RGPD et MSSP : externaliser sa securite en restant conforme

Confier la surveillance de votre SI a un prestataire externe souleve des questions juridiques que beaucoup de DSI decouvrent trop tard. Votre MSSP va traiter des logs, des alertes, parfois des donnees utilisateurs. Comment rester conforme au RGPD dans ce contexte ? Nous vous donnons les cles pour negocier sereinement.

Schema flux de donnees entre entreprise et MSSP sous angle RGPD
Visualisation des flux de donnees entre votre infrastructure et le SOC de votre MSSP — chaque fleche peut vehiculer des donnees personnelles.

Un DPO membre du collectif a decouvert lors d'un audit que les logs de son MSSP etaient stockes aux Etats-Unis. Le commercial avait "oublie" de le mentionner. Mise en conformite en urgence.

Le MSSP comme sous-traitant RGPD

Quand vous externalisez votre securite, vous ne cedez pas vos donnees : vous les faites traiter par un tiers. Cette nuance juridique change tout. Comme l'explique CrowdStrike dans sa presentation des MSSP, ces prestataires interviennent sur vos systemes et accedent necessairement a certaines informations.

Definition du sous-traitant

Au sens du RGPD (article 4), le sous-traitant est la personne physique ou morale qui traite des donnees personnelles pour le compte du responsable de traitement. Votre MSSP entre dans cette categorie des qu'il manipule des logs contenant des adresses IP, des identifiants utilisateurs ou des horodatages de connexion. Vous restez responsable de traitement, lui devient votre sous-traitant.

Obligations respectives

En tant que responsable de traitement, vous devez vous assurer que votre sous-traitant presente des garanties suffisantes. Le MSSP, de son cote, ne peut traiter les donnees que sur vos instructions documentees. Il doit aussi vous aider a repondre aux demandes d'exercice de droits des personnes concernees. Pour approfondir les enjeux de conformite dans le choix d'un prestataire, consultez notre guide sur les exigences reglementaires applicables aux MSSP.

Donnees accessibles par le MSSP

Nous constatons que le volet RGPD est souvent neglige dans les negociations MSSP. Les equipes securite et les DPO ne se parlent pas assez. Resultat : personne ne sait vraiment quelles donnees transitent vers le SOC externe.

Logs et metadonnees

Les logs systeme, reseau et applicatifs constituent le carburant du MSSP. Ils contiennent des metadonnees techniques : adresses IP sources et destinations, ports, protocoles, timestamps. Selon Check Point, un MSSP analyse en continu ces flux pour detecter les comportements anormaux. Ces metadonnees, meme sans contenu applicatif, permettent souvent d'identifier indirectement des personnes.

Donnees personnelles potentielles

Au-dela des logs techniques, certains MSSP accedent a des alertes contenant des noms d'utilisateurs, des adresses email, voire des extraits de fichiers suspects. Les solutions EDR peuvent remonter des chemins de fichiers incluant des noms propres. Les analyses de phishing exposent des adresses email. Chaque perimetre de service doit etre cartographie avec precision.

Le saviez-vous ?

Les adresses IP, identifiants utilisateurs et horaires de connexion sont des donnees personnelles au sens du RGPD. Le MSSP qui les traite est donc sous-traitant RGPD, meme s'il n'accede jamais au contenu de vos fichiers.

Clauses contractuelles obligatoires

L'article 28 du RGPD impose un contrat ecrit entre responsable et sous-traitant. Ce n'est pas une option. Pourtant, sur 12 contrats MSSP analyses par notre collectif, 7 ne mentionnaient pas explicitement le sort des logs contenant des donnees personnelles en fin de contrat.

Article 28 du RGPD

Ce texte liste les mentions obligatoires : objet et duree du traitement, nature des donnees, categories de personnes concernees, obligations du sous-traitant. Comme le souligne Metsys dans sa presentation de ses services manages, un MSSP serieux integre ces clauses dans ses contrats types. Verifiez qu'elles y figurent avant de signer.

Points de vigilance

Exigez des precisions sur le recours a des sous-traitants ulterieurs (hebergeurs cloud, editeurs de SIEM). Verifiez les modalites de notification en cas de violation de donnees. Clarifiez le sort des donnees en fin de contrat : restitution, suppression, delais. Pour structurer votre demarche, notre checklist de cahier des charges MSSP integre ces points juridiques.

Clauses RGPD a verifier dans le contrat MSSP

  • Objet et duree du traitement clairement definis
  • Nature des donnees traitees et categories de personnes
  • Obligations du sous-traitant (securite, confidentialite)
  • Conditions de recours a des sous-traitants ulterieurs
  • Modalites d'assistance en cas d'exercice de droits
  • Sort des donnees en fin de contrat

Localisation des donnees et souverainete

La question du lieu de stockage et de traitement des donnees devient centrale. Beaucoup de MSSP s'appuient sur des infrastructures cloud americaines pour leur SIEM ou leur plateforme d'analyse. Selon Fortune Business Insights, le marche mondial des services manages de cybersecurite reste domine par des acteurs non-europeens.

Point de vigilance critique

Un MSSP qui stocke vos logs hors UE necessite des garanties supplementaires (clauses contractuelles types, BCR), sous peine de non-conformite RGPD pour les donnees personnelles contenues dans ces logs.

Depuis l'invalidation du Privacy Shield, les transferts vers les Etats-Unis reposent sur des bases juridiques fragiles. Interrogez votre MSSP sur la localisation exacte de ses datacenters, de ses sauvegardes, de ses outils d'analyse. Un prestataire comme Exeo met en avant son ancrage europeen — c'est un argument a verifier systematiquement.

Pour comprendre les implications juridiques plus larges de l'externalisation securite, notamment en cas d'incident, explorez notre analyse sur la repartition des responsabilites entre client et MSSP.

Questions frequentes

Les logs contiennent-ils des donnees personnelles au sens du RGPD ?

Souvent oui. Adresses IP, identifiants utilisateurs, horaires de connexion sont des donnees personnelles. Le MSSP qui les traite est donc sous-traitant RGPD.

Ce guide ne constitue pas un conseil juridique. Pour les aspects contractuels RGPD, faites valider par votre DPO et/ou un avocat specialise.

MF

Redige par le collectif MSSP France

Association loi 1901 independante, fondee par des professionnels de la cybersecurite. Cet article a ete relu par notre comite editorial compose d'anciens RSSI et DPO.

Coordination editoriale : Sophie Duval

Vous avez des retours d'experience sur les clauses RGPD de votre contrat MSSP ?

Rejoindre le collectif et partager