Aller au contenu

Modèle d'accord de traitement des données (DPA)

Modèle à utiliser UNIQUEMENT si l’éditeur de TokenVeil (Joopin’s Lab) fournit une prestation d’accompagnement impliquant un accès potentiel aux données (installation assistée, support avec accès à l’instance, infogérance). En déploiement standard auto-hébergé sans accès de l’éditeur, ce DPA n’est pas nécessaire : l’éditeur n’est alors pas sous-traitant (voir dossier RGPD §1).

Ce modèle est un point de départ à faire relire par un conseil juridique. Les champs entre crochets sont à compléter.


Accord de traitement des données à caractère personnel

Section intitulée « Accord de traitement des données à caractère personnel »

Entre :

  • [Nom de l’organisation cliente], ci-après « le Responsable de traitement »,
  • Joopin’s Lab, ci-après « le Sous-traitant »,

conformément à l’article 28 du Règlement (UE) 2016/679 (RGPD).

Le présent accord encadre le traitement de données à caractère personnel que le Sous-traitant est amené à réaliser pour le compte du Responsable de traitement dans le cadre de [décrire la prestation : installation, support technique, infogérance de l’instance TokenVeil].

  • Nature : [installation / maintenance / support technique] de la solution TokenVeil.
  • Finalité : assurer le fonctionnement de l’outil de pseudonymisation déployé chez le Responsable de traitement.
  • Durée : durée du contrat de prestation.

3. Catégories de données et de personnes concernées

Section intitulée « 3. Catégories de données et de personnes concernées »
  • Catégories de données susceptibles d’être approchées lors de la prestation : [à préciser ; en principe, aucune, l’éditeur n’accédant pas aux données pseudonymisées ni au mapping en exploitation normale].
  • Catégories de personnes : collaborateurs du Responsable de traitement et personnes mentionnées dans les contenus traités.

Le Sous-traitant s’engage à :

  1. ne traiter les données que sur instruction documentée du Responsable de traitement ;
  2. garantir la confidentialité des personnes autorisées à traiter les données ;
  3. mettre en œuvre les mesures de sécurité de l’article 32 (voir annexe security-measures.md) ;
  4. ne pas recourir à un sous-traitant ultérieur sans autorisation écrite préalable ;
  5. assister le Responsable de traitement pour les demandes d’exercice de droits et les analyses d’impact ;
  6. supprimer ou restituer les données au terme de la prestation ;
  7. notifier toute violation de données dans les meilleurs délais (et au plus tard sous [24/48] heures).

Les données restent hébergées sur l’infrastructure du Responsable de traitement ([localisation : France / UE]). Le Sous-traitant ne procède à aucun transfert ni copie hors de cette infrastructure.

Le fournisseur d’IA retenu par le Responsable de traitement (Anthropic, Google, OpenAI, Mistral…) est un sous-traitant ultérieur du Responsable de traitement lui-même, sous son propre contrat/DPA. Il ne reçoit que des données pseudonymisées. Le présent accord ne couvre pas cette relation.

Les mesures techniques et organisationnelles applicables sont décrites dans le document security-measures.md annexé, qui fait partie intégrante du présent accord.

Au terme de la prestation, le Sous-traitant [supprime / restitue] toute donnée à laquelle il aurait eu accès et détruit les copies existantes, sauf obligation légale de conservation.


Fait à [lieu], le [date].

Pour le Responsable de traitement : ______________________

Pour le Sous-traitant : ______________________