Sous-traitance non encadrée, transfert de données hors UE sans garantie, durée de conservation indéfinie : les manquements à l'article 28 du RGPD se cachent dans des clauses que personne ne relit. Omniscient by Westfield les détecte et génère la correction.
Diagnostic
L'article 28 du RGPD impose un contenu minimal à toute clause encadrant un traitement de données par un sous-traitant. Voici ce qui distingue une clause conforme d'une clause qui ne l'est pas.
| Critère (art. 28 RGPD) | Clause insuffisante | Clause conforme |
|---|---|---|
| Objet et durée du traitement | Absent ou fondu dans l'objet général du contrat | Défini expressément, aligné sur la durée contractuelle |
| Sous-traitance ultérieure | ✗ Non mentionnée | ✓ Autorisation préalable écrite exigée |
| Transfert hors Union européenne | ✗ Silence contractuel | ✓ Clauses contractuelles types référencées |
| Notification de violation de données | Délai non précisé | Délai contractuel ferme (souvent 48h) |
| Sort des données en fin de contrat | ✗ Non prévu | ✓ Suppression ou restitution encadrée |
Analyse juridique
Un contrat de prestation de services, un contrat SaaS, un contrat de partenariat commercial : dès qu'une partie traite des données à caractère personnel pour le compte d'une autre — hébergement, facturation, gestion de la relation client, envoi d'emails — le Règlement Général sur la Protection des Données s'applique, même si aucune des parties n'est un « acteur de la tech ». L'article 28 du RGPD impose alors qu'un contrat écrit encadre précisément ce traitement : l'absence ou l'insuffisance de cette clause constitue en elle-même un manquement, indépendamment de toute violation de données effective.
Le problème est rarement l'absence totale de mention RGPD — la plupart des contrats contiennent aujourd'hui un paragraphe générique du type « les parties s'engagent à respecter la réglementation applicable en matière de protection des données ». Ce type de formule est juridiquement insuffisant : elle ne précise ni l'objet, ni la nature, ni la finalité du traitement, ni les catégories de données et de personnes concernées — éléments pourtant expressément exigés par l'article 28.3 du RGPD.
Trois failles reviennent systématiquement dans les contrats analysés par les équipes juridiques :
Pour les entreprises opérant également au Maroc, la conformité ne s'arrête pas au RGPD : la loi 09-08, contrôlée par la CNDP, impose des obligations proches — consentement, finalité déterminée, sécurité des traitements — et encadre spécifiquement les transferts de données hors du territoire marocain. Un contrat de prestation entre une société française et un prestataire marocain doit donc, dans de nombreux cas, satisfaire simultanément le RGPD et la loi 09-08.
C'est précisément sur ce type de faille contractuelle qu'Omniscient by Westfield apporte une valeur différenciante. L'outil analyse le contrat clause par clause, identifie les manquements à l'article 28, les transferts non encadrés et les durées de conservation absentes, puis génère une contre-proposition rédigée — conforme au RGPD et, le cas échéant, à la loi 09-08 — prête à insérer directement en Track Changes. Comme pour l'analyse des contrats en droit civil, la juridiction applicable est détectée automatiquement, garantissant que la clause proposée cite les bons textes de référence.
Cette approche complète utilement une simple relecture manuelle : un juriste pressé par le temps peut facilement laisser passer une clause de sous-traitance incomplète noyée dans un contrat de vingt pages, alors que l'analyse automatisée signale systématiquement chaque manquement à l'article 28, quelle que soit la longueur du document.
Fonctionnalités
Trois points de contrôle systématiquement vérifiés lors de l'analyse d'un contrat impliquant un traitement de données à caractère personnel.
L'outil signale les contrats de prestation, SaaS ou partenariat qui traitent des données personnelles sans encadrer précisément l'objet, la durée, la nature et la finalité du traitement, comme l'exige l'article 28 du RGPD.
Alerte prioritaireOmniscient identifie les clauses silencieuses sur le recours à des prestataires ou serveurs situés hors Union européenne, et vérifie la présence de garanties appropriées (clauses contractuelles types, décision d'adéquation).
