Modèle d'accord de traitement des données (DPA) gratuit
Présentation
Le DPA (Data Processing Agreement, ou accord de traitement des données) est le contrat rendu obligatoire par l'article 28 du Règlement général sur la protection des données (RGPD) entre un responsable de traitement et un sous-traitant qui traite des données personnelles pour son compte. Dès qu'un prestataire — hébergeur, éditeur SaaS, prestataire technique, agence marketing — a accès à des données personnelles pour exécuter une prestation confiée par un client, ce dernier reste responsable de traitement et doit encadrer cette relation par un DPA. Contenu obligatoire (article 28.3 du RGPD) : le DPA doit préciser l'objet, la durée, la nature et la finalité du traitement, ainsi que le type de données personnelles et les catégories de personnes concernées. Il doit imposer au sous-traitant de traiter les données uniquement sur instruction documentée du responsable de traitement, et jamais pour son propre compte. Il doit prévoir un engagement de confidentialité pour toute personne autorisée à traiter les données, ainsi que la mise en œuvre de mesures de sécurité appropriées au sens de l'article 32 du RGPD (chiffrement, contrôle d'accès, résilience, procédures de test). Le recours à un sous-traitant ultérieur (sous-traitant de second rang) doit être soumis à une autorisation écrite préalable, générale ou spécifique, du responsable de traitement, et le sous-traitant initial reste pleinement responsable envers lui du respect des obligations de ce sous-traitant ultérieur. Le DPA doit aussi organiser l'assistance du sous-traitant au responsable de traitement pour répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité), la notification sans délai injustifié de toute violation de données constatée par le sous-traitant, le sort des données à l'issue de la prestation (suppression ou restitution, au choix du responsable de traitement), et la mise à disposition de toutes les informations nécessaires pour démontrer le respect de ces obligations, y compris en permettant des audits et inspections. Quand l'utiliser : systématiquement dès qu'un sous-traitant technique ou opérationnel traite des données personnelles pour le compte d'un client — hébergement, infrastructure cloud, logiciel SaaS, maintenance applicative, envoi d'emails, support client externalisé, etc. Le DPA s'articule généralement avec le contrat principal de prestation, dont il constitue une annexe ou un avenant obligatoire. Erreurs à éviter : ne pas conclure de DPA alors qu'un sous-traitant traite effectivement des données personnelles — un manquement sanctionnable par la CNIL, y compris pour le responsable de traitement qui n'a pas exigé cet encadrement contractuel ; utiliser un DPA générique ou incomplet qui ne couvre pas l'ensemble des points obligatoires de l'article 28.3 (notamment l'audit, la notification de violation ou le sort des données en fin de contrat) ; omettre toute clause sur les transferts de données hors Union européenne, alors que ce point conditionne la légalité du traitement dès qu'un sous-traitant (ou l'un de ses propres sous-traitants) héberge ou traite des données en dehors de l'UE/EEE.
Informations à personnaliser
Nom ou raison sociale du responsable de traitement
Adresse du responsable de traitement
Nom ou raison sociale du sous-traitant
Adresse du sous-traitant
Objet du traitement
Ex. : hébergement de l'application, envoi d'emails transactionnels, support client.
Durée du traitement
Ex. : durée du contrat principal de prestation.
Nature des opérations de traitement
Ex. : collecte, stockage, consultation, transmission.
Finalité du traitement
Catégories de données personnelles concernées
Catégories de personnes concernées
Ex. : clients, salariés, prospects, utilisateurs finaux.
Résumé des mesures de sécurité mises en œuvre
Sous-traitants ultérieurs autorisés
Liste des sous-traitants de second rang déjà autorisés, le cas échéant.
Transferts de données hors Union européenne
Préciser les pays destinataires et la garantie utilisée (clauses contractuelles types, décision d'adéquation...) le cas échéant.
Délai de notification d'une violation de données
Ex. : sans délai injustifié et au plus tard dans les 48 heures.
Sort des données en fin de contrat
Suppression ou restitution des données au responsable de traitement.
