{"product_id":"personuppgiftsbitradesavtal-pub-dpa-mall-2026-word-pdf","title":"Modèle d'accord de traitement des données 2026 – PUB\/DPA Word\/PDF","description":"\u003ch2\u003eContrat de sous-traitance de données 2026 – contrat de sous-traitance complet \/ DPA selon l'article 28 du RGPD\u003c\/h2\u003e\u003cp\u003eUn contrat de sous-traitance de données est nécessaire lorsqu'un prestataire externe traite des données personnelles pour le compte d'une organisation. Cela peut concerner, par exemple, les services cloud, l'exploitation informatique, les agences web, les systèmes de paie, les CRM, le support client, les plateformes d'e-mail, les outils d'analyse et d'autres services où le prestataire traite effectivement des données personnelles sur instruction du responsable du traitement.\u003c\/p\u003e\u003cp\u003eCe pack de modèles est conçu pour les entreprises et organisations suédoises souhaitant documenter correctement la relation de sous-traitance – et ne pas se limiter à un court contrat standard. Le pack contient cinq documents distincts en format Word et PDF, totalisant 26 pages A4 conçues par des professionnels.\u003c\/p\u003e\u003ch3\u003eCe qui est inclus\u003c\/h3\u003e\u003cul\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eContrat de sous-traitance \/ DPA 2026\u003c\/strong\u003e – contrat principal avec 22 clauses et quatre annexes contractuelles intégrées.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eInstruction de sous-traitance \u0026amp; annexe de traitement\u003c\/strong\u003e – feuilles de travail pour le contrôle des rôles, les traitements, les flux de données, le stockage, les instructions et les canaux de contact.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eAnnexe de sécurité \/ MT O\u003c\/strong\u003e – modèle détaillé pour les mesures de sécurité techniques et organisationnelles.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eRegistre des sous-traitants ultérieurs \u0026amp; pays tiers\u003c\/strong\u003e – registre, filtrage TIA, notification de modification et processus d'approbation\/objection.\u003c\/li\u003e\n\n\u003cli\u003e\n\n\u003cstrong\u003eAudit de prestataire, incident \u0026amp; suppression\u003c\/strong\u003e – due diligence, formulaire d'incident, aide pour les demandes des personnes concernées, certificat de suppression et suivi annuel.\u003c\/li\u003e\n\n\n\u003c\/ul\u003e\u003ch3\u003eConçu pour les exigences minimales de l'article 28 du RGPD\u003c\/h3\u003e\u003cp\u003eLe contrat principal régit les exigences centrales devant figurer dans un contrat entre un responsable du traitement et un sous-traitant. Il couvre notamment l'objet et la durée du traitement, la nature et la finalité du traitement, les catégories de personnes concernées et les types de données personnelles, ainsi que les droits et obligations du responsable du traitement.\u003c\/p\u003e\u003cp\u003eLe contrat contient en outre des dispositions stipulant que le traitement ne peut être effectué que sur la base d'instructions documentées, la confidentialité, des mesures de sécurité appropriées, les sous-traitants ultérieurs, l'assistance concernant les droits des personnes concernées, le soutien aux obligations selon les articles 32–36 du RGPD, la suppression ou le retour des données à la fin du contrat, ainsi que le droit du responsable du traitement à l'information, à l'audit et à l'inspection.\u003c\/p\u003e\u003ch3\u003eInstructions documentées\u003c\/h3\u003e\u003cp\u003eUne faiblesse courante des contrats de sous-traitance généraux est que le traitement est décrit de manière trop vague. Le pack contient donc une instruction de traitement spécifique où les parties peuvent documenter exactement quel service et quel traitement sont couverts, pourquoi le traitement est effectué, quels systèmes sont utilisés, quelles personnes concernées sont touchées, quelles données personnelles sont traitées et pendant combien de temps les données doivent être stockées.\u003c\/p\u003e\u003cp\u003eIl existe également un tableau d'instructions séparé où chaque traitement peut être lié à un système, une mesure autorisée et une durée de stockage. Cela facilite la démonstration de ce que le sous-traitant a réellement pour mission de faire.\u003c\/p\u003e\u003ch3\u003eContrôle des rôles – responsable ou sous-traitant ?