En matière de protection des données, DPA signifie Data Processing Agreement. Un accord de traitement des données (Data Processing Agreement, DPA), aussi appelé contrat de sous-traitance RGPD, est un contrat juridiquement contraignant entre un responsable de traitement et un sous-traitant qui fixe la manière dont le sous-traitant peut traiter des données personnelles pour le compte du responsable de traitement. L'article 28 du RGPD impose un DPA dès qu'une entreprise fait appel à un prestataire, comme un hébergeur cloud, une plateforme d'e-mailing ou un CRM, pour traiter des données personnelles pour son compte. Un DPA est aussi appelé Data Processing Addendum lorsqu'il est annexé à un contrat de services principal.
DPA a plusieurs significations. Cette page porte sur l'accord de traitement des données (Data Processing Agreement).
| Domaine | Signification de DPA |
|---|---|
| Contrats de protection des données | Data Processing Agreement ou Addendum (accord de traitement des données) |
| Autorités de protection des données | Data Protection Authority (autorité de contrôle), l'autorité nationale qui fait appliquer le RGPD |
| Droit britannique | Data Protection Act 2018 (loi britannique sur la protection des données) |
| Droit américain | Durable Power of Attorney (procuration durable) |
| Médias | Deutsche Presse-Agentur, l'agence de presse allemande |
Le DPA existe parce que le RGPD répartit les responsabilités entre deux rôles :
Parmi les sous-traitants courants figurent les outils d'e-mail marketing, les CRM, l'hébergement et le stockage cloud, les outils de support client et de chat, les logiciels de paie et de RH, les fournisseurs d'analytics, les prestataires de paiement pour certains services et les plateformes de gestion du consentement.
Vous avez besoin d'un DPA dès qu'un sous-traitant traite des données personnelles pour votre compte. Selon l'article 28, paragraphe 3, ce traitement doit être régi par un contrat ou un autre acte juridique qui lie le sous-traitant au responsable de traitement.
Vous avez besoin d'un DPA lorsque :
Vous n'avez généralement pas besoin d'un DPA au sens de l'article 28 lorsque :
Le DPA doit être établi par écrit, y compris sous forme électronique (article 28, paragraphe 9). De nombreux prestataires proposent un DPA standard que vous acceptez en ligne ou qui fait partie de leurs conditions d'utilisation.
L'article 28, paragraphe 3, du RGPD énumère ce que doit couvrir un DPA. Il doit décrire :
Il doit aussi obliger le sous-traitant à :
La plupart des DPA comprennent aussi :
Si un sous-traitant, ou l'un de ses sous-traitants ultérieurs, traite des données personnelles de l'UE en dehors de l'Espace économique européen, le DPA doit aussi encadrer le transfert. Les outils les plus courants sont :
Un DPA et des CCT ne sont pas la même chose. Le DPA régit la manière dont le sous-traitant traite les données. Les CCT sont une garantie supplémentaire pour les transferts hors de l'EEE. De nombreux prestataires réunissent les deux dans un seul document.
La Commission européenne a également publié des clauses contractuelles types entre responsables de traitement et sous-traitants au titre de l'article 28, paragraphe 7 (décision d'exécution (UE) 2021/915), que les organismes peuvent utiliser comme DPA prêt à l'emploi pour les traitements au sein de l'EEE.
| Loi | Exigence contractuelle |
|---|---|
| UK GDPR | Mêmes exigences de l'article 28 que le RGPD de l'UE. |
| California CCPA/CPRA | Les contrats avec les prestataires de services et les sous-traitants doivent limiter l'usage qu'ils font des informations personnelles et contenir des clauses précises. |
| Autres lois des États américains sur la vie privée | Des lois comme celles de Virginie, du Colorado, du Connecticut et du Texas imposent un contrat entre responsable de traitement et sous-traitant fixant les instructions, la confidentialité, la suppression et les conditions d'audit. |
| LGPD (Brésil) | Les opérateurs (sous-traitants) doivent suivre les instructions du responsable de traitement ; les contrats sont le moyen habituel de les fixer. |
| DPDP Act (Inde) | Un data fiduciary ne peut faire appel à un data processor qu'en vertu d'un contrat valide. |
| PIPL (Chine) | Le traitement confié exige un accord sur la finalité, la durée, la méthode, les types de données, les mesures de protection ainsi que les droits et obligations. |
En savoir plus sur les lois des États américains sur la vie privée, la LGPD brésilienne, le DPDP Act indien et la PIPL chinoise.
Avant de signer, vérifiez que le DPA :
Conservez les DPA signés avec votre registre des activités de traitement, afin de pouvoir montrer à l'autorité de contrôle quels prestataires traitent quelles données.
Lorsque vous utilisez UniConsent pour recueillir le consentement aux cookies, vous êtes le responsable de traitement et UniConsent agit en tant que sous-traitant pour les preuves de consentement. Notre accord de traitement des données fixe les clauses de l'article 28, et notre liste des sous-traitants ultérieurs indique quels fournisseurs nous aident à fournir le service.
UniConsent est une plateforme de gestion du consentement certifiée par Google et enregistrée auprès de l'IAB Europe. Elle vous aide à rester en conformité sur vos sites web et applications en :
En matière de protection des données, DPA signifie Data Processing Agreement, le contrat entre un responsable de traitement et un sous-traitant. Il peut aussi désigner une Data Protection Authority, l'autorité de contrôle nationale, ou le Data Protection Act 2018 britannique.
Dans le RGPD, un DPA est le contrat exigé par l'article 28 entre un responsable de traitement et un sous-traitant. Il précise quelles données personnelles le sous-traitant traite, dans quel but, pendant combien de temps, ainsi que les obligations de sécurité et autres qu'il doit respecter.
Oui. Selon le RGPD, dès qu'un sous-traitant traite des données personnelles pour le compte d'un responsable de traitement, un contrat conforme à l'article 28 doit être en place. Un traitement sans contrat peut entraîner des amendes pour les deux parties.
Les deux le peuvent. En pratique, les grands prestataires fournissent généralement leur propre DPA standard, tandis que les clients plus importants peuvent demander aux prestataires de signer le leur. L'essentiel est qu'il respecte l'article 28.
Il doit être établi par écrit, y compris sous forme électronique. Accepter un DPA en ligne ou dans le cadre des conditions d'utilisation est courant et valable, à condition qu'il lie le sous-traitant.
Un DPA est un Data Processing Agreement, un contrat avec un prestataire. Un DPO est un Data Protection Officer (délégué à la protection des données), la personne qui conseille et contrôle la conformité en matière de protection des données au sein d'un organisme.
Non. Un DPA régit la manière dont un sous-traitant traite les données personnelles. Les clauses contractuelles types sont une garantie supplémentaire pour le transfert de données hors de l'EEE. De nombreux prestataires réunissent les deux dans un seul document.
Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.
S'inscrire