DPA signification : accord de traitement des données

DPA signifie Data Processing Agreement, l'accord de traitement des données. Quand l'article 28 du RGPD l'exige, son contenu obligatoire, le lien avec les CCT et comment vérifier le DPA d'un fournisseur.

DPA signification : qu'est-ce qu'un accord de traitement des données ?

En matière de protection des données, DPA signifie Data Processing Agreement. Un accord de traitement des données (Data Processing Agreement, DPA), aussi appelé contrat de sous-traitance RGPD, est un contrat juridiquement contraignant entre un responsable de traitement et un sous-traitant qui fixe la manière dont le sous-traitant peut traiter des données personnelles pour le compte du responsable de traitement. L'article 28 du RGPD impose un DPA dès qu'une entreprise fait appel à un prestataire, comme un hébergeur cloud, une plateforme d'e-mailing ou un CRM, pour traiter des données personnelles pour son compte. Un DPA est aussi appelé Data Processing Addendum lorsqu'il est annexé à un contrat de services principal.

Autres significations de DPA

DPA a plusieurs significations. Cette page porte sur l'accord de traitement des données (Data Processing Agreement).

DomaineSignification de DPA
Contrats de protection des donnéesData Processing Agreement ou Addendum (accord de traitement des données)
Autorités de protection des donnéesData Protection Authority (autorité de contrôle), l'autorité nationale qui fait appliquer le RGPD
Droit britanniqueData Protection Act 2018 (loi britannique sur la protection des données)
Droit américainDurable Power of Attorney (procuration durable)
MédiasDeutsche Presse-Agentur, l'agence de presse allemande

Responsables de traitement et sous-traitants

Le DPA existe parce que le RGPD répartit les responsabilités entre deux rôles :

  • Le responsable de traitement détermine les finalités et les moyens du traitement des données personnelles. Une entreprise qui collecte des données clients sur son site web est responsable de traitement.
  • Le sous-traitant traite des données personnelles pour le compte du responsable de traitement et uniquement sur ses instructions. Les prestataires qui stockent, envoient, analysent ou hébergent ces données pour l'entreprise sont des sous-traitants.
  • Le sous-traitant ultérieur est un prestataire auquel le sous-traitant fait appel pour fournir son service, comme le fournisseur cloud derrière un outil SaaS.

Parmi les sous-traitants courants figurent les outils d'e-mail marketing, les CRM, l'hébergement et le stockage cloud, les outils de support client et de chat, les logiciels de paie et de RH, les fournisseurs d'analytics, les prestataires de paiement pour certains services et les plateformes de gestion du consentement.

Quand avez-vous besoin d'un DPA ?

Vous avez besoin d'un DPA dès qu'un sous-traitant traite des données personnelles pour votre compte. Selon l'article 28, paragraphe 3, ce traitement doit être régi par un contrat ou un autre acte juridique qui lie le sous-traitant au responsable de traitement.

Vous avez besoin d'un DPA lorsque :

  • Vous utilisez un outil SaaS qui stocke ou traite des données de clients, d'employés ou de visiteurs de votre site web
  • Vous externalisez le support informatique, l'hébergement, la paie, le marketing ou le service client
  • Votre sous-traitant fait appel à des sous-traitants ultérieurs, qui doivent être liés par les mêmes obligations (article 28, paragraphe 4)

Vous n'avez généralement pas besoin d'un DPA au sens de l'article 28 lorsque :

  • L'autre partie détermine ses propres finalités pour les données et est un responsable de traitement indépendant. Un accord de partage de données est souvent utilisé à la place.
  • Deux organismes déterminent ensemble les finalités en tant que responsables conjoints du traitement. Ils ont besoin d'un accord de responsabilité conjointe au titre de l'article 26.
  • Seules des données anonymes sont partagées.
  • Les données sont traitées par vos propres employés.

Le DPA doit être établi par écrit, y compris sous forme électronique (article 28, paragraphe 9). De nombreux prestataires proposent un DPA standard que vous acceptez en ligne ou qui fait partie de leurs conditions d'utilisation.

Que doit contenir un DPA ?

