DATA PROCESSING AGREEMENT (DPA) : LE CONTRAT QUI ENCADRE LA SOUS-TRAITANCE DES DONNÉES PERSONNELLES
Une entreprise peut être amenée à confier certaines opérations liées à ses données personnelles à un prestataire. Hébergement, maintenance informatique, gestion de la paie, envoi de campagnes commerciales, stockage dans le cloud ou encore gestion d’une plateforme etc. Dans tous ces cas, des données personnelles sortent de ses murs et passent entre les mains d’un tiers. La question devient alors concrète : que peut faire ce prestataire de ces données, peut-il les utiliser pour ses propres besoins et comment s’assurer qu’elles restent protégées ? C’est ce que le DPA, le Data Processing Agreement, est censé encadrer.
LE DPA EN DES TERMES SIMPLES
Le Data Processing Agreement ou accord de sous-traitance, est le contrat qui encadre la relation entre une entreprise qui décide de traiter des données personnelles et le prestataire qui les traite pour son compte. En droit, on parle de responsable du traitement d’un côté, et de sous-traitant de l’autre.
Lorsqu’une entreprise confie des données personnelles à un prestataire, elle doit encadrer strictement les conditions de leur traitement. C’est précisément le rôle du Data Processing Agreement (DPA) : définir ce que le prestataire est autorisé à faire avec les données, dans quel objectif, selon quelles instructions, et avec quelles garanties de sécurité. Le DPA vient ainsi préciser les règles applicables aux données confiées, et permet de clarifier les responsabilités de chaque partie.
En pratique, il répond à une question simple : quand je transmets mes données à un prestataire, quels usages lui sont permis et quels engagements lui interdisent certains comportements ?
RESPONSABLE DU TRAITEMENT ET SOUS-TRAITANT
Pour comprendre l’utilité du DPA, il faut distinguer deux rôles :
- Le responsable du traitement, c’est l’organisme qui est à l’origine de la collecte et l’utilisation des données. C’est elle qui décide de la finalité et les moyens du traitement.
- Le sous-traitant agit uniquement sur instruction. Il ne décide pas des finalités, il intervient pour le compte du responsable du traitement, par exemple : héberger, sauvegarder, transmettre ou analyser des données. Cette distinction permet de savoir clairement qui est responsable en cas de problème, et c’est ce que le Data Processing Agreement (DPA) met noir sur blanc.
QUAND UNE ENTREPRISE A-T-ELLE BESOIN D’UN DPA ?
La question peut se poser dès lors qu’un prestataire externe est amené à traiter des données personnelles pour le compte d’une entreprise ou d’un organisme. Un DPA devient nécessaire.
Cela peut concerner notamment :
- un prestataire informatique chargé de la maintenance d’un système ;
- un hébergeur ou un fournisseur de services cloud ;
- un logiciel utilisé pour gérer les clients ou les salariés ;
- une agence qui réalise des campagnes de communication ;
- un prestataire chargé de la gestion de la paie ;
- une entreprise qui assure la conservation ou l’archivage numérique de documents.
Dans tous ces cas, l’entreprise reste responsable devant les personnes concernées et devant l’autorité de contrôle, même si c’est le prestataire qui manipule les données au quotidien.
POURQUOI UN CONTRAT DE PRESTATION CLASSIQUE NE SUFFIT PAS
Un contrat commercial classique décrit l’objet de la prestation, le prix, les délais, les garanties. Mais ne permet pas de répondre aux questions propres à la protection des données personnelles : le prestataire peut-il réutiliser les données à d’autres fins ? Les transmettre à un sous-traitant supplémentaire sans en informer personne ? Que devient la base de données à la fin du contrat ? Qui prévient qui en cas de violation de données ? Le DPA permet de traiter précisément ces questions et d’intégrer les exigences relatives à la protection des données dans la relation contractuelle.
CE QU’UN DPA DOIT ENCADRER
Un DPA sérieux ne se limite pas à quelques clauses générales. Il doit couvrir un ensemble de points précis.
- Finalité, nature et catégories de données
Le contrat décrit ce que le prestataire fait des données, stockage, analyse, envoi de messages, calcul de paie, rien de plus. Il précise aussi quelles données sont traitées, noms, e-mails, données de santé ou bancaires, et de qui il s’agit : clients, salariés, usagers.
- Confidentialité et sécurité
Le personnel du prestataire qui accède aux données doit y être tenu par une obligation de confidentialité, avec un accès limité au nécessaire. Le prestataire s’engage aussi sur des mesures concrètes : chiffrement, sauvegardes, contrôle des accès.
- Sous-traitance ultérieure, assistance et violations
Si le prestataire fait lui-même appel à un tiers, cela doit être autorisé et porté à la connaissance de l’entreprise. Il doit aussi l’aider à répondre à ses obligations, demandes d’accès, analyses d’impact, et la prévenir dans un délai précis en cas d’incident, perte ou fuite de données.
- Audits et sort des données en fin de contrat
L’entreprise doit pouvoir vérifier que ces engagements sont respectés. Et à la fin du contrat, les données doivent être restituées ou supprimées selon ce qui a été convenu, non conservées indéfiniment.
QUAND UN SOUS-TRAITANT UTILISE MAL LES DONNÉES
Un prestataire qui perd des données, les réutilise sans autorisation ou subi une cyberattaque ne fait pas qu’un incident technique. Il expose l’entreprise à des conséquences réelles : plainte des personnes concernées, contrôle de l’autorité, sanctions financières, perte de confiance.
Sans DPA, l’entreprise a du mal à démontrer qu’elle avait pris ses précautions. Avec un DPA solide, elle peut prouver ses diligences et engager le prestataire sur ses manquements. Exemple courant : un prestataire de sauvegarde cloud subit une intrusion. Sans clause de notification, l’entreprise peut l’apprendre bien après les personnes concernées, ou pire, par voie de presse.
UN OUTIL DE GESTION DES RISQUES, PAS UNE FORMALITÉ
Le DPA est souvent perçu comme une pièce administrative de plus à signer. C’est une erreur de perspective. Bien rédigé, il devient un véritable outil de maîtrise des risques. Il oblige les deux parties à se poser les bonnes questions avant que les données ne circulent, et non après un incident. Il protège l’entreprise en cas de contrôle, et surtout les personnes dont les données sont traitées, qui n’ont souvent aucune visibilité sur ce qui se passe une fois leurs informations transmises à un prestataire.
QUELQUES RÉFLEXES AVANT DE CONFIER DES DONNÉES À UN PRESTATAIRE
- Identifier si le prestataire agit comme sous-traitant au sens du droit des données personnelles.
- Vérifier qu’un DPA existe, ou l’imposer s’il n’est pas proposé spontanément.
- Lire les clauses de sécurité, de confidentialité et de notification, pas seulement les signer.
- S’assurer que le sort des données en fin de contrat est prévu noir sur blanc.
- Vérifier si le prestataire recourt lui-même à d’autres sous-traitants, et à quelles conditions.
Confier des données à un prestataire n’a rien d’anormal, c’est souvent indispensable. Mais cela suppose de savoir précisément ce qu’il peut en faire, et de l’écrire clairement. C’est tout l’enjeu du DPA : transformer une confiance implicite en engagement contractuel vérifiable.
Charlaine DEGBEY
Juriste spécialisée en droit du numérique
Change this description

