Nouveau · Rating RGPD

La conformité RGPD de vos sous-traitants,
en un scan automatisé

L'article 28 du RGPD vous impose de vérifier que vos fournisseurs traitant des données personnelles offrent des garanties suffisantes. Conitiv analyse automatiquement leur surface externe et produit un score sur 1 000 points, sans dépendre de leur coopération.

F1
Fournisseur A — Conseil de gestion
328
/ 1 000
Faible
F2
Fournisseur B — ESN & Intégration SI
695
/ 1 000
Bon
24 critères analysés
Scan sans coopération du tiers
Vérification du registre CNIL
Actualisable à la demande
L'enjeu

RGPD : l'obligation d'évaluer vos sous-traitants

Article 28 du RGPD

« Le responsable du traitement ne fait appel qu'à des sous-traitants qui présentent des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées. »

Dès qu'un fournisseur accède à des données personnelles de vos clients, salariés ou partenaires — hébergeur, ESN, cabinet RH, logiciel SaaS — il devient sous-traitant au sens du RGPD. Vous avez l'obligation légale de vérifier qu'il présente des garanties suffisantes avant de lui confier ces données.

En pratique, la grande majorité des entreprises se contentent de recueillir une déclaration sur l'honneur ou un DPA co-signé. Ces documents ne renseignent pas sur la maturité réelle du fournisseur. Conitiv analyse ce que le fournisseur publie effectivement : son site, ses pages légales, son bandeau cookies, son DPO déclaré à la CNIL.

📋

La déclaration sur l'honneur ne suffit plus

La CNIL et les autorités de contrôle européennes exigent des preuves concrètes de due diligence, pas un simple DPA co-signé.

🔍

Des centaines de fournisseurs à évaluer

Un audit manuel de la conformité RGPD d'un seul fournisseur prend plusieurs heures. Conitiv le fait en moins d'une minute pour chaque tiers du portefeuille.

📅

Un état qui change dans le temps

Un fournisseur conforme aujourd'hui peut supprimer son bandeau cookies demain. La surveillance continue remplace l'audit ponctuel.

⚠️

La responsabilité remonte jusqu'à vous

En cas de violation de données chez un sous-traitant, le responsable de traitement reste exposé si la due diligence n'est pas documentée.

Ce que Conitiv analyse

7 axes, 24 critères

Chaque critère est qualifié « Mesuré » (constaté techniquement sur le site) ou « Apprécié » (jugé sur le texte des pages légales).

110pts

Mentions légales

4 critères · Identité, finalités, base légale, catégories de données

195pts

Politique de confidentialité

5 critères · Accessibilité, clarté, exhaustivité, datation, lien pied de page

170pts

Cookies & traceurs

4 critères · Bandeau présent, refus équivalent, catégories, consentement préalable

145pts

Droits des personnes

4 critères · Accès, rectification, suppression, portabilité

115pts

Sécurité

3 critères · Contact DPO, HTTPS généralisé, formulaires sécurisés

140pts

Cohérence

3 critères · Durées de conservation, cohérence pratiques/déclarations, formulaires RGPD

125pts

DPO déclaré à la CNIL

1 critère binaire · Vérification au registre public de la CNIL

Les critères « Mesuré » sont constatés techniquement par scan du domaine et consultation du registre CNIL. Les critères « Apprécié » résultent de l'analyse du texte des pages légales par nos agents IA. Résultat disponible en moins d'une minute.

Exemples de résultats

Deux profils, deux réalités

Le rating RGPD révèle les écarts entre fournisseurs d'une même catégorie.

F1
Fournisseur A — Conseil de gestion
Conseil en affaires · Analyse automatique
328
/ 1 000

La protection des données se résume à un paragraphe de principe sans information substantielle. Aucun bandeau cookies, aucun DPO déclaré à la CNIL, et un traceur déposé avant tout consentement.

