{"id":1490,"date":"2026-08-20T17:50:26","date_gmt":"2026-08-20T15:50:26","guid":{"rendered":"https:\/\/nouvelhorizonconseil.com\/?p=1490"},"modified":"2026-08-20T17:51:35","modified_gmt":"2026-08-20T15:51:35","slug":"rgpd-editeurs-logiciels-saas-privacy-by-design-dpa-obligations-sous-traitant","status":"publish","type":"post","link":"https:\/\/nouvelhorizonconseil.com\/?p=1490","title":{"rendered":"RGPD pour les \u00e9diteurs de logiciels SaaS : privacy by design, DPA et obligations de sous-traitant"},"content":{"rendered":"<p data-source-line=\"7-7\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/nouvelhorizonconseil.com\/wp-content\/uploads\/2026\/08\/RGPD-pour-les-editeurs-de-logiciels-SaaS-privacy-by-design-DPA-et-obligations-de-sous-traitant-300x163.png\" alt=\"RGPD pour les \u00e9diteurs de logiciels SaaS : privacy by design, DPA et obligations de sous-traitant\" width=\"571\" height=\"310\" class=\" wp-image-1492 alignleft\" srcset=\"https:\/\/nouvelhorizonconseil.com\/wp-content\/uploads\/2026\/08\/RGPD-pour-les-editeurs-de-logiciels-SaaS-privacy-by-design-DPA-et-obligations-de-sous-traitant-300x163.png 300w, https:\/\/nouvelhorizonconseil.com\/wp-content\/uploads\/2026\/08\/RGPD-pour-les-editeurs-de-logiciels-SaaS-privacy-by-design-DPA-et-obligations-de-sous-traitant-1024x557.png 1024w, https:\/\/nouvelhorizonconseil.com\/wp-content\/uploads\/2026\/08\/RGPD-pour-les-editeurs-de-logiciels-SaaS-privacy-by-design-DPA-et-obligations-de-sous-traitant-768x418.png 768w, https:\/\/nouvelhorizonconseil.com\/wp-content\/uploads\/2026\/08\/RGPD-pour-les-editeurs-de-logiciels-SaaS-privacy-by-design-DPA-et-obligations-de-sous-traitant.png 1062w\" sizes=\"auto, (max-width: 571px) 100vw, 571px\" \/>En d\u00e9cembre 2025, la CNIL a sanctionn\u00e9 coup sur coup deux \u00e9diteurs de logiciels. Ni l&rsquo;un ni l&rsquo;autre n&rsquo;\u00e9tait responsable de traitement.<\/p>\r\n<p data-source-line=\"9-9\">Mobius Solutions, d&rsquo;abord : 1 million d&rsquo;euros. L&rsquo;entreprise \u00e9ditait la solution technique utilis\u00e9e par Deezer pour ses campagnes publicitaires personnalis\u00e9es, sans d\u00e9cider ni des finalit\u00e9s ni des donn\u00e9es collect\u00e9es. Il lui a \u00e9t\u00e9 reproch\u00e9 d&rsquo;avoir conserv\u00e9 une copie des donn\u00e9es de plus de 46 millions d&rsquo;utilisateurs apr\u00e8s la fin du contrat, de les avoir exploit\u00e9es pour am\u00e9liorer ses propres services sans instruction de son client, et de n&rsquo;avoir tenu aucun registre en qualit\u00e9 de sous-traitant. Trois manquements purement contractuels et documentaires.<\/p>\r\n<p data-source-line=\"11-11\">11 jours plus tard, Nexpublica France \u00e9copait de 1,7 million d&rsquo;euros. M\u00eame position dans la cha\u00eene : \u00e9diteur d&rsquo;un progiciel de gestion de la relation usagers dans l&rsquo;action sociale, utilis\u00e9 notamment par des MDPH. Le reproche, lui, \u00e9tait technique. Des vuln\u00e9rabilit\u00e9s relevant de principes \u00e9l\u00e9mentaires de s\u00e9curit\u00e9, identifi\u00e9es par ses propres audits, n&rsquo;ont \u00e9t\u00e9 corrig\u00e9es qu&rsquo;apr\u00e8s les fuites. La CNIL a retenu comme circonstance aggravante que la soci\u00e9t\u00e9 est un professionnel du logiciel.<\/p>\r\n<p data-source-line=\"13-13\">2 manquements de nature oppos\u00e9e, une m\u00eame logique : dans aucun des deux cas l&rsquo;autorit\u00e9 n&rsquo;a fait porter la responsabilit\u00e9 sur le client donneur d&rsquo;ordre, pourtant responsable de traitement. Elle a sanctionn\u00e9 directement l&rsquo;\u00e9diteur, au titre des obligations que l&rsquo;article 28 du RGPD fait peser sur le sous-traitant.<\/p>\r\n<p><span style=\"font-weight: 400;\">Le message est d\u00e9sormais sans ambigu\u00eft\u00e9. L&rsquo;\u00e9diteur SaaS n&rsquo;est pas un fournisseur neutre qui livre un outil et se lave les mains de ce qui s&rsquo;y passe. C&rsquo;est un acteur de la cha\u00eene de traitement, directement sanctionnable. Beaucoup de dirigeants d&rsquo;\u00e9diteurs l&rsquo;ignorent, persuad\u00e9s que la conformit\u00e9 incombe uniquement \u00e0 leurs clients. Structurer cette conformit\u00e9 rel\u00e8ve souvent d&rsquo;un <\/span><a href=\"https:\/\/nouvelhorizonconseil.com\/externaliser-la-mission-de-dpo\/\"><span style=\"font-weight: 400;\">accompagnement par un DPO externe<\/span><\/a><span style=\"font-weight: 400;\">, surtout quand l&rsquo;organisme n&rsquo;a pas de comp\u00e9tences relatives \u00e0 la protection des donn\u00e9es en interne.