Aller au contenu principal
ShareEmailLinkedInXWhatappsFacebook
feedback
Share

Soutien à la politique d'approvisionnement

Réduisez les risques, les coûts et la charge de travail ! Ne mettez pas en danger votre organisation et les personnes concernées ! Mettez à jour votre politique d'achats en demandant à vos prestataires de services d'être certifiés RGPD.

Obligations RGPD et responsabilité des prestataires de services

En vertu de l'art. 28 du RGPD, les entités privées et publiques sont responsables et redevables des violations du RGPD commises par leurs sous-traitants, sauf si ces derniers sont certifiés RGPD :

"Lorsqu'un traitement doit être effectué pour le compte d'un responsable du traitement, celui-ci fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées de manière à ce que le traitement réponde aux exigences du présent règlement et garantisse la protection des droits de la personne concernée."

Il leur incombe donc de surveiller et de prouver que leurs sous-traitants sont pleinement conformes au RGPD. Heureusement, ce même article reconnaît également qu'une certification RGPD agréée peut être utilisée pour démontrer des garanties suffisantes.

Impact de la certification des sous-traitants sur le responsable du traitement

Prestataire de services :Si non certifiéSi certifié RGPD
Responsabilité et risques juridiquesTotaleRéduite
Charge de surveillance de la conformitéTotaleRéduite
Coûts de diligence raisonnableTotaleRéduite
Risques financiers en vertu de l'art. 83 du RGPDTotaleRéduite

Stratégie de politique d'achats

Si vous pouvez utiliser la certification pour démontrer votre propre conformité au RGPD, demander à vos prestataires de services d'être certifiés RGPD est une évidence. Cela réduit considérablement vos risques, vos coûts et votre charge de travail. La stratégie recommandée consiste à :

  1. Contacter votre équipe achats pour l'informer de l'opportunité de réduire les risques, les coûts et la charge de travail pour votre organisation.
  2. Mettre à jour la politique d'achats en intégrant la certification RGPD comme nouveau facteur dans le processus de sélection des prestataires de services recevant des données à caractère personnel. Vous pouvez l'inclure comme facteur pondéré pendant une période de transition de 24 mois, suivie d'une exigence obligatoire à l'issue de cette période.
  3. Informer votre prestataire de services de votre nouvelle politique et l'inviter à demander une certification RGPD.

Programme de soutien pour l'optimisation de la politique d'achats

L'ECCP met gratuitement à disposition des ressources en ligne pour toutes les organisations qui mettent à jour leurs politiques d'achats. De plus, un programme de soutien spécial est disponible pour les entreprises ayant un grand nombre de sous-traitants. Toute entreprise disposant d'un programme d'achats comptant plus de 20 sous-traitants et d'un budget d'achats supérieur à 10 millions d'euros peut postuler à notre Programme de soutien pour l'optimisation de la politique d'achats. Les candidats sélectionnés bénéficient d'un accompagnement personnalisé en direct pour optimiser leur politique d'achats, ainsi que d'un Welcome Pack offert. Postuler au programme de soutien.

Modèles de clauses

Message du DPO à l'équipe achats

"Chère équipe achats,
En vertu du RGPD, notre organisation est exposée à des risques, des coûts et une charge de travail majeurs et inutiles lorsqu'elle fait appel à des prestataires de services non certifiés RGPD. Nous vous invitons à mettre à jour les critères de sélection appliqués à nos prestataires de services en incluant la certification RGPD comme exigence clé. Nous suggérons d'appliquer une phase de transition de 24 mois pendant laquelle il s'agira d'un critère pondéré, avant d'en faire une exigence obligatoire. Cette adaptation contribuera à réduire les risques, les coûts de surveillance de la conformité et la charge de travail pour notre organisation.

Nous restons disponibles pour approfondir et discuter de ce sujet.

Cordialement,
L'équipe DPO"

Clause standard pour les achats

"Afin de minimiser les risques de non-conformité au RGPD, les prestataires de services qui traitent des données à caractère personnel que nous leur transmettons sont invités à démontrer la pleine conformité RGPD de leur offre de services au moyen d'une certification RGPD. Cette certification sera reconnue comme un avantage fort et un avantage concurrentiel dans le processus de sélection. D'ici [ajouter une date dans 24 mois ou plus], la certification RGPD devrait devenir une exigence obligatoire."

Message aux prestataires de services

"Cher prestataire de services et sous-traitant,
Notre organisation prend très à cœur et très au sérieux la protection des données à caractère personnel et ses obligations au titre du RGPD. Nous souhaitons vous informer que nous avons décidé de mettre à jour notre politique d'achats.

En vertu de l'art. 28 du RGPD, les responsables du traitement sont exposés à des risques et à une responsabilité en cas de non-conformité de leurs sous-traitants. Afin de réduire nos risques, nous encourageons nos prestataires de services à démontrer la pleine conformité RGPD de leur offre de services au moyen d'une certification RGPD. Cette certification sera reconnue comme un avantage concurrentiel fort dans le processus de sélection de nos prestataires de services et sous-traitants.

Ultérieurement, dans 24 mois, la certification RGPD devrait devenir une exigence obligatoire pour notre politique d'achats.

Bien qu'une telle certification RGPD soit susceptible de demander un certain effort de la part de nos partenaires, nous sommes convaincus qu'elle constituera également un avantage concurrentiel fort pour eux vis-à-vis d'autres partenaires et clients B2B, et pourra leur permettre de gagner de nouvelles parts de marché.

Vous trouverez davantage d'informations sur la certification RGPD en ligne, par exemple sur gdprcertification.com et europrivacy.com.

Cordialement,
L'équipe Achats"

Actions et ressources utiles