qualification RGPD SaaS par traitement<\/a><\/li>\n\n\n\n<li><a href=\"#section-5\">Les pi\u00e8ges \u00e0 \u00e9viter<\/a><\/li>\n\n\n\n<li><a href=\"#section-6\">Pourquoi faire appel \u00e0 Atias Avocats<\/a><\/li>\n\n\n\n<li><a href=\"#faq\">FAQ \u2014 Questions fr\u00e9quentes<\/a><\/li>\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\">1. Pourquoi la qualification RGPD d&rsquo;un SaaS est strat\u00e9gique<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un SaaS traite des donn\u00e9es pour ses clients, mais aussi pour lui-m\u00eame. Distinguer le responsable de traitement et le sous-traitant n&rsquo;a donc rien d&rsquo;un exercice th\u00e9orique. C&rsquo;est aussi la premi\u00e8re question que pose un client, un auditeur ou la CNIL.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">1.1 Une qualification qui commande toutes les obligations<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">\u00catre responsable de traitement ou sous-traitant ne cr\u00e9e pas les m\u00eames obligations. Le responsable de traitement choisit la base l\u00e9gale, informe les personnes et g\u00e8re leurs droits. Il tient aussi le registre et conduit les analyses d&rsquo;impact. En revanche, le sous-traitant agit sur instruction, s\u00e9curise les donn\u00e9es et assiste son client. Ainsi, une erreur de qualification fausse l&rsquo;ensemble de la conformit\u00e9.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">1.2 Une question pos\u00e9e dans chaque vente<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Par exemple, les grands comptes exigent un accord de sous-traitance, un questionnaire de s\u00e9curit\u00e9 et la liste des sous-traitants ult\u00e9rieurs. Par ailleurs, les appels d&rsquo;offres demandent de pr\u00e9ciser le r\u00f4le exact de l&rsquo;\u00e9diteur. Or une r\u00e9ponse floue ralentit le cycle de vente et affaiblit la n\u00e9gociation. Voir \u00e0 ce sujet les <a href=\"https:\/\/atiasavocats.com\/en\/dpa-fournisseur-saas-7-clauses-a-renegocier\/\"><strong>clauses de DPA que les clients ren\u00e9gocient<\/strong><\/a>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">1.3 Un risque r\u00e9el, m\u00eame pour un sous-traitant<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le sous-traitant n&rsquo;est pas \u00e0 l&rsquo;abri. Ainsi, la CNIL a sanctionn\u00e9 seul un \u00e9diteur de logiciel pour laboratoires, apr\u00e8s une fuite de donn\u00e9es de sant\u00e9. Il s&rsquo;agit de la d\u00e9cision Dedalus Biologie (CNIL, 15 avr. 2022, SAN-2022-009). Elle a notamment retenu des extractions au-del\u00e0 des instructions re\u00e7ues (art. 29) et une s\u00e9curit\u00e9 insuffisante (art. 32). Des contrats incomplets ont aussi \u00e9t\u00e9 relev\u00e9s (art. 28, 3).<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">2. Le cadre juridique applicable<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">2.1 Les d\u00e9finitions du RGPD<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le responsable de traitement d\u00e9termine, seul ou avec d&rsquo;autres, les finalit\u00e9s et les moyens du traitement (RGPD, art. 4, 7). \u00c0 l&rsquo;inverse, le sous-traitant traite les donn\u00e9es pour le compte du responsable (art. 4, 8). Lorsque plusieurs acteurs d\u00e9cident ensemble, ils sont responsables conjoints (art. 26). Ils doivent alors r\u00e9partir leurs obligations dans un accord transparent.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">2.2 Les lignes directrices de l&rsquo;EDPB<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le comit\u00e9 europ\u00e9en de la protection des donn\u00e9es (EDPB) a pr\u00e9cis\u00e9 ces notions dans ses lignes directrices 07\/2020. D&rsquo;abord, la qualification repose sur l&rsquo;influence r\u00e9elle de chacun, et non sur l&rsquo;\u00e9tiquette du contrat. Ensuite, l&rsquo;EDPB distingue les moyens \u00ab essentiels \u00bb et \u00ab non essentiels \u00bb. Les premiers rel\u00e8vent du responsable : donn\u00e9es trait\u00e9es, dur\u00e9e de conservation, destinataires. Les seconds peuvent \u00eatre laiss\u00e9s au sous-traitant, comme le choix des outils techniques.