<\/span><\/p>\r\n<p><b>L&rsquo;essentiel<\/b><span style=\"font-weight: 400;\"> Un \u00e9diteur SaaS est presque toujours sous-traitant au sens de l&rsquo;article 28 du RGPD : il traite des donn\u00e9es pour le compte de ses clients, qui restent responsables de traitement. Cette qualification lui impose des obligations propres, directement sanctionn\u00e9es par la CNIL, autour de 3 piliers : le privacy by design and security dans le produit (article 25), un DPA solide avec chaque client (article 28), et l&rsquo;encadrement de l&rsquo;h\u00e9bergement et des sous-traitants ult\u00e9rieurs. Bien men\u00e9e, cette conformit\u00e9 devient un argument commercial face aux clients qui doivent eux-m\u00eames auditer leurs prestataires.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">Cet article s&rsquo;adresse aux \u00e9diteurs qui veulent comprendre ce que l&rsquo;article 28 exige d&rsquo;eux, concr\u00e8tement.<\/span><\/p>\r\n<h2><span style=\"font-weight: 400;\">\u00c9diteur SaaS : responsable de traitement ou sous-traitant ?<\/span><\/h2>\r\n<p><span style=\"font-weight: 400;\">La distinction commande tout le reste, et elle se tranche sur un crit\u00e8re : qui d\u00e9cide de la finalit\u00e9 du traitement ?<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">Le client, celui qui utilise le logiciel pour g\u00e9rer par exemple : sa paie, sa relation commerciale ou ses dossiers patients, d\u00e9termine pourquoi les donn\u00e9es sont trait\u00e9es. Il est responsable de traitement. L&rsquo;\u00e9diteur fournit l&rsquo;outil qui ex\u00e9cute ces traitements pour le compte du client, sur instruction, sans d\u00e9cider des finalit\u00e9s. Cette position fait de lui un sous-traitant au sens de l&rsquo;article 28 du RGPD.\u00a0<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">Un basculement guette pourtant. D\u00e8s qu&rsquo;un \u00e9diteur r\u00e9utilise les donn\u00e9es de ses clients pour son propre compte, entra\u00eenement d&rsquo;un mod\u00e8le, statistiques revendues, am\u00e9lioration produit non pr\u00e9vue au contrat, il d\u00e9termine une finalit\u00e9 nouvelle. Il devient responsable de traitement pour cette r\u00e9utilisation, avec toutes les obligations qui s&rsquo;y attachent. Une clause contractuelle mal r\u00e9dig\u00e9e suffit \u00e0 franchir cette fronti\u00e8re sans s&rsquo;en apercevoir.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">Cette qualification de sous-traitant emporte des obligations propres, sanctionn\u00e9es directement, ind\u00e9pendamment de celles du client. 3 piliers les structurent.<\/span><\/p>\r\n<h2><span style=\"font-weight: 400;\">Pilier 1 : le privacy by design, d\u00e8s le code<\/span><\/h2>\r\n<p><span style=\"font-weight: 400;\">L&rsquo;article 25 du RGPD impose d&rsquo;int\u00e9grer la protection des donn\u00e9es d\u00e8s la conception du logiciel, pas de la greffer apr\u00e8s coup. Pour un \u00e9diteur, ce principe descend jusque dans l&rsquo;architecture du produit.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">Le volet \u00ab par d\u00e9faut \u00bb est celui que la CNIL sanctionne le plus, parce qu&rsquo;il se constate facilement. Quelques exemples violent frontalement l&rsquo;article 25(2) :<\/span><\/p>\r\n<ul>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">une case pr\u00e9-coch\u00e9e pour une newsletter,<\/span><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">un param\u00e8tre de partage activ\u00e9 sans action de l&rsquo;utilisateur,<\/span><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">incapacit\u00e9 de suppression de profils pour des collaborateurs ne faisant plus partie de l\u2019organisation,\u00a0<\/span><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Une strat\u00e9gie de mot de passe faible et non conforme aux recommandations de la CNIL et de l\u2019ANSSI,\u00a0<\/span><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">une g\u00e9olocalisation ouverte par d\u00e9faut,\u00a0<\/span><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">etc.<\/span><\/li>\r\n<\/ul>\r\n<p><span style=\"font-weight: 400;\">Google a \u00e9t\u00e9 condamn\u00e9 \u00e0 50 millions d&rsquo;euros en 2019, notamment pour des param\u00e8tres publicitaires pr\u00e9-coch\u00e9s \u00e0 la cr\u00e9ation de compte. La r\u00e8gle pour un \u00e9diteur tient en une phrase : l&rsquo;\u00e9tat par d\u00e9faut du logiciel doit \u00eatre le plus protecteur possible, \u00e0 charge pour l&rsquo;utilisateur d&rsquo;\u00e9largir volontairement le traitement.