Réglementation 25 juin 2026 ⏱️ 6 min de lecture

Data engineer et RGPD : pourquoi vous êtes un sous-traitant au sens de l'article 28

Vous pensez n'être que le tuyau technique ? Le RGPD ne voit pas les choses ainsi. Dès qu'une donnée personnelle transite par votre pipeline, vous avez des obligations propres.

Par l'équipe Insurio Courtier responsable · ORIAS 22001730
⚡ L'essentiel
  • Dès qu'un pipeline traite des données personnelles pour le compte d'un client, le data engineer est un sous-traitant au sens de l'article 28 du RGPD, avec des obligations propres.
  • Un contrat de sous-traitance écrit est obligatoire, et la CNIL peut sanctionner directement le sous-traitant, pas seulement le responsable de traitement.
  • En cas de violation de données, votre responsabilité de data engineer peut être engagée par le client et par les personnes concernées.
  • Une garantie cyber couvrant les frais de notification, d'expertise et la mise en cause de votre responsabilité devient un complément naturel de la RC Pro.

Le malentendu de départ : « je ne suis qu'un prestataire technique »

Beaucoup de data engineers freelances raisonnent ainsi : « Je construis des pipelines, je ne décide pas de ce qu'on fait des données, donc le RGPD, c'est l'affaire du client. » Cette intuition est compréhensible, mais juridiquement fausse. Le règlement européen distingue deux acteurs : le responsable de traitement, qui décide des finalités et des moyens, et le sous-traitant, qui traite les données pour son compte.

Or « traiter » a un sens très large au RGPD : collecter, stocker, structurer, transformer, transférer. C'est exactement votre activité. À partir du moment où votre pipeline ingère, déplace ou transforme des données personnelles — un email, un identifiant client, une adresse IP, une donnée RH — vous devenez sous-traitant au sens de l'article 28. Le fait de ne pas décider de la finalité ne vous exonère pas : il vous classe simplement dans la catégorie sous-traitant, qui a ses propres obligations.

Ce statut n'est pas un détail théorique. Il déclenche un ensemble d'exigences concrètes que la CNIL contrôle, et dont le non-respect vous expose directement.

Ce que l'article 28 exige concrètement de vous

L'article 28 impose un cadre précis à la relation entre responsable de traitement et sous-traitant. Pour vous, data engineer, cela se traduit par plusieurs obligations tangibles :

  • Un contrat écrit de sous-traitance (ou des clauses dédiées dans votre contrat de prestation) définissant l'objet, la durée, la nature des traitements et les catégories de données.
  • N'agir que sur instruction documentée du client : vous ne réutilisez pas les données à d'autres fins, vous ne les transférez pas hors de l'UE sans cadre.
  • Garantir la sécurité par des mesures techniques appropriées : chiffrement, contrôle d'accès, journalisation, pseudonymisation quand c'est pertinent.
  • Encadrer vos propres sous-traitants (hébergeurs, services managés) et obtenir l'autorisation du client pour y recourir.
  • Assister le client en cas de demande d'exercice de droits ou de violation, et l'aider à respecter ses propres obligations.

Ces exigences ne sont pas négociables : elles conditionnent la conformité de toute la chaîne. Un client sérieux vous demandera d'ailleurs de les documenter avant même de vous donner accès à ses données.

La nouveauté qui change tout : votre responsabilité propre

Avant le RGPD, le sous-traitant était relativement à l'abri : seul le responsable de traitement répondait devant l'autorité. Ce n'est plus le cas. Le règlement a instauré une responsabilité directe du sous-traitant. Concrètement :

La CNIL peut sanctionner directement un sous-traitant qui manque à ses obligations de sécurité, et les personnes concernées peuvent agir contre lui pour obtenir réparation d'un dommage causé par un traitement non conforme.

Pour un data engineer, cela signifie qu'une faille de sécurité dans un pipeline, un accès mal cloisonné qui expose une base de clients, ou un transfert non encadré de données peut entraîner une mise en cause de votre responsabilité — par l'autorité de contrôle, par votre client via une action récursoire, et potentiellement par les personnes dont les données ont fuité.

Le risque n'est plus seulement contractuel envers votre client : il est réglementaire et envers des tiers. C'est un changement de nature du risque, qui appelle une couverture adaptée.

