DPA
Data Processing Agreement — accord de traitement des données
Un DPA est le contrat qui encadre le traitement de données personnelles confié par un responsable de traitement à un sous-traitant : il fixe ce que le sous-traitant a le droit de faire, et rien d'autre.
Ce que l’article 28 impose d’y écrire
Le RGPD ne laisse pas le contenu au libre choix des parties. Le contrat doit préciser l'objet et la durée du traitement, sa nature et sa finalité, le type de données et les catégories de personnes concernées, l'obligation d'agir uniquement sur instruction documentée, la confidentialité, les mesures de sécurité, le sort des données en fin de contrat, et le régime des sous-traitants ultérieurs.
Qui est qui
Sur un site web, l'éditeur est responsable de traitement : c'est lui qui décide de mesurer son audience et pourquoi. L'outil de mesure est sous-traitant : il traite pour le compte de l'éditeur. L'inversion de ces rôles est le signal d'alerte le plus fiable — un outil qui se réserve le droit d'exploiter vos données pour ses propres finalités n'est plus un sous-traitant, et votre DPA ne couvre plus ce qu'il fait.
Les sous-traitants ultérieurs
Un DPA sérieux liste nommément les sous-traitants ultérieurs — hébergeur, service d'e-mails, prestataire de paiement — et leur localisation. C'est ce qui vous permet de savoir où vos données se trouvent réellement, et de vérifier qu'aucune ne sort de l'Union européenne sans que vous l'ayez su.