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">Le volet \u00ab d\u00e8s la conception \u00bb se joue en amont, dans les choix techniques. 3 r\u00e9flexes structurent une architecture conforme :<\/span><\/p>\r\n<ul>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Minimisation<\/b><span style=\"font-weight: 400;\"> : ne collecter que les champs strictement n\u00e9cessaires \u00e0 la fonction, r\u00e9sister au \u00ab on stocke tout, on verra plus tard \u00bb.<\/span><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><b>S\u00e9curit\u00e9<\/b><span style=\"font-weight: 400;\"> : chiffrement des donn\u00e9es au repos et en transit, cloisonnement entre les donn\u00e9es de clients diff\u00e9rents, gestion fine des habilitations.<\/span><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Conservation<\/b><span style=\"font-weight: 400;\"> : des m\u00e9canismes de purge automatique param\u00e9trables par traitement, sujet que nous approfondissons dans notre article sur les <\/span><a href=\"https:\/\/nouvelhorizonconseil.com\/2026\/07\/02\/combien-de-temps-conserver-donnees-personnelles-guide\/\"><span style=\"font-weight: 400;\">dur\u00e9es de conservation des donn\u00e9es personnelles<\/span><\/a><span style=\"font-weight: 400;\">.<\/span><\/li>\r\n<\/ul>\r\n<p><span style=\"font-weight: 400;\">Ce dernier point vaut avertissement. Quand la CNIL a sanctionn\u00e9 Discord de 800 000 euros en novembre 2022, l&rsquo;un des manquements retenus visait la conservation de millions de comptes inactifs depuis plus de trois ans, sans politique de purge. La r\u00e9tention des donn\u00e9es ne peut pas rester un r\u00e9glage manuel laiss\u00e9 \u00e0 la bonne volont\u00e9 de chaque client, elle doit \u00eatre outill\u00e9e dans le produit et fortement conseill\u00e9e au client.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">Un \u00e9diteur ne peut pas non plus se d\u00e9fausser sur ses clients. La sanction de Dedalus Biologie, en avril 2022, l&rsquo;a rappel\u00e9 s\u00e8chement : cet \u00e9diteur de logiciels de laboratoire a \u00e9t\u00e9 condamn\u00e9 \u00e0 1,5 million d&rsquo;euros pour des manquements aux articles 28, 29 et 32, notamment l&rsquo;absence des mentions obligatoires dans ses contrats et des failles de s\u00e9curit\u00e9 connues mais non corrig\u00e9es. L&rsquo;\u00e9diteur qui con\u00e7oit le logiciel porte une responsabilit\u00e9 directe, il ne peut pas la renvoyer int\u00e9gralement \u00e0 l&rsquo;utilisateur.<\/span><\/p>\r\n<p><b>Le r\u00e9flexe<\/b><span style=\"font-weight: 400;\"> Pour chaque nouvelle fonctionnalit\u00e9, posez la question en amont : quelles donn\u00e9es sont r\u00e9ellement n\u00e9cessaires, quel est leur cycle de vie, quel est l&rsquo;\u00e9tat par d\u00e9faut le plus protecteur ? La CNIL met \u00e0 disposition un <\/span><a href=\"https:\/\/www.cnil.fr\/fr\/guide-rgpd-du-developpeur\"><span style=\"font-weight: 400;\">guide RGPD du d\u00e9veloppeur<\/span><\/a><span style=\"font-weight: 400;\"> en 16 fiches, r\u00e9f\u00e9rence utile pour outiller ces choix c\u00f4t\u00e9 technique.<\/span><\/p>\r\n<h2><span style=\"font-weight: 400;\">Pilier 2 : le DPA, votre contrat de sous-traitance<\/span><\/h2>\r\n<p><span style=\"font-weight: 400;\">Le DPA, ou data processing agreement, est le contrat \u00e9crit qu&rsquo;impose l&rsquo;article 28 entre le responsable de traitement et son sous-traitant, avant tout traitement. Pour un \u00e9diteur, c&rsquo;est une des\u00a0 pi\u00e8ces qui encadre juridiquement la relation avec chaque client.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">L&rsquo;article 28 fixe entre autres huit obligations que ce contrat relatif \u00e0 l\u2019encadrement des r\u00f4les et responsabilit\u00e9s des acteurs doit contenir. Les voici, traduites c\u00f4t\u00e9 \u00e9diteur.<\/span><\/p>\r\n<p data-source-line=\"13-13\"><\/p>\r\n<table>\r\n<thead>\r\n<tr>\r\n<th style=\"text-align: center;\">\r\n<p><b>Obligation (article 28.3)<\/b><\/p>\r\n<\/th>\r\n<th style=\"text-align: center;\">\r\n<p><b>Ce que l&rsquo;\u00e9diteur s&rsquo;engage \u00e0 faire<\/b><\/p>\r\n<\/th>\r\n<\/tr>\r\n<\/thead>\r\n<tbody>\r\n<tr>\r\n<td style=\"text-align: center;\">\r\n<p><span style=\"font-weight: 400;\">Instructions document\u00e9es<\/span><\/p>\r\n<\/td>\r\n<td style=\"text-align: center;\">\r\n<p><span style=\"font-weight: 400;\">Ne traiter les donn\u00e9es que sur instruction \u00e9crite du client, jamais pour son propre compte<\/span><\/p>\r\n<\/td>\r\n<\/tr>\r\n<tr>\r\n<td