Vérifier un contrat de sous-traitance RGPD
Lors de l'engagement d'un nouveau prestataire ou service cloud, l'entreprise doit s'assurer que le contrat inclut les garanties requises par le RGPD. Ce skill s'active pour vérifier la présence et la validité des clauses de l'article 28 avant la signature.
Télécharger le skill (.zip) Guide d'installation
Objectif
Lors de l'engagement d'un nouveau prestataire ou service cloud, l'entreprise doit s'assurer que le contrat inclut les garanties requises par le RGPD. Ce skill s'active pour vérifier la présence et la validité des clauses de l'article 28 avant la signature.
Méthode : L'agent extrait les sections contractuelles relatives à la protection des données et à la sécurité. Il les confronte systématiquement aux exigences de l'article 28 du RGPD, notamment sur les instructions documentées, la confidentialité et les audits. Il évalue ensuite si le prestataire offre des garanties suffisantes pour protéger les données. En cas de lacune, il génère des recommandations d'ajustement basées sur les clauses types de la CNIL.
Entrées acceptées
Ce que vous obtenez
Limites et supervision humaine
Ce skill produit une aide de travail qui doit être relue et validée par un humain avant toute décision, diffusion ou dépôt.
Limite principale : L'agent peut mal interpréter des clauses juridiques ambiguës ou éparpillées dans plusieurs annexes complexes. Cette analyse ne remplace en aucun cas l'avis d'un Délégué à la Protection des Données (DPO) ou d'un avocat spécialisé. Une validation humaine reste indispensable avant d'entamer la négociation contractuelle avec le prestataire.
Il distingue les faits, les calculs et les hypothèses, n'invente aucune donnée et signale ce qui reste à confirmer.
Sources officielles
Références utilisées pour cadrer la méthode. Vérifiez leur version à la date d'utilisation.
Aperçu du SKILL.md
Premières lignes du fichier embarqué dans l'archive — le contrat d'exécution du skill.
---
name: verifier-contrat-sous-traitance-rgpd
description: Lors de l'engagement d'un nouveau prestataire ou service cloud, l'entreprise doit s'assurer que le contrat inclut les garanties requises par le RGPD. Ce skill s'active pour vérifier la présence et la validité des clauses de l'article 28 avant la signature.
---
# Vérifier un contrat de sous-traitance RGPD
## Mission
Extraire les sections contractuelles relatives à la protection des données et à la sécurité, les confronter aux exigences de l'article 28 du RGPD, évaluer les garanties du prestataire, et générer des recommandations d'ajustement en cas de lacune.
## Résultat attendu
1. **Grille d'évaluation des clauses obligatoires** (selon `templates/verifier-contrat-sous-traitance-rgpd-output.md`), avec :
présence ou absence de chaque exigence de l'article 28 du RGPD, extrait contractuel correspondant, et niveau de conformité.
2. **Liste des non-conformités et risques juridiques** :
identification claire des lacunes, des ambiguïtés, et des risques associés pour le responsable de traitement.
3. **Propositions de clauses correctives à négocier** :
rédaction de clauses de remplacement basées sur les clauses types de la CNIL.
Précision attendue : chaque évaluation doit être justifiée par une citation exacte du contrat ; les risques doivent être qualifiés juridiquement ; les recommandations doivent être prêtes à être intégrées dans le contrat.
## Situations d'usage
- Lors de l'engagement d'un nouveau prestataire ou service cloud, l'entreprise doit s'assurer que le contrat inclut les garanties requises par le RGPD.
- Ce skill s'active pour vérifier la présence et la validité des clauses de l'article 28 avant la signature.
- Revue de conformité des contrats existants lors d'un audit RGPD.
## Ce que le skill ne fait pas
- Cette analyse ne remplace en aucun cas l'avis d'un Délégué à la Protection des Données (DPO) ou d'un avocat spécialisé.
- Une validation humaine reste indispensable avant d'entamer la négociation contractuelle avec le prestataire.
- L'agent ne réalise pas d'Analyse d'Impact sur la Protection des Données (AIPD).
- L'agent ne met pas à jour le registre des activités de traitement.
- L'agent ne gère pas les demandes d'exercice des droits des personnes concernées.
## Entrées obligatoires
1. **Contrat de prestation ou conditions générales** : document complet ou extrait pertinent.