🔒
Besoin d'une Assurance Cyber ? Devis en 2 minutes, dès 19,90€/mois. Attestation immédiate, sans engagement.
Obtenir mon devis →

Quand le risque réglementaire rejoint le risque cyber

La conséquence la plus coûteuse de ce statut surgit lors d'une violation de données. Si un pipeline que vous avez conçu laisse fuiter des données personnelles, plusieurs frais s'enclenchent simultanément : analyse forensique pour comprendre l'origine de la faille, frais de notification à la CNIL et éventuellement aux personnes concernées, gestion de crise, et défense face aux réclamations.

C'est précisément le périmètre d'une assurance cyber. Au-delà de la reconstruction technique, elle prend en charge les frais propres à une atteinte aux données personnelles : expertise, notification, accompagnement juridique et indemnisation des tiers le cas échéant. Pour un sous-traitant au sens du RGPD, c'est le complément logique de la RC Professionnelle, qui couvre quant à elle votre faute de prestation envers le client.

L'articulation est simple : la RC Pro répond de l'erreur professionnelle, la garantie cyber répond de l'atteinte aux données et de ses conséquences réglementaires. Sur un métier qui manipule en permanence de la donnée personnelle, les deux forment un socle indissociable.

Trois réflexes pour sécuriser votre statut de sous-traitant

Vous n'avez pas besoin d'être juriste pour être en règle. Trois réflexes structurants suffisent à couvrir l'essentiel :

  1. Formaliser par écrit. Insérez systématiquement des clauses RGPD dans vos contrats de mission dès qu'il y a de la donnée personnelle. Le contrat écrit n'est pas une option, c'est une obligation légale.
  2. Documenter vos mesures de sécurité. Chiffrement, gestion des accès, journalisation : tenez une trace de ce que vous mettez en place. En cas de contrôle ou d'incident, cette documentation démontre votre diligence.
  3. Couvrir le risque résiduel. Aucune mesure n'élimine totalement le risque de violation. Une garantie cyber adossée à votre RC Pro absorbe le choc financier et réglementaire quand l'incident survient malgré tout.

Le statut de sous-traitant n'est pas une menace, c'est un cadre. Bien compris et bien assuré, il devient même un argument commercial : un data engineer qui maîtrise sa conformité RGPD rassure ses clients. Pour approfondir les risques spécifiques à votre métier, consultez notre page data engineer.

Questions fréquentes

Oui. Ne pas décider des finalités fait simplement de vous un sous-traitant, pas un acteur exonéré. Dès que votre pipeline traite des données personnelles pour le compte d'un client, l'article 28 du RGPD s'applique à vous avec ses obligations propres.

Oui. Le RGPD a instauré une responsabilité directe du sous-traitant. La CNIL peut vous sanctionner pour un manquement à vos obligations de sécurité, et les personnes concernées peuvent agir contre vous pour obtenir réparation d'un dommage.

Il faut un encadrement écrit conforme à l'article 28. En pratique, des clauses de sous-traitance RGPD dans votre contrat de mission suffisent, à condition qu'elles précisent l'objet, la nature des traitements, les catégories de données et vos engagements de sécurité.

Une garantie cyber prend en charge les frais d'expertise forensique, de notification à la CNIL et aux personnes concernées, ainsi que la défense et l'indemnisation des tiers. Elle complète la RC Pro, qui couvre votre faute de prestation envers le client.

Vous restez responsable de l'encadrement de vos propres sous-traitants (hébergeurs, services managés) au titre de l'article 28. Vous devez les choisir avec des garanties suffisantes et obtenir l'accord du client. Une garantie cyber vous aide à gérer l'incident même quand l'origine est externe.

Souscrivez votre assurance pro en 2 minutes

Toutes nos protections pour votre activité de Data engineer — attestation immédiate, sans engagement.

🛡️ RC Professionnelle dès 9,90€/mois* Souscrire → En savoir plus
🏢 Multirisque Pro dès 14,90€/mois* Souscrire → En savoir plus
Recommandé pour vous 🔒 Assurance Cyber dès 19,90€/mois* Souscrire → En savoir plus
💻 Matériel IT dès 7,90€/mois* Souscrire → En savoir plus

* Tarifs indicatifs « à partir de », selon votre profil, votre activité et les garanties choisies. · Voir la fiche Data engineer →

Article rédigé et vérifié par l'équipe Insurio — Tutassûr, courtier en assurance immatriculé à l'ORIAS sous le n° 22001730. Information à caractère général ne se substituant pas aux conditions de votre contrat.

Mon devis en 2 min cyber-assurance · devis immédiat
Mon devis →