DPA :
Un contrat de sous-traitance conforme au RGPD pour sécuriser vos données personnelles chez chaque prestataire.

Qu'est-ce qu'un contrat de sous-traitance des données (DPA) ?
Le contrat de sous-traitance des données (Data Processing Agreement ou DPA) est un document imposé par le RGPD qui encadre la relation entre un responsable de traitement et tout prestataire qui accède à des données personnelles pour son compte. Hébergeur, CRM, agence marketing, développeur : dès qu'un tiers manipule des données personnelles, un DPA est obligatoire.
Son absence constitue une violation directe du RGPD, passible d'amendes pouvant atteindre 10 millions d'euros ou 2% du chiffre d'affaires mondial.
Un DPA absent ou incomplet vous expose à des responsabilités RGPD si un sous-traitant traite mal les données de vos utilisateurs.

La méthode Bold
Cartographie des sous-traitants : identification de tous les prestataires ayant accès à des données personnelles et évaluation du niveau de risque.
Rédaction du DPA : clauses obligatoires (finalité, durée, catégories de données, droits des personnes, mesures de sécurité, sort des données en fin de contrat).
Transferts hors UE : mise en place des Clauses Contractuelles Types (CCT) ou vérification de la décision d'adéquation pour les transferts internationaux.
Audit et sous-traitance ultérieure : droit d'audit sur le prestataire, encadrement du recours à des sous-traitants de second rang.
Négociation avec les prestataires : revue et négociation des DPA standards imposés par les grands éditeurs (AWS, Google, Salesforce).
Mise à jour et conformité continue : révision des DPA en cas de changement de prestataire, d'évolution réglementaire ou de recommandation de la CNIL.
Les étapes de notre accompagnement
Qualification des Rôles
Analyse de la chaîne de traitement pour déterminer qui est Responsable de traitement, Sous-traitant ou Responsable conjoint.
Rédaction des Obligations Sécurité
Élaboration des mesures techniques (chiffrement, anonymisation) et des procédures d'alerte en cas de violation de données.
Cadrage de la "Cascade" (Sous-traitance ultérieure)
Définition des règles permettant au prestataire de faire appel à ses propres sous-traitants (Cloud, outils SaaS) tout en gardant le contrôle.
Droit d'Audit & Réversibilité
Mise en place des clauses permettant de vérifier la conformité du prestataire et d'organiser la récupération ou destruction des données en fin de contrat.
Simple et transparent
Le droit doit rester clair et prévisible. Vous choisissez le niveau d'accompagnement.
Abonnement illimité
Vos demandes courantes prises en charge, sans compter.
- ✓Rédaction & personnalisation illimitées
- ✓Conseils stratégiques illimités
- ✓Suivi sur votre plateforme
Au forfait
Pour une opération ponctuelle.
- ✓Rédaction & personnalisation
- ✓Conseils stratégiques dédiés
- ✓Prix ferme avant de lancer
Questions fréquentes
Une question qui n'est pas ici ? Écrivez-nous — réponse sous quelques heures.



Le DPA est-il obligatoire pour tous mes prestataires ?
+
C'est au client ou au prestataire de fournir le DPA ?
+
Que se passe-t-il si les données sont hébergées hors d'Europe ?
+
Quelle sanction si on n'a pas de DPA ?
+
Mon prestataire peut-il utiliser mes données pour ses propres besoins ?
+
Que devient ma data quand je change de prestataire ?
+
Expertises complémentaires
Cadrons vos
Décrivez votre situation en deux lignes. Un avocat vous répond en moins de 30 minutes sans devis surprise.
Ou écrivez-nous à hello@wearebold.co



.jpg)

.jpg)
.jpg)


.jpg)







