Accord de sous-traitance de données – quand est-il nécessaire et que doit-il contenir ?

Par Mallbutiken · Faits vérifiés le 30 septembre 2026 · Environ 6 minutes de lecture

Un contrat de sous-traitance de données personnelles est nécessaire lorsqu'un tiers traite des données personnelles pour votre compte en qualité de sous-traitant. Ce contrat est également appelé DPA (Data Processing Agreement). Commencez par évaluer les rôles réels des parties. Le fait que vous envoyiez des données à un fournisseur ne signifie pas automatiquement que le fournisseur est un sous-traitant.

Quand un contrat de sous-traitance est-il nécessaire ?

Le responsable du traitement détermine les finalités et les moyens du traitement. Le sous-traitant traite les données pour le compte du responsable. Un exemple typique est un service qui stocke des registres clients selon les instructions de l'entreprise cliente. Un employé au sein de votre propre organisation n'est, en revanche, pas un sous-traitant externe.

Évaluez chaque traitement individuellement. Un fournisseur peut être sous-traitant pour une fonction et responsable indépendant pour une autre. Le titre du contrat ne modifie pas la répartition réelle des responsabilités.

Situation Que devez-vous évaluer ?
Un système de paie calcule les salaires avec vos données. Si le fournisseur traite les données pour votre compte et selon vos instructions, cela indique une relation de sous-traitance.
Un destinataire utilise des données pour ses propres finalités. Étudiez la responsabilité indépendante du traitement des données. Un contrat de sous-traitance ne peut remplacer cette évaluation.
Deux organisations déterminent conjointement les finalités et les moyens. Une responsabilité conjointe peut être invoquée. Dans ce cas, une répartition différente des responsabilités s'applique conformément à l'article 26.

Posez-vous donc la question suivante : pourquoi les données sont-elles traitées, qui prend les décisions déterminantes et le fournisseur est-il autorisé à les utiliser en dehors de la mission ? Documentez les réponses avant de choisir le contrat.

Que doit contenir le contrat de sous-traitance ?

L'article 28 du RGPD exige une réglementation contraignante. Le contrat doit être écrit, un format électronique est également acceptable. Décrivez le traitement de la mission : ce qu'il concerne, sa durée, sa nature et sa finalité, les données et les personnes concernées, ainsi que les droits et obligations du responsable.

Les clauses contractuelles essentielles doivent notamment couvrir les points suivants :

  1. Instructions. Quel traitement est autorisé et comment les modifications sont-elles documentées ?
  2. Confidentialité. Comment la confidentialité est-elle assurée pour le personnel autorisé ?
  3. Sécurité. Quelles mesures sont requises selon l'article 32 ?
  4. Sous-traitants ultérieurs. Comment l'autorisation préalable est-elle donnée et comment les changements sont-ils gérés ?
  5. Droits des personnes concernées. Quel soutien le sous-traitant doit-il apporter, par exemple en cas de demande d'accès ou d'effacement ?
  6. Assistance selon les articles 32–36. Comment fonctionne l'assistance en matière de sécurité, d'incidents et d'analyses d'impact ?
  7. Fin du contrat. Comment les données personnelles et les copies sont-elles restituées ou effacées, en tenant compte des obligations légales de conservation ?
  8. Contrôle. Quelles informations et possibilités d'audit le responsable doit-il obtenir ?
  9. --

Le contrat doit également traiter de l'obligation du sous-traitant d'informer si une instruction lui semble enfreindre les dispositions applicables en matière de protection des données. Le cadre complet des exigences légales se trouve à l'article 28, lié dans les sources.

Comment faire des annexes un véritable outil de travail

Un texte principal bien rédigé ne suffit pas si les annexes indiquent simplement « données personnelles selon la mission ». Vérifiez plutôt si un nouveau responsable chez vous peut comprendre le flux de données sans interroger celui qui a passé le marché.

Instruction de traitement : décrivez un flux délimité

Exemple fictif : Une entreprise laisse un fournisseur envoyer des mailings mensuels aux clients. Le document décrit les noms et adresses e-mail des clients, l'importation depuis le registre client, l'envoi selon les instructions de l'entreprise et la gestion des désabonnements. En outre, les parties doivent déterminer le stockage, l'effacement, l'accès et si d'autres systèmes sont inclus.

Comparez cela avec la formulation « marketing et IT ». Cette dernière en dit peu sur ce que le fournisseur est réellement autorisé à faire. Une ligne utile dans l'annexe contient système → données → action autorisée → destinataire → durée de conservation.

