Chaque prestataire qui traite des données pour votre compte doit être couvert par un accord de sous-traitance conforme à l'article 28. SecuriTrust rédige, négocie et maintient vos DPA à jour.
Tenue et mise à jour du registre conforme à l'article 30 : finalités, bases légales, catégories de données, durées de conservation.
Rédaction et négociation des accords de traitement (article 28) avec vos prestataires et sous-traitants.
Réalisation des analyses d'impact relatives à la protection des données pour les traitements à risque.
Gestion des violations de données (notification CNIL) et réponse aux demandes d'exercice des droits.
Un DPA mal rédigé transfère le risque vers vous, pas vers votre prestataire
Nous passons en revue vos contrats fournisseurs existants pour identifier les DPA manquants, incomplets ou obsolètes, et vous fournissons des modèles conformes prêts à négocier.
Nous contacterUn DPA, ou accord de sous-traitance, est le contrat imposé par l'article 28 du RGPD entre un responsable de traitement et chacun de ses sous-traitants (hébergeur, éditeur SaaS, prestataire de support...). Il encadre les garanties, obligations et responsabilités de chaque partie sur les données personnelles traitées.
Oui, dès qu'un prestataire traite des données personnelles pour votre compte (hébergement, envoi d'e-mails, support client, analytics...), un DPA est obligatoire. L'absence de DPA constitue un manquement RGPD sanctionnable, indépendamment de tout incident.
Le registre des traitements (article 30) documente en interne l'ensemble de vos traitements de données. Le DPA est un contrat bilatéral avec un sous-traitant précis. Les deux sont complémentaires et doivent rester cohérents entre eux.
Les deux parties signent le même DPA. En tant que responsable de traitement, vous devez vous assurer que le DPA proposé par votre prestataire (ou celui que vous rédigez) couvre l'ensemble des garanties exigées par l'article 28, sans se contenter d'un modèle générique insuffisant.
Oui, la rédaction et la négociation de DPA peuvent être souscrites de façon autonome, en complément d'un DPO interne ou externe déjà en place, ou dans le cadre d'un accompagnement RGPD plus large.
Un DPA manquant ou incomplet est l'un des manquements RGPD les plus fréquents. Faites le point avec nos experts.
Sécuriser mes DPALe suivi de vos DPA s'inscrit naturellement dans une mission de DPO externalisé.
En savoir plusÉlargissez la sécurisation de vos DPA à un accompagnement RGPD complet.
En savoir plusVérifiez l'ensemble de vos écarts de conformité RGPD au-delà des seuls DPA.
En savoir plusIntégrez la gouvernance des données dans un pilotage GRC global.
En savoir plus