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">2.3 La jurisprudence de la CJUE<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La Cour de justice retient une conception large du responsable de traitement. Par exemple, l&rsquo;administrateur d&rsquo;une page Facebook est responsable conjoint avec le r\u00e9seau social (CJUE, 5 juin 2018, Wirtschaftsakademie, C-210\/16). Cependant, cette responsabilit\u00e9 se limite aux op\u00e9rations d\u00e9cid\u00e9es en commun (CJUE, 29 juill. 2019, Fashion ID, C-40\/17). De plus, une entit\u00e9 peut \u00eatre responsable sans traiter elle-m\u00eame les donn\u00e9es (CJUE, 5 d\u00e9c. 2023, C-683\/21). Enfin, une place de march\u00e9 peut \u00eatre responsable des annonces de ses utilisateurs (CJUE, 2 d\u00e9c. 2025, Russmedia, C-492\/23). Ses CGU lui permettaient en effet d&rsquo;exploiter ces contenus.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">2.4 Le sous-traitant qui sort de son r\u00f4le<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Un sous-traitant qui d\u00e9termine lui-m\u00eame les finalit\u00e9s et les moyens devient responsable de ce traitement (art. 28, 10). Or ce basculement est fr\u00e9quent chez les \u00e9diteurs SaaS. La CNIL l&rsquo;encadre d&rsquo;ailleurs strictement dans sa fiche sur la r\u00e9utilisation des donn\u00e9es par les sous-traitants (CNIL, 11 janv. 2022). Il faut alors une autorisation \u00e9crite du client et un test de compatibilit\u00e9 pr\u00e9alable (art. 6, 4).<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">3. Responsable de traitement, sous-traitant : la m\u00e9thode en 6 questions<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le choix entre responsable de traitement et sous-traitant se fait traitement par traitement. Pour chacun, posez donc les six questions suivantes.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">3.1 Qui d\u00e9cide de la finalit\u00e9 ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">G\u00e9rer des candidats, suivre des patients ou facturer des clients : ces objectifs appartiennent au client. Le SaaS n&rsquo;est alors qu&rsquo;un outil \u00e0 son service. En revanche, la facturation de l&rsquo;abonnement ou la prospection de l&rsquo;\u00e9diteur poursuivent ses propres objectifs. Pour ces traitements, l&rsquo;\u00e9diteur est donc responsable de traitement.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">3.2 Qui d\u00e9cide des moyens essentiels ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le client choisit-il les donn\u00e9es collect\u00e9es, leur dur\u00e9e de conservation et les personnes qui y acc\u00e8dent ? Si oui, il reste responsable, m\u00eame si l&rsquo;\u00e9diteur con\u00e7oit l&rsquo;outil. \u00c0 l&rsquo;inverse, un \u00e9diteur qui impose ces choix sans marge de man\u0153uvre se rapproche du responsable conjoint. Le param\u00e9trage offert au client est donc un indice d\u00e9cisif.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">3.3 Pour le compte de qui l&rsquo;\u00e9diteur traite-t-il les donn\u00e9es ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le sous-traitant agit pour le compte du client et selon ses instructions document\u00e9es (art. 28, 3, a). Il ne peut donc pas utiliser les donn\u00e9es pour un autre usage. Concr\u00e8tement, l&rsquo;h\u00e9bergement, la sauvegarde et le support technique rel\u00e8vent en g\u00e9n\u00e9ral de la sous-traitance. L&rsquo;accord de l&rsquo;article 28 doit alors encadrer pr\u00e9cis\u00e9ment ces op\u00e9rations. Voir notre <a href=\"https:\/\/atiasavocats.com\/en\/dpa-rgpd-article-28-decrypte\/\"><strong>d\u00e9cryptage de l&rsquo;article 28 du