Module 06 · RGPD en Procurement

DPA et DPIA - Obligations contractuelles RGPD

Le DPA - Data Processing Agreement (Art. 28 RGPD)

Objectif : Savoir rédiger un DPA conforme à l'article 28 et déterminer quand une analyse d'impact (DPIA) est nécessaire.

Lorsqu'un fournisseur agit comme sous-traitant au sens du RGPD, l'article 28 impose un contrat de traitement des données (DPA). Ce n'est pas optionnel - c'est une obligation légale.

Sources

✅ Mentions obligatoires du DPA (Art. 28.3 RGPD) :

✅ Traitement uniquement sur instruction documentée
✅ Garantie de confidentialité des personnes traitant les données
✅ Mesures de sécurité techniques et organisationnelles (Art. 32)
✅ Pas de sous-traitance sans accord préalable écrit de l'acheteur
✅ Assistance au responsable pour les droits des personnes
✅ Suppression ou restitution des données à la fin du contrat
✅ Communication de toutes informations utiles pour démontrer la conformité
✅ Droit d'audit du responsable du traitement

Le DPIA - Data Protection Impact Assessment (Art. 35 RGPD)

L'Analyse d'Impact relative à la Protection des Données (AIPD/DPIA) est obligatoire avant tout traitement susceptible d'engendrer un risque élevé pour les droits et libertés des personnes.

📋 Quand le DPIA est-il obligatoire ?

  • Traitement à grande échelle de données sensibles (santé, biométrie)
  • Surveillance systématique d'une zone accessible au public
  • Évaluation/scoring systématique (profilage, notation des fournisseurs basée sur des données personnelles)
  • Croisement ou combinaison de jeux de données à grande échelle
  • Tout traitement figurant sur la liste CNIL des traitements nécessitant une AIPD

Cas pratique - DPA et DPIA en procurement

Un acheteur sélectionne un prestataire SaaS pour gérer les évaluations de performance fournisseurs. Le SaaS traite les noms, emails, et scores de notation des contacts fournisseurs.

  • DPA obligatoire : le SaaS est sous-traitant au sens de l'Art. 28 RGPD
  • ⚠️ DPIA probablement requis : évaluation systématique avec scoring de personnes physiques
  • ✅ L'acheteur doit vérifier : localisation des données, sous-traitants du SaaS, mesures de sécurité Art. 32
⚠️ Impact en procurement : Tout contrat avec un prestataire IT, cloud, RH, marketing digital, logistique avancée ou tout service impliquant des données personnelles doit inclure un DPA. L'absence de DPA expose l'acheteur à des sanctions CNIL en tant que responsable du traitement. Pensez également à réaliser un DPIA pour les traitements à risque élevé.
Ouvrir dans l'applicationProgression sauvegardée, quiz et certificat