Guide Conformité RGPD 2026

Votre contrat de prestation
cache-t-il une faille RGPD ?

Sous-traitance non encadrée, transfert de données hors UE sans garantie, durée de conservation indéfinie : les manquements à l'article 28 du RGPD se cachent dans des clauses que personne ne relit. Omniscient by Westfield les détecte et génère la correction.

Analyser mon contrat gratuitement → Voir les clauses obligatoires

Clause RGPD complète vs clause insuffisante : le comparatif

L'article 28 du RGPD impose un contenu minimal à toute clause encadrant un traitement de données par un sous-traitant. Voici ce qui distingue une clause conforme d'une clause qui ne l'est pas.

Critère (art. 28 RGPD) Clause insuffisante Clause conforme
Objet et durée du traitement Absent ou fondu dans l'objet général du contrat Défini expressément, aligné sur la durée contractuelle
Sous-traitance ultérieure Non mentionnée Autorisation préalable écrite exigée
Transfert hors Union européenne Silence contractuel Clauses contractuelles types référencées
Notification de violation de données Délai non précisé Délai contractuel ferme (souvent 48h)
Sort des données en fin de contrat Non prévu Suppression ou restitution encadrée

Pourquoi la conformité RGPD est le point aveugle des contrats commerciaux

Un contrat de prestation de services, un contrat SaaS, un contrat de partenariat commercial : dès qu'une partie traite des données à caractère personnel pour le compte d'une autre — hébergement, facturation, gestion de la relation client, envoi d'emails — le Règlement Général sur la Protection des Données s'applique, même si aucune des parties n'est un « acteur de la tech ». L'article 28 du RGPD impose alors qu'un contrat écrit encadre précisément ce traitement : l'absence ou l'insuffisance de cette clause constitue en elle-même un manquement, indépendamment de toute violation de données effective.

Le problème est rarement l'absence totale de mention RGPD — la plupart des contrats contiennent aujourd'hui un paragraphe générique du type « les parties s'engagent à respecter la réglementation applicable en matière de protection des données ». Ce type de formule est juridiquement insuffisant : elle ne précise ni l'objet, ni la nature, ni la finalité du traitement, ni les catégories de données et de personnes concernées — éléments pourtant expressément exigés par l'article 28.3 du RGPD.

Cas fréquent : un contrat SaaS précise que l'éditeur héberge les données clients, mais reste muet sur le recours éventuel à un sous-traitant ultérieur (hébergeur cloud, service d'emailing). Si ce sous-traitant de second rang est situé hors Union européenne, l'absence de clause de transfert encadré expose le responsable de traitement à une non-conformité directe, même si aucune fuite de données ne survient jamais.

Trois failles reviennent systématiquement dans les contrats analysés par les équipes juridiques :

  1. L'absence de clause de sous-traitance ultérieure — le contrat ne prévoit aucune autorisation ni encadrement du recours à un sous-traitant de second rang.
  2. Le silence sur les transferts hors Union européenne — aucune référence aux clauses contractuelles types de la Commission européenne ni aux garanties appropriées exigées par le chapitre V du RGPD.
  3. L'absence de durée de conservation et de clause de sort des données — le contrat ne précise pas ce qu'il advient des données à l'expiration ou à la résiliation (suppression, restitution, délai).

Pour les entreprises opérant également au Maroc, la conformité ne s'arrête pas au RGPD : la loi 09-08, contrôlée par la CNDP, impose des obligations proches — consentement, finalité déterminée, sécurité des traitements — et encadre spécifiquement les transferts de données hors du territoire marocain. Un contrat de prestation entre une société française et un prestataire marocain doit donc, dans de nombreux cas, satisfaire simultanément le RGPD et la loi 09-08.

C'est précisément sur ce type de faille contractuelle qu'Omniscient by Westfield apporte une valeur différenciante. L'outil analyse le contrat clause par clause, identifie les manquements à l'article 28, les transferts non encadrés et les durées de conservation absentes, puis génère une contre-proposition rédigée — conforme au RGPD et, le cas échéant, à la loi 09-08 — prête à insérer directement en Track Changes. Comme pour l'analyse des contrats en droit civil, la juridiction applicable est détectée automatiquement, garantissant que la clause proposée cite les bons textes de référence.

Cette approche complète utilement une simple relecture manuelle : un juriste pressé par le temps peut facilement laisser passer une clause de sous-traitance incomplète noyée dans un contrat de vingt pages, alors que l'analyse automatisée signale systématiquement chaque manquement à l'article 28, quelle que soit la longueur du document.

Ce qu'Omniscient détecte dans vos clauses de protection des données

Trois points de contrôle systématiquement vérifiés lors de l'analyse d'un contrat impliquant un traitement de données à caractère personnel.

