La conformité au RGPD dans le cadre du nearshoring est une tâche permanente qui s'étend sur toute la durée du projet. Il ne suffit pas de cocher une case une seule fois lors du processus d'appel d'offres. Quiconque confie le développement de logiciels à une équipe en Pologne, en Roumanie ou en Bulgarie reste responsable vis-à-vis des autorités de contrôle et, depuis la directive NIS2, également vis-à-vis des clients de sa propre chaîne d'approvisionnement.
Le « nearshoring » repose sur un contrat de sous-traitance conforme à l'article 28 du RGPD. Au sein de l'UE, les clauses contractuelles types ne sont pas nécessaires, tandis qu'elles sont obligatoires en dehors de l'UE. La directive NIS2 rend en outre le donneur d'ordre responsable de la sécurité de ses sous-traitants. Sont contrôlés la chaîne de signalement, la vérification du personnel et l'évaluation technique ainsi que les droits sur le code développé.
Que se passe-t-il concrètement en cas d'incident ?
Un exemple permet d’illustrer l’ampleur du problème. Un développeur « nearshore » ouvre par inadvertance une pièce jointe piégée ; son poste de travail est compromis et, via un accès VPN, l’attaque se propage vers les systèmes du donneur d’ordre. En l’absence d’une chaîne de signalement documentée, le donneur d’ordre ne s’en rendra peut-être compte que plusieurs jours plus tard, lorsque ses propres systèmes de surveillance signaleront un trafic de données inhabituel.
Le délai de signalement des incidents de sécurité fait partie des exigences minimales établies pour un partenaire nearshore. Sans cela, le donneur d'ordre n'apprend souvent l'existence d'un incident que par le biais de ses propres systèmes de surveillance.
WarDek, 2026
Pourquoi la directive NIS 2 élargit les responsabilités en matière de « nearshoring »
La directive NIS2 rend les donneurs d'ordre expressément responsables de la sécurité de leurs sous-traitants. L'article 21, paragraphe 2, point d), exige la mise en place de mesures de gestion des risques qui englobent explicitement la sécurité de la chaîne d'approvisionnement et des relations avec les fournisseurs (Center for Compliance, 2026). Un partenaire nearshore est considéré, en ce sens, comme un sous-traitant. Quiconque externalise le développement de logiciels ne peut, en cas d’incident de sécurité chez le partenaire, se prévaloir uniquement de la responsabilité de ce dernier, mais doit prouver lui-même que la sélection et la surveillance ont été effectuées avec diligence. Le Contribution du Center for Compliance explique à quel point la gestion de l'entreprise et la gestion des fournisseurs sont désormais étroitement liées.
Les éléments à inclure dans un contrat de nearshoring
Le contrat de sous-traitance prévu à l'article 28 du RGPD constitue la base contractuelle. En cas de transfert vers un pays tiers hors de l'UE, les clauses contractuelles types de l'UE de 2021 s'appliquent en complément (ComplyCheck, 2026). Dans le cas de partenaires situés au sein de l’UE, par exemple en Pologne ou en Roumanie, cette étape supplémentaire n’est pas nécessaire, car un cadre uniforme de protection des données s’applique. C’est précisément ce qui rend le nearshoring, par rapport aux sites offshore, plus simple à gérer sur le plan juridique dans de nombreux cas.
Liste de contrôle pour l'audit de la chaîne d'approvisionnement dans le cadre du nearshoring
| point de contrôle | Ce qui est exigé | À quoi le reconnaît-on ? |
|---|---|---|
| Chaîne de signalement | parcours documenté, de l'incident jusqu'au donneur d'ordre | les rôles précisés et un délai figurant dans le contrat |
| Évaluation du personnel | Vérification de toutes les personnes ayant un accès, y compris les développeurs | une procédure écrite, et pas seulement un engagement verbal |
| Évaluation technique | Droits d'accès, chiffrement, cloisonnement des clients | Attestation ou certificat, par exemple ISO 27001 |
| Délai de signalement | 24 heures en cas d'incident de sécurité | Le délai est indiqué dans le contrat, et non dans une brochure |
| Droit d'audit | Droit de contrôle du donneur d'ordre | clause spécifique prévoyant un délai de préavis |
| sous-traitants | Obligation d'autorisation et liste | La liste actuelle est disponible |
| Droits sur le code | Travail à la commande, renonciation des développeurs, vérification de l'open source | trois clauses distinctes, logiciel de vérification désigné |
Selon le Center for Compliance (2026), un audit complet de la chaîne d'approvisionnement couvre trois domaines qui peuvent être mis en œuvre de manière pratique même par les petits donneurs d'ordre : une chaîne de signalement documentée des incidents de sécurité, une vérification des antécédents des collaborateurs ayant accès à des systèmes sensibles, y compris expressément les développeurs, ainsi qu'une évaluation technique des systèmes utilisés.
Exigences minimales en matière de maturité technique
Une série d'exigences minimales s'est imposée pour la justification technique. Parmi celles-ci figurent un certificat de sécurité reconnu, tel que la norme ISO 27001 ou la certification conforme à la norme BSI IT-Grundschutz, une obligation de signalement des incidents de sécurité dans un délai de 24 heures, un droit d'audit inscrit dans le contrat, ainsi que des règles claires concernant le recours à des sous-traitants (WarDek, 2026). Un partenaire qui ne remplit aucun de ces critères mérite au moins qu'on lui pose des questions critiques avant la conclusion du contrat.
