Accord de Traitement des Données DPA
conformiteDéfinition
L'Accord de Traitement des Données (Data Processing Agreement — DPA), également appelé Contrat de Traitement de Données ou Contrat de Sous-Traitance au sens du RGPD, est le contrat obligatoire à conclure entre un responsable du traitement (RT) et un sous-traitant lorsque celui-ci traite des données personnelles pour le compte du RT. Son contenu est défini à l'article 28 du RGPD et il constitue la formalisation contractuelle de la relation de sous-traitance en matière de protection des données. L'article 28 du RGPD impose que tout sous-traitant traitant des données personnelles pour le compte d'un RT soit lié à ce dernier par un contrat ou un autre acte juridique précisant notamment : que le sous-traitant ne traite les données que sur instruction documentée du RT ; qu'il veille à ce que les personnes autorisées à traiter les données s'engagent à respecter la confidentialité ; qu'il met en œuvre les mesures de sécurité techniques et organisationnelles appropriées (art. 32) ; qu'il respecte les conditions pour faire appel à un autre sous-traitant (sous-traitant ultérieur — doit informer ou avoir l'autorisation préalable du RT) ; qu'il assiste le RT dans le respect de ses obligations RGPD (gestion des demandes d'exercice de droits, DPIA, notification de violations) ; qu'il supprime ou restitue les données à la fin du contrat ; et qu'il met à disposition du RT toutes informations permettant de vérifier sa conformité. Dans la pratique, les fournisseurs SaaS, les prestataires d'hébergement cloud, les intégrateurs, les éditeurs de logiciels accédant à des données, et tout autre prestataire traitant des données personnelles pour le compte d'un client sont des sous-traitants au sens du RGPD et doivent signer un DPA. Les grands fournisseurs cloud (AWS, Azure, Google Cloud, Salesforce, etc.) proposent des DPA standardisés disponibles dans leurs portails. L'absence de DPA est une violation directe du RGPD pouvant entraîner des amendes pour le RT et le sous-traitant. La CNIL contrôle régulièrement l'existence et la conformité des DPA lors de ses inspections. Les DPA doivent être conservés et actualisés en cas de changement de prestataire ou d'évolution des traitements.
Contenu obligatoire d'un DPA selon l'article 28 RGPD
Un DPA conforme à l'article 28 RGPD doit obligatoirement couvrir : l'objet et la durée du traitement, la nature et la finalité du traitement, le type de données personnelles traitées, et les catégories de personnes concernées. Les obligations du sous-traitant : traitement uniquement sur instruction documentée du RT, confidentialité des personnes autorisées à traiter, mesures de sécurité art. 32, conditions de recours aux sous-traitants ultérieurs (liste blanche ou autorisation préalable), assistance au RT pour les droits des personnes, DPIA et notification de violations, suppression ou restitution des données, et mise à disposition d'informations pour preuves de conformité (audit).
Le RT doit également définir ses instructions dans le DPA ou dans des annexes (types de données traitées, finalités autorisées, durées de conservation, règles de localisation des données si applicable). Des clauses facultatives mais recommandées : procédures de notification des violations de données (délai plus court que les 72h RGPD pour permettre au RT de notifier la CNIL dans les temps), clause de localisation des données (restriction aux datacenters UE pour les données sensibles), et clause de sécurité minimale (exigences techniques minimales que le sous-traitant doit respecter).
Gestion des sous-traitants ultérieurs
Les sous-traitants font souvent appel à leurs propres prestataires pour traiter les données du RT (sous-traitants ultérieurs ou « sous-sous-traitants »). Le RGPD impose au sous-traitant d'informer le RT de tout changement de sous-traitant ultérieur, lui donnant la possibilité de s'y opposer. Deux modèles : autorisation générale (le RT accepte à l'avance que le ST puisse utiliser des sous-traitants ultérieurs, avec obligation de notification en cas de changement) ou autorisation spécifique (chaque nouveau sous-traitant ultérieur doit recevoir l'approbation préalable du RT — plus contraignant mais plus sécurisé).
La liste des sous-traitants ultérieurs doit être disponible et à jour. Les grands fournisseurs cloud publient des listes de leurs sous-traitants ultérieurs sur leurs sites. Le RT doit vérifier que ses sous-traitants ont eux-mêmes des DPA en place avec leurs sous-traitants ultérieurs, couvrant les mêmes obligations que celles imposées au sous-traitant principal.
DPA et transferts internationaux
Le DPA doit traiter la question des transferts de données hors UE si le sous-traitant (ou ses sous-traitants ultérieurs) est établi en dehors de l'UE ou accède aux données depuis un pays tiers. Les mécanismes de transfert doivent être identifiés dans le DPA : Clauses Contractuelles Types (CCT) — le DPA intègre ou référence les CCT 2021 de la Commission européenne, Binding Corporate Rules (BCR) pour les groupes multinationaux, ou décision d'adéquation (USA depuis Data Privacy Framework 2023, Royaume-Uni, Japon, etc.).
Les CCT 2021 (Décision d'exécution 2021/914 de la Commission) incluent des modules selon le scénario de transfert : RT UE → ST hors UE (module 2, le plus courant pour les DPA), RT UE → RT hors UE (module 1), ST hors UE → ST hors UE (module 3). Les DPA modernes intègrent généralement les CCT directement, simplifiant la démarche pour les parties.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h