Cybersécurité · Checklist

RGPD & logiciels SaaS : la checklist de conformité 2026

Rgpd Saas

Souscrire un nouvel outil en quelques clics est devenu la norme — mais chaque logiciel SaaS qui traite des données personnelles vous engage en tant que responsable de traitement. La conformité RGPD SaaS ne se règle pas après la signature : elle se vérifie avant, contrat en main. Voici la checklist 2026 pour choisir un fournisseur sans exposer votre entreprise.

Pourquoi le RGPD compte quand on achète du SaaS

Le Règlement général sur la protection des données (RGPD) s'applique dès qu'un traitement concerne des données personnelles de personnes situées dans l'Union européenne. Quand vous adoptez un logiciel SaaS — CRM, outil RH, messagerie, facturation — vous confiez ces données à un tiers, mais la responsabilité, elle, ne se délègue pas entièrement.

Dans la quasi-totalité des cas, la répartition des rôles est la suivante :

La CNIL, autorité de contrôle française, rappelle régulièrement que le choix d'un sous-traitant présentant des garanties suffisantes fait partie des diligences attendues du responsable de traitement. Autrement dit : si l'éditeur est défaillant, votre entreprise peut aussi voir sa responsabilité engagée. Une bonne hygiène de sécurité côté SaaS prolonge d'ailleurs la démarche décrite dans notre guide sur la cybersécurité PME.

La checklist de conformité RGPD SaaS

Passez chaque point en revue avant de signer. Un « oui » clair, documenté et vérifiable vaut mieux qu'une promesse commerciale. Traitez les cases ci-dessous comme des exigences, pas comme des options.

Point de contrôleCe que vous vérifiezStatut attendu
DPA / contrat de sous-traitanceAccord écrit conforme à l'article 28 signé avec l'éditeurObligatoire
Base légaleFondement du traitement identifié (contrat, consentement, intérêt légitime, obligation légale)Documentée
Localisation & transfertsPays d'hébergement connu ; transferts hors UE encadrésÀ encadrer
Sous-traitants ultérieursListe des sous-traitants ultérieurs et information préalable en cas de changementÀ obtenir
Mesures de sécuritéChiffrement, contrôle d'accès, journalisation, sauvegardes (article 32)Détaillées
Droits des personnesL'éditeur vous aide à répondre aux demandes (accès, effacement, portabilité)Prévu au contrat
Durée de conservationDurées définies et suppression / restitution en fin de contratÀ préciser
Notification de violationDélai d'alerte de l'éditeur en cas de violation de donnéesContractualisé

DPA / contrat de sous-traitance

Le DPA est le socle juridique. Il doit préciser l'objet, la durée, la nature et la finalité du traitement, les catégories de données et de personnes concernées, ainsi que les obligations de l'éditeur : confidentialité, sécurité, assistance, sort des données en fin de contrat. Sans DPA signé, la relation est déjà non conforme.

Base légale

Chaque traitement doit reposer sur l'une des bases légales prévues par le RGPD. Pour un outil SaaS métier, il s'agit souvent de l'exécution d'un contrat ou de l'intérêt légitime ; pour de la prospection, le consentement peut être requis. Vérifiez que l'usage réel de l'outil correspond bien à la base que vous avez retenue.

Localisation & transferts des données

Demandez où les données sont stockées et traitées : région d'hébergement, centres de secours, accès depuis des pays tiers. Un hébergement dans l'UE simplifie l'analyse ; dès qu'un transfert hors UE existe, il doit être encadré (voir la section suivante).

Sous-traitants ultérieurs

Un éditeur SaaS s'appuie presque toujours sur d'autres prestataires (hébergement, e-mail, analytics, support). Ces sous-traitants ultérieurs doivent être listés, soumis aux mêmes obligations, et vous devez être informé avant tout changement afin de pouvoir vous y opposer.

Mesures de sécurité

L'article 32 impose des mesures techniques et organisationnelles adaptées au risque. Attendez-vous à des réponses concrètes : chiffrement en transit et au repos, gestion des accès, authentification multifacteur, journalisation, sauvegardes testées. Une certification reconnue (par exemple ISO/IEC 27001, si l'éditeur peut le prouver) est un signal utile, mais ne remplace pas l'examen des mesures. Le choix d'un meilleur antivirus entreprise côté postes de travail complète, sans le remplacer, ce socle côté fournisseur.

Droits des personnes

Vos utilisateurs, clients ou salariés peuvent exercer leurs droits (accès, rectification, effacement, opposition, portabilité). Le contrat doit prévoir que l'éditeur vous assiste techniquement pour y répondre dans les délais.