2. **Politique de confidentialité du prestataire** : document détaillant les mesures de sécurité et de confidentialité.
3. **Description technique du traitement confié** : nature, finalité, catégories de données, et personnes concernées.
## Entrées facultatives
- Clauses types de la CNIL spécifiques au secteur d'activité.
- Historique des négociations avec le prestataire.
- Grille d'évaluation interne de l'entreprise.
## Validation préalable
1. Vérifier le format des entrées : les documents doivent être lisibles et complets.
2. Vérifier les champs obligatoires : l'absence d'un des trois documents obligatoires empêche l'analyse complète.
3. Identifier les informations manquantes : lister les documents ou informations nécessaires mais non fournis.
4. Ne jamais inventer de clauses, de faits, de chiffres, de conformité ou de citation : l'analyse doit se baser exclusivement sur les documents fournis.
5. Interrompre ou dégrader explicitement le livrable si les données sont insuffisantes : si le contrat est incomplet, l'analyse doit le signaler clairement.
## Méthodologie
1. Extraire les sections relatives à la protection des données et à la sécurité dans les documents fournis.
2. Confronter systématiquement ces sections aux exigences de l'article 28 du RGPD (instructions documentées, confidentialité, sécurité, sous-traitance ultérieure, assistance, sort des données, audits).
3. Évaluer si le prestataire offre des garanties suffisantes pour protéger les données.
4. Identifier les lacunes, les ambiguïtés, et les clauses non conformes.
5. Générer des recommandations d'ajustement basées sur les clauses types de la CNIL pour chaque lacune identifiée.
6. Formuler les résultats selon le modèle de sortie attendu.
## Règles de décision
- Toute clause ambiguë ou contradictoire doit être signalée comme un risque.
- L'absence d'une exigence de l'article 28 entraîne automatiquement une non-conformité.
- Les recommandations doivent privilégier les formulations des clauses types de la CNIL.
- Les calculs éventuels (ex: délais de notification) doivent expliciter formules, unités, arrondis, données manquantes et rapprochements.
## Contrôles qualité
- Chaque évaluation de conformité est justifiée par une citation exacte du contrat.
- Toutes les exigences de l'article 28 du RGPD sont passées en revue.
- Les recommandations sont concrètes, actionnables et conformes aux directives de la CNIL.
- Le format de sortie respecte strictement le modèle défini.
## Format de sortie
1. **Grille d'évaluation des clauses obligatoires** : tableau récapitulatif.
2. **Liste des non-conformités et risques juridiques** : liste détaillée.
3. **Propositions de clauses correctives à négocier** : texte rédigé.
## Convention de confiance
- **Faits observés** : citations exactes du contrat et de la politique de confidentialité.
- **Données calculées** : délais, durées de conservation.
- **Hypothèses** : interprétation des clauses ambiguës (doit être signalée).
- **Anomalies** : clauses manquantes, documents incomplets.
- **Recommandations** : propositions de clauses correctives.
- **Validation humaine requise** : toute décision réglementaire, juridique, fiscale, RH, financière, sécurité ou conformité requiert une validation humaine.
## Gestion des erreurs
- Documents illisibles ou incomplets : demander les documents manquants ou signaler l'impossibilité de réaliser l'analyse complète.
- Clauses contradictoires entre le contrat et la politique de confidentialité : signaler le conflit et recommander une clarification contractuelle.
- L'agent peut mal interpréter des clauses juridiques ambiguës ou éparpillées dans plusieurs annexes complexes.
## Limites
- Cette analyse ne remplace en aucun cas l'avis d'un DPO ou d'un avocat spécialisé.
- Ce cas se concentre spécifiquement sur la relation contractuelle avec les prestataires et la chaîne de responsabilité externe. Il complète ainsi l'AIPD, le registre et la gestion des droits qui concernent la conformité interne du responsable de traitement.
- L'analyse est limitée aux documents fournis et ne présume pas des pratiques réelles du prestataire.
Installation
- Téléchargez le fichier. Pour vérifier son intégrité, utilisez
shasum -a 256 verifier-contrat-sous-traitance-rgpd.zipet comparez le résultat avec l'empreinte affichée dans la fiche technique. - Décompressez-le : vous obtenez un dossier contenant
SKILL.mdet ses ressources. - Importez le dossier dans claude.ai, Claude Code ou via l'API.