Annexe
TBC PAREILLE_DCE MOE_RDC_Annexe RGPG.pdf · 1 489 mots · du marché « Études de démolition et d'aménagement de l'Îlot Pareille à Saint-Etienne avec assistance à la concertation », dossier de consultation officiel.
MARCHE DE MAITRISE D’ŒUVRE – ARCHITECTE CONSEIL – CONCERTATION
LOT N°1
ANNEXE RGPD
MARCHE DE MAITRISE D’ŒUVRE – ARCHITECTE CONSEIL – CONCERTATION
LOT N°1
MARCHE PASSE PAR LOTS SEPARES
Sommaire
RÈGLEMENT DE CONSULTATION .................................................................................................... 3
CCTP..................................................................................................................................................... 3
4.3 Description du traitement de données confié au titulaire ................................................... 3
4.3 Obligations du titulaire vis-à-vis du pouvoir adjudicateur .................................................... 3
4.3 Sort des données ........................................................................................................................... 5
4.3 Dispositions applicables en cas de sous-traitance ................................................................. 5
CCAP .................................................................................................................................................... 5
ARTICLE 1 - OBJET DU MARCHE .................................................................................................................. 5
ARTICLE 7 - PENALITES ................................................................................................................................ 5
ARTICLE 13.2– RESILIATION POUR FAUTE ................................................................................................. 6
Juillet 2026 | MOE aménagement et démolition | TBC-Saint-Etienne | RGPD 2/6
RÈGLEMENT DE CONSULTATION
Il est possible d'intégrer un critère sur le respect des mesures prises par le candidat pour assurer le
respect du traitement des données à caractère personnel.
Dès lors, il conviendra également d’intégrer dans la note méthodologique les éléments à remettre par
les candidats afin de pouvoir juger ce critère.
CCTP
4.3 Description du traitement de données confié au titulaire
La nature des opérations réalisées sur les données :
La ou les finalité(s) du traitement :
Les données à caractère personnel traitées :
Les catégories de personnes concernées :
Les informations mises à disposition du titulaire par le pouvoir adjudicateur :
4.3 Obligations du titulaire vis-à-vis du pouvoir adjudicateur
Il est précisé que dans le cadre de cette règlementation, le pouvoir adjudicateur est qualifié de
responsable de traitement et le titulaire du marché a la qualification de sous-traitant. Néanmoins la
présente clause a été établie avec la terminologie classique pouvoir adjudicateur/titulaire/sous-traitant.
Le titulaire s'engage à :
traiter les données uniquement pour la ou les seule(s) finalité(s) qui fait/font l’objet du contrat
traiter les données conformément aux instructions documentées du pouvoir adjudicateur. Si le
titulaire considère qu’une instruction constitue une violation du règlement européen sur la
protection des données ou de toute autre disposition du droit de l’Union ou du droit des Etats
membres relative à la protection des données, il en informe immédiatement le pouvoir
adjudicateur. En outre, si le titulaire est tenu de procéder à un transfert de données vers un pays
tiers ou à une organisation internationale, en vertu du droit de l’Union ou du droit de l’Etat membre
auquel il est soumis, il doit informer le responsable du traitement de cette obligation juridique avant
le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants
d'intérêt public
garantir la confidentialité des données à caractère personnel traitées dans le cadre du présent
contrat
veiller à ce que les personnes autorisées à traiter les données à caractère personnel en vertu
du présent contrat :
o s’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée
de confidentialité
o reçoivent la formation nécessaire en matière de protection des données à caractère personnel
Juillet 2026 | MOE aménagement et démolition | TBC-Saint-Etienne | RGPD 3/6
prendre en compte, s’agissant de ses outils, produits, applications ou services, les principes
de protection des données dès la conception et de protection des données par défaut
aider, dans la mesure du possible, le pouvoir adjudicateur à s’acquitter de son obligation de donner
suite aux demandes d’exercice des droits des personnes concernées : droit d’accès, de rectification,
d’effacement et d’opposition, droit à la limitation du traitement, droit à la portabilité des données,
droit de ne pas faire l’objet d’une décision individuelle automatisée (y compris le profilage).
Le titulaire doit répondre, au nom et pour le compte du pouvoir adjudicateur et dans les délais
prévus par le règlement européen sur la protection des données aux demandes des personnes
concernées en cas d’exercice de leurs droits, s’agissant des données faisant l’objet du présent
contrat.
notifier au pouvoir adjudicateur toute violation de données à caractère personnel dans un délai
maximum de 24 heures après en avoir pris connaissance et par courriel. Cette notification est
accompagnée de toute documentation utile afin de permettre au pouvoir adjudicateur, si
nécessaire, de notifier cette violation à l’autorité de contrôle compétente ainsi qu’aux personnes
concernées.
aider le pouvoir adjudicateur pour la réalisation d’analyses d’impact relatives à la protection des
données.
aider le pouvoir adjudicateur pour la réalisation de la consultation préalable de l’autorité de
contrôle.
