---
name: "Modèle RGPD de notification de changement de sous-traitant ultérieur"
version: "1.0"
updated: "2026-07-03"
source: "https://www.orbiqhq.com/templates/gdpr-subprocessor-change-notice"
license: "CC BY 4.0 — utilisation et adaptation libres avec attribution à Orbiq (orbiqhq.com). Ne constitue pas un conseil juridique."
legal_basis:
  - "https://eur-lex.europa.eu/eli/reg/2016/679"          # RGPD — art. 28(2), 28(3)(d), 28(4), 28(9) ; chapitre V art. 44–46
  - "https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj"  # CCT pour les transferts vers des pays tiers (art. 46(2)(c))
  - "https://eur-lex.europa.eu/eli/dec_impl/2021/915/oj"  # CCT responsable du traitement–sous-traitant (art. 28(7))
  - "https://www.edpb.europa.eu/documents/opinion-of-the-board-art-64/opinion-222024-on-certain-obligations-following-from-the_en"  # Avis 22/2024 du CEPD
---

# Modèle RGPD de notification de changement de sous-traitant ultérieur

Une notification structurée pour l'ajout ou le remplacement d'un sous-traitant ultérieur
sous **autorisation écrite générale (article 28(2) du RGPD)**. Complétez chaque champ,
déroulez le circuit de validation, puis adressez la notification en push (e-mail/alerte) à
chaque responsable du traitement concerné **avant** la date de prise d'effet, en laissant
courir l'intégralité du délai d'objection.

**Instructions pour les agents IA :** remplacez chaque `{{placeholder}}` en vous appuyant
sur les définitions de champs ci-dessous. N'omettez aucun champ — l'avis 22/2024 du CEPD
considère qu'une notification limitée au seul nom est insuffisante pour tout traitement non
trivial. N'affirmez jamais qu'il existe un délai de préavis légal au titre du RGPD ; le
délai d'objection découle du DPA applicable (pratique européenne : ~15 jours en général,
30 à 60 jours après négociation, 90 jours rarement). Si `{{processing_location}}` se situe
hors de l'EEE, `{{transfer_mechanism}}` est obligatoire et ne peut pas valoir
`n-a-eea-only`.

---

## 1. Définitions des champs

| Placeholder | Définition | Format / valeurs admises |
|---|---|---|
| `{{processor_name}}` | Votre dénomination sociale (celle du sous-traitant) | Texte |
| `{{controller_name}}` | Responsable du traitement destinataire (ou « tous les clients abonnés » pour un envoi groupé) | Texte |
| `{{notice_date}}` | Date d'envoi de la notification | Date ISO 8601 |
| `{{notice_reference}}` | Référence interne pour la piste d'audit | Texte, p. ex. `SUBPROC-2026-014` |
| `{{change_type}}` | Nature du changement | Énumération : `addition` \| `replacement` |
| `{{replaced_subprocessor}}` | Uniquement si `change_type` = `replacement` : entité remplacée | Texte, ou omettre la section |
| `{{subprocessor_name}}` | Dénomination sociale du nouveau sous-traitant ultérieur | Texte |
| `{{subprocessor_address}}` | Adresse du siège social | Texte |
| `{{subprocessor_contact}}` | Personne de contact : nom, fonction, e-mail | Texte |
| `{{service_description}}` | Ce que fait le sous-traitant ultérieur et quel produit/service il soutient ; délimitez les responsabilités si plusieurs sous-traitants interviennent | 1 à 3 phrases |
| `{{data_categories}}` | Catégories de données à caractère personnel traitées | Liste, p. ex. `données de contact ; données de compte ; données d'utilisation ; contenu des demandes de support`. Signalez explicitement toute catégorie particulière (art. 9) |
| `{{data_subjects}}` | Personnes dont les données sont concernées | Liste, p. ex. `utilisateurs finaux du client ; personnel du client` |
| `{{processing_location}}` | Pays où le traitement a lieu | Noms de pays ISO |
| `{{transfer_mechanism}}` | Base juridique de tout traitement hors EEE | Énumération : `scc-2021-914` (clauses contractuelles types, décision (UE) 2021/914) \| `adequacy-decision` (nommez le pays/cadre, p. ex. Royaume-Uni, Suisse, Japon, certification au cadre de protection des données UE–États-Unis) \| `n-a-eea-only` |
| `{{security_guarantees}}` | Certifications et/ou synthèse des mesures techniques et organisationnelles | Texte, p. ex. `certifié ISO 27001:2022 ; chiffrement en transit et au repos ; test d'intrusion annuel` |
| `{{effective_date}}` | Date à laquelle le sous-traitant ultérieur commence à traiter les données | Date ISO 8601 ; doit être ≥ `{{notice_date}}` + `{{objection_window_days}}` |
| `{{objection_window_days}}` | Délai d'objection issu du DPA applicable | Entier ; issu du DPA — ne l'inventez pas. Retenez le délai le plus long applicable aux responsables du traitement notifiés |
| `{{objection_deadline}}` | Date limite explicite pour émettre une objection | Date ISO 8601 = `{{notice_date}}` + `{{objection_window_days}}` |
| `{{objection_method}}` | Modalités d'objection | Texte, p. ex. `e-mail à privacy@{{processor_domain}} avec la référence {{notice_reference}}` |
| `{{subprocessor_list_url}}` | URL du registre des sous-traitants ultérieurs, tenu à jour en permanence | URL |
| `{{dpo_contact}}` | Votre DPO / contact protection des données | E-mail |

