Comparateur indépendant · sans classement payant
Accueil / Blog / Conformité / Accord de sous-traitance : les engagements à exiger de l'hébergeur

Accord de sous-traitance : les engagements à exiger de l'hébergeur

Le DPA générique en annexe ne suffit pas : instructions documentées, liste des sous-traitants, notification de breach sous 72 h et aide au TIA — voici ce qu''un contrat hébergeur doit garantir.

Rédaction Hébergeurs.eu 3 min Mis à jour 19 juil. 2026

Vous signez un VPS « conforme RGPD ». Le DPA est un PDF de deux pages : « le prestataire s'engage à respecter la réglementation ». Pas de liste de sous-traitants, pas de délai breach, pas de procédure suppression à la résiliation. Un an plus tard, audit client : blocage.

L'accord de sous-traitance (DPA) Art. 28 n'est pas du boilerplate. C'est le contrat qui oblige l'hébergeur à traiter vos données perso uniquement sur instruction documentée.

Clauses non négociables (minimum)

Objet et durée — produit exact (mutualisé Pro, VPS Gravelines), durée alignée contrat hosting.

Nature et finalité — hébergement, exécution code, stockage, logs infra.

Instructions documentées — ticket, runbook ou contrat cadre ; pas de traitement hors instruction.

Confidentialité — personnel accédant aux données.

Sécurité Art. 32 — chiffrement, contrôle accès, backups, tests.

Sous-traitants ultérieurs — liste + notification changement + droit opposition.

Aide droits personnes, DPIA, breach — délai notification breach (≤72 h), coopération CNIL.

Fin contrat — suppression/restitution + certificat.

ClauseSignal faibleSignal fort
Sous-traitants« Partenaires de confiance »Liste PDF datée + notification 30 j
Breach« Conformément à la loi »≤72 h + détails fournis
Suppression« Best efforts »Délai 30 j + certificat
Localisation« Union européenne »Région + exclusions backup

Refuser ou négocier

Clauses excluant responsabilité totale en cas breach. Interdiction d'audit. Transfert libre hors UE sans mécanisme. DPA applicable « offre globale » sans votre produit.

Le sommet : le DPA protège le responsable de traitement, pas le commercial

Décider et avancer sans angle mort

  1. Téléchargez DPA avant signature — pas après.
  2. Cochez checklist Art. 28 point par point.
  3. Mappez sous-traitants amont (CDN, support, hardware).
  4. Alignez registre et transferts hors UE.

Guides, annuaire.

Questions fréquentes

Hébergeur toujours sous-traitant ?

Oui s'il traite selon vos instructions ; non s'il fixe ses finalités.

DPA standard acceptable ?

Après revue périmètre, ST, breach, suppression.

SCC hébergeur UE ?

Si chaîne amont US ou transfert hors UE.

Fin contrat ?

Suppression/restitution + certificat + délai max.


Un DPA solide se lit en obligations mesurables — pas en promesse de « conformité totale » sur la slide commerciale.

Hébergeurs HDS & conformité

Filtrez les hébergeurs européens selon HDS, ISO et résidence des données.

Voir les hébergeurs HDS
Blog

À lire aussi

Tous les articles →