vendredi 14 août 2026S’abonner
Travail, ville et vie quotidienne
Indépendant · Numérique
Métro Boulot Dodo
NumériqueAssisté par IA

Data Processing Agreement, le contrat incontournable du RGPD avec vos sous traitants

## Data Processing Agreement : Contrat Essentiel du RGPD pour les Sous-Traitants

Data Processing Agreement : Contrat Essentiel du RGPD pour les Sous-Traitants

Lorsque le traitement de données personnelles est confié à un prestataire, il est impératif de formaliser cette relation par un Data Processing Agreement (DPA) . Ce contrat, requis par l'article 28 du RGPD, formalise les obligations de chaque partie et constitue une preuve de conformité lors d'audits ou contrôles.

Le DPA, ou accord de traitement des données , est un contrat entre :

le responsable de traitement , l'entité qui décide de l'usage des données (par exemple, une société de e-commerce), le sous-traitant , le prestataire qui traite les données pour le compte de l'entreprise (par exemple, un hébergeur, un outil de paiement, un CRM).

Sans DPA, toute externalisation de traitement est illégale au regard du RGPD.

Le RGPD impose un contenu minimum, qui doit être détaillé dans le contrat :

Objet et durée du traitement. Type de données et personnes concernées (ex. clients, salariés, prospects). Nature et finalité du traitement (ex. stockage, analyse, gestion RH). Obligations du sous-traitant :

agir uniquement sur instructions du responsable, garantir la confidentialité et la sécurité, notifier toute violation de données, assister dans l’exercice des droits des personnes (accès, effacement, portabilité), restituer ou effacer les données en fin de contrat, permettre les audits de conformité.

Sécurité juridique : un traitement confié sans DPA est non conforme au RGPD. Preuve de conformité : en cas de contrôle CNIL, le DPA est une pièce centrale du dossier. Répartition des responsabilités : il clarifie les rôles et évite que l'entreprise ne porte seule la charge en cas d'incident.

Étape Action Bonnes Pratiques

Lister tous les prestataires accédant à des données personnelles. Utiliser les journaux SSO, OAuth et les contrats existants.

  1. Identifier

Contrôler si un DPA est déjà signé. Les grands fournisseurs (AWS, Google, Microsoft, Stripe) publient un DPA standard.

  1. Vérifier

Exiger l’inclusion des clauses RGPD minimales. Ajouter des garanties spécifiques (lieu d’hébergement, transfert hors UE, sous-traitants ultérieurs).

  1. Négocier

Centraliser tous les DPA dans un registre. Utiliser un outil de gestion de conformité (OneTrust, TrustArc, internes).

  1. Archiver

Réaliser des audits réguliers chez les prestataires. Vérifier la sécurité technique (ISO 27001, SecNumCloud, SOC 2).

  1. Contrôler

Signer ou Activer les DPA Standards des Grands Fournisseurs

La plupart des grands acteurs proposent des DPA pré-rédigés conformes au RGPD. Voici où les trouver et comment les activer :

Lorsque le traitement de données personnelles est confié à un prestataire, il est impératif de formaliser cette relation par un Data Processing Agreement (DPA) .
Inès Boulanger · Métro Boulot Dodo

Fournisseur Où Trouver le DPA Particularité

Google Google Cloud Data Processing Terms / Google Workspace DPA S’applique automatiquement dès que vous acceptez les conditions de service

HubSpot HubSpot Data Processing Agreement Inclus par défaut pour les clients européens

Meta Ads Data Processing Terms Nécessite validation explicite dans Business Manager

Microsoft Products and Services DPA Applicable automatiquement

AWS AWS GDPR DPA Intégré aux conditions de service AWS

C’est le point sensible , surtout avec les outils américains.

Vérifiez si le fournisseur est certifié Data Privacy Framework (DPF) , la nouvelle base légale UE-US (remplaçant le Privacy Shield). Vérifiez la liste des sous-traitants secondaires Si le transfert n’est pas couvert par le DPF , exigez ou vérifiez la présence de clauses contractuelles types (SCC) .

Dans votre registre des traitements , ajoutez :

le nom du fournisseur , le type de données traitées , le lien vers le DPA , la base légale du transfert (DPF ou SCC) , la durée de conservation , les mesures de sécurité (chiffrement, authentification, etc.).

Cela constitue votre preuve de conformité documentaire , exigée par le RGPD.

Surveiller les Changements Contractuels

Les grands fournisseurs mettent à jour régulièrement leurs DPA . Abonnez-vous à leurs pages légales ou newsletters conformité. Par exemple :

Publicité

Google notifie via l’admin console Workspace, HubSpot par email à l’administrateur principal.

Important : si le fournisseur ajoute de nouveaux sous-traitants ou modifie le lieu d’hébergement, vous devez en être notifié et avoir la possibilité de vous y opposer .

Mettre en Place un Modèle Interne de DPA pour vos Propres Sous-Traitants

Si vous traitez des données pour des clients (ex : agence, cabinet, startup SaaS), vous devez :

rédiger votre propre modèle de DPA , le faire signer à vos sous-traitants , et le proposer à vos clients .

Utilisez le modèle de la CNIL ou celui de l’ EDPB (European Data Protection Board) comme base, adapté à votre activité.

Étape Vérification Statut

Tous les outils recensés (HubSpot, Google, etc.) ✅

  1. Cartographie des prestataires

Copie PDF sauvegardée dans le dossier conformité ✅

  1. Téléchargement du DPA

DPF ou SCC en place ✅

  1. Vérification des transferts

Lien vers le DPA ajouté ✅

  1. Enregistrement dans le registre RGPD

Alertes ou abonnements légaux actifs ✅

  1. Suivi des mises à jour

Un DPA n’est pas optionnel : il est la preuve documentaire de votre conformité. Avec Google et HubSpot, le DPA s’applique automatiquement mais doit être archivé et vérifié . Le risque principal reste le transfert de données hors UE et la sous-traitance en cascade . Enfin, il faut gérer les DPA comme des contrats vivants , pas comme de simples annexes.

Amendes RGPD : jusqu’à 20 M€ ou 4 % du CA mondial. Responsabilité civile : les clients peuvent engager des actions en réparation. Perte de confiance : une faille non couverte juridiquement fragilise la relation client.

D’après FrenchWeb.

Transparence IA. Cet article a été produit avec l’assistance de l’intelligence artificielle et publié sous supervision éditoriale humaine. Les systèmes d’IA peuvent commettre des erreurs. Comment nous utilisons l’IA (règlement européen sur l’IA, art. 50).
À lire aussi