\u003c\/h3\u003e\u003cp\u003eIl ne suffit pas que les parties appellent le prestataire \"sous-traitant\". Les rôles selon le RGPD sont déterminés par les circonstances factuelles. L'annexe de traitement contient donc un contrôle des rôles pratique avec des questions sur qui décide de la finalité, qui décide des moyens essentiels et si le prestataire utilise les données pour ses propres finalités indépendantes.\u003c\/p\u003e\u003cp\u003eCela aide l'acheteur à détecter les situations où un prestataire peut être un responsable du traitement indépendant pour un traitement spécifique ou lorsque une réglementation supplémentaire doit être envisagée.\u003c\/p\u003e\u003ch3\u003eSous-traitants ultérieurs\u003c\/h3\u003e\u003cp\u003eLe contrat contient deux options claires pour les sous-traitants ultérieurs : une autorisation écrite spécifique pour chaque sous-traitant ou une autorisation écrite générale avec information préalable sur les ajouts et changements prévus.\u003c\/p\u003e\u003cp\u003eLe registre des sous-traitants ultérieurs séparé contient des champs pour le prestataire, le service, les données, les personnes concernées, le pays de traitement et l'approbation. Le pack contient en outre une notification de modification prête à l'emploi que le sous-traitant peut utiliser lorsqu'un sous-traitant ultérieur nouveau ou modifié doit être introduit, ainsi qu'une structure pour l'approbation ou l'objection motivée en matière de protection des données par le responsable du traitement.\u003c\/p\u003e\u003ch3\u003eTransferts vers des pays tiers et CSC\u003c\/h3\u003e\u003cp\u003eLes services cloud internationaux et les chaînes de support peuvent entraîner le transfert ou la mise à disposition de données personnelles en dehors de l'UE\/EEE. Le modèle dispose donc d'un registre des pays tiers séparé et d'un filtrage pratique pour les transferts internationaux.\u003c\/p\u003e\u003cp\u003eLe registre peut documenter le destinataire, le pays, le rôle, les données concernées, le mécanisme de transfert selon le chapitre V du RGPD et les éventuelles mesures de protection complémentaires. La partie filtrage aide l'organisation à vérifier, entre autres, les décisions d'adéquation, les CSC, le module approprié, la protection complémentaire et les transferts ultérieurs.\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eImportant :\u003c\/strong\u003e ce modèle ne reproduit pas les clauses contractuelles types de la Commission européenne mot à mot et n'est pas commercialisé comme un document CSC inaltéré. Si des CSC officielles sont utilisées pour un transfert vers un pays tiers, les clauses originales pertinentes doivent être utilisées conformément aux instructions de la Commission européenne.\u003c\/p\u003e\u003ch3\u003eAnnexe de sécurité \/ MTO\u003c\/h3\u003e\u003cp\u003eL'annexe de sécurité du pack permet de documenter les mesures techniques et organisationnelles de manière concrète. Elle couvre notamment la gouvernance de la sécurité, l'identité et l'accès, le MFA, le chiffrement, la gestion des clés, la sécurité des systèmes et applications, le patch management, la journalisation, la sauvegarde, la continuité, la gestion des incidents, le personnel, les prestataires, la sécurité physique, la minimisation des données et la suppression.\u003c\/p\u003e\u003cp\u003eChaque exigence de sécurité peut être marquée comme remplie, partiellement remplie ou non remplie et complétée par une description ou une preuve. Il existe également des champs pour les certifications, les tests d'intrusion, l'audit indépendant, les risques ouverts et les exigences supplémentaires spécifiques au client.\u003c\/p\u003e\u003ch3\u003eIncidents de données personnelles\u003c\/h3\u003e\u003cp\u003eLe sous-traitant doit informer le responsable du traitement sans retard excessif après avoir pris connaissance d'un incident de données personnelles. Le contrat principal contient donc des clauses sur les incidents et la possibilité de convenir d'un délai interne plus court pour la première notification.\u003c\/p\u003e\u003cp\u003eLe document opérationnel contient un formulaire d'incident spécifique pour la date, les systèmes concernés, les catégories de personnes concernées et de données personnelles, le nombre approximatif d'enregistrements, les conséquences probables, les mesures d'atténuation des dommages, les preuves\/journaux et la prochaine mise à jour.