RGPD<\/strong><\/a>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">3.4 L&rsquo;\u00e9diteur r\u00e9utilise-t-il les donn\u00e9es pour ses propres besoins ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Statistiques d&rsquo;usage, am\u00e9lioration du produit, entra\u00eenement d&rsquo;un mod\u00e8le d&rsquo;IA, \u00e9tudes de march\u00e9 : ces usages servent l&rsquo;\u00e9diteur. D\u00e8s lors, il devient responsable de ces traitements (art. 28, 10). Il lui faut une base l\u00e9gale, une information des personnes et l&rsquo;autorisation \u00e9crite du client. Des statistiques r\u00e9ellement anonymis\u00e9es \u00e9chappent toutefois au RGPD (consid\u00e9rant 26).<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">3.5 Les donn\u00e9es sont-elles mutualis\u00e9es entre clients ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Certains SaaS enrichissent une base commune avec les donn\u00e9es de tous leurs clients. C&rsquo;est par exemple le cas d&rsquo;un vivier de candidats partag\u00e9 ou d&rsquo;un outil de d\u00e9tection de fraude. Dans ce cas, l&rsquo;\u00e9diteur d\u00e9cide de la finalit\u00e9 de la base mutualis\u00e9e. Il en est donc responsable, seul ou conjointement avec ses clients.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">3.6 Que disent vos CGU et votre communication ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Vos conditions g\u00e9n\u00e9rales peuvent vous rendre responsable de traitement malgr\u00e9 vous. En effet, l&rsquo;arr\u00eat Russmedia s&rsquo;appuie sur des CGU qui r\u00e9servaient \u00e0 la plateforme le droit d&rsquo;exploiter les contenus publi\u00e9s. De m\u00eame, une promesse marketing comme \u00ab vos donn\u00e9es am\u00e9liorent nos algorithmes \u00bb r\u00e9v\u00e8le une finalit\u00e9 propre. Les documents contractuels et commerciaux doivent donc refl\u00e9ter la qualification retenue.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">4. Tableau de synth\u00e8se : qualification RGPD SaaS par traitement<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le premier tableau compare les obligations de chaque r\u00f4le. Le second propose une qualification type pour les traitements courants d&rsquo;un SaaS.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th class=\"has-text-align-left\" data-align=\"left\">Obligation<\/th><th class=\"has-text-align-left\" data-align=\"left\">Responsable de traitement<\/th><th class=\"has-text-align-left\" data-align=\"left\">Sous-traitant<\/th><\/tr><\/thead><tbody><tr><td><strong>Base l\u00e9gale et information<\/strong><\/td><td>Oui (art. 6, 13 et 14)<\/td><td>Non, il assiste le responsable<\/td><\/tr><tr><td><strong>Droits des personnes<\/strong><\/td><td>Oui (art. 15 \u00e0 22)<\/td><td>Assistance technique (art. 28, 3, e)<\/td><\/tr><tr><td><strong>Registre<\/strong><\/td><td>Registre du responsable (art. 30, 1)<\/td><td>Registre du sous-traitant (art. 30, 2)<\/td><\/tr><tr><td><strong>S\u00e9curit\u00e9<\/strong><\/td><td>Oui (art. 32)<\/td><td>Oui (art. 32)<\/td><\/tr><tr><td><strong>Violation de donn\u00e9es<\/strong><\/td><td>Notification \u00e0 la CNIL (art. 33, 1)<\/td><td>Alerte du responsable sans d\u00e9lai (art. 33, 2)<\/td><\/tr><tr><td><strong>Sous-traitants ult\u00e9rieurs<\/strong><\/td><td>Autorise et contr\u00f4le<\/td><td>Autorisation pr\u00e9alable, m\u00eames obligations (art. 28, 2 et 4)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th class=\"has-text-align-left\" data-align=\"left\">Traitement du SaaS<\/th><th class=\"has-text-align-left\" data-align=\"left\">Qualification type de l&rsquo;\u00e9diteur<\/th><th class=\"has-text-align-left\" data-align=\"left\">Point de vigilance<\/th><th class=\"has-text-align-left\" data-align=\"left\">Criticit\u00e9<\/th><\/tr><\/thead><tbody><tr><td><strong>Donn\u00e9es m\u00e9tier des clients<\/strong><\/td><td>Sous-traitant<\/td><td>Accord art. 28, instructions document\u00e9es<\/td><td>\ud83d\udfe0 \u00c9lev\u00e9e<\/td><\/tr><tr><td><strong>Comptes, facturation, support commercial<\/strong><\/td><td>Responsable de traitement<\/td><td>Politique de confidentialit\u00e9 de l&rsquo;\u00e9diteur<\/td><td>\ud83d\udfe1 Moyenne<\/td><\/tr><tr><td><strong>Prospection de l&rsquo;\u00e9diteur<\/strong><\/td><td>Responsable de traitement<\/td><td>Jamais \u00e0 partir des donn\u00e9es clients<\/td><td>\ud83d\udfe0 \u00c9lev\u00e9e<\/td><\/tr><tr><td><strong>Statistiques d&rsquo;usage, am\u00e9lioration du produit<\/strong><\/td><td>Responsable, sauf anonymisation r\u00e9elle<\/td><td>Autorisation \u00e9crite, test de compatibilit\u00e9<\/td><td>\ud83d\udfe0 \u00c9lev\u00e9e<\/td><\/tr><tr><td><strong>Entra\u00eenement d&rsquo;une IA sur donn\u00e9es clients<\/strong><\/td><td>Responsable de traitement<\/td><td>Base l\u00e9gale, information, droit d&rsquo;opposition<\/td><td>\ud83d\udd34 Critique<\/td><\/tr><tr><td><strong>Base mutualis\u00e9e entre clients<\/strong><\/td><td>Responsable ou responsable conjoint<\/td><td>Accord art. 26, information des personnes<\/td><td>\ud83d\udd34 Critique<\/td><\/tr><tr><td><strong>Contenus publi\u00e9s par les utilisateurs<\/strong><\/td><td>Responsable conjoint possible (Russmedia)<\/td><td>CGU, contr\u00f4le des donn\u00e9es sensibles<\/td><td>\ud83d\udd34 Critique<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">5. Les pi\u00e8ges \u00e0 \u00e9viter<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">5.1 Se d\u00e9clarer sous-traitant par contrat<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c9crire \u00ab l&rsquo;\u00e9diteur agit en qualit\u00e9 de sous-traitant \u00bb ne suffit pas. En effet, la CNIL et le juge regardent la r\u00e9alit\u00e9 des traitements, et non l&rsquo;\u00e9tiquette choisie. Un DPA sign\u00e9 ne prot\u00e8ge donc pas un \u00e9diteur qui exploite les donn\u00e9es pour son compte. Au contraire, il aggrave le d\u00e9calage entre le contrat et la pratique.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">5.2 R\u00e9utiliser les donn\u00e9es clients sans le dire<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le tableau de bord produit aliment\u00e9 par les donn\u00e9es clients est un r\u00e9flexe courant. Pourtant, sans autorisation \u00e9crite ni information, ce traitement n&rsquo;a aucune base solide. Mieux vaut donc l&rsquo;assumer : clause d\u00e9di\u00e9e, finalit\u00e9 pr\u00e9cise et, si possible, anonymisation. Ainsi, l&rsquo;\u00e9diteur s\u00e9curise un usage utile \u00e0 son produit.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">5.3 Oublier ses propres sous-traitants<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">H\u00e9bergeur cloud, outil de support, service d&rsquo;e-mail : l&rsquo;\u00e9diteur sous-traitant s&rsquo;appuie lui-m\u00eame sur des sous-traitants ult\u00e9rieurs. Il doit obtenir l&rsquo;autorisation pr\u00e9alable du client et leur imposer les m\u00eames obligations (art. 28, 2 et 4). Il reste en outre pleinement responsable de leurs manquements. Enfin, un prestataire situ\u00e9 hors de l&rsquo;Union impose d&rsquo;encadrer le <a href=\"https:\/\/atiasavocats.com\/en\/transfert-donnees-hors-ue-autorise\/\"><strong>transfert de donn\u00e9es hors UE<\/strong><\/a>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">5.4 Confondre les r\u00f4les RGPD et les r\u00f4les de l&rsquo;AI Act<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&rsquo;AI Act cr\u00e9e ses propres r\u00f4les : fournisseur et d\u00e9ployeur (r\u00e8glement (UE) 2024\/1689, art. 3). Ils ne recoupent pas ceux du RGPD, qui continue de s&rsquo;appliquer pleinement (art. 2, 7). Par exemple, un \u00e9diteur peut \u00eatre fournisseur au sens de l&rsquo;AI Act et sous-traitant au sens du RGPD. En revanche, s&rsquo;il entra\u00eene son mod\u00e8le sur les donn\u00e9es clients, il devient responsable de ce traitement. Les obligations de transparence de l&rsquo;article 50 s&rsquo;appliquent depuis le 2 ao\u00fbt 2026. Par ailleurs, la gouvernance des donn\u00e9es des syst\u00e8mes \u00e0 haut risque s&rsquo;imposera d\u00e8s le 2 d\u00e9cembre 2027 (art. 10). Voir les <a href=\"https:\/\/atiasavocats.com\/en\/contrat-saas-intelligence-artificielle-clauses\/\"><strong>clauses d&rsquo;un contrat SaaS int\u00e9grant de l&rsquo;IA<\/strong><\/a>.