style=\"text-align: center;\">\r\n<p><span style=\"font-weight: 400;\">Confidentialit\u00e9<\/span><\/p>\r\n<\/td>\r\n<td style=\"text-align: center;\">\r\n<p><span style=\"font-weight: 400;\">Garantir que seules les personnes habilit\u00e9es \u00e0 traiter les donn\u00e9es peuvent y acc\u00e9der et qu\u2019elles sont tenues au secret professionnel\u00a0<\/span><\/p>\r\n<\/td>\r\n<\/tr>\r\n<tr>\r\n<td style=\"text-align: center;\">\r\n<p><span style=\"font-weight: 400;\">S\u00e9curit\u00e9 (article 32)<\/span><\/p>\r\n<\/td>\r\n<td style=\"text-align: center;\">\r\n<p><span style=\"font-weight: 400;\">Mettre en \u0153uvre des mesures techniques et organisationnelles adapt\u00e9es au risque<\/span><\/p>\r\n<\/td>\r\n<\/tr>\r\n<tr>\r\n<td style=\"text-align: center;\">\r\n<p><span style=\"font-weight: 400;\">Sous-traitance ult\u00e9rieure<\/span><\/p>\r\n<\/td>\r\n<td style=\"text-align: center;\">\r\n<p><span style=\"font-weight: 400;\">N&rsquo;ajouter un sous-traitant qu&rsquo;apr\u00e8s en avoir inform\u00e9 le client et en avoir, le cas \u00e9ch\u00e9ant, obtenu l&rsquo;autorisation\u00a0<\/span><\/p>\r\n<\/td>\r\n<\/tr>\r\n<tr>\r\n<td style=\"text-align: center;\">\r\n<p><span style=\"font-weight: 400;\">Exercice des droits<\/span><\/p>\r\n<\/td>\r\n<td style=\"text-align: center;\">\r\n<p><span style=\"font-weight: 400;\">Aider le client \u00e0 r\u00e9pondre aux demandes des personnes concern\u00e9es<\/span><\/p>\r\n<\/td>\r\n<\/tr>\r\n<tr>\r\n<td style=\"text-align: center;\">\r\n<p><span style=\"font-weight: 400;\">S\u00e9curit\u00e9 et notifications<\/span><\/p>\r\n<\/td>\r\n<td style=\"text-align: center;\">\r\n<p><span style=\"font-weight: 400;\">Assister le client sur les violations et analyses d&rsquo;impact<\/span><\/p>\r\n<\/td>\r\n<\/tr>\r\n<tr>\r\n<td style=\"text-align: center;\">\r\n<p><span style=\"font-weight: 400;\">Sort des donn\u00e9es<\/span><\/p>\r\n<\/td>\r\n<td style=\"text-align: center;\">\r\n<p><span style=\"font-weight: 400;\">Supprimer ou renvoyer les donn\u00e9es en fin de contrat<\/span><\/p>\r\n<\/td>\r\n<\/tr>\r\n<tr>\r\n<td style=\"text-align: center;\">\r\n<p><span style=\"font-weight: 400;\">Auditabilit\u00e9<\/span><\/p>\r\n<\/td>\r\n<td style=\"text-align: center;\">\r\n<p><span style=\"font-weight: 400;\">Fournir les preuves de conformit\u00e9 et permettre les audits<\/span><\/p>\r\n<\/td>\r\n<\/tr>\r\n<\/tbody>\r\n<\/table>\r\n<p data-source-line=\"13-13\"><\/p>\r\n<p><span style=\"font-weight: 400;\">La clause d&rsquo;audit m\u00e9rite qu&rsquo;on s&rsquo;y arr\u00eate, car elle est souvent mal anticip\u00e9e. Vos clients ont le droit de v\u00e9rifier votre conformit\u00e9. Personne n&rsquo;a envie de subir cinquante audits sur site par an, et la parade que les \u00e9diteurs matures adoptent tient en un document : un rapport de certification reconnu, SOC 2 Type II ou ISO 27001, qui vaut preuve de s\u00e9curit\u00e9 et \u00e9vite les audits individuels. Un \u00e9diteur qui pr\u00e9sente spontan\u00e9ment ce rapport \u00e0 ses prospects transforme une contrainte contractuelle en signal de s\u00e9rieux. Toutefois les certifications \u00e0 elles seules ne suffisent pas. Les mesures annonc\u00e9es doivent r\u00e9ellement \u00eatre impl\u00e9ment\u00e9es, maintenues et d\u00e9montrables.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">Attention au DPA g\u00e9n\u00e9rique, copi\u00e9 d&rsquo;un mod\u00e8le sans adaptation. Les autorit\u00e9s regardent la coh\u00e9rence entre ce que le contrat annonce et les traitements mis en place. Un DPA qui promet un chiffrement absent, ou muet sur la localisation des donn\u00e9es, se retourne contre l&rsquo;\u00e9diteur le jour d&rsquo;un contr\u00f4le. Le contrat doit refl\u00e9ter les pratiques techniques r\u00e9elles, pas les d\u00e9corer.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">2 des 8 obligations concentrent le risque, et l&rsquo;affaire Mobius le montre bien. Ce sous-traitant de Deezer a conserv\u00e9 une copie des donn\u00e9es de 46 millions d&rsquo;utilisateurs apr\u00e8s la fin du contrat, et les a utilis\u00e9es pour am\u00e9liorer ses propres services sans instruction du client. La <\/span><a href=\"https:\/\/www.cnil.fr\/fr\/violation-de-donnees-sanction-dun-million-deuros-lencontre-de-la-societe-mobius-solutions-ltd\"><span style=\"font-weight: 400;\">sanction d&rsquo;un million d&rsquo;euros<\/span><\/a><span style=\"font-weight: 400;\"> repose pr\u00e9cis\u00e9ment sur le manquement \u00e0 l&rsquo;obligation de suppression en fin de contrat (article 28.3.g) et sur l&rsquo;utilisation des donn\u00e9es hors instruction (article 29). Pour un \u00e9diteur, la le\u00e7on est double : purger effectivement les donn\u00e9es d&rsquo;un client parti, et ne jamais d\u00e9tourner des donn\u00e9es confi\u00e9es vers un usage non pr\u00e9vu au contrat, m\u00eame avec de bonnes intentions produit.