Modèles calendar_today Mis à jour: 7 avril 2026 schedule 5 min de lecture
Modèle : Contrat de Sous-traitance (DPA)
verifiedDernière révision 7 avril 2026 · l'équipe juridique GDPRWise
Un contrat de sous-traitance est obligatoire avec chaque partie qui traite des données personnelles pour votre compte. Utilisez ce modèle comme base, adaptez-le à votre situation et signez-le avec vos sous-traitants.
summarizePoints clés
check_circleVous avez besoin d'un contrat de sous-traitance avec chaque partie qui traite des données personnelles pour votre compte
check_circlePensez à votre comptable, outil d'e-mail, stockage cloud, prestataire de paie et hébergeur web
check_circleSans contrat de sous-traitance, vous risquez une amende jusqu'à 10 millions d'euros ou 2% du chiffre d'affaires annuel
check_circleDe nombreux grands sous-traitants (Google, Microsoft, Mailchimp) proposent des DPA standard que vous pouvez accepter en ligne
Quand avez-vous besoin d’un contrat de sous-traitance ?
Dès que vous faites traiter des données personnelles par une partie externe, vous êtes tenu de conclure un contrat de sous-traitance (également appelé DPA - Data Processing Agreement). Ce n’est pas optionnel - c’est une exigence légale de l’Article 28 du RGPD.
Sous-traitants courants pour les PME
Comptable - a accès aux données clients et employés
Marketing par e-mail (Mailchimp, ActiveCampaign, Sendinblue) - stocke les adresses e-mail et les données comportementales
Stockage cloud (Google Workspace, Microsoft 365, Dropbox) - stocke des fichiers pouvant contenir des données personnelles
Hébergeur web - traite les adresses IP et parfois les données de formulaires
Système CRM (HubSpot, Salesforce, Teamleader) - contient les données clients
Prestataire de paie / secrétariat social - traite les données du personnel
Le modèle
Contrat de sous-traitance - modèle de base
CONTRAT DE SOUS-TRAITANCE
Entre :
[Nom de l'organisation], établie à [adresse], ci-après "Responsable du traitement"
Et :
[Nom du sous-traitant], établi à [adresse], ci-après "Sous-traitant"
1. OBJET ET DURÉE
Ce contrat régit le traitement des données personnelles par le Sous-traitant pour le compte du Responsable du traitement. Le contrat prend effet le [date] et s'applique pour la durée de la collaboration.
2. NATURE ET FINALITÉ DU TRAITEMENT
Le Sous-traitant traite les données personnelles exclusivement aux fins de : [décrire la finalité, par ex. "la tenue de la comptabilité", "l'envoi de newsletters", "l'hébergement du site web"].
3. TYPE DE DONNÉES PERSONNELLES
Les catégories de données personnelles suivantes sont traitées : [par ex. nom, adresse e-mail, adresse, numéro de téléphone, données de paiement].
4. CATÉGORIES DE PERSONNES CONCERNÉES
Les données personnelles concernent les catégories de personnes suivantes : [par ex. clients, employés, visiteurs du site web, fournisseurs].
5. OBLIGATIONS DU SOUS-TRAITANT
Le Sous-traitant :
a) Traite les données personnelles uniquement sur la base d'instructions écrites du Responsable du traitement
b) Garantit que les personnes autorisées à traiter les données sont liées par la confidentialité
c) Prend les mesures techniques et organisationnelles appropriées pour assurer la sécurité du traitement
d) N'engage pas d'autre sous-traitant (sous-traitant ultérieur) sans autorisation écrite préalable du Responsable du traitement
e) Assiste dans le traitement des demandes des personnes concernées (accès, rectification, effacement)
f) Informe le Responsable du traitement sans délai (dans les 24 heures) d'une violation de données
g) Supprime ou restitue toutes les données personnelles à la fin du service, sauf si la conservation est légalement requise
h) Met à disposition toutes les informations nécessaires pour démontrer la conformité et coopère aux audits
6. SOUS-TRAITANTS ULTÉRIEURS
Le Sous-traitant utilise les sous-traitants ultérieurs suivants : [liste avec nom, localisation et finalité]. Les modifications sont signalées préalablement par écrit au Responsable du traitement.
7. TRANSFERTS HORS EEE
[Si applicable :] Le Sous-traitant transfère des données personnelles à des parties hors de l'Espace Économique Européen. Des garanties appropriées sont en place conformément aux [Clauses Contractuelles Types / décision d'adéquation / autre mécanisme].
[Si non applicable :] Le Sous-traitant traite toutes les données personnelles exclusivement au sein de l'Espace Économique Européen.
8. MESURES DE SÉCURITÉ
Le Sous-traitant prend au minimum les mesures de sécurité suivantes :
- Chiffrement des données lors du stockage et du transport
- Contrôle d'accès et authentification (2FA)
- Sauvegardes régulières
- Journalisation des accès aux données personnelles
9. DURÉE ET RÉSILIATION
Ce contrat s'applique pour la durée du service sous-jacent. À la résiliation, le Sous-traitant supprime toutes les données personnelles dans les [nombre] jours, sauf obligations légales de conservation.
Signé à [lieu] le [date] :
Responsable du traitement : ________________________
Nom :
Fonction :
Sous-traitant : ________________________
Nom :
Fonction :
Comment utiliser ce modèle
Remplissez vos coordonnées et celles du sous-traitant
Soyez spécifique sur la finalité, le type de données et les catégories de personnes concernées
Inventoriez les sous-traitants ultérieurs - demandez à votre sous-traitant quels tiers il engage
Vérifiez les transferts - votre sous-traitant traite-t-il des données hors de l’UE ?
Faites signer les deux parties et conservez une copie
Sous-traitants qui ont déjà un DPA standard
Google Workspace - DPA disponible via la Console d’administration
Microsoft 365 - DPA intégré aux conditions de service
Mailchimp - DPA disponible sur leur site web
HubSpot - DPA disponible via les paramètres du compte
Conservez toujours une copie du DPA signé ou accepté.
auto_awesomeSavez-vous avec quels sous-traitants vous travaillez ?
GDPRWise scanne votre site web et détecte automatiquement quels tiers ont accès aux données personnelles que vous traitez.