imposer des préavis suffisants pour assurer un passage de compétences dans des
conditions satisfaisantes.
Équipements : dans le cas où le fournisseur installe des équipements ou des logiciels,
il doit s’engager à détenir tous les droits et licences nécessaires. Il doit par ailleurs
sécuriser ces dispositifs et les mettre à jour régulièrement. Les questions d’évolution
et de maintenance de ces dispositifs doivent aussi être couvertes.
Service : le contrat doit citer explicitement la ou les conventions de service en vigueur
ainsi que les pénalités en cas de non-respect.
Sécurité des données : un engagement formel et explicite à assurer la confidentialité,
l’intégrité et la disponibilité des données est important. Le tiers doit s’engager à
respecter l’état de l’art en matière de sécurité de l’information. Il doit se tenir informé
de l’évolution des menaces et s’adapter en conséquence. Il doit pouvoir intervenir sur
les données qu’il gère pour les protéger en cas d’attaque. Une clause particulière doit
contraindre le tiers à réaliser des sauvegardes et à tester périodiquement l’efficacité du
processus de restauration. Des pénalités suite au manquement d’une de ces clauses
doivent être précisées.
Audit : il convient de spécifier dans le contrat que le client a le droit d’auditer son
fournisseur et de détailler les conditions précises de ces audits. Un audit par an est la
fréquence généralement acceptée dans les contrats. On peut aussi contraindre le
fournisseur à obtenir telle ou telle certification en matière de sécurité.
Confidentialité : les deux parties doivent s’obliger à garder confidentielles toutes les
informations qu’elles possèdent sur l’autre. Naturellement, cette obligation ne sera pas
applicable aux données tombées dans le domaine public ainsi qu’aux données
demandées dans un cadre légal par les autorités compétentes.
Données personnelles : la législation relative aux données personnelles est plus ou
moins contraignante selon le pays. Il est très important de prendre connaissance des
contraintes juridiques liées à la protection des données personnelles, notamment
lorsque le fournisseur héberge des données à l’étranger et, à plus forte raison, lorsque
cet hébergement se fait hors de l’Union européenne. Le fournisseur doit s’engager à
protéger les données personnelles de façon appropriée et conformément à la loi.
Lorsque le fournisseur sous-traite, il doit en informer le client. Un engagement à
coopérer avec les autorités complétera les clauses relatives aux données personnelles.
Continuité et reprise d’activité : il peut être pertinent de faire figurer une clause
obligeant le fournisseur à disposer d’un plan de continuité ou de reprise de l’activité.
Ce plan doit être formalisé, mis à jour et testé régulièrement. La périodicité des
exercices idéale est d’un an.
Réversibilité : il est prudent de prévoir la cessation de la relation contractuelle en
convenant par avance d’un mode de restitution des données avec le fournisseur. Il faut
donc prévoir les modes opératoires, le format des données, ainsi que le préavis
nécessaire à la réalisation de la réversibilité. Tous ces points doivent figurer dans le
contrat sous peine de très mauvaises surprises en fin de contrat.
Résiliation : le contrat doit pouvoir être résilié de plein droit par le client en cas de
manquement aux obligations en matière de sécurité. De plus, en fin de contrat, le
fournisseur doit s’engager à effacer les données de son client, sous réserve,
naturellement, d’avoir procédé préalablement à la réversibilité des données.
Précédent

- 147/448

Suivant