Javascript is required
logo-dastralogo-dastra

RGPD : Qu’est-ce que le DPA ?

Le DPA (Data Processing Agreement) ou contrat de sous-traitance, est le contrat imposé par l’article 28 du RGPD entre un responsable de traitement et son sous-traitant. Il encadre le traitement des données personnelles : finalités, mesures de sécurité, confidentialité et obligations de chaque partie

RGPD : Qu’est-ce que le DPA ?
Estelle Penin
Estelle Penin
2 janvier 2025·8 minutes de lecture

Le Data Processing Agreement (DPA) : un pilier essentiel de la conformité au RGPD

Depuis l’entrée en vigueur du Règlement Général sur la Protection des Données (RGPD) en mai 2018, la protection des données à caractère personnel est encadrée par des obligations strictes. L’un des éléments clés est le Data Processing Agreement (DPA), ou contrat de sous-traitance, qui formalise la relation entre le responsable du traitement et le sous-traitant.

Conformément à l’article 28.1 du RGPD, tout traitement de données personnelles effectué par un sous-traitant doit être encadré par un contrat écrit. Ce document, appelé DPA, définit précisément les responsabilités de chaque partie, notamment en matière de sécurité, de confidentialité et de respect des instructions du responsable de traitement.

Mettre en œuvre un DPA conforme au RGPD est donc indispensable pour garantir la conformité réglementaire et limiter les risques juridiques, notamment en cas de contrôle par la CNIL ou de violation de données.

Définition d'un DPA ?

DPA signification : c’est un contrat obligatoire entre un responsable du traitement (l’entité qui décide des finalités du traitement) et un sous-traitant (l’entité qui traite ces données pour le compte du responsable).

Ce contrat de sous-traitance précise les responsabilités de chaque partie et garantit que toutes les opérations de traitement respectent les exigences du RGPD, notamment en matière de sécurité et de confidentialité.

Exemple : une entreprise de e-commerce (responsable de traitement) externalise ses campagnes marketing à une agence spécialisée (sous-traitant). Le DPA formalise leur collaboration et encadre le traitement des données clients.

Quel est l'objectif du DPA ?

Cet accord de traitement des données précise les détails, les règles, les droits et les obligations associés aux activités de traitement. Le DPA aide à garantir la conformité de l’entreprise, à sécuriser les données et à assurer la protection des personnes concernées.

Ce contrat permet aux parties :

• d’organiser leurs rapports et leurs obligations respectives au regard de la protection des données personnelles ;

• d’intégrer l’ensemble des mentions listées à l’article 28.3 du RGPD, en les adaptant à leur situation, et de mettre en œuvre les obligations ainsi définies.

Pourquoi un DPA est-il essentiel pour la conformité RGPD ?

Le RGPD rend le DPA obligatoire pour :

  • Encadrer légalement les traitements de données personnelles : sans DPA, une entreprise s’expose à de lourdes sanctions.
  • Garantir la transparence : le DPA détaille les types de données personnelles traitées, les finalités, les droits des personnes concernées, ainsi que les mesures techniques et organisationnelles mises en œuvre.
  • Protéger les données personnelles : en définissant des obligations strictes en matière de sécurité et de réaction en cas de violation.

❗ Ne pas disposer d’un DPA ou utiliser un contrat incomplet peut entraîner de graves conséquences :

  • Amendes jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires mondial annuel.
  • Perte de confiance de la part des utilisateurs ou partenaires.

Les éléments essentiels d’un DPA conforme au RGPD

Pour être conforme, un DPA doit contenir :

1. Description des traitements sous-traités

Le contrat doit détailler précisément les opérations de traitement confiées au sous-traitant. Cela comprend :

  • La nature et la finalité du traitement.

  • Les types de données personnelles concernées (ex. : données d’identification, informations sensibles).

  • Les catégories de personnes concernées (clients, employés, utilisateurs...).

Cette transparence est indispensable pour assurer une gestion responsable des données.

2. Obligations et droits du responsable de traitement

Le sous-traitant s’engage à traiter les données exclusivement sur instruction documentée, à garantir leur confidentialité, à mettre en œuvre des mesures techniques et organisationnelles appropriées et à assister le responsable de traitement (droits des personnes, notification de violations…).

3. Obligations du sous-traitant

Le sous-traitant, quant à lui, s’engage à :

  • Traiter les données exclusivement sur instruction documentée du responsable de traitement.

