Contrat de sous-traitance (DPA)
Qu'est-ce que Contrat de sous-traitance (DPA) ?
Contrat de sous-traitance (DPA)Contrat exige par l'article 28 du RGPD entre un responsable de traitement et un sous-traitant lorsque des donnees personnelles sont traitees pour le compte du responsable.
Le Data Processing Agreement (DPA), ou contrat de sous-traitance, est le contrat ecrit exige par l'article 28 du reglement general sur la protection des donnees (reglement UE 2016/679) lorsque le responsable confie a un sous-traitant le traitement de donnees personnelles pour son compte. Il doit definir l'objet, la duree, la nature et la finalite du traitement, les categories de donnees et de personnes concernees et les instructions du responsable. Le DPA impose au sous-traitant de ne traiter que sur instructions documentees, de garantir la confidentialite, de mettre en oeuvre les mesures de securite appropriees (art. 32), d'assister le responsable pour les droits des personnes et la notification des violations, d'autoriser les audits, d'encadrer la sous-traitance ulterieure et de prevoir la restitution ou la suppression des donnees a la fin de la prestation. Des obligations similaires existent dans le RGPD britannique et de nombreux regimes non europeens (LGPD, CPRA, PIPEDA).
● Exemples
- 01
Un responsable de traitement signant un DPA avec un fournisseur cloud avant de stocker des donnees clients sur son infrastructure.
- 02
Un editeur SaaS publiant un modele standard de DPA renvoyant aux clauses contractuelles types UE 2021 pour les transferts internationaux.
● Questions fréquentes
Qu'est-ce que Contrat de sous-traitance (DPA) ?
Contrat exige par l'article 28 du RGPD entre un responsable de traitement et un sous-traitant lorsque des donnees personnelles sont traitees pour le compte du responsable. Cette notion relève de la catégorie Conformité et référentiels en cybersécurité.
Que signifie Contrat de sous-traitance (DPA) ?
Contrat exige par l'article 28 du RGPD entre un responsable de traitement et un sous-traitant lorsque des donnees personnelles sont traitees pour le compte du responsable.
Comment fonctionne Contrat de sous-traitance (DPA) ?
Le Data Processing Agreement (DPA), ou contrat de sous-traitance, est le contrat ecrit exige par l'article 28 du reglement general sur la protection des donnees (reglement UE 2016/679) lorsque le responsable confie a un sous-traitant le traitement de donnees personnelles pour son compte. Il doit definir l'objet, la duree, la nature et la finalite du traitement, les categories de donnees et de personnes concernees et les instructions du responsable. Le DPA impose au sous-traitant de ne traiter que sur instructions documentees, de garantir la confidentialite, de mettre en oeuvre les mesures de securite appropriees (art. 32), d'assister le responsable pour les droits des personnes et la notification des violations, d'autoriser les audits, d'encadrer la sous-traitance ulterieure et de prevoir la restitution ou la suppression des donnees a la fin de la prestation. Des obligations similaires existent dans le RGPD britannique et de nombreux regimes non europeens (LGPD, CPRA, PIPEDA).
Comment se défendre contre Contrat de sous-traitance (DPA) ?
Les défenses contre Contrat de sous-traitance (DPA) combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Contrat de sous-traitance (DPA) ?
Noms alternatifs courants : Avenant de traitement des donnees, Contrat article 28, Accord de sous-traitance.
● Termes liés
- compliance№ 440
RGPD
Règlement général sur la protection des données de l'Union européenne, encadrant le traitement des données personnelles des personnes situées dans l'UE et l'EEE.
- compliance№ 974
CCT (SCC)
Clauses contractuelles types : modeles de contrats approuves par la Commission europeenne offrant des garanties conformes au RGPD pour les transferts de donnees personnelles hors de l'EEE.
- compliance№ 357
DPF
Cadre de protection des donnees UE-Etats-Unis, mecanisme d'adequation adopte en juillet 2023 qui remplace le Privacy Shield pour les transferts transatlantiques de donnees personnelles.
- privacy№ 856
Privacy by Design
Approche d'ingénierie et de gouvernance intégrant la confidentialité dans les systèmes, processus et paramètres par défaut dès les premières phases de conception, et non a posteriori.
● Voir aussi
- № 228CPRA