· 2 min de lecture
Données confiées à une agence : les points de vigilance à verrouiller
CIO-online signale des points de vigilance autour des services d'intermédiation de données. Pour une entreprise qui confie ses données clients à une agence web ou marketing, cela se traduit par une poignée de clauses et de contrôles à ne pas laisser au hasard.
La dépêche de CIO-online porte sur les services d'intermédiation de données et appelle à la vigilance. L'extrait disponible ne détaille pas les points soulevés et nous n'en inventons aucun. Le sujet mérite néanmoins d'être traduit en pratique : la plupart des missions confiées à une agence de communication ou de marketing digital impliquent aujourd'hui un accès à des données personnelles, souvent sans que le contrat le dise clairement.
Faites l'inventaire avant de consulter. Quelles données l'agence va-t-elle voir ou manipuler : fichier clients, base de prospects, formulaires de contact, statistiques de navigation, données de facturation, contenus utilisateurs. Écrivez cette liste dans le brief. Elle détermine le niveau d'engagement contractuel à demander et, souvent, le prix de la prestation.
Sur le plan contractuel, l'agence qui traite des données personnelles pour votre compte agit comme sous-traitant. Le contrat doit préciser la finalité, la durée, les catégories de données et de personnes concernées, les obligations de confidentialité, le sort des données en fin de mission et les conditions d'une éventuelle sous-traitance ultérieure. Ces éléments sont documentés par la CNIL, qui met à disposition des ressources publiques sur le sujet.
Posez trois questions très concrètes en rendez-vous. Où sont hébergées les données et par quel prestataire. Qui, nominativement, y aura accès dans l'équipe. Quels outils tiers seront branchés sur votre site ou votre base, et à quoi ils servent. Une agence structurée répond sans hésiter ; une agence approximative promet de revenir vers vous.
Sur le devis, vérifiez que la mise en conformité n'est pas confondue avec la prestation elle-même. Bandeau de consentement, registre, politique de confidentialité, durées de conservation : ces travaux ont un coût et doivent apparaître comme des lignes distinctes. Méfiez-vous des offres qui annoncent une conformité globale et automatique par simple installation d'un module.
Signaux d'alerte : un prestataire qui demande vos identifiants personnels au lieu de créer des comptes dédiés, qui exporte votre base vers un outil non identifié, qui refuse de signer un engagement de confidentialité, ou qui prétend devenir propriétaire des données collectées via votre site. Aucun de ces points ne se négocie après la signature.
Exigez enfin des livrables de sortie : export complet et exploitable de vos données, suppression documentée des copies détenues par l'agence, liste des outils tiers et des accès à révoquer, documentation des traitements mis en place. Prévoyez ces éléments dans le contrat initial, car ils deviennent très difficiles à obtenir une fois la relation terminée.
Questions fréquentes
Une agence web est-elle sous-traitante au sens du RGPD ?
Lorsqu'elle traite des données personnelles pour votre compte et selon vos instructions, oui. Le contrat doit alors encadrer finalité, durée, confidentialité, sous-traitance ultérieure et sort des données en fin de mission.
Quelles questions poser à une agence sur la protection des données ?
Où les données sont hébergées, qui y accède nominativement, quels outils tiers sont branchés, et ce qui se passe à la fin du contrat. Les réponses doivent être écrites.
La conformité peut-elle être incluse dans un forfait global ?
Elle doit apparaître en lignes distinctes du devis : bandeau de consentement, politique de confidentialité, durées de conservation, documentation. Une conformité promise par simple installation d'un module doit alerter.
Sources
Besoin d'une agence sur ce sujet ?
Trouver une agence