AI & Analytics Legends La plateforme de connaissance SAP Analytics
Fiche concept

Accord de Traitement des Données (DPA)

Accord de Traitement des Données (DPA) — illustration de section Analytics Legends pour la base de connaissances SAP Analytics (concepts, études, Academy)

À jour au 2026-10-05

Qu'est-ce que Accord de Traitement des Données (DPA) ?

Un DPA est une condition légale préalable, pas une option — opérer sans DPA en 2026 expose les deux parties à des amendes pouvant atteindre 4 % du CA mondial ou 20 M€.

De quoi il s'agit

Un Data Processing Agreement (accord de traitement des données, DPA) est le contrat qui transforme une mission SAP analytics d'un risque en matière de protection des données en un dispositif documenté et défendable. En vertu de l'article 28 du RGPD, tout consultant qui accède à des données personnelles ou les traite pour le compte d'un client — et les données personnelles dans un travail d'analytics SAP sont bien plus larges que ne le suppose la plupart des consultants, couvrant les données maîtresses des employés, les fiches clients, les entrées du pipeline commercial, les tickets de support, essentiellement tout champ susceptible d'identifier une personne physique — est juridiquement un sous-traitant, et un sous-traitant opérant sans DPA signé se trouve hors la loi. L'exposition n'est pas théorique : les amendes administratives du RGPD atteignent quatre pour cent du chiffre d'affaires mondial annuel ou vingt millions d'euros, le montant le plus élevé étant retenu, pour les violations des principes fondamentaux et des règles de transfert international, et deux pour cent ou dix millions d'euros pour les manquements aux obligations du responsable de traitement et du sous-traitant des articles 25 à 39, y compris l'article 28 lui-même (article 83, paragraphes 4 et 5) ; les deux paliers peuvent frapper responsables de traitement comme sous-traitants, ce qui explique précisément pourquoi les responsables de traitement refusent désormais d'intégrer un consultant incapable de produire un DPA avant tout accès aux données.

Pourquoi c'est important

  • L'article 28 impose huit mentions obligatoires dans chaque DPA, de l'objet du traitement à l'autorisation des sous-traitants ultérieurs et la conformité des transferts internationaux.
  • Le délai de notification des violations se calcule à rebours de l'obligation RGPD de 72 heures envers l'autorité — les contrats B2B exigent typiquement 24-48h du sous-traitant.
  • Le périmètre des sous-traitants ultérieurs est un point de friction vivant — les cabinets Tier-1 y incluent généralement les consultants juniors, les solos souvent non, mais le point doit être clarifié.

Points clés

  • RGPD Art. 28 impose un DPA pour toute relation responsable-sous-traitant touchant des données personnelles UE.
  • Huit contenus obligatoires : objet/durée · nature/finalité · types de données · obligations du responsable · obligations du sous-traitant · droits d'audit · autorisation de sous-traitant ultérieur · conformité des transferts.
  • Cinq clauses les plus disputées : périmètre du sous-traitant ultérieur · droits d'audit · notification de violation · Schrems-II · cessation.
  • Schrems-II exige des CCT 2021 + une TIA + des mesures techniques supplémentaires pour les transferts hors EEE.
  • Chaîne de notification de violation : sous-traitant → responsable 24-48h, ce qui déclenche l'obligation à 72h de l'Art. 33 du responsable.
  • Droits d'audit typiques : préavis 3-5 jours sur site / 24h à distance ; un refus total fait échouer l'appel d'offres.
  • Les clients FR > €100k attendent un bilingue FR/EN + un vocabulaire aligné CNIL (responsable / sous-traitant).
  • Un modèle réutilisable propre (€500-1k de frais d'avocat) fait gagner 4-6 semaines par mission vs sur-mesure.

Termes employés sur cette page

Data Processing Agreement (DPA)
Contrat régissant la manière dont un sous-traitant traite des données personnelles pour le compte d'un responsable de traitement. Imposé par l'article 28 du RGPD.
Controller / Responsable du traitement
Entité déterminant les finalités et les moyens du traitement de données personnelles. Généralement le client.
Processor / Sous-traitant
Entité traitant les données pour le compte du responsable de traitement. Généralement le consultant.
Sub-processor
Entité engagée par le sous-traitant pour réaliser des activités de traitement. Requiert l'autorisation du responsable de traitement.
Schrems-II
Arrêt de la CJUE de 2020 invalidant le Privacy Shield UE-US ; exige une TIA au cas par cas + des SCC pour les transferts hors EEE.
SCCs (Standard Contractual Clauses)
Mécanisme contractuel approuvé par la Commission européenne pour les transferts de données personnelles hors EEE. La version 2021 est en vigueur.
TIA (Transfer Impact Assessment)
Évaluation au cas par cas imposée par Schrems-II, déterminant si la destination du transfert offre une protection des données essentiellement équivalente au niveau UE.
TOMs (Technical and Organisational Measures)
Annexe des mesures de sécurité de l'article 32 du RGPD ; typiquement alignée sur l'ISO 27001:2022.

Sources

  1. GDPR Article 28 (eur-lex)
  2. EUR-Lex — Regulation (EU) 2016/679 (GDPR), Article 28 processor requirements
  3. SAP Help Portal — generative AI hub orchestration service (data masking, content filtering, grounding pipeline)
  4. AWS — AWS and SAP expand collaboration for SAP Business AI Platform, new regions (2026-09-18)
  5. EDPB — Guidelines 07/2020 on the concepts of controller and processor in the GDPR (what makes a consultant a processor; Art. 28 contract content)
  6. European Commission — Implementing Decision (EU) 2021/915 on standard contractual clauses between controllers and processors (ready-made Art. 28 DPA text)
  7. European Commission — Standard Contractual Clauses (SCC) hub (controller-processor and transfer SCCs)
  8. EDPB — Opinion 22/2024 on certain obligations following from reliance on processor(s) and sub-processor(s) (sub-processor chain duties)
  9. GDPR Article 28 — Processor (text of the eight mandatory contract elements; unofficial reproduction of the Regulation)
  10. GDPR Article 83 — Administrative fines (two-tier ceilings: 2 %/EUR 10m for Art. 28, 4 %/EUR 20m for principles and transfers; unofficial reproduction)
  11. GDPR Article 33 — Notification of a personal data breach (72-hour rule and processor duty to notify the controller)
  12. ICO — Contracts and liabilities between controllers and processors (UK GDPR guidance on required contract terms)
  13. European Commission — Implementing Decision (EU) 2023/1795 on the EU-US Data Privacy Framework adequacy (transfers to certified US importers)
  14. CNIL — RGPD chapitre IV: responsable de traitement et sous-traitant (French regulator reading of processor obligations)

Fiche complète réservée aux abonnés. Ce que la fiche complète ajoute : le cadre de décision complet · la comparaison SAP · Snowflake · Databricks · Fabric · les pièges courants et leur correctif · l'aide-mémoire · les schémas d'architecture · les blocs de code · les chiffres à citer.

Ouvrir dans l'application →