Politique de conf.
Détectée
Bandeau cookies
Absent
Mentions légales
Détectées
HTTPS
Actif
DPO CNIL
Non déclaré
Cookies avant consentement
1 cookie
Mentions légales41/110
Politique de conf.74/195
Cookies & traceurs0/170
Droits des personnes39/145
Sécurité70/115
Cohérence104/140
DPO déclaré CNIL0/125
Points conformes
  • ✓Identité de l'éditeur complète
  • ✓Site intégralement en HTTPS
  • ✓Hébergement Union européenne
  • ✓Lien légal en pied de page
Points non conformes
  • ✗Aucun bandeau de consentement
  • ✗Traceur avant consentement
  • ✗Aucun DPO déclaré à la CNIL
  • ✗Droits RGPD non présentés
F2
Fournisseur B — ESN & Intégration SI
Conseil systèmes informatiques · Analyse automatique
695
/ 1 000

Niveau de conformité globalement satisfaisant : politique datée, DPO déclaré à la CNIL, CMP en place. Deux faiblesses : un traceur déposé avant consentement et aucune base légale indiquée.

Politique de conf.
Détectée
Bandeau cookies
CMP Didomi
Mentions légales
Détectées
HTTPS
Actif
DPO CNIL
Déclaré
Cookies avant consentement
2 cookies
Mentions légales62/110
Politique de conf.169/195
Cookies & traceurs90/170
Droits des personnes109/145
Sécurité88/115
Cohérence52/140
DPO déclaré CNIL125/125
Points conformes
  • ✓Politique datée (jan. 2025)
  • ✓DPO déclaré au registre CNIL
  • ✓CMP Didomi déployé
  • ✓Ensemble des droits RGPD présentés
  • ✓Durée de conservation déclarée
Points non conformes
  • ✗Traceur analytics avant consentement
  • ✗Aucune base légale indiquée
  • ✗Section cookies vide dans la politique
  • ✗Transferts hors UE sans garanties
Ce que révèle le scan

Les indicateurs les plus discriminants

🍪

Bandeau cookies & consentement préalable

L'absence de bandeau ou le dépôt de traceurs avant consentement est le manquement le plus fréquent. Il représente jusqu'à 170 points. Mesuré techniquement par scan serveur, pas par lecture de politique.

⚠ Manquement le plus fréquent dans nos analyses
🏛️

DPO déclaré au registre public de la CNIL

125 points binaires : le DPO est déclaré ou ne l'est pas. Conitiv consulte le registre public de la CNIL en temps réel pour chaque fournisseur. Un DPO déclaré est le signal le plus fort de maturité organisationnelle.

⚠ Moins de 20 % des PME l'ont déclaré
🔐

Politique de confidentialité : exhaustivité

195 points analysés par IA sur le texte des pages légales. Les critères couvrent finalités, bases légales, catégories de données, durées de conservation, droits des personnes et mentions de la CNIL.

⚠ La plupart des politiques manquent les bases légales
Ce que vous gagnez

De la déclaration à la preuve

Due diligence documentée, pas déclarée

Le rating RGPD produit une preuve datée, horodatée et exportable. En cas de contrôle CNIL ou de mise en cause, vous disposez d'un historique des scores de chaque sous-traitant.

Priorisation du portefeuille par risque

Le score sur 1 000 classe vos fournisseurs. Les DPA à renégocier, les audits à déclencher, les plans de remédiation à demander — tout est trié par niveau de risque réel.

Intégré au score 360° Conitiv

Le rating RGPD s'ajoute aux ratings Cyber, RSE et Solvabilité dans le score de risque global. Le DPO et les équipes conformité travaillent sur la même vue que les achats.

Sans dépendre du fournisseur

Le scan ne nécessite aucune coopération du tiers. Il analyse le domaine web public et le registre CNIL. Vous obtenez les résultats même si le fournisseur ne répond pas à vos questionnaires.

Recommandations actionnables

Pour chaque critère non conforme, le rating produit une recommandation précise à transmettre au fournisseur ou à intégrer dans votre plan de remédiation.

Surveillance continue, alertes en temps réel

Programmez l'actualisation périodique. En cas de dégradation — suppression du bandeau, radiation du registre CNIL — vous recevez une alerte avant que le risque ne se matérialise.

Passer à l'action

Tester le Rating RGPD sur votre portefeuille de tiers

Une démonstration de 30 minutes avec vos fournisseurs traitant des données personnelles et un scan en direct.

Demander une démo →
Parlez à un
expert Conitiv