L'article 28, paragraphe 3, du RGPD énumère ce que doit couvrir un DPA. Il doit décrire :

  • L'objet et la durée du traitement
  • La nature et la finalité du traitement
  • Les types de données personnelles traitées
  • Les catégories de personnes concernées, comme les clients, les employés ou les visiteurs du site web
  • Les obligations et les droits du responsable de traitement

Il doit aussi obliger le sous-traitant à :

  1. Ne traiter les données personnelles que sur instruction documentée du responsable de traitement, y compris pour les transferts internationaux, et informer le responsable de traitement si une instruction enfreint la législation sur la protection des données.
  2. Veiller à ce que toute personne autorisée à traiter les données soit soumise à une obligation de confidentialité.
  3. Prendre les mesures de sécurité techniques et organisationnelles appropriées prévues à l'article 32.
  4. Ne faire appel à des sous-traitants ultérieurs qu'avec l'autorisation écrite préalable du responsable de traitement, l'informer de tout changement et leur imposer les mêmes obligations.
  5. Aider le responsable de traitement à répondre aux demandes des personnes concernées, comme l'accès, l'effacement et la rectification.
  6. Aider le responsable de traitement en matière de sécurité, de notification des violations, d'analyses d'impact relatives à la protection des données et de consultation préalable de l'autorité de contrôle (articles 32 à 36).
  7. Supprimer ou restituer toutes les données personnelles à la fin de la prestation, sauf si la loi impose leur conservation.
  8. Fournir toutes les informations nécessaires pour démontrer la conformité, et permettre la réalisation d'audits et d'inspections et y contribuer.

Clauses supplémentaires courantes

La plupart des DPA comprennent aussi :

  • Une annexe décrivant les mesures techniques et organisationnelles (TOMs), comme le chiffrement, le contrôle d'accès et les sauvegardes
  • Une liste des sous-traitants ultérieurs autorisés et la manière dont les changements sont notifiés
  • Des délais de notification des violations, par exemple informer le responsable de traitement dans les meilleurs délais et dans un nombre d'heures déterminé
  • Des conditions de transfert international, généralement les clauses contractuelles types (CCT) de l'UE
  • La responsabilité, l'indemnisation, le droit applicable et le lien entre le DPA et le contrat principal

DPA et transferts internationaux de données

Si un sous-traitant, ou l'un de ses sous-traitants ultérieurs, traite des données personnelles de l'UE en dehors de l'Espace économique européen, le DPA doit aussi encadrer le transfert. Les outils les plus courants sont :

  • Les clauses contractuelles types de l'UE adoptées en 2021, avec le module responsable de traitement vers sous-traitant ou sous-traitant vers sous-traitant
  • Le EU-US Data Privacy Framework, pour les entreprises américaines certifiées dans ce cadre
  • L'International Data Transfer Agreement britannique ou l'UK Addendum aux CCT pour les transferts depuis le Royaume-Uni

Un DPA et des CCT ne sont pas la même chose. Le DPA régit la manière dont le sous-traitant traite les données. Les CCT sont une garantie supplémentaire pour les transferts hors de l'EEE. De nombreux prestataires réunissent les deux dans un seul document.

La Commission européenne a également publié des clauses contractuelles types entre responsables de traitement et sous-traitants au titre de l'article 28, paragraphe 7 (décision d'exécution (UE) 2021/915), que les organismes peuvent utiliser comme DPA prêt à l'emploi pour les traitements au sein de l'EEE.

Pourquoi les DPA sont importants

  • Ils constituent une obligation légale. Faire appel à un sous-traitant sans contrat conforme enfreint l'article 28 et peut entraîner des amendes allant jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial, et le responsable de traitement comme le sous-traitant peuvent être sanctionnés.
  • Ils protègent les données personnelles en fixant des obligations claires de sécurité, de confidentialité et de suppression.
  • Ils accélèrent la réponse aux incidents, car les obligations de notification des violations et les contacts sont convenus à l'avance.
  • Ils soutiennent le principe de responsabilité. Les autorités de contrôle et les clients demandent souvent à consulter les DPA lors des audits et des achats.
  • Ils rendent les transferts internationaux licites lorsqu'ils sont combinés à des CCT ou à un autre outil de transfert.

Exigences de DPA dans d'autres lois sur la vie privée

LoiExigence contractuelle
UK GDPRMêmes exigences de l'article 28 que le RGPD de l'UE.
California CCPA/CPRALes contrats avec les prestataires de services et les sous-traitants doivent limiter l'usage qu'ils font des informations personnelles et contenir des clauses précises.
Autres lois des États américains sur la vie privéeDes lois comme celles de Virginie, du Colorado, du Connecticut et du Texas imposent un contrat entre responsable de traitement et sous-traitant fixant les instructions, la confidentialité, la suppression et les conditions d'audit.
LGPD (Brésil)Les opérateurs (sous-traitants) doivent suivre les instructions du responsable de traitement ; les contrats sont le moyen habituel de les fixer.
DPDP Act (Inde)Un data fiduciary ne peut faire appel à un data processor qu'en vertu d'un contrat valide.
PIPL (Chine)Le traitement confié exige un accord sur la finalité, la durée, la méthode, les types de données, les mesures de protection ainsi que les droits et obligations.

En savoir plus sur les lois des États américains sur la vie privée, la LGPD brésilienne, le DPDP Act indien et la PIPL chinoise.