Annexe de sécurité : écrivez ce qui doit pouvoir être contrôlé

Décrivez les mesures pratiques et qui en est responsable. Il peut s'agir du contrôle d'accès, de l'authentification multifacteur, de la journalisation, de la sauvegarde et de la restauration. Ces exemples ne constituent pas un niveau minimal universel ; leur pertinence dépend des risques liés au traitement.

« Sécurité élevée » est difficile à contrôler. « Les accès sont révisés lors d'un changement de rôle et à la fin du contrat de travail » est une routine concrète qui peut être auditée. Vérifiez simultanément que l'annexe correspond à ce que le service fournit réellement.

Sous-traitants ultérieurs et pays de traitement : distinguez deux questions

Identifiez quels sous-traitants traitent des données et à quelles données ils ont accès. Le contrat doit gérer l'autorisation écrite préalable, spécifique ou générale, selon l'article 28. En cas d'autorisation générale, les changements ou ajouts prévus doivent être notifiés afin que le responsable puisse s'y opposer.

Évaluez également si les données sont transférées vers des pays hors UE/EEE. Un contrat de sous-traitance ne suffit pas à lui seul à remplir les conditions de tels transferts. Les règles du chapitre V du RGPD doivent être évaluées séparément, même lorsqu'une assistance ou un accès international est inclus.

Les incidents et la fin du contrat nécessitent des voies de contact claires

Selon l'article 33.2, un sous-traitant doit notifier le responsable dans les meilleurs délais après avoir pris connaissance d'une violation de données personnelles. Ne confondez pas cela avec la règle du responsable concernant la notification à l'autorité de contrôle dans les 72 heures, là où cette obligation de notification s'applique.

Déterminez donc quel contact reçoit les alertes, comment il est joint en dehors des heures de bureau et comment les compléments sont fournis. Écrivez également comment vous procédez lorsque le service est résilié : format d'exportation, calendrier, restitution, effacement et gestion des copies. Les détails pratiques doivent correspondre aux obligations légales du contrat.

Check-list avant signature

  • Avez-vous évalué le rôle pour chaque traitement concerné ?
  • Les parties, le service et les versions des annexes sont-ils clairs ?
  • Les instructions sont-elles applicables sans compléments oraux ?
  • Les mesures de sécurité ont-elles été comparées aux fonctions réelles du service ?
  • Les sous-traitants ultérieurs et les flux de données pertinents sont-ils connus ?
  • Les éventuels transferts vers des pays tiers ont-ils été évalués séparément ?
  • Des voies de contact fonctionnelles existent-elles en cas d'incident et de demande des personnes concernées ?
  • Les données peuvent-elles être restituées ou effacées à la fin de la mission ?
  • Avez-vous un plan pour le suivi du fournisseur ?
Idée reçue courante : Un accord de confidentialité ne remplace pas un contrat de sous-traitance. La confidentialité est une partie de la protection des données, mais l'article 28 impose davantage d'exigences. Un contrat de sous-traitance ne crée pas non plus automatiquement une base juridique pour tout traitement.

Quand un modèle prêt à l'emploi est-il utile ?

Un modèle est adapté lorsque vous avez clarifié la relation de sous-traitance et que vous avez besoin de structurer les conditions, les instructions et les annexes. En cas de relations de responsabilité complexes ou de flux de données internationaux, un examen individuel peut être nécessaire. Si le fournisseur possède déjà un contrat, vous devriez le vérifier par rapport à la mission avant d'ajouter un document parallèle.

Pack de modèles DPA de Mallbutiken avec instruction de traitement et annexes de sécurité

Documentez la relation et les annexes

Le pack DPA de Mallbutiken comprend le contrat principal, l'instruction de traitement, l'annexe de sécurité, le registre des sous-traitants et des pays tiers, ainsi que des supports pour l'audit des fournisseurs, les incidents et l'effacement en format Word/PDF.

Voir le pack de modèles de contrat de sous-traitance

Questions fréquentes

DPA et contrat de sous-traitance sont-ils la même chose ?

DPA est souvent utilisé comme abréviation anglaise pour « Data Processing Agreement » et désigne dans ce contexte un contrat de sous-traitance de données personnelles. Vérifiez toujours le contenu et les rôles, pas seulement l'abréviation.

Chaque fournisseur doit-il signer notre document ?

Ce qui est décisif, c'est une réglementation contraignante qui répond aux exigences de la relation concernée. Il ne doit pas nécessairement s'agir de votre propre document ou d'un formulaire papier séparé.

Retour au blog