Modèle d'accord de traitement des données (DPA)
Modèle à utiliser UNIQUEMENT si l’éditeur de TokenVeil (Joopin’s Lab) fournit une prestation d’accompagnement impliquant un accès potentiel aux données (installation assistée, support avec accès à l’instance, infogérance). En déploiement standard auto-hébergé sans accès de l’éditeur, ce DPA n’est pas nécessaire : l’éditeur n’est alors pas sous-traitant (voir dossier RGPD §1).
Ce modèle est un point de départ à faire relire par un conseil juridique. Les champs entre crochets sont à compléter.
Accord de traitement des données à caractère personnel
Section intitulée « Accord de traitement des données à caractère personnel »Entre :
- [Nom de l’organisation cliente], ci-après « le Responsable de traitement »,
- Joopin’s Lab, ci-après « le Sous-traitant »,
conformément à l’article 28 du Règlement (UE) 2016/679 (RGPD).
1. Objet
Section intitulée « 1. Objet »Le présent accord encadre le traitement de données à caractère personnel que le Sous-traitant est amené à réaliser pour le compte du Responsable de traitement dans le cadre de [décrire la prestation : installation, support technique, infogérance de l’instance TokenVeil].
2. Nature et finalité du traitement
Section intitulée « 2. Nature et finalité du traitement »- Nature : [installation / maintenance / support technique] de la solution TokenVeil.
- Finalité : assurer le fonctionnement de l’outil de pseudonymisation déployé chez le Responsable de traitement.
- Durée : durée du contrat de prestation.
3. Catégories de données et de personnes concernées
Section intitulée « 3. Catégories de données et de personnes concernées »- Catégories de données susceptibles d’être approchées lors de la prestation : [à préciser ; en principe, aucune, l’éditeur n’accédant pas aux données pseudonymisées ni au mapping en exploitation normale].
- Catégories de personnes : collaborateurs du Responsable de traitement et personnes mentionnées dans les contenus traités.
4. Obligations du Sous-traitant
Section intitulée « 4. Obligations du Sous-traitant »Le Sous-traitant s’engage à :
- ne traiter les données que sur instruction documentée du Responsable de traitement ;
- garantir la confidentialité des personnes autorisées à traiter les données ;
- mettre en œuvre les mesures de sécurité de l’article 32 (voir annexe
security-measures.md) ; - ne pas recourir à un sous-traitant ultérieur sans autorisation écrite préalable ;
- assister le Responsable de traitement pour les demandes d’exercice de droits et les analyses d’impact ;
- supprimer ou restituer les données au terme de la prestation ;
- notifier toute violation de données dans les meilleurs délais (et au plus tard sous [24/48] heures).
5. Localisation des données
Section intitulée « 5. Localisation des données »Les données restent hébergées sur l’infrastructure du Responsable de traitement ([localisation : France / UE]). Le Sous-traitant ne procède à aucun transfert ni copie hors de cette infrastructure.
6. Sous-traitants ultérieurs
Section intitulée « 6. Sous-traitants ultérieurs »Le fournisseur d’IA retenu par le Responsable de traitement (Anthropic, Google, OpenAI, Mistral…) est un sous-traitant ultérieur du Responsable de traitement lui-même, sous son propre contrat/DPA. Il ne reçoit que des données pseudonymisées. Le présent accord ne couvre pas cette relation.
7. Sécurité
Section intitulée « 7. Sécurité »Les mesures techniques et organisationnelles applicables sont décrites dans le document security-measures.md annexé, qui fait partie intégrante du présent accord.
8. Sort des données en fin de contrat
Section intitulée « 8. Sort des données en fin de contrat »Au terme de la prestation, le Sous-traitant [supprime / restitue] toute donnée à laquelle il aurait eu accès et détruit les copies existantes, sauf obligation légale de conservation.
Fait à [lieu], le [date].
Pour le Responsable de traitement : ______________________
Pour le Sous-traitant : ______________________