Article 28 RGPDSous-Traitance

DPA & RGPD

Chaque prestataire qui traite des données pour votre compte doit être couvert par un accord de sous-traitance conforme à l'article 28. SecuriTrust rédige, négocie et maintient vos DPA à jour.

Les 4 piliers de notre accompagnement DPA & RGPD

01

Registre des traitements

Tenue et mise à jour du registre conforme à l'article 30 : finalités, bases légales, catégories de données, durées de conservation.

02

DPA & clauses de sous-traitance

Rédaction et négociation des accords de traitement (article 28) avec vos prestataires et sous-traitants.

03

Analyse d'impact (DPIA)

Réalisation des analyses d'impact relatives à la protection des données pour les traitements à risque.

04

Violations & droits des personnes

Gestion des violations de données (notification CNIL) et réponse aux demandes d'exercice des droits.

Pourquoi sécuriser vos DPA

Un DPA mal rédigé transfère le risque vers vous, pas vers votre prestataire

Obligation légale pour tout responsable de traitement (article 28 RGPD)
Réduction du risque juridique en cas de contrôle CNIL ou d'incident
Clarification des responsabilités en cas de violation chez un sous-traitant
Modèles de DPA réutilisables pour accélérer vos futures contractualisations
Cohérence assurée entre DPA, registre des traitements et DPIA
Interlocution directe avec la CNIL en cas de contrôle ou de notification

Audit de vos DPA existants

Nous passons en revue vos contrats fournisseurs existants pour identifier les DPA manquants, incomplets ou obsolètes, et vous fournissons des modèles conformes prêts à négocier.

Nous contacter

Questions fréquentes sur les DPA

Qu'est-ce qu'un DPA (Data Processing Agreement) ?

Un DPA, ou accord de sous-traitance, est le contrat imposé par l'article 28 du RGPD entre un responsable de traitement et chacun de ses sous-traitants (hébergeur, éditeur SaaS, prestataire de support...). Il encadre les garanties, obligations et responsabilités de chaque partie sur les données personnelles traitées.

L'article 28 du RGPD impose-t-il un DPA avec tous mes prestataires ?

Oui, dès qu'un prestataire traite des données personnelles pour votre compte (hébergement, envoi d'e-mails, support client, analytics...), un DPA est obligatoire. L'absence de DPA constitue un manquement RGPD sanctionnable, indépendamment de tout incident.

Quelle est la différence entre un DPA et le registre des traitements ?

Le registre des traitements (article 30) documente en interne l'ensemble de vos traitements de données. Le DPA est un contrat bilatéral avec un sous-traitant précis. Les deux sont complémentaires et doivent rester cohérents entre eux.

Qui doit signer le DPA : le responsable de traitement ou le sous-traitant ?

Les deux parties signent le même DPA. En tant que responsable de traitement, vous devez vous assurer que le DPA proposé par votre prestataire (ou celui que vous rédigez) couvre l'ensemble des garanties exigées par l'article 28, sans se contenter d'un modèle générique insuffisant.

SecuriTrust peut-il rédiger nos DPA sans être notre DPO externalisé ?

Oui, la rédaction et la négociation de DPA peuvent être souscrites de façon autonome, en complément d'un DPO interne ou externe déjà en place, ou dans le cadre d'un accompagnement RGPD plus large.

Vos accords de sous-traitance sont-ils à jour ?

Un DPA manquant ou incomplet est l'un des manquements RGPD les plus fréquents. Faites le point avec nos experts.

Sécuriser mes DPA
Un expert vous contacte sous 2h