Comment examiner le DPA d'un prestataire

Avant de signer, vérifiez que le DPA :

  • Couvre toutes les exigences de l'article 28, paragraphe 3, énumérées ci-dessus
  • Décrit des données, des personnes concernées et des finalités qui correspondent à votre usage réel du service
  • Liste les sous-traitants ultérieurs et vous accorde un préavis et un droit d'opposition pour les nouveaux
  • Fixe un délai de notification des violations compatible avec votre propre délai de 72 heures pour notifier l'autorité de contrôle
  • Inclut des CCT ou un autre outil de transfert valable si les données quittent l'EEE ou le Royaume-Uni
  • Explique comment les données sont restituées ou supprimées à la fin du contrat
  • Vous accorde des droits d'audit, ou accepte des certifications indépendantes comme l'ISO 27001 ou des rapports SOC 2

Conservez les DPA signés avec votre registre des activités de traitement, afin de pouvoir montrer à l'autorité de contrôle quels prestataires traitent quelles données.

L'accord de traitement des données de UniConsent

Lorsque vous utilisez UniConsent pour recueillir le consentement aux cookies, vous êtes le responsable de traitement et UniConsent agit en tant que sous-traitant pour les preuves de consentement. Notre accord de traitement des données fixe les clauses de l'article 28, et notre liste des sous-traitants ultérieurs indique quels fournisseurs nous aident à fournir le service.

UniConsent est une plateforme de gestion du consentement certifiée par Google et enregistrée auprès de l'IAB Europe. Elle vous aide à rester en conformité sur vos sites web et applications en :

  • Recueillant un consentement conforme au RGPD et en bloquant les cookies non essentiels jusqu'à l'accord des visiteurs
  • Conservant des preuves de consentement pour les audits
  • Analysant votre site avec un scanner de cookies qui liste chaque cookie et traceur, et montre aussi quels prestataires tiers reçoivent des données de visiteurs
  • Transmettant les signaux de consentement aux prestataires via Google Consent Mode v2 et IAB TCF v2.3

Questions fréquentes

Que signifie DPA ?

En matière de protection des données, DPA signifie Data Processing Agreement, le contrat entre un responsable de traitement et un sous-traitant. Il peut aussi désigner une Data Protection Authority, l'autorité de contrôle nationale, ou le Data Protection Act 2018 britannique.

Qu'est-ce qu'un DPA dans le RGPD ?

Dans le RGPD, un DPA est le contrat exigé par l'article 28 entre un responsable de traitement et un sous-traitant. Il précise quelles données personnelles le sous-traitant traite, dans quel but, pendant combien de temps, ainsi que les obligations de sécurité et autres qu'il doit respecter.

Un DPA est-il obligatoire ?

Oui. Selon le RGPD, dès qu'un sous-traitant traite des données personnelles pour le compte d'un responsable de traitement, un contrat conforme à l'article 28 doit être en place. Un traitement sans contrat peut entraîner des amendes pour les deux parties.

Qui rédige le DPA, le responsable de traitement ou le sous-traitant ?

Les deux le peuvent. En pratique, les grands prestataires fournissent généralement leur propre DPA standard, tandis que les clients plus importants peuvent demander aux prestataires de signer le leur. L'essentiel est qu'il respecte l'article 28.

Un DPA doit-il être signé ?

Il doit être établi par écrit, y compris sous forme électronique. Accepter un DPA en ligne ou dans le cadre des conditions d'utilisation est courant et valable, à condition qu'il lie le sous-traitant.

Quelle est la différence entre un DPA et un DPO ?

Un DPA est un Data Processing Agreement, un contrat avec un prestataire. Un DPO est un Data Protection Officer (délégué à la protection des données), la personne qui conseille et contrôle la conformité en matière de protection des données au sein d'un organisme.

Un DPA est-il la même chose que les clauses contractuelles types ?

Non. Un DPA régit la manière dont un sous-traitant traite les données personnelles. Les clauses contractuelles types sont une garantie supplémentaire pour le transfert de données hors de l'EEE. De nombreux prestataires réunissent les deux dans un seul document.

Pour aller plus loin

Gestionnaire de consentement UniConsent pour la conformité au RGPD

  • Analyse et divulgation des cookies
  • Blocage des balises JavaScript et des cookies
  • Prise en charge de Google Consent Mode v2
  • CMP certifié IAB
  • Implémentation en une seule balise
  • Prise en charge de plusieurs langues
  • Solution facile en libre-service
  • En savoir plus sur Guide de conformité RGPD

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Conformez-vous aux réglementations mondiales sur la confidentialité

Fait confiance à plus de 5000 éditeurs et marketeurs du monde entier
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Commencez à rendre votre site web et votre application conformes au RGPD de l'UE, au CPRA des États-Unis, au PIPEDA de la CA, etc.

S'inscrire