À première vue, ces exigences peuvent sembler élevées pour les petits prestataires nearshore. Dans la pratique, les partenaires bien établis, forts de plusieurs années d’expérience dans la collaboration avec des entreprises allemandes, remplissent généralement déjà ces critères, car leurs clients actuels exigent les mêmes justificatifs. La situation se complique pour les petits prestataires spécialisés qui, jusqu’à présent, ont principalement travaillé pour des clients ne soumettant pas à des exigences strictes en matière de conformité. Ces prestataires peuvent néanmoins être adaptés, mais ils exigent du donneur d’ordre un examen plus approfondi de la mise en œuvre effective.
N'oubliez pas la propriété intellectuelle
Outre la protection des données et la sécurité informatique, la protection de la propriété intellectuelle doit figurer dans toute liste de contrôle. Une clause « work-for-hire » précise que le code développé appartient au donneur d'ordre, et non au développeur ou à la société nearshore. En complément, il est nécessaire que les développeurs concernés renoncent expressément à leurs propres droits d’utilisation et qu’une conformité open source soit clairement définie, afin d’éviter tout conflit de licence lié à l’intégration de bibliothèques tierces (Devilink, 2026). Ces trois points ne figurent pas dans de nombreux contrats types et doivent être expressément demandés. En matière de conformité open source notamment, il est utile de demander précisément quel logiciel de vérification est utilisé, car une simple assurance sans outil technique n’a que peu de valeur probante en cas de litige.
Cet article explique comment identifier les signaux d'alerte généraux dans le cadre d'une collaboration, y compris au-delà du domaine de la conformité. Signaux d'alerte concernant les partenaires nearshore.
Comparer la liste de contrôle avec un prestataire spécifiqueEnvoyez-nous le contrat et les certificats. Nous vous indiquerons lesquels des sept points de contrôle sont couverts et sur quels points il conviendrait de renégocier.
Structure contractuelle et responsabilités chez torck
La liste de contrôle ci-dessus montre à quel point le « nearshoring » dépend de la structure du prestataire. Chez torck, le partenaire contractuel est toujours la société allemande torck GmbH, quel que soit le site où le développement est effectué. C'est le droit allemand qui s'applique. La responsabilité au titre du RGPD incombe à cette société allemande, et non à un sous-traitant sur le site de développement.
Le développement est assuré par nos propres équipes à Maxhütte-Haidhof, Vienne et Rabat. Rabat est une société détenue par torck, et non une agence partenaire intermédiaire faisant appel à ses propres sous-traitants en arrière-plan, dont les chaînes contractuelles devraient encore être clarifiées lors d'un contrôle. La direction du projet et les interlocuteurs sont basés en Allemagne et en Autriche ; ils font office de points de contact fixes pendant toute la durée du projet. Sur les trois sites, la même norme de qualité s’applique en matière de revues et de CI/CD ; celle-ci est documentée et traçable en vue d’un audit conforme à la directive NIS2. Cette structure ne répond pas automatiquement à toutes les questions de la liste de contrôle. Elle simplifie toutefois la clarification des chaînes de signalement et des responsabilités.
Foire aux questions
La directive NIS 2 s'applique-t-elle également aux petits donneurs d'ordre ?
Le champ d’application direct de la directive NIS2 dépend de la taille de l’entreprise et de son secteur d’activité. Même en dehors de ce champ d’application direct, de nombreux grands clients exigent désormais contractuellement des preuves comparables de la part de leurs propres fournisseurs, de sorte que les exigences vont en réalité au-delà du seul cadre légal.
Quels sont les éléments indispensables à inclure dans le contrat de sous-traitance ?
Outre les clauses types prévues à l'article 28 du RGPD, tout contrat de sous-traitance conclu avec un partenaire nearshore doit comporter des informations précises concernant le lieu du traitement, le délai de notification des incidents, le droit d'audit du donneur d'ordre et les dispositions relatives aux sous-traitants.
Un certificat ISO 27001 suffit-il comme preuve ?
Un certificat constitue un signal fort, mais ne remplace pas les dispositions contractuelles relatives aux obligations de déclaration, aux droits d'audit et aux sous-traitants. Seule la combinaison d'un certificat et de clauses contractuelles concrètes constitue une preuve solide de conformité. Un certificat sans clauses d'accompagnement montre simplement qu’un système répondait à certaines normes au moment de l’audit, et non la manière dont le partenaire travaille réellement dans le cadre d’un projet concret.
La prochaine étape
Il est plus facile de suivre cette liste de contrôle lorsque la structure du contrat est claire dès le départ. Chez torck, le partenaire contractuel est toujours la société allemande torck GmbH, qui désigne un interlocuteur attitré et assume la responsabilité au titre du RGPD. Dans le Premier entretien Passons ensemble en revue les points de la liste de contrôle pour votre projet.
Cet article cite des lois et des règlements pour situer des décisions techniques. Il ne constitue pas un conseil juridique. Pour savoir si et comment une règle s'applique à votre entreprise, adressez-vous à votre service juridique ou à un cabinet d'avocats.