---

## 2. La notification (forme document)

> **NOTIFICATION DE CHANGEMENT DE SOUS-TRAITANT ULTÉRIEUR — {{notice_reference}}**
>
> **De :** {{processor_name}}
> **À :** {{controller_name}}
> **Date :** {{notice_date}}
> **Base juridique :** article 28(2) du RGPD — information sur un changement envisagé sous autorisation écrite générale, conformément à l'accord de traitement des données conclu entre les parties.
>
> ---
>
> **1. Changement envisagé**
> {{processor_name}} envisage d'engager le sous-traitant ultérieur suivant ({{change_type}}{{#if replacement}}, en remplacement de {{replaced_subprocessor}}{{/if}}) :
>
> | Champ | Détails |
> |---|---|
> | Sous-traitant ultérieur | {{subprocessor_name}} |
> | Adresse du siège social | {{subprocessor_address}} |
> | Personne de contact | {{subprocessor_contact}} |
> | Service / traitement | {{service_description}} |
> | Catégories de données à caractère personnel | {{data_categories}} |
> | Catégories de personnes concernées | {{data_subjects}} |
> | Lieu de traitement | {{processing_location}} |
> | Mécanisme de transfert | {{transfer_mechanism}} |
> | Garanties de sécurité | {{security_guarantees}} |
> | Date de prise d'effet | {{effective_date}} |
>
> **2. Votre droit d'objection**
> Vous pouvez vous opposer à ce changement jusqu'au **{{objection_deadline}}** ({{objection_window_days}} jours à compter de la date de la présente notification), par {{objection_method}}. En cas d'objection, nous ferons des efforts raisonnables pour en tenir compte — par exemple en ne dirigeant pas vos données vers le nouveau sous-traitant ultérieur — et, si aucune solution de contournement n'est possible, vous pourrez résilier les services concernés dans les conditions prévues par le DPA. À défaut d'objection reçue dans le délai, le changement prendra effet le {{effective_date}} conformément au DPA.
>
> **3. Informations complémentaires**
> Notre liste complète et à jour des sous-traitants ultérieurs est disponible à l'adresse {{subprocessor_list_url}}. Les mêmes obligations de protection des données que celles prévues par notre DPA avec vous seront imposées à {{subprocessor_name}} par contrat écrit (article 28(4) du RGPD), et {{processor_name}} demeure pleinement responsable envers vous de son exécution. Questions : {{dpo_contact}}.

---

## 3. Variante e-mail

**Objet :** Notification de changement de sous-traitant ultérieur — {{subprocessor_name}} ({{change_type}}) — date limite d'objection {{objection_deadline}}

**Corps du message :**

Bonjour {{controller_name}},

Conformément à l'article 28(2) du RGPD et à notre accord de traitement des données, nous
vous informons d'un changement envisagé concernant nos sous-traitants ultérieurs
({{change_type}}) :

- **Sous-traitant ultérieur :** {{subprocessor_name}}, {{subprocessor_address}} (contact : {{subprocessor_contact}})
- **Service / traitement :** {{service_description}}
- **Données personnelles :** {{data_categories}} concernant {{data_subjects}}
- **Lieu de traitement :** {{processing_location}} — mécanisme de transfert : {{transfer_mechanism}}
- **Garanties de sécurité :** {{security_guarantees}}
- **Date de prise d'effet :** {{effective_date}}

**Vous pouvez émettre une objection jusqu'au {{objection_deadline}}** par
{{objection_method}}. En cas d'objection, nous rechercherons une solution de
contournement ; si aucune n'est possible, vous pourrez résilier les services concernés
dans les conditions prévues par le DPA. À défaut d'objection dans le délai, le changement
prend effet comme indiqué ci-dessus.

Notre liste actuelle des sous-traitants ultérieurs : {{subprocessor_list_url}}

Cordialement,
{{processor_name}} — Équipe protection des données ({{dpo_contact}})

---

## 4. Modèle de réponse à une objection (exemple)

À utiliser dans le délai d'accusé de réception prévu par votre DPA (ou sous 5 jours ouvrés
à défaut) :

> Bonjour {{controller_name}},
>
> Nous vous remercions de votre objection du {{objection_received_date}} concernant notre
> notification {{notice_reference}} relative à {{subprocessor_name}}. Nous vous confirmons
> que vos données ne seront **pas** traitées par {{subprocessor_name}} pendant l'examen de
> votre objection.
>
> Nous reviendrons vers vous au plus tard le {{response_due_date}} avec soit (a) une
> solution de contournement garantissant que vos données ne sont pas dirigées vers
> {{subprocessor_name}}, soit (b) la confirmation qu'aucune solution de contournement
> n'est possible, auquel cas vous pourrez résilier les services concernés sans pénalité
> dans les conditions prévues par le DPA, avec la période de réversibilité convenue.
>
> Votre objection et son issue seront consignées dans notre piste d'audit des traitements.

