Cahier des clauses

Cahier des clauses d'un accord de traitement des données

Un accord de traitement des données, ou DPA, encadre les opérations réalisées par un sous-traitant pour le compte d'un responsable de traitement. Il décrit l'objet, la durée, les données, les personnes, les instructions, la confidentialité, la sécurité, les sous-traitants ultérieurs, l'assistance, les audits et le sort des données.

Usage & Contexte

À utiliser comme grille d'annexe RGPD lorsque l'une des parties traite réellement des données pour le compte de l'autre. Commencez par qualifier les rôles : tous les fournisseurs de leads ne sont pas des sous-traitants.

Ne pas choisir les rôles par commodité

Une entreprise qui détermine ses propres finalités et moyens peut être responsable de traitement, même si le contrat la nomme sous-traitant. Documentez les décisions réelles avant de reprendre cette trame.

Annexe descriptive du traitement

Rubrique Contenu à compléter
Objet [Service précis nécessitant le traitement]
Durée [Durée du contrat et délais de suppression]
Nature des opérations [Collecte, qualification, hébergement, transmission, suppression]
Finalités [Résultat poursuivi sur instruction]
Personnes concernées [Prospects, clients, utilisateurs, salariés]
Catégories de données [Identité, contact, projet, consentement, journaux]
Données sensibles [Aucune / liste et mesures spécifiques]
Transferts hors EEE [Pays, mécanisme et documentation]

Clauses à couvrir

undefined Rédhibitoire

undefined

undefined Rédhibitoire

undefined

undefined Rédhibitoire

undefined

undefined Rédhibitoire

undefined

undefined

undefined

undefined

undefined

undefined Rédhibitoire

undefined

undefined Rédhibitoire

undefined

undefined

undefined

undefined

undefined

Annexe sécurité minimale

  • Contrôle des accès selon les rôles et revue périodique des habilitations.
  • Authentification forte pour les comptes à privilèges.
  • Chiffrement des flux et protection des données stockées selon le risque.
  • Journalisation des accès, exports, modifications et suppressions.
  • Sauvegardes testées et plan de continuité documenté.
  • Gestion des vulnérabilités, correctifs et incidents.
  • Procédure de suppression vérifiable et gestion des supports.

Fiche d’incident à annexer

Champ Valeur attendue
Détection Date, heure et personne à l’origine du signalement
Nature Confidentialité, intégrité, disponibilité ou combinaison
Périmètre Systèmes, catégories et volume approximatif
Conséquences Risques probables pour les personnes
Mesures Confinement, correction et prévention
Contact Point opérationnel et DPO le cas échéant
Questions fréquentes

Ce que l'on nous demande sur ce document

Qu'est-ce qu'un DPA ?
DPA signifie Data Processing Agreement. C'est l'accord qui encadre un traitement réalisé par un sous-traitant pour le compte d'un responsable de traitement, notamment au regard de l'article 28 du RGPD.
Un fournisseur de leads est-il toujours sous-traitant ?
Non. S'il collecte et détermine ses propres finalités ou moyens essentiels, il peut être responsable de traitement indépendant ou conjoint. Les rôles dépendent des faits, pas du seul intitulé du contrat.
Le DPA remplace-t-il le contrat commercial ?
Non. Il complète le contrat principal sur les traitements de données. Prix, volumes, qualité, propriété du flux, remplacement et responsabilités commerciales restent à traiter ailleurs.
Faut-il lister tous les sous-traitants ultérieurs ?
Le mécanisme doit au minimum permettre leur autorisation selon les modalités retenues et informer le responsable des changements afin qu'il puisse exercer les droits prévus au contrat.

Rédigé par Rédaction Prospect.fr · Dernière revue le

Des leads conformes, avec la preuve livrée

Consentement horodaté, enregistrement de l'appel de qualification et source tracée sont rattachés à chaque lead livré sur Prospect.fr.