Sector guide

GDPR for SaaS: complete guide and free audit 2026

Les éditeurs SaaS opèrent simultanément comme responsables de traitement (pour leur site marketing, leur facturation, leur support) et comme sous-traitants (pour les données clients hébergées dans leur application). Cette double casquette multiplie les obligations : DPA signés avec chaque client, registre des traitements, registre des sous-traitants en cascade (hébergeur, monitoring, support, IA), notification des breaches sous 72h, transferts internationaux documentés. La CNIL et l'EDPB ont publié plusieurs avis spécifiques aux SaaS B2B depuis 2022, ciblant notamment l'usage de Google Workspace, AWS Frankfurt vs US, et les fournisseurs d'IA générative qui aspirent les données clients pour entraîner leurs modèles. Pour un SaaS hébergé sur AWS, Azure ou GCP, le mécanisme légal de transfert (SCC + DPF) doit être documenté et le client doit pouvoir auditer la chaîne. Les startups levant des fonds passent désormais systématiquement par une due diligence RGPD : un manque de conformité réduit la valorisation de 10 à 30 %.

5 GDPR obligations specific to SaaS

These points are systematically checked during a DPA audit in your sector.

1

Signer un DPA conforme Art. 28 avec chaque client B2B

Le Data Processing Agreement doit lister précisément les catégories de données traitées, les sous-traitants ultérieurs (avec droit d'opposition client), les mesures de sécurité, la procédure breach et les modalités de fin de contrat.

2

Tenir un registre des sous-traitants ultérieurs publiable

Hébergeur, monitoring (Sentry, Datadog), CRM interne, support (Intercom), AI provider : chaque sous-traitant doit être listé avec sa localisation, ses mesures de sécurité et son mécanisme légal de transfert.

3

Notifier les breaches sous 72h à la CNIL et aux clients

Une fuite de données client (même partielle) déclenche une notification CNIL en 72h via téléservice. Notification client immédiate si risque élevé. Documentation obligatoire de toutes les violations, même non notifiables.

4

Encadrer l'usage d'IA générative qui voit les données client

Les API OpenAI, Anthropic, Mistral sont des sous-traitants. Soit zero-retention contractuel (Tier Enterprise), soit consentement explicite client, soit anonymisation préalable. L'AI Act 2026 renforce ces obligations.

5

Permettre l'export et la suppression complète à la fin du contrat

Le client doit pouvoir exporter ses données dans un format structuré (CSV, JSON) et obtenir leur suppression complète (y compris sauvegardes) sous 30 jours après résiliation. Logs de suppression à conserver 5 ans.

Real DPA fines in this sector

Documented cases. Official sources available on cnil.fr.

2022
20 M€
Clearview AI (B2B)

Collecte et traitement de données biométriques sans base légale, refus d'exercer les droits.

CNIL délibération SAN-2022-019
2023
5,6 M€
Replika (Luka Inc.)

Absence de vérification d'âge et de base légale pour le traitement IA des mineurs.

Garante (DPA Italien) - décision n° 9852214
2022
1,5 M€
DEDALUS BIOLOGIE (SaaS médical)

Manquement à la sécurité, fuite de 491 000 dossiers patients suite à mauvaise configuration.

CNIL délibération SAN-2022-009

How to check your GDPR compliance as SaaS

RGPDScan automatically audits your website against 30+ DPA checkpoints. Detailed report in 60 seconds, with sector-specific recommendations.

  • Cookies and trackers detection
  • AI dark pattern analysis
  • Non-EU data transfers detected
  • Quantified fine risk

Frequently asked questions

Quelle différence entre responsable de traitement et sous-traitant pour un SaaS ?
Pour votre site marketing, votre facturation et votre support : vous êtes responsable. Pour les données de vos clients dans votre app : vous êtes sous-traitant — votre client est responsable. Les deux rôles coexistent et imposent des obligations distinctes.
Mon DPA Stripe ou AWS suffit-il à couvrir mes clients ?
Non. Vous devez signer votre propre DPA avec chaque client (vous comme sous-traitant), et lister Stripe/AWS comme sous-traitants ultérieurs avec leurs DPA respectifs.
Puis-je utiliser OpenAI dans mon SaaS sans casser la conformité RGPD ?
Oui sous conditions : tier Enterprise OpenAI (zero-retention contractuel) OU anonymisation avant envoi OU consentement explicite client. Ajouter OpenAI comme sous-traitant dans le DPA.
Combien de temps puis-je conserver les données d'un client après résiliation ?
Suppression sous 30 jours sauf obligation légale (facturation comptable : 10 ans en France). Logs de suppression à conserver 5 ans pour prouver la conformité.
Le RGPD s'applique-t-il à mon SaaS si je n'ai aucun client UE ?
Oui dès qu'un visiteur UE accède à votre site (offre de service ou tracking comportemental). Le critère est le ciblage, pas l'établissement. Voir Art. 3.2 RGPD.
Dois-je nommer un DPO pour mon SaaS de 5 personnes ?
Obligatoire si traitement à grande échelle de données sensibles ou suivi régulier. Pour un SaaS B2B classique : recommandé mais pas obligatoire. DPO externalisé : 300-1000 €/mois.
Mes intégrations Slack, Zapier, HubSpot sont-elles RGPD ?
Chacune est un sous-traitant ultérieur. Lister dans le registre, signer leurs DPA respectifs, et informer le client de leur usage avec droit d'opposition.
Mon hébergement Cloudflare Workers (USA) est-il conforme ?
Oui via le Data Privacy Framework signé par Cloudflare en 2023. Documenter dans le DPA et la politique. Alternative EU : Cloudflare avec contraintes EU-only ou Scaleway/OVH.

Audit your site in 60 seconds

Free GDPR scan. No credit card.