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">Nous rappelons r\u00e9guli\u00e8rement \u00e0 nos clients \u00e9diteurs qu\u2019ils n\u2019ont pas \u00e0 accepter des finalit\u00e9s de traitement inexistantes parce que le client estime que cela \u00e9vitera de mettre \u00e0 jour le contrat lorsque le logiciel d\u00e9velopp\u00e9 \u00e9voluera.<\/span><\/p>\r\n<h2><span style=\"font-weight: 400;\">Pilier 3 : l&rsquo;h\u00e9bergement et les sous-traitants ult\u00e9rieurs<\/span><\/h2>\r\n<p><span style=\"font-weight: 400;\">Aucun \u00e9diteur SaaS ne fonctionne seul. H\u00e9bergeur cloud, service d&#8217;emailing, solution de paiement, outil d&rsquo;analyse : chacun traite des donn\u00e9es pour le compte de vos clients. Ce sont vos sous-traitants ult\u00e9rieurs, et vous en r\u00e9pondez.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">L&rsquo;article 28 encadre strictement cette cascade. Vous ne pouvez recourir \u00e0 un sous-traitant ult\u00e9rieur qu&rsquo;avec une information pr\u00e9alable et l&rsquo;autorisation de vos clients. Vous devez \u00e9galement pr\u00e9voir des m\u00e9canismes pour les informer de tout changement pour qu&rsquo;ils puissent s&rsquo;y opposer. Chaque maillon doit \u00eatre li\u00e9 par les m\u00eames obligations que celles que vous portez envers vos clients. Le DPA se propage en cascade : les garanties que vous donnez, vous devez les exiger de vos propres prestataires.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">L&rsquo;h\u00e9bergement concentre le risque le plus visible. La localisation des serveurs d\u00e9termine si un transfert hors Union europ\u00e9enne a lieu, avec les garanties suppl\u00e9mentaires que cela impose. Un \u00e9diteur qui h\u00e9berge chez un fournisseur am\u00e9ricain, m\u00eame avec des serveurs en Europe, doit examiner la question de l&rsquo;acc\u00e8s aux donn\u00e9es par la maison m\u00e8re et documenter les garanties applicables. C&rsquo;est l&rsquo;un des premiers points qu&rsquo;un client averti v\u00e9rifie avant de signer.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">La <\/span><a href=\"https:\/\/www.cnil.fr\/fr\/securite-des-donnees-sanction-de-1-700-000-euros-lencontre-de-la-societe-nexpublica-france\"><span style=\"font-weight: 400;\">sanction de Nexpublica<\/span><\/a><span style=\"font-weight: 400;\">, fin d\u00e9cembre 2025, a rappel\u00e9 un principe que beaucoup ignoraient : l&rsquo;obligation de s\u00e9curit\u00e9 de l&rsquo;\u00e9diteur s&rsquo;appr\u00e9cie s\u00e9v\u00e8rement, d&rsquo;autant plus qu&rsquo;il est un professionnel du logiciel. La CNIL a relev\u00e9 des vuln\u00e9rabilit\u00e9s connues, identifi\u00e9es par des audits, mais laiss\u00e9es sans correction jusqu&rsquo;\u00e0 la fuite. Aux yeux de l&rsquo;autorit\u00e9, la cha\u00eene de sous-traitance forme un tout, et son maillon le plus faible engage votre responsabilit\u00e9. C&rsquo;est la logique que nous d\u00e9taillons c\u00f4t\u00e9 donneur d&rsquo;ordre dans notre article sur <\/span><a href=\"https:\/\/nouvelhorizonconseil.com\/2025\/04\/02\/pourquoi-auditer-la-conformite-des-sous-traitants\/\"><span style=\"font-weight: 400;\">pourquoi auditer la conformit\u00e9 de vos sous-traitants<\/span><\/a><span style=\"font-weight: 400;\">, sym\u00e9trie utile quand on est soi-m\u00eame \u00e9diteur.<\/span><\/p>\r\n<h2><span style=\"font-weight: 400;\">La conformit\u00e9 comme argument commercial<\/span><\/h2>\r\n<p><span style=\"font-weight: 400;\">Voil\u00e0 le renversement que les \u00e9diteurs les plus avis\u00e9s ont compris. Dans un march\u00e9 o\u00f9 la donn\u00e9e inqui\u00e8te, la conformit\u00e9 RGPD cesse d&rsquo;\u00eatre une case r\u00e9glementaire pour devenir un diff\u00e9renciateur.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">La m\u00e9canique est directe. Vos clients, responsables de traitement, sont eux-m\u00eames tenus d&rsquo;auditer leurs sous-traitants. Un client\u00a0 qui choisit un logiciel de paie ou un CRM sait que son propre risque d\u00e9pend du v\u00f4tre. Face \u00e0 2 solutions \u00e9quivalentes, il retiendra celle qui pr\u00e9sente le plus de garanties en mati\u00e8re de privacy by design and security et un encadrement qui lui permet de respecter des obligations l\u00e9gales. Votre conformit\u00e9 p\u00e8se dans sa d\u00e9cision, parfois m\u00eame comme crit\u00e8re \u00e9liminatoire d&rsquo;un appel d&rsquo;offres.