\u003c\/p\u003e\u003ch3\u003eDroits des personnes concernées et assistance\u003c\/h3\u003e\u003cp\u003eLe sous-traitant doit, compte tenu de la nature du traitement, aider le responsable du traitement à remplir ses obligations envers les personnes concernées. Le pack contient donc un modèle de dossier spécifique pour, par exemple, l'accès, la rectification, la suppression, la limitation, la portabilité et l'objection, avec suivi de la réception, de la transmission, des systèmes à rechercher et de l'action effectuée.\u003c\/p\u003e\u003ch3\u003eAudit de prestataire avant contrat\u003c\/h3\u003e\u003cp\u003eLe responsable du traitement doit faire appel à des sous-traitants qui peuvent fournir des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées. Le pack contient donc une liste de contrôle de due diligence concrète pour les prestataires.\u003c\/p\u003e\u003cp\u003eLa liste de contrôle évalue, entre autres, le rôle, la sécurité, la gestion des incidents, les sous-traitants ultérieurs, le pays tiers, les droits des personnes concernées, la suppression, l'audit, la continuité et la sécurité du personnel. Le résultat peut être résumé comme un risque faible, moyen ou élevé et documenté comme approuvé, approuvé sous condition ou non approuvé.\u003c\/p\u003e\u003ch3\u003eSuppression et retour à la fin du contrat\u003c\/h3\u003e\u003cp\u003eLe contrat principal et le document opérationnel contiennent un soutien pour le choix du responsable du traitement entre le retour et la suppression. Il existe des champs spécifiques pour les systèmes actifs, les sous-traitants ultérieurs, les cycles de sauvegarde, les exigences légales restantes, la méthode de vérification et la date de suppression finale.\u003c\/p\u003e\u003cp\u003eLe certificat de suppression\/retour séparé permet de documenter que la clôture a effectivement été réalisée – ce qui fait souvent défaut lorsqu'un contrat de prestataire prend fin.\u003c\/p\u003e\u003ch3\u003eExamen et audit\u003c\/h3\u003e\u003cp\u003eLe contrat régit l'obligation du sous-traitant de fournir les informations nécessaires pour démontrer la conformité et de permettre et contribuer aux examens et inspections. Le modèle permet une utilisation pratique des rapports d'audit, certifications et autres preuves vérifiables pertinents, mais sans supprimer le droit du responsable du traitement selon l'article 28.\u003c\/p\u003e\u003ch3\u003eSituation juridique vérifiée en 2026\u003c\/h3\u003e\u003cp\u003eLa situation juridique a été vérifiée le 27 septembre 2026. Le pack a été conçu sur la base du RGPD, en particulier les articles 5, 28, 30, 32–36 et 44–49, des conseils actuels de l'Autorité suédoise de protection de la vie privée (IMY) sur les contrats de sous-traitance de données et les rôles de responsable du traitement\/sous-traitant, ainsi que des lignes directrices 07\/2020 de l'EDPB. La décision d'exécution (UE) 2021\/915 et (UE) 2021\/914 de la Commission européenne a également été prise en compte là où cela est pertinent.\u003c\/p\u003e\u003ch3\u003eWord et PDF inclus\u003c\/h3\u003e\u003cp\u003eTous les cinq documents sont fournis à la fois sous forme de fichiers Word entièrement modifiables et en PDF. Au total, le client reçoit 10 fichiers et 26 pages A4. Les versions Word contiennent des champs à remplir clairs, des cases à cocher, des tableaux et des options sélectionnables.\u003c\/p\u003e\u003cp\u003e\u003cstrong\u003eProduit numérique à télécharger immédiatement. Aucun produit physique n'est envoyé.\u003c\/strong\u003e\u003c\/p\u003e\u003ch3\u003eImportant\u003c\/h3\u003e\u003cp\u003eIl s'agit de modèles juridiques et de documents de travail professionnels. Les documents doivent toujours être adaptés aux traitements réels, aux rôles réels des parties, aux risques de sécurité de l'information, aux sous-traitants ultérieurs, aux systèmes et aux éventuels transferts internationaux. En cas de transferts complexes vers des pays tiers, de traitements sensibles, de responsabilité conjointe ou de risque élevé, des conseils juridiques individuels en matière de protection des données doivent être envisagés.\u003c\/p\u003e","brand":"Svenska Dokumentmallar","offers":[{"title":"Default Title","offer_id":55513794675030,"sku":"PUB-DPA-2026","price":99.0,"currency_code":"SEK","in_stock":true}],"thumbnail_url":"\/\/cdn.shopify.com\/s\/files\/1\/0827\/2373\/3846\/files\/pub-avtal-dpa-2026-word-pdf.png?v=1790523521","url":"https:\/\/mallbutiken.se\/fr\/products\/personuppgiftsbitradesavtal-pub-dpa-mall-2026-word-pdf","provider":"Mallbutiken","version":"1.0","type":"link"}