Analyse sémantiquePour chaque faille détectée, l'outil génère le texte complet de la clause corrigée — sous-traitance, transfert, durée de conservation — prêt à insérer en Track Changes, comme décrit sur la page outil IA juridique pour avocats.
Track Changes natif🇬🇧 English
Most commercial contracts contain a generic GDPR paragraph — and most of them are legally insufficient. Article 28 requires far more specific language.
Any contract that involves processing personal data on behalf of another party — hosting, billing, customer relationship management, email delivery — falls under Article 28 of the GDPR, regardless of whether either party considers itself a “tech company.” The article requires a written contract that specifies the subject matter, duration, nature, and purpose of processing, along with the categories of data and data subjects involved. A generic clause stating that “the parties shall comply with applicable data protection regulations” does not meet this bar.
Three failure patterns recur across service agreements, SaaS contracts, and partnership deals: (1) no clause authorizing or governing sub-processing by a second-tier vendor; (2) silence on data transfers outside the European Union, with no reference to Standard Contractual Clauses or equivalent safeguards; and (3) no defined retention period or data-return/deletion obligation at contract termination.
Omniscient by Westfield reviews every clause of a contract, flags missing or weak Article 28 language, cross-checks it against Morocco’s Law 09-08 where applicable, and generates a fully drafted counter-proposal — ready to insert as a Track Change. This is the same engine used to review contracts more broadly, as described on the legal AI tool for lawyers page, applied specifically to data protection risk.
🇪🇸 Español
Todo contrato que implique el tratamiento de datos personales por cuenta de otra parte — alojamiento, facturación, gestión de clientes — queda sujeto al artículo 28 del RGPD. Una cláusula genérica que menciona «el cumplimiento de la normativa aplicable» no es suficiente : el contrato debe precisar el objeto, la duración, la naturaleza y la finalidad del tratamiento.
Los errores más frecuentes son: la ausencia de una cláusula que autorice y regule la subcontratación de datos, el silencio sobre las transferencias fuera de la Unión Europea sin garantías adecuadas, y la falta de una cláusula sobre el destino de los datos al finalizar el contrato.
Omniscient by Westfield analiza cada cláusula del contrato, detecta las insuficiencias frente al artículo 28 del RGPD, y genera una contrapropuesta redactada, lista para insertarse como Track Change, conforme al derecho aplicable.
Déposez votre contrat, sélectionnez la partie à protéger, et recevez une analyse complète des clauses de sous-traitance, transfert et conservation — avec contre-propositions rédigées.
Analyser mon contrat →Aucune carte bancaire requise • 3 analyses offertes • Export DOCX inclus
Ressources complémentaires
La loi marocaine 09-08, contrôlée par la CNDP, encadre les transferts de données personnelles hors du territoire marocain. Omniscient by Westfield détecte les clauses insuffisantes dans les contrats soumis au droit marocain. Analyser un contrat →
Les contrats SaaS hébergent souvent des données clients chez des sous-traitants multiples. Voir notre guide dédié à l'analyse de contrat SaaS par IA pour les clauses spécifiques à ce modèle.
Les cabinets et directions juridiques traitant des dossiers RGPD peuvent utiliser Omniscient pour accélérer la relecture de clauses de sous-traitance, transfert et conservation. Découvrir l'outil →
Au-delà des sanctions de la CNIL (jusqu'à 4 % du chiffre d'affaires mondial), l'absence de clause de sous-traitance conforme prive l'entreprise de recours contractuel en cas de manquement de son prestataire.
Under Article 28 GDPR, data processing clauses must specify subject matter, duration, nature, and purpose. Omniscient by Westfield reviews contracts against this standard. See the legal AI tool for lawyers →
Un contrato entre una empresa francesa y un proveedor marroquí puede estar sujeto simultáneamente al RGPD y a la ley 09-08. Ambos marcos exigen cláusulas explícitas sobre el tratamiento y la transferencia de datos.