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">5.5 N\u00e9gliger l&rsquo;alerte et la notification<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le sous-traitant doit alerter son client sans d\u00e9lai en cas de violation de donn\u00e9es (art. 33, 2). Il doit aussi l&rsquo;informer imm\u00e9diatement si une instruction lui para\u00eet contraire au RGPD (art. 28, 3). Ces alertes doivent donc \u00eatre pr\u00e9vues dans les proc\u00e9dures internes, et pas seulement dans le contrat.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">6. Pourquoi faire appel \u00e0 Atias Avocats<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Qualifier un SaaS exige de comprendre le produit autant que le droit. C&rsquo;est pourquoi notre cabinet cartographie vos traitements avec vos \u00e9quipes produit, technique et commerciale. Nous en d\u00e9duisons, traitement par traitement, votre r\u00f4le de responsable de traitement ou de sous-traitant. Ensuite, nous alignons vos contrats, vos CGU et votre documentation sur cette qualification.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nous intervenons notamment pour :<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>la cartographie des traitements et la qualification de chaque flux ;<\/li>\n\n\n\n<li>la r\u00e9daction de l&rsquo;accord de sous-traitance et de la liste des sous-traitants ult\u00e9rieurs ;<\/li>\n\n\n\n<li>l&rsquo;encadrement de la r\u00e9utilisation des donn\u00e9es : statistiques, am\u00e9lioration, IA ;<\/li>\n\n\n\n<li>les accords de responsabilit\u00e9 conjointe pour les bases mutualis\u00e9es ;<\/li>\n\n\n\n<li>la mise en coh\u00e9rence des CGU, de la politique de confidentialit\u00e9 et du marketing ;<\/li>\n\n\n\n<li>l&rsquo;articulation entre r\u00f4les RGPD et r\u00f4les AI Act.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">D\u00e9couvrez nos <a href=\"https:\/\/atiasavocats.com\/en\/services\/it-contracts\/\"><strong>services en contrats informatiques<\/strong><\/a>. Un client vous demande de clarifier votre r\u00f4le ? <a href=\"https:\/\/atiasavocats.com\/en\/contacts\/\"><strong>Contactez le cabinet<\/strong><\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Conclusion<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un \u00e9diteur SaaS est rarement soit responsable de traitement, soit sous-traitant : il est souvent les deux. Il est sous-traitant pour les donn\u00e9es m\u00e9tier de ses clients. En revanche, il est responsable pour ses propres finalit\u00e9s, de la facturation \u00e0 l&rsquo;entra\u00eenement de l&rsquo;IA. La cl\u00e9 consiste donc \u00e0 qualifier chaque traitement, puis \u00e0 aligner contrats, CGU et pratiques. Une qualification claire devient alors un argument commercial, et non plus un risque.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">FAQ \u2014 Questions fr\u00e9quentes<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Un \u00e9diteur SaaS est-il responsable de traitement ou sous-traitant ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le plus souvent, il est les deux. Il est sous-traitant pour les donn\u00e9es qu&rsquo;il traite pour le compte de ses clients. Il est en revanche responsable de traitement pour ses propres finalit\u00e9s : facturation, prospection, am\u00e9lioration du produit.