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">Pour un \u00e9diteur, investir dans sa conformit\u00e9 revient donc \u00e0 investir dans sa capacit\u00e9 de vente et son image de marque. Un calcul que les directions g\u00e9n\u00e9rales des \u00e9diteurs gagnent \u00e0 s&rsquo;approprier, au lieu de le rel\u00e9guer au seul service juridique.<\/span><\/p>\r\n<h2><span style=\"font-weight: 400;\">Les erreurs qui co\u00fbtent un contrat ou une amende<\/span><\/h2>\r\n<p><span style=\"font-weight: 400;\">Les erreurs suivantes reviennent chez les \u00e9diteurs, et chacune co\u00fbte cher, en sanction comme en contrats perdus.<\/span><\/p>\r\n<ul>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Croire que la conformit\u00e9 incombe au seul client.<\/b><span style=\"font-weight: 400;\"> L&rsquo;\u00e9diteur est sous-traitant, directement sanctionnable au titre de l&rsquo;article 28. Dedalus, Mobius et Nexpublica en sont l\u2019exemple.\u00a0<\/span><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Se d\u00e9fausser du privacy by design sur les utilisateurs.<\/b><span style=\"font-weight: 400;\"> L&rsquo;article 25 impose d&rsquo;int\u00e9grer la protection dans le produit. Renvoyer cette charge aux clients ne prot\u00e8ge pas l&rsquo;\u00e9diteur. Par contre, le rappeler \u00e0 votre client donnera une image qualitative de votre savoir-faire.\u00a0<\/span><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Proposer un DPA g\u00e9n\u00e9rique non align\u00e9 sur le produit.<\/b><span style=\"font-weight: 400;\"> Un contrat qui promet des garanties absentes du logiciel se retourne en contr\u00f4le. Le DPA doit refl\u00e9ter les pratiques r\u00e9elles.<\/span><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><b>N\u00e9gliger la cascade de sous-traitance.<\/b><span style=\"font-weight: 400;\"> Les sous-traitants ult\u00e9rieurs doivent porter les m\u00eames obligations que vous. L&rsquo;h\u00e9bergeur d\u00e9faillant engage votre responsabilit\u00e9.<\/span><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Ignorer la localisation des donn\u00e9es.<\/b><span style=\"font-weight: 400;\"> Un h\u00e9bergement hors UE non document\u00e9 expose \u00e0 un transfert illicite et ferme l&rsquo;acc\u00e8s aux clients r\u00e9glement\u00e9s.<\/span><\/li>\r\n<\/ul>\r\n<h2><span style=\"font-weight: 400;\">Structurer sa conformit\u00e9 d&rsquo;\u00e9diteur, \u00e9tape par \u00e9tape<\/span><\/h2>\r\n<p><span style=\"font-weight: 400;\">Mettre un \u00e9diteur SaaS en conformit\u00e9 ne se r\u00e9sume pas \u00e0 faire signer un DPA. La d\u00e9marche articule 4 chantiers :<\/span><\/p>\r\n<ol>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Une ma\u00eetrise par les \u00e9quipes techniques et d\u00e9veloppeurs des concepts de privacy by design and security <\/b><span style=\"font-weight: 400;\">est une des cl\u00e9s de la r\u00e9ussite de vos projets.<\/span><b>Int\u00e9grer le privacy by design<\/b><span style=\"font-weight: 400;\"> dans la roadmap produit, pas en correctif.<\/span><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Bien comprendre le besoin du client et savoir lui expliquer qu\u2019il ne respecte pas ses obligations l\u00e9gales en vous demandant d\u2019\u00eatre laxiste sur certaines obligations pour son confort.\u00a0<\/span><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Construire un DPA<\/b><span style=\"font-weight: 400;\"> align\u00e9 sur les pratiques techniques r\u00e9elles et les exigences\/instructions exprim\u00e9es par le client.<\/span><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><b>Documenter concr\u00e8tement le d\u00e9veloppement et ne pas vous dire que le code se documente tout seul. &lsquo;<\/b><\/li>\r\n\t<li style=\"font-weight: 400;\" aria-level=\"1\"><span style=\"font-weight: 400;\">Choisissez soigneusement vos sous-traitants qui deviendront les sous-traitants ult\u00e9rieurs de vos clients et dont la responsabilit\u00e9 vous incombe.