Skip to content
Modèles calendar_today Mis à jour: 7 avril 2026 schedule 5 min de lecture

Modèle : Contrat de Sous-traitance (DPA)

verified Dernière révision 7 avril 2026 · l'équipe juridique GDPRWise

Un contrat de sous-traitance est obligatoire avec chaque partie qui traite des données personnelles pour votre compte. Utilisez ce modèle comme base, adaptez-le à votre situation et signez-le avec vos sous-traitants.

summarize Points clés
  • check_circle Vous avez besoin d'un contrat de sous-traitance avec chaque partie qui traite des données personnelles pour votre compte
  • check_circle Pensez à votre comptable, outil d'e-mail, stockage cloud, prestataire de paie et hébergeur web
  • check_circle Sans contrat de sous-traitance, vous risquez une amende jusqu'à 10 millions d'euros ou 2% du chiffre d'affaires annuel
  • check_circle De nombreux grands sous-traitants (Google, Microsoft, Mailchimp) proposent des DPA standard que vous pouvez accepter en ligne

Quand avez-vous besoin d’un contrat de sous-traitance ?

Dès que vous faites traiter des données personnelles par une partie externe, vous êtes tenu de conclure un contrat de sous-traitance (également appelé DPA - Data Processing Agreement). Ce n’est pas optionnel - c’est une exigence légale de l’Article 28 du RGPD.

Sous-traitants courants pour les PME

  • Comptable - a accès aux données clients et employés
  • Marketing par e-mail (Mailchimp, ActiveCampaign, Sendinblue) - stocke les adresses e-mail et les données comportementales
  • Stockage cloud (Google Workspace, Microsoft 365, Dropbox) - stocke des fichiers pouvant contenir des données personnelles
  • Hébergeur web - traite les adresses IP et parfois les données de formulaires
  • Système CRM (HubSpot, Salesforce, Teamleader) - contient les données clients
  • Prestataire de paie / secrétariat social - traite les données du personnel

Le modèle

Contrat de sous-traitance - modèle de base
CONTRAT DE SOUS-TRAITANCE Entre : [Nom de l'organisation], établie à [adresse], ci-après "Responsable du traitement" Et : [Nom du sous-traitant], établi à [adresse], ci-après "Sous-traitant" 1. OBJET ET DURÉE Ce contrat régit le traitement des données personnelles par le Sous-traitant pour le compte du Responsable du traitement. Le contrat prend effet le [date] et s'applique pour la durée de la collaboration. 2. NATURE ET FINALITÉ DU TRAITEMENT Le Sous-traitant traite les données personnelles exclusivement aux fins de : [décrire la finalité, par ex. "la tenue de la comptabilité", "l'envoi de newsletters", "l'hébergement du site web"]. 3. TYPE DE DONNÉES PERSONNELLES Les catégories de données personnelles suivantes sont traitées : [par ex. nom, adresse e-mail, adresse, numéro de téléphone, données de paiement]. 4. CATÉGORIES DE PERSONNES CONCERNÉES Les données personnelles concernent les catégories de personnes suivantes : [par ex. clients, employés, visiteurs du site web, fournisseurs]. 5. OBLIGATIONS DU SOUS-TRAITANT Le Sous-traitant : a) Traite les données personnelles uniquement sur la base d'instructions écrites du Responsable du traitement b) Garantit que les personnes autorisées à traiter les données sont liées par la confidentialité c) Prend les mesures techniques et organisationnelles appropriées pour assurer la sécurité du traitement d) N'engage pas d'autre sous-traitant (sous-traitant ultérieur) sans autorisation écrite préalable du Responsable du traitement e) Assiste dans le traitement des demandes des personnes concernées (accès, rectification, effacement) f) Informe le Responsable du traitement sans délai (dans les 24 heures) d'une violation de données g) Supprime ou restitue toutes les données personnelles à la fin du service, sauf si la conservation est légalement requise h) Met à disposition toutes les informations nécessaires pour démontrer la conformité et coopère aux audits 6. SOUS-TRAITANTS ULTÉRIEURS Le Sous-traitant utilise les sous-traitants ultérieurs suivants : [liste avec nom, localisation et finalité]. Les modifications sont signalées préalablement par écrit au Responsable du traitement. 7. TRANSFERTS HORS EEE [Si applicable :] Le Sous-traitant transfère des données personnelles à des parties hors de l'Espace Économique Européen. Des garanties appropriées sont en place conformément aux [Clauses Contractuelles Types / décision d'adéquation / autre mécanisme]. [Si non applicable :] Le Sous-traitant traite toutes les données personnelles exclusivement au sein de l'Espace Économique Européen. 8. MESURES DE SÉCURITÉ Le Sous-traitant prend au minimum les mesures de sécurité suivantes : - Chiffrement des données lors du stockage et du transport - Contrôle d'accès et authentification (2FA) - Sauvegardes régulières - Journalisation des accès aux données personnelles 9. DURÉE ET RÉSILIATION Ce contrat s'applique pour la durée du service sous-jacent. À la résiliation, le Sous-traitant supprime toutes les données personnelles dans les [nombre] jours, sauf obligations légales de conservation. Signé à [lieu] le [date] : Responsable du traitement : ________________________ Nom : Fonction : Sous-traitant : ________________________ Nom : Fonction :

Comment utiliser ce modèle

  1. Remplissez vos coordonnées et celles du sous-traitant
  2. Soyez spécifique sur la finalité, le type de données et les catégories de personnes concernées
  3. Inventoriez les sous-traitants ultérieurs - demandez à votre sous-traitant quels tiers il engage
  4. Vérifiez les transferts - votre sous-traitant traite-t-il des données hors de l’UE ?
  5. Faites signer les deux parties et conservez une copie

Sous-traitants qui ont déjà un DPA standard

  • Google Workspace - DPA disponible via la Console d’administration
  • Microsoft 365 - DPA intégré aux conditions de service
  • Mailchimp - DPA disponible sur leur site web
  • HubSpot - DPA disponible via les paramètres du compte

Conservez toujours une copie du DPA signé ou accepté.

auto_awesome Savez-vous avec quels sous-traitants vous travaillez ?

GDPRWise scanne votre site web et détecte automatiquement quels tiers ont accès aux données personnelles que vous traitez.

Partager share LinkedIn mail E-mail
GW
Rédaction GDPRWise

Cet article a été rédigé par l'équipe GDPRWise et vérifié par nos experts en protection des données.