Un accord signé, et l’entreprise se croit couverte pour ses donnees personnelles. C’est une des confusions les plus couteuses en matiere de conformite. Un NDA protege un secret d’affaires, il ne construit pas votre RGPD. Voici la frontiere exacte.
Que couvre vraiment une clause de confidentialite ou un NDA ?
Un accord de non-divulgation, le NDA, engage une partie a ne pas reveler des informations recues. La clause de confidentialite fait la meme chose a l’interieur d’un contrat plus large, un contrat de travail ou une prestation de service.
Ces outils protegent un savoir-faire, un fichier client, un prix, une methode. Ils reposent sur la responsabilite contractuelle: en cas de fuite, la partie fautive doit reparation.
Le RGPD reconnait bien un role a cet engagement. Il exige que les personnes autorisees a traiter des donnees se soient engagees a la confidentialite. La clause remplit cette case precise, rien de plus.
Pourquoi un NDA ne remplace-t-il pas un contrat de sous-traitance ?
Quand un prestataire traite des donnees pour votre compte, le RGPD impose un contrat ecrit a contenu obligatoire. On l’appelle le DPA, et son socle figure a l’article 28.
Un NDA ne contient presque rien de ce socle. Il ne decrit ni la finalite, ni la duree, ni les categories de donnees, ni les mesures de securite, ni le sort des donnees en fin de contrat.
Signer un simple accord de confidentialite avec un prestataire laisse donc un trou beant. Pour cadrer un partenaire, ce sont les obligations du sous-traitant et le contrat DPA qui font foi, pas la promesse de discretion.
Un salarie qui a signe la clause est-il en regle avec le RGPD ?
Non, pas a lui seul. La clause engage le salarie a se taire, elle ne lui dit pas comment traiter les donnees au quotidien.
Il manque les regles d’usage concretes: mots de passe, verrouillage des sessions, messagerie, appareils personnels. Ces regles vivent dans la charte informatique annexee au contrat.
Il manque aussi la preuve. Un engagement de confidentialite n’a de valeur que si vous savez qui accede a quoi, ce que documentent le registre des traitements et la gestion des habilitations.
Cartographier ces documents et verifier qu’aucune case ne manque demande du temps et de la methode. Un DPO externalise pilote votre conformite et relie clauses, contrats et procedures en un ensemble coherent, pret a etre presente en cas de controle.
Que faut-il ajouter a cote du NDA pour etre conforme ?
La confidentialite est une brique, pas le mur. Le tableau ci-dessous montre ou la clause s’arrete et ou le RGPD prend le relais.
| Besoin RGPD | Le NDA ou la clause suffit-il ? | Ce qu’il faut en plus |
|---|---|---|
| Engagement de confidentialite des personnes | Oui, pour cette seule case | Habilitations et tracabilite des acces |
| Encadrement d’un prestataire | Non | Contrat de sous-traitance, article 28 |
| Base legale du traitement | Non | Article 6 et registre des traitements |
| Violation de donnees | Non | Procedure de notification sous 72 heures |
| Securite au quotidien | Non | Mesures techniques et charte informatique |
| Droits des personnes | Non | Procedure de reponse aux demandes |
Une fuite illustre bien la limite. Aucun NDA ne declenche a votre place la notification d’une violation sous 72 heures. Les regles a suivre sont detaillees par la CNIL.
FAQ
Un NDA a-t-il une valeur au regard du RGPD ?
Oui, mais limitee. Il materialise l’engagement de confidentialite exige des personnes qui accedent aux donnees. C’est utile et parfois attendu, mais cet engagement ne couvre ni la base legale, ni la securite, ni les droits des personnes. Il complete la conformite, il ne la remplace jamais.
Faut-il un NDA et un DPA avec un prestataire ?
Le DPA devient obligatoire des qu’un prestataire traite des donnees personnelles pour vous. Le NDA reste utile pour proteger vos secrets d’affaires plus larges. Les deux se cumulent souvent: le DPA cadre le traitement des donnees, le NDA protege le reste des informations echangees.
La clause de confidentialite suffit-elle pour un salarie ?
Non. Elle doit s’accompagner d’une charte informatique, d’une sensibilisation et d’une gestion des acces. La clause fixe une obligation de discretion, la charte donne les regles d’usage, et le registre trace qui traite quoi. C’est l’ensemble qui rend le traitement defendable.
Un NDA protege-t-il en cas de fuite de donnees ?
Il ouvre un recours contre la partie fautive, mais il n’efface pas vos obligations. Vous devez tout de meme qualifier la violation, la documenter et, si le risque l’exige, la notifier a la CNIL sous 72 heures et informer les personnes concernees.



