communiquer au pouvoir adjudicateur le nom et les coordonnées de son délégué à la protection
des données, s’il en a désigné un conformément à l’article 37 du règlement européen sur la
protection des données.
mettre à la disposition du pouvoir adjudicateur la documentation nécessaire pour démontrer le
respect de toutes ses obligations et pour permettre la réalisation d'audits, y compris des
inspections, par le responsable du traitement ou un autre auditeur qu'il a mandaté, et contribuer à
ces audits.
fournir, au moment de la collecte des données, aux personnes concernées par les opérations de
traitement l’information relative aux traitements de données qu’il réalise. La formulation et le
format de l’information doit être convenue avec le pouvoir adjudicateur avant la collecte de
données.
mettre en œuvre les mesures de sécurité suivantes :
o limiter l’accès aux données aux seules personnes habilitées ;
o assurer la confidentialité des données collectées et traitées dans le cadre du marché ;
o protéger les postes de travail et supports de stockage par des mesures de sécurité
adaptées (mot de passe, antivirus, mises à jour) ;
o assurer la sécurisation des échanges de données avec le pouvoir adjudicateur ;
informer sans délai le pouvoir adjudicateur de tout incident de sécurité ou de toute violation de
données personnelles.
tenir par écrit un registre de toutes les catégories d’activités de traitement effectuées pour le
compte du pouvoir adjudicateur comprenant :
o le nom et les coordonnées du pouvoir adjudicateur pour le compte duquel il agit, des éventuels
sous-traitants et, le cas échéant, du délégué à la protection des données
o les catégories de traitements effectués pour le compte du responsable du traitement
Juillet 2026 | MOE aménagement et démolition | TBC-Saint-Etienne | RGPD 4/6
o le cas échéant, les transferts de données à caractère personnel vers un pays tiers ou à une
organisation internationale, y compris l'identification de ce pays tiers ou de cette organisation
internationale et, dans le cas des transferts visés à l'article 49, paragraphe 1, deuxième alinéa
du règlement européen sur la protection des données, les documents attestant de l'existence
de garanties appropriées
o dans la mesure du possible, une description générale des mesures de sécurité techniques et
organisationnelles, y compris entre autres, selon les besoins :
- la pseudonymisation et le chiffrement des données à caractère personnel
- des moyens permettant de garantir la confidentialité, l'intégrité, la disponibilité et la
résilience constantes des systèmes et des services de traitement
- des moyens permettant de rétablir la disponibilité des données à caractère personnel et
l'accès à celles-ci dans des délais appropriés en cas d'incident physique ou technique;
- une procédure visant à tester, à analyser et à évaluer régulièrement l'efficacité des mesures
techniques et organisationnelles pour assurer la sécurité du traitement.
4.3 Sort des données
Au terme de la prestation de services relatifs au traitement de ces données, le titulaire s’engage à
renvoyer les données à caractère personnel au titulaire désigné par le pouvoir adjudicateur pour assurer
la poursuite du traitement des données.
Le renvoi doit s’accompagner de la destruction de toutes les copies existantes dans les systèmes
d’information du titulaire. Une fois détruites, le titulaire doit justifier par écrit de la destruction.
4.3 Dispositions applicables en cas de sous-traitance
Le pouvoir adjudicateur autorise une sous-traitance des prestations confiées au titulaire relatives au
traitement des données.
Dans l’affirmative, la déclaration de sous-traitance identifie les missions confiées à cet égard au sous-
traitant.
Le titulaire devra dès lors communiquer au sous-traitant les dispositions contractuelles relatives au
traitement des données en vue de son respect par ce dernier.
CCAP
ARTICLE 1 - OBJET DU MARCHE
Compléter cet article par les dispositions suivantes :
Le marché comprend le traitement de données à caractère personnel tel que défini au CCTP.
ARTICLE 7 - PENALITES
Il est ici possible d’intégrer des pénalités quant aux manquements aux dispositions contractuelles sur le
traitement des données personnelles dans la rubrique autres pénalités.
Exemples :
Juillet 2026 | MOE aménagement et démolition | TBC-Saint-Etienne | RGPD 5/6
Manquement du titulaire quant aux obligations relatives au traitement des données à caractère
personnel fixées au CCTP : 1000 € par manquement.
ARTICLE 13.2– RESILIATION POUR FAUTE
Il est ici possible d’intégrer la possibilité de résilier unilatéralement le marché pour faute du titulaire en
cas de manquements aux dispositions contractuelles sur le traitement des données personnelles.
Par ailleurs, en cas de non-respect du RGPD, l’acheteur et le titulaire encourront chacun au titre de leur
manquement respectif une amende administrative, étant précisé qu’ils seront solidairement
responsables du dommage causé par le traitement vis-à-vis de la personne concernée.
Juillet 2026 | MOE aménagement et démolition | TBC-Saint-Etienne | RGPD 6/6
Texte extrait tel quel de la pièce officielle, qui seule fait foi. La mise en page du document d'origine peut différer.