Glossaire

DPA (accord de sous-traitance)

Un DPA (Data Processing Agreement, ou accord de sous-traitance) est le contrat exigé par l'article 28 du RGPD entre un responsable de traitement et son sous-traitant. Il fixe l'objet, la durée, la nature et la finalité du traitement, les catégories de données et de personnes concernées, ainsi que les obligations de sécurité, de confidentialité, d'assistance et de restitution ou suppression des données.

Les clauses que le RGPD rend obligatoires

Un DPA conforme prévoit au minimum que le sous-traitant : ne traite les données que sur instruction documentée du responsable de traitement ; garantit la confidentialité des personnes autorisées à traiter ; met en œuvre les mesures de sécurité de l'article 32 ; respecte le régime d'autorisation des sous-traitants ultérieurs ; assiste le responsable de traitement pour les demandes d'exercice des droits, les notifications de violation et les analyses d'impact ; supprime ou restitue les données en fin de contrat ; et met à disposition les informations nécessaires aux audits.

DPA signé ≠ conformité démontrée

Le DPA est une pièce contractuelle, pas une preuve de sécurité. Il indique ce que le sous-traitant s'engage à faire, non ce qu'il fait. Un dispositif de TPRM le complète par une évaluation technique — questionnaire, certifications, preuves — et par le rattachement du DPA au traitement concerné dans le registre, seul moyen de répondre en contrôle à la question « quelle base contractuelle pour ce transfert ? ».

Prêt à reprendre le contrôle de votre risque tiers ?

Je suis une entreprise

On vous recontacte sous 24 h

Je suis un fournisseur

Onboarding immédiat

Créer un compte gratuit