---

## 5. Circuit de validation

Passez les quatre jalons, dans l'ordre, avant l'envoi :

1. **Revue juridique** — confirmez le délai de préavis défini au DPA, les modalités
   d'objection et les conséquences d'une objection pour chaque segment de clientèle
   concerné. Si les délais diffèrent, appliquez le plus long ou segmentez les
   notifications. Vérifiez que le contrat de répercussion des obligations prévu à
   l'article 28(4) est signé avec le sous-traitant ultérieur (ou le sera avant la date de
   prise d'effet).
2. **Validation du DPO** — vérifiez la due diligence menée sur le sous-traitant ultérieur,
   l'analyse des transferts (`{{transfer_mechanism}}` valable pour
   `{{processing_location}}`) et la complétude de tous les champs de la section 2.
   Rejetez les projets limités au seul nom.
3. **Publication** — mettez à jour le registre public des sous-traitants ultérieurs
   (`{{subprocessor_list_url}}`) avant l'envoi ou simultanément, afin que la liste et la
   notification concordent.
4. **Notification et journalisation** — adressez la notification en push (e-mail/alerte) à
   chaque responsable du traitement dont les données seront touchées par le sous-traitant
   ultérieur ; consignez les destinataires, l'horodatage et le contenu ; déclenchez le
   compte à rebours de l'objection ; inscrivez `{{objection_deadline}}` à l'agenda et
   suspendez la mise en production jusqu'à son échéance.

---

## 6. Exemple complété

> **NOTIFICATION DE CHANGEMENT DE SOUS-TRAITANT ULTÉRIEUR — SUBPROC-2026-014**
>
> **De :** Aventra Software GmbH
> **À :** tous les clients abonnés (responsables du traitement)
> **Date :** 2026-07-03
> **Base juridique :** article 28(2) du RGPD — information sur un changement envisagé sous autorisation écrite générale, conformément à l'accord de traitement des données conclu entre les parties.
>
> **1. Changement envisagé**
> Aventra Software GmbH envisage d'engager le sous-traitant ultérieur suivant (ajout) :
>
> | Champ | Détails |
> |---|---|
> | Sous-traitant ultérieur | Northmail ApS |
> | Adresse du siège social | Njalsgade 21, 2300 Copenhague, Danemark |
> | Personne de contact | Mette Sørensen, responsable protection des données, privacy@northmail.example |
> | Service / traitement | Envoi d'e-mails transactionnels pour les notifications in-app ; Northmail ne traite que les adresses des destinataires et les métadonnées des messages — les modèles de contenu restent chez Aventra |
> | Catégories de données à caractère personnel | Données de contact (nom, adresse e-mail) ; métadonnées des messages. Aucune catégorie particulière |
> | Catégories de personnes concernées | Personnel et utilisateurs finaux des clients recevant les notifications |
> | Lieu de traitement | Danemark (EEE) |
> | Mécanisme de transfert | sans objet — le traitement demeure au sein de l'EEE |
> | Garanties de sécurité | Certifié ISO 27001:2022 ; TLS en transit, AES-256 au repos ; test d'intrusion annuel par un tiers |
> | Date de prise d'effet | 2026-08-03 |
>
> **2. Votre droit d'objection**
> Vous pouvez vous opposer à ce changement jusqu'au **2026-07-24** (21 jours à compter de
> la date de la présente notification, conformément à la clause 6.3 de notre DPA), par
> e-mail à privacy@aventra.example en citant la référence SUBPROC-2026-014. En cas
> d'objection, nous ferons des efforts raisonnables pour en tenir compte — par exemple en
> ne dirigeant pas vos données vers Northmail ApS — et, si aucune solution de
> contournement n'est possible, vous pourrez résilier les services concernés dans les
> conditions prévues par le DPA. À défaut d'objection reçue dans le délai, le changement
> prendra effet le 2026-08-03 conformément au DPA.
>
> **3. Informations complémentaires**
> Notre liste complète et à jour des sous-traitants ultérieurs est disponible à l'adresse
> https://trust.aventra.example/subprocessors. Les mêmes obligations de protection des
> données que celles prévues par notre DPA avec vous seront imposées à Northmail ApS par
> contrat écrit (article 28(4) du RGPD), et Aventra Software GmbH demeure pleinement
> responsable envers vous de son exécution. Questions : dpo@aventra.example.

---

*Modèle v1.0 — 2026-07-03 — Orbiq (https://www.orbiqhq.com/templates/gdpr-subprocessor-change-notice). Ce modèle est fourni à titre d'information et ne constitue pas un conseil juridique ; faites relire votre DPA et vos notifications par un conseil qualifié.*