\u00a0\u00a0<\/span><\/li>\r\n<\/ol>\r\n<p><span style=\"font-weight: 400;\">Si votre solution n&rsquo;a jamais fait l&rsquo;objet d&rsquo;un cadrage RGPD, un <\/span><a href=\"https:\/\/nouvelhorizonconseil.com\/le-diagnostic-de-conformite-rgpd\/\"><span style=\"font-weight: 400;\">diagnostic de conformit\u00e9<\/span><\/a><span style=\"font-weight: 400;\"> identifie les \u00e9carts et les hi\u00e9rarchise selon le risque, juridique comme commercial. Quand l&rsquo;enjeu d\u00e9passe les ressources internes, en particulier pour un \u00e9diteur qui vise des march\u00e9s r\u00e9glement\u00e9s, notre <\/span><a href=\"https:\/\/nouvelhorizonconseil.com\/externaliser-la-mission-de-dpo\/\"><span style=\"font-weight: 400;\">accompagnement par un DPO externe<\/span><\/a><span style=\"font-weight: 400;\"> construit ce cadre et le maintient au rythme du produit. L&rsquo;entr\u00e9e en application compl\u00e8te de l&rsquo;AI Act, le 2 ao\u00fbt 2026, ne fera qu&rsquo;alourdir ces exigences pour les \u00e9diteurs qui embarquent de l&rsquo;IA. Autant prendre l&rsquo;avance maintenant.<\/span><\/p>\r\n<p>&nbsp;<\/p>\r\n<h2><span style=\"font-weight: 400;\">Questions fr\u00e9quentes<\/span><\/h2>\r\n<h3><span style=\"font-weight: 400;\">Un \u00e9diteur SaaS doit-il d\u00e9signer un DPO ?<\/span><\/h3>\r\n<p data-source-line=\"13-13\"><\/p>\r\n<p><span style=\"font-weight: 400;\">Pas syst\u00e9matiquement, mais souvent dans les faits. L&rsquo;article 37 du RGPD rend le DPO obligatoire quand l&rsquo;activit\u00e9 implique un suivi r\u00e9gulier et syst\u00e9matique des personnes \u00e0 grande \u00e9chelle, ou le traitement \u00e0 grande \u00e9chelle de donn\u00e9es sensibles. Un \u00e9diteur dont la solution traite des volumes importants de donn\u00e9es, ou des donn\u00e9es de sant\u00e9, bancaires ou judiciaires pour le compte de ses clients, entre g\u00e9n\u00e9ralement dans ce cadre. Nous d\u00e9taillons les crit\u00e8res dans notre article sur les <\/span><a href=\"https:\/\/nouvelhorizonconseil.com\/2023\/11\/20\/cas-ou-vous-serez-oblige-de-nommer-un-dpo\/\"><span style=\"font-weight: 400;\">cas o\u00f9 vous serez oblig\u00e9 de nommer un DPO<\/span><\/a><span style=\"font-weight: 400;\">. M\u00eame hors obligation l\u00e9gale, s&rsquo;appuyer sur un DPO structure la conformit\u00e9 et rassure les clients.<\/span><\/p>\r\n<p data-source-line=\"13-13\"><\/p>\r\n<h3><span style=\"font-weight: 400;\">Combien de temps faut-il pour mettre un \u00e9diteur SaaS en conformit\u00e9 ?<\/span><\/h3>\r\n<p data-source-line=\"13-13\"><\/p>\r\n<p><span style=\"font-weight: 400;\">Il n\u2019y pas de bonne r\u00e9ponse \u00e0 cette question. Le chantier d\u00e9pendra souvent de l\u2019existant et\/ou du cahier des charges futur. Un \u00e9diteur qui part de z\u00e9ro doit cartographier ses traitements, revoir son architecture pour int\u00e9grer le privacy by design, refondre ses DPA, et documenter sa cha\u00eene de sous-traitance. Les chantiers techniques, purge automatique et cloisonnement notamment, s&rsquo;inscrivent dans la roadmap produit et suivent le rythme d&rsquo;un cycle de d\u00e9veloppement. La partie contractuelle avance plus vite, mais elle doit rester align\u00e9e sur les pratiques r\u00e9elles, sous peine de cr\u00e9er un \u00e9cart dangereux entre le DPA et le logiciel.<\/span><\/p>\r\n<p data-source-line=\"13-13\"><\/p>\r\n<h3><span style=\"font-weight: 400;\">Un rapport SOC 2 suffit-il \u00e0 prouver la conformit\u00e9 RGPD d&rsquo;un \u00e9diteur ?<\/span><\/h3>\r\n<p data-source-line=\"13-13\"><\/p>\r\n<p><span style=\"font-weight: 400;\">Non, il y contribue sans la garantir. Un rapport SOC 2 Type II ou une certification ISO 27001 d\u00e9montre la solidit\u00e9 des mesures de s\u00e9curit\u00e9, ce qui couvre une partie de l&rsquo;article 32. Mais la conformit\u00e9 au RGPD d\u00e9passe la s\u00e9curit\u00e9 : bases l\u00e9gales, information des personnes, encadrement des sous-traitants ult\u00e9rieurs, dur\u00e9es de conservation. Une certification est un \u00e9l\u00e9ment probatoire solide, pas un quitus global. La CNIL rappelle qu&rsquo;une certification couvre le produit, sans dispenser des obligations li\u00e9es \u00e0 son exploitation.<\/span><\/p>\r\n<h3><span style=\"font-weight: 400;\">L&rsquo;AI Act change-t-il quelque chose pour les \u00e9diteurs SaaS ?<\/span><\/h3>\r\n<p data-source-line=\"13-13\"><\/p>\r\n<p><span style=\"font-weight: 400;\">Oui, pour ceux qui int\u00e8grent de l&rsquo;intelligence artificielle. Le r\u00e8glement europ\u00e9en sur l&rsquo;IA ajoute des obligations selon le niveau de risque du syst\u00e8me, en plus du RGPD. Un \u00e9diteur dont le logiciel embarque des fonctions d&rsquo;IA traitant des donn\u00e9es personnelles cumule les deux r\u00e9gimes : le RGPD sur les donn\u00e9es, l&rsquo;AI Act sur le syst\u00e8me d&rsquo;IA. Documentation, transparence et gestion des risques deviennent des exigences crois\u00e9es. Les \u00e9diteurs qui anticipent cette double conformit\u00e9 prennent une avance difficile \u00e0 rattraper.