Date de signature de l'accord
Personnalisez votre modèle
Ex. : hébergement de l'application, envoi d'emails transactionnels, support client.
Ex. : durée du contrat principal de prestation.
Ex. : collecte, stockage, consultation, transmission.
Ex. : clients, salariés, prospects, utilisateurs finaux.
Liste des sous-traitants de second rang déjà autorisés, le cas échéant.
Préciser les pays destinataires et la garantie utilisée (clauses contractuelles types, décision d'adéquation...) le cas échéant.
Ex. : sans délai injustifié et au plus tard dans les 48 heures.
Suppression ou restitution des données au responsable de traitement.
Destinataire de la signature
Questions fréquentes
- Qu'est-ce qu'un DPA et quand est-il obligatoire ?
- Un DPA (Data Processing Agreement, ou accord de traitement des données) est le contrat imposé par l'article 28 du RGPD dès qu'un sous-traitant traite des données personnelles pour le compte d'un responsable de traitement. Il est obligatoire chaque fois qu'un prestataire (hébergeur, éditeur SaaS, agence, prestataire technique) a accès à des données personnelles dans le cadre d'une prestation.
- Que doit contenir un DPA selon l'article 28 du RGPD ?
- L'article 28.3 du RGPD impose au minimum : l'objet, la durée, la nature et la finalité du traitement, les catégories de données et de personnes concernées, l'obligation pour le sous-traitant de n'agir que sur instruction documentée, des garanties de sécurité (article 32), la confidentialité du personnel, l'encadrement des sous-traitants ultérieurs, l'assistance au responsable de traitement, la notification des violations de données, le sort des données en fin de contrat, et la mise à disposition des informations nécessaires pour permettre des audits.
- Le sous-traitant peut-il recourir à d'autres sous-traitants ?
- Oui, mais uniquement avec l'autorisation écrite préalable, spécifique ou générale, du responsable de traitement. Le sous-traitant initial reste pleinement responsable envers le responsable de traitement du respect, par ce sous-traitant ultérieur, des mêmes obligations de protection des données.
- Que se passe-t-il en cas de violation de données chez le sous-traitant ?
- Le sous-traitant doit notifier sans délai injustifié toute violation de données personnelles au responsable de traitement, avec les informations nécessaires. C'est ensuite au responsable de traitement qu'il incombe, le cas échéant, de notifier la violation à la CNIL (article 33 du RGPD) et aux personnes concernées (article 34 du RGPD) si les conditions légales sont réunies.
- Le DPA couvre-t-il les transferts de données hors UE ?
- Il doit le faire dès qu'un transfert hors Union européenne ou de l'Espace économique européen est susceptible d'avoir lieu, y compris via un sous-traitant ultérieur situé dans un pays tiers. Le DPA doit alors préciser le pays destinataire et la garantie utilisée (décision d'adéquation de la Commission européenne, clauses contractuelles types, ou autre garantie appropriée prévue par le RGPD). L'absence de cette clause n'exonère pas les parties du respect du chapitre V du RGPD si un transfert intervient effectivement.
- Que devient un DPA à la fin du contrat de prestation ?
- Le sous-traitant doit, selon le choix exprimé par le responsable de traitement, soit supprimer, soit restituer l'ensemble des données personnelles traitées, et détruire les copies existantes, sauf obligation légale de conservation contraire.
- Qui est sanctionné en cas d'absence de DPA ?
- Les deux parties peuvent être sanctionnées par la CNIL : le responsable de traitement, pour ne pas avoir encadré contractuellement un sous-traitant comme l'exige l'article 28 du RGPD, et le sous-traitant, qui a lui aussi des obligations propres au titre du RGPD (notamment de sécurité et de tenue d'un registre des traitements).
Modèles associés
Informations sur ce modèle
- Dernière mise à jour
- 29 août 2026
- Pays
- FR
- Mention légale
- Ce modèle est fourni à titre indicatif et doit être adapté à votre situation. Il ne constitue pas un conseil juridique personnalisé.