  • Garantir la confidentialité des données.

  • Mettre en œuvre des mesures techniques et organisationnelles appropriées pour assurer la sécurité des données.

  • Assister le responsable de traitement dans le respect de ses obligations (ex. : gestion des droits des personnes, notification de violations de données...).

4. Recours à d'autres sous-traitants (sous-traitants ultérieurs)

Si le sous-traitant souhaite engager un prestataire secondaire, il doit :

  • Obtenir l’autorisation écrite préalable du responsable du traitement.

  • S’assurer que ce sous-traitant ultérieur respecte les mêmes obligations contractuelles et de sécurité.

5. Autres clauses essentielles à inclure

Les mesures de sécurité, les transferts de données hors de l’Union européenne le cas échéant, et les procédures de restitution ou de suppression des données en fin de contrat.

Voici les 5 points incontournables dans la réalisation d’un contrat de sous-traitance RGPD (DPA)

Est-on obligé d'établir un DPA ?

Oui. Lorsqu’un responsable de traitement fait appel à un sous-traitant au sens du RGPD, l’établissement d’un contrat entre les deux acteurs est exigé à titre de validité du traitement.

Son absence est sanctionnée sur le fondement de l’article 83 du RGPD par une amende administrative pouvant aller jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial (palier applicable aux manquements à l’article 28).

Exemple concret d’utilisation d’un DPA

Imaginez qu’une entreprise de e-commerce utilise un logiciel de gestion de la relation client (CRM) proposé par un fournisseur externe :

  • L’entreprise de e-commerce est le responsable de traitement, car elle collecte les données personnelles de ses clients.
  • Le fournisseur du CRM est le sous-traitant, car il traite ces données pour le compte de l’entreprise.

Un DPA entre les deux parties garantit :

  • Que les données des clients sont utilisées uniquement selon les instructions de l’entreprise.
  • Que des mesures de sécurité sont mises en place pour éviter tout accès non autorisé.
  • Que le fournisseur informera immédiatement l’entreprise en cas de fuite ou d’incident affectant les données.

Les sanctions en cas d’absence de DPA

Absence de DPA (article 28) : jusqu’à 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial ;

Manquements plus graves (atteinte aux principes ou aux droits des personnes) : jusqu’à 20 millions d’euros ou 4 % du chiffre d’affaires annuel mondial ;

Perte de confiance des utilisateurs et partenaires, et risque réputationnel.

Pour limiter ce risque, mieux vaut éviter les sanctions de la CNIL par une démarche de conformité continue.

Conclusion : Le rôle clé du DPA dans la conformité RGPD

Le DPA est bien plus qu’un simple contrat : c’est un outil essentiel de conformité au RGPD, qui garantit transparence, sécurité et respect des données personnelles. Pour optimiser votre conformité : vérifiez que chaque prestataire dispose d’un DPA à jour, assurez-vous qu’ils appliquent les mesures de sécurité requises, et centralisez le suivi de vos sous-traitants dans votre registre des traitements.

{% button href=“https://www.dastra.eu/fr/contacts/demo” text=“Demander une démo” target="_blank" role=“button” class=“btn btn-primary” %}

Pour aller plus loin

•             Les 5 points incontournables d’un contrat de sous-traitance RGPD

•             Responsable de traitement et sous-traitant : quels rôles ?

•             Comment vérifier le respect du RGPD par ses sous-traitants ?

•             Qu’est-ce que le RGPD ?

FAQ : Questions fréquentes sur le DPA et le RGPD

Qui doit signer un DPA ? Tout responsable de traitement travaillant avec un sous-traitant qui traite des données personnelles pour son compte.

Un DPA est-il nécessaire pour tous les types de données ? Oui, dès lors que des données personnelles sont concernées, même s’il s’agit de données basiques comme un nom ou une adresse e-mail.

Que faire si un sous-traitant refuse de signer un DPA ? Il est fortement déconseillé de collaborer avec un sous-traitant qui refuse de signer un DPA, car cela expose l’entreprise à des risques juridiques.


Voyez Dastra en action

En quelques minutes, planifiez une démo personnalisée et découvrez comment Dastra peut s’adapter à votre organisation.

Demander une démo
Inscrivez-vous à notre newsletter

Nous vous enverrons quelques emails pour vous tenir informé de notre actualité et des nouveautés de notre solution

* Vous pourrez toujours vous désinscrire sur chaque newsletter.