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Un sous-traitant peut-il devenir responsable de traitement ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Oui, d\u00e8s qu&rsquo;il d\u00e9termine lui-m\u00eame les finalit\u00e9s et les moyens d&rsquo;un traitement (RGPD, art. 28, 10). C&rsquo;est le cas s&rsquo;il r\u00e9utilise les donn\u00e9es de ses clients pour ses propres besoins. Il doit alors respecter toutes les obligations d&rsquo;un responsable.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Un sous-traitant peut-il \u00eatre sanctionn\u00e9 par la CNIL ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Oui. La CNIL a d\u00e9j\u00e0 sanctionn\u00e9 seul un \u00e9diteur de logiciel sous-traitant (CNIL, 15 avr. 2022, SAN-2022-009). Elle lui reprochait notamment des traitements au-del\u00e0 des instructions et une s\u00e9curit\u00e9 insuffisante.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Un \u00e9diteur SaaS peut-il entra\u00eener son IA avec les donn\u00e9es de ses clients ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Seulement avec l&rsquo;autorisation \u00e9crite du client et apr\u00e8s un test de compatibilit\u00e9 (CNIL, 11 janv. 2022). L&rsquo;\u00e9diteur devient alors responsable de ce traitement. Il lui faut une base l\u00e9gale, une information des personnes et des garanties adapt\u00e9es.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Le contrat suffit-il \u00e0 fixer la qualification RGPD ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Non. Le statut de responsable de traitement ou de sous-traitant d\u00e9pend de l&rsquo;influence r\u00e9elle de chacun (EDPB, lignes directrices 07\/2020). Le contrat doit donc refl\u00e9ter la r\u00e9alit\u00e9, et non l&rsquo;inverse.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><br>Contact : <a href=\"mailto:david@atiasavocats.com\">david@atiasavocats.com<\/a> | LinkedIn: <a href=\"https:\/\/www.linkedin.com\/in\/david-joseph-atias-b04a7153\" target=\"_blank\" rel=\"noopener\"><em>David Joseph Atias<\/em><\/a> | <a href=\"https:\/\/atiasavocats.com\/en\/\">https:\/\/www.atiasavocats.com<\/a> | 42 rue de la Clef, 75005 Paris<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Atias Avocats \u2014 RGPD &amp; donn\u00e9es, Contrats IT &amp; SaaS, AI Act, Plateformes &amp; DSA<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>Par\u00a0David Joseph Atias, avocat au Barreau de Paris \u00b7\u00a0LinkedIn\u00a0\u00b7 Octobre 2026 Responsable de traitement ou sous-traitant ? Pour un \u00e9diteur SaaS, la r\u00e9ponse change tout : obligations, contrats, responsabilit\u00e9 et&hellip;<\/p>","protected":false},"author":1,"featured_media":23451,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"om_disable_all_campaigns":false,"_monsterinsights_skip_tracking":false,"footnotes":""},"categories":[186],"tags":[],"class_list":["post-23450","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-legal-services"],"_links":{"self":[{"href":"https:\/\/atiasavocats.com\/en\/wp-json\/wp\/v2\/posts\/23450","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/atiasavocats.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/atiasavocats.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/atiasavocats.com\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/atiasavocats.com\/en\/wp-json\/wp\/v2\/comments?post=23450"}],"version-history":[{"count":1,"href":"https:\/\/atiasavocats.com\/en\/wp-json\/wp\/v2\/posts\/23450\/revisions"}],"predecessor-version":[{"id":23452,"href":"https:\/\/atiasavocats.com\/en\/wp-json\/wp\/v2\/posts\/23450\/revisions\/23452"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/atiasavocats.com\/en\/wp-json\/wp\/v2\/media\/23451"}],"wp:attachment":[{"href":"https:\/\/atiasavocats.com\/en\/wp-json\/wp\/v2\/media?parent=23450"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/atiasavocats.com\/en\/wp-json\/wp\/v2\/categories?post=23450"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/atiasavocats.com\/en\/wp-json\/wp\/v2\/tags?post=23450"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}