<\/span><\/p>\r\n<p data-source-line=\"13-13\"><\/p>\r\n<h3><span style=\"font-weight: 400;\">\u00c0 propos de cet article<\/span><\/h3>\r\n<p><span style=\"font-weight: 400;\">Cet article a \u00e9t\u00e9 r\u00e9dig\u00e9 par les consultants de <\/span><b>Nouvel Horizon Conseil<\/b><span style=\"font-weight: 400;\">, cabinet sp\u00e9cialis\u00e9 en protection des donn\u00e9es et conformit\u00e9 RGPD. Nos missions incluent l&rsquo;audit de conformit\u00e9 des sous-traitants, la r\u00e9daction et la revue de DPA, et l&rsquo;accompagnement d&rsquo;\u00e9diteurs de logiciels dans l&rsquo;int\u00e9gration du privacy by design \u00e0 leur roadmap produit. Nous intervenons aussi bien c\u00f4t\u00e9 responsable de traitement, pour auditer une cha\u00eene de prestataires, que c\u00f4t\u00e9 \u00e9diteur, pour pr\u00e9parer une solution SaaS aux exigences de clients r\u00e9glement\u00e9s.<\/span><\/p>\r\n<p><span style=\"font-weight: 400;\">Les sanctions cit\u00e9es proviennent des d\u00e9lib\u00e9rations publi\u00e9es par la CNIL : Mobius Solutions (SAN-2025-014, 11 d\u00e9cembre 2025), Nexpublica France (SAN-2025-015, 22 d\u00e9cembre 2025), Dedalus Biologie (SAN-2022-009, 15 avril 2022), Discord (SAN-2022-020, 10 novembre 2022) et Google (SAN-2019-001, 21 janvier 2019). Les obligations d\u00e9crites renvoient aux articles 25, 28, 29, 30, 32 et 37 du RGPD.<\/span><\/p>\r\n<p><i><span style=\"font-weight: 400;\">Contenu \u00e0 jour au regard de la r\u00e9glementation applicable en juillet 2026. Cet article a une vocation informative et ne constitue pas un conseil juridique individualis\u00e9. Pour une analyse adapt\u00e9e \u00e0 votre solution, <\/span><\/i><a href=\"https:\/\/nouvelhorizonconseil.com\/externaliser-la-mission-de-dpo\/\"><i><span style=\"font-weight: 400;\">contactez-nous<\/span><\/i><\/a><i><span style=\"font-weight: 400;\">.<\/span><\/i><\/p>","protected":false},"excerpt":{"rendered":"En d\u00e9cembre 2025, la CNIL a sanctionn\u00e9 coup sur coup deux \u00e9diteurs de logiciels. Ni l&rsquo;un ni l&rsquo;autre n&rsquo;\u00e9tait responsable de traitement. Mobius Solutions, d&rsquo;abord : 1 million d&rsquo;euros. L&rsquo;entreprise \u00e9ditait la solution technique utilis\u00e9e par Deezer pour ses campagnes publicitaires personnalis\u00e9es, sans d\u00e9cider ni des finalit\u00e9s ni des donn\u00e9es collect\u00e9es. Il lui a \u00e9t\u00e9 [&#8230;]<p><a class=\"btn btn-secondary understrap-read-more-link\" href=\"https:\/\/nouvelhorizonconseil.com\/?p=1490\">Lire la suite\u2026<span class=\"screen-reader-text\"> from RGPD pour les \u00e9diteurs de logiciels SaaS : privacy by design, DPA et obligations de sous-traitant<\/span><\/a><\/p>","protected":false},"author":3,"featured_media":1492,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[3],"tags":[24],"class_list":["post-1490","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog","tag-rgpd-editeur-logiciel-saas"],"acf":[],"_links":{"self":[{"href":"https:\/\/nouvelhorizonconseil.com\/index.php?rest_route=\/wp\/v2\/posts\/1490","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/nouvelhorizonconseil.com\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/nouvelhorizonconseil.com\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/nouvelhorizonconseil.com\/index.php?rest_route=\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/nouvelhorizonconseil.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=1490"}],"version-history":[{"count":3,"href":"https:\/\/nouvelhorizonconseil.com\/index.php?rest_route=\/wp\/v2\/posts\/1490\/revisions"}],"predecessor-version":[{"id":1494,"href":"https:\/\/nouvelhorizonconseil.com\/index.php?rest_route=\/wp\/v2\/posts\/1490\/revisions\/1494"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/nouvelhorizonconseil.com\/index.php?rest_route=\/wp\/v2\/media\/1492"}],"wp:attachment":[{"href":"https:\/\/nouvelhorizonconseil.com\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=1490"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/nouvelhorizonconseil.com\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=1490"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/nouvelhorizonconseil.com\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=1490"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}