🔐

Détection de clause article 28 incomplète

L'outil signale les contrats de prestation, SaaS ou partenariat qui traitent des données personnelles sans encadrer précisément l'objet, la durée, la nature et la finalité du traitement, comme l'exige l'article 28 du RGPD.

Alerte prioritaire
🌎

Contrôle des transferts hors UE

Omniscient identifie les clauses silencieuses sur le recours à des prestataires ou serveurs situés hors Union européenne, et vérifie la présence de garanties appropriées (clauses contractuelles types, décision d'adéquation).

Analyse sémantique
📜

Clause de contre-proposition rédigée

Pour chaque faille détectée, l'outil génère le texte complet de la clause corrigée — sous-traitance, transfert, durée de conservation — prêt à insérer en Track Changes, comme décrit sur la page outil IA juridique pour avocats.

Track Changes natif

🇬🇧 English

In English — GDPR compliance in commercial contracts

Most commercial contracts contain a generic GDPR paragraph — and most of them are legally insufficient. Article 28 requires far more specific language.

Any contract that involves processing personal data on behalf of another party — hosting, billing, customer relationship management, email delivery — falls under Article 28 of the GDPR, regardless of whether either party considers itself a “tech company.” The article requires a written contract that specifies the subject matter, duration, nature, and purpose of processing, along with the categories of data and data subjects involved. A generic clause stating that “the parties shall comply with applicable data protection regulations” does not meet this bar.

Three failure patterns recur across service agreements, SaaS contracts, and partnership deals: (1) no clause authorizing or governing sub-processing by a second-tier vendor; (2) silence on data transfers outside the European Union, with no reference to Standard Contractual Clauses or equivalent safeguards; and (3) no defined retention period or data-return/deletion obligation at contract termination.

Omniscient by Westfield reviews every clause of a contract, flags missing or weak Article 28 language, cross-checks it against Morocco’s Law 09-08 where applicable, and generates a fully drafted counter-proposal — ready to insert as a Track Change. This is the same engine used to review contracts more broadly, as described on the legal AI tool for lawyers page, applied specifically to data protection risk.

Try Omniscient free → Learn more

🇪🇸 Español

En español — cumplimiento del RGPD en los contratos

Todo contrato que implique el tratamiento de datos personales por cuenta de otra parte — alojamiento, facturación, gestión de clientes — queda sujeto al artículo 28 del RGPD. Una cláusula genérica que menciona «el cumplimiento de la normativa aplicable» no es suficiente : el contrato debe precisar el objeto, la duración, la naturaleza y la finalidad del tratamiento.

Los errores más frecuentes son: la ausencia de una cláusula que autorice y regule la subcontratación de datos, el silencio sobre las transferencias fuera de la Unión Europea sin garantías adecuadas, y la falta de una cláusula sobre el destino de los datos al finalizar el contrato.

Omniscient by Westfield analiza cada cláusula del contrato, detecta las insuficiencias frente al artículo 28 del RGPD, y genera una contrapropuesta redactada, lista para insertarse como Track Change, conforme al derecho aplicable.

Vérifiez la conformité RGPD
de vos contrats en 60 secondes

Déposez votre contrat, sélectionnez la partie à protéger, et recevez une analyse complète des clauses de sous-traitance, transfert et conservation — avec contre-propositions rédigées.

Analyser mon contrat →

Aucune carte bancaire requise • 3 analyses offertes • Export DOCX inclus

Loi 09-08 et transferts de données au Maroc

La loi marocaine 09-08, contrôlée par la CNDP, encadre les transferts de données personnelles hors du territoire marocain. Omniscient by Westfield détecte les clauses insuffisantes dans les contrats soumis au droit marocain. Analyser un contrat →

Conformité RGPD et contrats SaaS

Les contrats SaaS hébergent souvent des données clients chez des sous-traitants multiples. Voir notre guide dédié à l'analyse de contrat SaaS par IA pour les clauses spécifiques à ce modèle.

Outil IA pour avocats spécialisés en protection des données

Les cabinets et directions juridiques traitant des dossiers RGPD peuvent utiliser Omniscient pour accélérer la relecture de clauses de sous-traitance, transfert et conservation. Découvrir l'outil →

Sanctions RGPD et responsabilité contractuelle

Au-delà des sanctions de la CNIL (jusqu'à 4 % du chiffre d'affaires mondial), l'absence de clause de sous-traitance conforme prive l'entreprise de recours contractuel en cas de manquement de son prestataire.

GDPR clauses in civil law contracts

Under Article 28 GDPR, data processing clauses must specify subject matter, duration, nature, and purpose. Omniscient by Westfield reviews contracts against this standard. See the legal AI tool for lawyers →

RGPD vs ley 09-08 en contratos Marruecos-Francia

Un contrato entre una empresa francesa y un proveedor marroquí puede estar sujeto simultáneamente al RGPD y a la ley 09-08. Ambos marcos exigen cláusulas explícitas sobre el tratamiento y la transferencia de datos.