Data Processing Agreement, le contrat incontournable du RGPD avec vos sous traitants
## Data Processing Agreement : Contrat Essentiel du RGPD pour les Sous-Traitants
Data Processing Agreement : Contrat Essentiel du RGPD pour les Sous-Traitants
Lorsque le traitement de données personnelles est confié à un prestataire, il est impératif de formaliser cette relation par un Data Processing Agreement (DPA) . Ce contrat, requis par l'article 28 du RGPD, formalise les obligations de chaque partie et constitue une preuve de conformité lors d'audits ou contrôles.
Le DPA, ou accord de traitement des données , est un contrat entre :
le responsable de traitement , l'entité qui décide de l'usage des données (par exemple, une société de e-commerce), le sous-traitant , le prestataire qui traite les données pour le compte de l'entreprise (par exemple, un hébergeur, un outil de paiement, un CRM).
Sans DPA, toute externalisation de traitement est illégale au regard du RGPD.
Le RGPD impose un contenu minimum, qui doit être détaillé dans le contrat :
Objet et durée du traitement. Type de données et personnes concernées (ex. clients, salariés, prospects). Nature et finalité du traitement (ex. stockage, analyse, gestion RH). Obligations du sous-traitant :
agir uniquement sur instructions du responsable, garantir la confidentialité et la sécurité, notifier toute violation de données, assister dans l’exercice des droits des personnes (accès, effacement, portabilité), restituer ou effacer les données en fin de contrat, permettre les audits de conformité.
Sécurité juridique : un traitement confié sans DPA est non conforme au RGPD. Preuve de conformité : en cas de contrôle CNIL, le DPA est une pièce centrale du dossier. Répartition des responsabilités : il clarifie les rôles et évite que l'entreprise ne porte seule la charge en cas d'incident.
Étape Action Bonnes Pratiques
Lister tous les prestataires accédant à des données personnelles. Utiliser les journaux SSO, OAuth et les contrats existants.
- Identifier
Contrôler si un DPA est déjà signé. Les grands fournisseurs (AWS, Google, Microsoft, Stripe) publient un DPA standard.
- Vérifier
Exiger l’inclusion des clauses RGPD minimales. Ajouter des garanties spécifiques (lieu d’hébergement, transfert hors UE, sous-traitants ultérieurs).
- Négocier
Centraliser tous les DPA dans un registre. Utiliser un outil de gestion de conformité (OneTrust, TrustArc, internes).
- Archiver
Réaliser des audits réguliers chez les prestataires. Vérifier la sécurité technique (ISO 27001, SecNumCloud, SOC 2).
- Contrôler
Signer ou Activer les DPA Standards des Grands Fournisseurs
La plupart des grands acteurs proposent des DPA pré-rédigés conformes au RGPD. Voici où les trouver et comment les activer :
Lorsque le traitement de données personnelles est confié à un prestataire, il est impératif de formaliser cette relation par un Data Processing Agreement (DPA) .
Fournisseur Où Trouver le DPA Particularité
Google Google Cloud Data Processing Terms / Google Workspace DPA S’applique automatiquement dès que vous acceptez les conditions de service
HubSpot HubSpot Data Processing Agreement Inclus par défaut pour les clients européens
Meta Ads Data Processing Terms Nécessite validation explicite dans Business Manager
Microsoft Products and Services DPA Applicable automatiquement
AWS AWS GDPR DPA Intégré aux conditions de service AWS
C’est le point sensible , surtout avec les outils américains.
Vérifiez si le fournisseur est certifié Data Privacy Framework (DPF) , la nouvelle base légale UE-US (remplaçant le Privacy Shield). Vérifiez la liste des sous-traitants secondaires Si le transfert n’est pas couvert par le DPF , exigez ou vérifiez la présence de clauses contractuelles types (SCC) .
Dans votre registre des traitements , ajoutez :
le nom du fournisseur , le type de données traitées , le lien vers le DPA , la base légale du transfert (DPF ou SCC) , la durée de conservation , les mesures de sécurité (chiffrement, authentification, etc.).
Cela constitue votre preuve de conformité documentaire , exigée par le RGPD.
Surveiller les Changements Contractuels
Les grands fournisseurs mettent à jour régulièrement leurs DPA . Abonnez-vous à leurs pages légales ou newsletters conformité. Par exemple :
Google notifie via l’admin console Workspace, HubSpot par email à l’administrateur principal.
Important : si le fournisseur ajoute de nouveaux sous-traitants ou modifie le lieu d’hébergement, vous devez en être notifié et avoir la possibilité de vous y opposer .
Mettre en Place un Modèle Interne de DPA pour vos Propres Sous-Traitants
Si vous traitez des données pour des clients (ex : agence, cabinet, startup SaaS), vous devez :
rédiger votre propre modèle de DPA , le faire signer à vos sous-traitants , et le proposer à vos clients .
Utilisez le modèle de la CNIL ou celui de l’ EDPB (European Data Protection Board) comme base, adapté à votre activité.
Étape Vérification Statut
Tous les outils recensés (HubSpot, Google, etc.) ✅
- Cartographie des prestataires
Copie PDF sauvegardée dans le dossier conformité ✅
- Téléchargement du DPA
DPF ou SCC en place ✅
- Vérification des transferts
Lien vers le DPA ajouté ✅
- Enregistrement dans le registre RGPD
Alertes ou abonnements légaux actifs ✅
- Suivi des mises à jour
Un DPA n’est pas optionnel : il est la preuve documentaire de votre conformité. Avec Google et HubSpot, le DPA s’applique automatiquement mais doit être archivé et vérifié . Le risque principal reste le transfert de données hors UE et la sous-traitance en cascade . Enfin, il faut gérer les DPA comme des contrats vivants , pas comme de simples annexes.
Amendes RGPD : jusqu’à 20 M€ ou 4 % du CA mondial. Responsabilité civile : les clients peuvent engager des actions en réparation. Perte de confiance : une faille non couverte juridiquement fragilise la relation client.
D’après FrenchWeb.

:quality(50)/2026/08/12/6a7cde8dd98a2111045828.jpg)
:quality(50)/2026/08/13/6a7d5d9694a3a397795210.jpg)

:quality(50)/2026/08/13/6a7dca07783a5366981434.jpg)