Accord sur le traitement des données (DPA)
Il s’agit du contrat obligatoire (article 28 du RGPD) conclu entre un responsable du traitement et tout sous-traitant traitant des données à caractère personnel pour son compte — services de gestion de la paie, prestataires EOR, plateformes de gestion des avantages sociaux. Ce contrat définit les instructions, les mesures de sécurité, le sous-traitement, la notification des violations, les droits d’audit et la suppression des données à la fin de la prestation de services.
Lire rapidement un accord de traitement des données (DPA) d'un fournisseur
- Instructions et portée : traitement effectué uniquement conformément aux instructions documentées ; les finalités énumérées correspondent au service.
- Sous-traitants : liste actuelle, notification des modifications et procédure d'opposition — les chaînes de gestion de la paie font toujours appel à des sous-traitants.
- Transferts : mécanismes désignés (adéquation, clauses standard de contrat) avec visibilité au niveau national.
- Sécurité et violation : des mesures concrètes et des délais de notification qui vous permettent de respecter votre obligation de notification dans les 72 heures.
- Sortie : restitution ou suppression avec attestation — la clause dont tout le monde a besoin et que personne ne vérifie avant la résiliation du contrat d'un fournisseur.
FAQ
Faut-il conclure un accord de traitement des données (DPA) avec un « EOR » ?
Oui, en ce qui concerne le traitement effectué par l'EOR e sur vos instructions — et notez bien la nuance : pour ses propres obligations en tant qu'employeur (déclarations de salaires, sécurité sociale), l'EOR e agit en tant que responsable du traitement à part entière. Les bons contrats d'EOR e répartissent explicitement ces rôles ; l'absence d'accords sur le traitement des données (DPA) est un constat récurrent lors des audits des prestataires.
Qui signe les accords de traitement des données (DPA) au sein d'un groupe ?
Chaque responsable du traitement qui interagit avec le processeur — ce qui est concrètement mis en œuvre par un DPA « maître » de groupe avec des droits d’accès pour les entités affiliées. La cartographie indiquant qui contrôle les données de quels employés (employeur d’origine, employeur d’accueil ou données partagées) doit être établie avant la création du bloc de signature.