Conservation

Les données ne doivent pas être conservées indéfiniment. Fixez des durées cohérentes avec la finalité et vérifiez ce qui se passe en fin de contrat : restitution dans un format exploitable, puis suppression documentée côté éditeur.

Notification de violation

En cas de violation de données, le responsable de traitement peut avoir à notifier la CNIL, en principe dans les 72 heures, et parfois à informer les personnes concernées. Pour tenir ce délai, l'éditeur doit s'engager contractuellement à vous alerter rapidement, avec les informations utiles.

À retenir
Une checklist n'est pas une garantie : elle documente vos diligences. Conservez les réponses de l'éditeur, le DPA et les preuves de sécurité — en cas de contrôle, c'est cette traçabilité qui démontre votre bonne foi.

Transferts hors UE : Schrems II et CCT

Dès que des données personnelles quittent l'Espace économique européen — hébergement, support ou maison mère hors UE — un encadrement spécifique s'impose. Deux repères sont incontournables.

Pour les États-Unis, un cadre d'adéquation (le « Data Privacy Framework ») existe pour les organisations qui y adhèrent ; à défaut, les CCT et les mesures complémentaires restent la voie de référence. En pratique, demandez à l'éditeur quel mécanisme il applique et sur quel fondement — une réponse floue est un signal d'alerte.

Les questions à poser à l'éditeur

Envoyez ces questions par écrit, avant la signature. Les réponses (ou les silences) sont souvent plus parlantes que la démonstration commerciale :

  1. Pouvez-vous fournir votre DPA (contrat de sous-traitance) conforme à l'article 28 ?
  2. Où les données sont-elles hébergées et traitées, et depuis quels pays y accédez-vous ?
  3. Y a-t-il des transferts hors UE ? Si oui, sur quel fondement (CCT, cadre d'adéquation, mesures complémentaires) ?
  4. Quelle est la liste de vos sous-traitants ultérieurs, et comment m'informez-vous d'un changement ?
  5. Quelles mesures de sécurité appliquez-vous, et disposez-vous de certifications vérifiables ?
  6. Comment m'aidez-vous à répondre aux demandes d'exercice de droits ?
  7. Sous quel délai m'alertez-vous en cas de violation de données ?
  8. Que deviennent mes données en fin de contrat : restitution, format, délai de suppression ?

Un éditeur mature répond à ces questions sans hésiter, souvent via un centre de conformité ou un espace documentaire dédié. À l'inverse, l'absence de DPA ou des réponses évasives sur les transferts justifient de rester prudent, voire de renoncer.

Comparez des logiciels SaaS conformes

Dites-nous votre besoin métier et vos contraintes de conformité. Nous vous orientons vers des solutions SaaS pertinentes pour le marché français — gratuit, sans engagement.

▸ Demander une sélection

FAQ

Un DPA est-il vraiment obligatoire pour chaque outil SaaS ?

Dès que le logiciel traite des données personnelles pour votre compte, l'article 28 du RGPD impose un contrat de sous-traitance écrit. En pratique, tout SaaS manipulant des données de clients, prospects ou salariés doit être couvert par un DPA.

Puis-je utiliser un SaaS hébergé hors UE ?

Oui, à condition d'encadrer le transfert : clauses contractuelles types (CCT), cadre d'adéquation applicable au pays concerné, et le cas échéant mesures complémentaires à la suite de l'arrêt Schrems II. Demandez à l'éditeur le mécanisme exact qu'il applique.

Qui est responsable en cas de problème, l'éditeur ou moi ?

Vous restez responsable de traitement et devez démontrer vos diligences dans le choix du fournisseur. L'éditeur, comme sous-traitant, a ses propres obligations. Les deux peuvent voir leur responsabilité engagée selon la nature du manquement.

Dans quel délai une violation de données doit-elle être notifiée ?

Le responsable de traitement doit en principe notifier l'autorité de contrôle (la CNIL en France) sans délai injustifié et, lorsque c'est faisable, dans les 72 heures. C'est pourquoi le contrat doit engager l'éditeur à vous alerter très rapidement.

Cet article a une vocation d'information générale et ne constitue pas un conseil juridique. Les obligations décrites doivent être vérifiées au regard de votre situation et des textes en vigueur ; en cas de doute, consultez un juriste ou votre délégué à la protection des données. Programmer Solutions peut percevoir une commission lorsque vous demandez une sélection via notre service, sans coût supplémentaire pour vous. Nous n'acceptons jamais de paiement en échange d'une mention favorable.