Vous signez un VPS « conforme RGPD ». Le DPA est un PDF de deux pages : « le prestataire s'engage à respecter la réglementation ». Pas de liste de sous-traitants, pas de délai breach, pas de procédure suppression à la résiliation. Un an plus tard, audit client : blocage.
L'accord de sous-traitance (DPA) Art. 28 n'est pas du boilerplate. C'est le contrat qui oblige l'hébergeur à traiter vos données perso uniquement sur instruction documentée.
Clauses non négociables (minimum)
Objet et durée — produit exact (mutualisé Pro, VPS Gravelines), durée alignée contrat hosting.
Nature et finalité — hébergement, exécution code, stockage, logs infra.
Instructions documentées — ticket, runbook ou contrat cadre ; pas de traitement hors instruction.
Confidentialité — personnel accédant aux données.
Sécurité Art. 32 — chiffrement, contrôle accès, backups, tests.
Sous-traitants ultérieurs — liste + notification changement + droit opposition.
Aide droits personnes, DPIA, breach — délai notification breach (≤72 h), coopération CNIL.
Fin contrat — suppression/restitution + certificat.
| Clause | Signal faible | Signal fort |
|---|---|---|
| Sous-traitants | « Partenaires de confiance » | Liste PDF datée + notification 30 j |
| Breach | « Conformément à la loi » | ≤72 h + détails fournis |
| Suppression | « Best efforts » | Délai 30 j + certificat |
| Localisation | « Union européenne » | Région + exclusions backup |
Refuser ou négocier
Clauses excluant responsabilité totale en cas breach. Interdiction d'audit. Transfert libre hors UE sans mécanisme. DPA applicable « offre globale » sans votre produit.
Le sommet : le DPA protège le responsable de traitement, pas le commercial
Décider et avancer sans angle mort
- Téléchargez DPA avant signature — pas après.
- Cochez checklist Art. 28 point par point.
- Mappez sous-traitants amont (CDN, support, hardware).
- Alignez registre et transferts hors UE.
Questions fréquentes
Hébergeur toujours sous-traitant ?
Oui s'il traite selon vos instructions ; non s'il fixe ses finalités.
DPA standard acceptable ?
Après revue périmètre, ST, breach, suppression.
SCC hébergeur UE ?
Si chaîne amont US ou transfert hors UE.
Fin contrat ?
Suppression/restitution + certificat + délai max.
Un DPA solide se lit en obligations mesurables — pas en promesse de « conformité totale » sur la slide commerciale.
