RGPD & logiciels SaaS : la checklist de conformité 2026
Souscrire un nouvel outil en quelques clics est devenu la norme — mais chaque logiciel SaaS qui traite des données personnelles vous engage en tant que responsable de traitement. La conformité RGPD SaaS ne se règle pas après la signature : elle se vérifie avant, contrat en main. Voici la checklist 2026 pour choisir un fournisseur sans exposer votre entreprise.
Pourquoi le RGPD compte quand on achète du SaaS
Le Règlement général sur la protection des données (RGPD) s'applique dès qu'un traitement concerne des données personnelles de personnes situées dans l'Union européenne. Quand vous adoptez un logiciel SaaS — CRM, outil RH, messagerie, facturation — vous confiez ces données à un tiers, mais la responsabilité, elle, ne se délègue pas entièrement.
Dans la quasi-totalité des cas, la répartition des rôles est la suivante :
- Vous êtes responsable de traitement. C'est vous qui décidez des finalités (pourquoi les données sont collectées) et des moyens essentiels. La conformité RGPD SaaS de votre entreprise reste votre obligation.
- L'éditeur du logiciel est sous-traitant. Il traite les données pour votre compte, selon vos instructions. À ce titre, l'article 28 du RGPD impose un contrat de sous-traitance écrit — le fameux DPA (Data Processing Agreement).
La CNIL, autorité de contrôle française, rappelle régulièrement que le choix d'un sous-traitant présentant des garanties suffisantes fait partie des diligences attendues du responsable de traitement. Autrement dit : si l'éditeur est défaillant, votre entreprise peut aussi voir sa responsabilité engagée. Une bonne hygiène de sécurité côté SaaS prolonge d'ailleurs la démarche décrite dans notre guide sur la cybersécurité PME.
La checklist de conformité RGPD SaaS
Passez chaque point en revue avant de signer. Un « oui » clair, documenté et vérifiable vaut mieux qu'une promesse commerciale. Traitez les cases ci-dessous comme des exigences, pas comme des options.
| Point de contrôle | Ce que vous vérifiez | Statut attendu |
|---|---|---|
| DPA / contrat de sous-traitance | Accord écrit conforme à l'article 28 signé avec l'éditeur | Obligatoire |
| Base légale | Fondement du traitement identifié (contrat, consentement, intérêt légitime, obligation légale) | Documentée |
| Localisation & transferts | Pays d'hébergement connu ; transferts hors UE encadrés | À encadrer |
| Sous-traitants ultérieurs | Liste des sous-traitants ultérieurs et information préalable en cas de changement | À obtenir |
| Mesures de sécurité | Chiffrement, contrôle d'accès, journalisation, sauvegardes (article 32) | Détaillées |
| Droits des personnes | L'éditeur vous aide à répondre aux demandes (accès, effacement, portabilité) | Prévu au contrat |
| Durée de conservation | Durées définies et suppression / restitution en fin de contrat | À préciser |
| Notification de violation | Délai d'alerte de l'éditeur en cas de violation de données | Contractualisé |
DPA / contrat de sous-traitance
Le DPA est le socle juridique. Il doit préciser l'objet, la durée, la nature et la finalité du traitement, les catégories de données et de personnes concernées, ainsi que les obligations de l'éditeur : confidentialité, sécurité, assistance, sort des données en fin de contrat. Sans DPA signé, la relation est déjà non conforme.
Base légale
Chaque traitement doit reposer sur l'une des bases légales prévues par le RGPD. Pour un outil SaaS métier, il s'agit souvent de l'exécution d'un contrat ou de l'intérêt légitime ; pour de la prospection, le consentement peut être requis. Vérifiez que l'usage réel de l'outil correspond bien à la base que vous avez retenue.
Localisation & transferts des données
Demandez où les données sont stockées et traitées : région d'hébergement, centres de secours, accès depuis des pays tiers. Un hébergement dans l'UE simplifie l'analyse ; dès qu'un transfert hors UE existe, il doit être encadré (voir la section suivante).
Sous-traitants ultérieurs
Un éditeur SaaS s'appuie presque toujours sur d'autres prestataires (hébergement, e-mail, analytics, support). Ces sous-traitants ultérieurs doivent être listés, soumis aux mêmes obligations, et vous devez être informé avant tout changement afin de pouvoir vous y opposer.
Mesures de sécurité
L'article 32 impose des mesures techniques et organisationnelles adaptées au risque. Attendez-vous à des réponses concrètes : chiffrement en transit et au repos, gestion des accès, authentification multifacteur, journalisation, sauvegardes testées. Une certification reconnue (par exemple ISO/IEC 27001, si l'éditeur peut le prouver) est un signal utile, mais ne remplace pas l'examen des mesures. Le choix d'un meilleur antivirus entreprise côté postes de travail complète, sans le remplacer, ce socle côté fournisseur.
Droits des personnes
Vos utilisateurs, clients ou salariés peuvent exercer leurs droits (accès, rectification, effacement, opposition, portabilité). Le contrat doit prévoir que l'éditeur vous assiste techniquement pour y répondre dans les délais.
Conservation
Les données ne doivent pas être conservées indéfiniment. Fixez des durées cohérentes avec la finalité et vérifiez ce qui se passe en fin de contrat : restitution dans un format exploitable, puis suppression documentée côté éditeur.
Notification de violation
En cas de violation de données, le responsable de traitement peut avoir à notifier la CNIL, en principe dans les 72 heures, et parfois à informer les personnes concernées. Pour tenir ce délai, l'éditeur doit s'engager contractuellement à vous alerter rapidement, avec les informations utiles.
Transferts hors UE : Schrems II et CCT
Dès que des données personnelles quittent l'Espace économique européen — hébergement, support ou maison mère hors UE — un encadrement spécifique s'impose. Deux repères sont incontournables.
- Schrems II. Dans son arrêt de 2020, la Cour de justice de l'Union européenne a invalidé le « Privacy Shield » et rappelé que les transferts doivent offrir un niveau de protection essentiellement équivalent à celui de l'UE. Cela peut nécessiter des mesures supplémentaires selon le pays de destination.
- CCT (clauses contractuelles types). Adoptées par la Commission européenne, ces clauses constituent l'un des outils de transfert les plus utilisés. Elles s'accompagnent, le cas échéant, d'une analyse d'impact du transfert pour vérifier que la législation locale ne compromet pas ces garanties.
Pour les États-Unis, un cadre d'adéquation (le « Data Privacy Framework ») existe pour les organisations qui y adhèrent ; à défaut, les CCT et les mesures complémentaires restent la voie de référence. En pratique, demandez à l'éditeur quel mécanisme il applique et sur quel fondement — une réponse floue est un signal d'alerte.
Les questions à poser à l'éditeur
Envoyez ces questions par écrit, avant la signature. Les réponses (ou les silences) sont souvent plus parlantes que la démonstration commerciale :
- Pouvez-vous fournir votre DPA (contrat de sous-traitance) conforme à l'article 28 ?
- Où les données sont-elles hébergées et traitées, et depuis quels pays y accédez-vous ?
- Y a-t-il des transferts hors UE ? Si oui, sur quel fondement (CCT, cadre d'adéquation, mesures complémentaires) ?
- Quelle est la liste de vos sous-traitants ultérieurs, et comment m'informez-vous d'un changement ?
- Quelles mesures de sécurité appliquez-vous, et disposez-vous de certifications vérifiables ?
- Comment m'aidez-vous à répondre aux demandes d'exercice de droits ?
- Sous quel délai m'alertez-vous en cas de violation de données ?
- Que deviennent mes données en fin de contrat : restitution, format, délai de suppression ?
Un éditeur mature répond à ces questions sans hésiter, souvent via un centre de conformité ou un espace documentaire dédié. À l'inverse, l'absence de DPA ou des réponses évasives sur les transferts justifient de rester prudent, voire de renoncer.
Comparez des logiciels SaaS conformes
Dites-nous votre besoin métier et vos contraintes de conformité. Nous vous orientons vers des solutions SaaS pertinentes pour le marché français — gratuit, sans engagement.
▸ Demander une sélectionFAQ
Un DPA est-il vraiment obligatoire pour chaque outil SaaS ?
Dès que le logiciel traite des données personnelles pour votre compte, l'article 28 du RGPD impose un contrat de sous-traitance écrit. En pratique, tout SaaS manipulant des données de clients, prospects ou salariés doit être couvert par un DPA.
Puis-je utiliser un SaaS hébergé hors UE ?
Oui, à condition d'encadrer le transfert : clauses contractuelles types (CCT), cadre d'adéquation applicable au pays concerné, et le cas échéant mesures complémentaires à la suite de l'arrêt Schrems II. Demandez à l'éditeur le mécanisme exact qu'il applique.
Qui est responsable en cas de problème, l'éditeur ou moi ?
Vous restez responsable de traitement et devez démontrer vos diligences dans le choix du fournisseur. L'éditeur, comme sous-traitant, a ses propres obligations. Les deux peuvent voir leur responsabilité engagée selon la nature du manquement.
Dans quel délai une violation de données doit-elle être notifiée ?
Le responsable de traitement doit en principe notifier l'autorité de contrôle (la CNIL en France) sans délai injustifié et, lorsque c'est faisable, dans les 72 heures. C'est pourquoi le contrat doit engager l'éditeur à vous alerter très rapidement.