Accord de sous-traitance (DPA)
Dernière mise à jour : 11/10/2026
En cas de divergence entre la version française et la version anglaise de ce document, la version française fait foi.
Le présent accord, établi à partir de l'exemple de clauses de sous-traitance publié par la CNIL, encadre les traitements de données personnelles réalisés par Switch Compagnie (le « sous-traitant ») pour le compte de ses clients (le « responsable de traitement ») dans le cadre des services d'hébergement, de messagerie et des prestations techniques. Il complète les CGV et le devis ou contrat accepté, et doit être conclu par écrit avec chaque client concerné.
Modèle de base : il ne remplace pas l'avis d'un juriste et doit être complété et signé.
1. Objet
Les présentes clauses définissent les conditions dans lesquelles le sous-traitant s'engage à effectuer, pour le compte du responsable de traitement, les opérations de traitement de données personnelles décrites ci-après, conformément au règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 (loi Informatique et Libertés).
2. Description du traitement
- Nature des opérations
- Hébergement, stockage, sauvegarde, acheminement et réception de courriers électroniques, maintenance technique.
- Finalité
- Fourniture des services souscrits par le responsable de traitement.
- Catégories de données
- Données déterminées par le responsable de traitement : notamment identité, coordonnées, contenus des courriels et fichiers hébergés, données de connexion.
- Personnes concernées
- Utilisateurs, clients, membres, salariés ou correspondants du responsable de traitement.
- Durée
- Durée du contrat de services, puis restitution et suppression selon l'article 10.
- Localisation
- Serveurs situés en France (infrastructure T-Tron). [À CONFIRMER PAR SC : nature juridique de T-Tron : sous-projet interne de l'association ou entité distincte]
3. Obligations du sous-traitant
- - Traiter les données uniquement pour la ou les finalités décrites et sur instruction documentée du responsable de traitement ; l'informer immédiatement si une instruction lui paraît constituer une violation du RGPD.
- - Garantir la confidentialité des données et veiller à ce que les personnes autorisées à les traiter (membres et stagiaires habilités) s'engagent à la confidentialité et reçoivent la sensibilisation nécessaire.
- - Prendre en compte les principes de protection des données dès la conception et par défaut.
- - Tenir un registre des activités de traitement effectuées pour le compte du responsable (article 30.2 du RGPD).
4. Sous-traitance ultérieure
Le sous-traitant peut faire appel à un sous-traitant ultérieur pour mener des activités de traitement spécifiques. Il informe préalablement et par écrit le responsable de traitement de tout changement envisagé (ajout ou remplacement), qui dispose d'un délai de 30 jours pour présenter ses objections. Le sous-traitant ultérieur est tenu aux mêmes obligations que celles du présent accord ; le sous-traitant initial demeure pleinement responsable de leur exécution.
Sous-traitants ultérieurs à la date du présent document : Cloudflare, Inc. (serveurs DNS du domaine). [À CONFIRMER PAR SC : liste exhaustive des sous-traitants ultérieurs : fournisseur d'accès, sauvegardes externes, relais de messagerie…]
5. Droit d'information et exercice des droits des personnes
Il appartient au responsable de traitement de fournir l'information aux personnes concernées. Le sous-traitant aide le responsable, dans la mesure du possible, à donner suite aux demandes d'exercice des droits (accès, rectification, effacement, opposition, limitation, portabilité) ; s'il reçoit directement une telle demande, il la transmet sans délai au responsable.
6. Notification des violations de données
Le sous-traitant notifie au responsable de traitement toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance, et au plus tard dans un délai de [À CONFIRMER PAR SC : délai, par exemple 48 heures], avec toute documentation utile permettant au responsable de notifier, si nécessaire, la CNIL (article 33 du RGPD) et les personnes concernées (article 34).
7. Assistance au responsable de traitement
Le sous-traitant aide le responsable pour la réalisation d'analyses d'impact relatives à la protection des données et pour la consultation préalable de la CNIL, le cas échéant.
8. Mesures de sécurité
- - Chiffrement des communications en transit (TLS).
- - Accès aux données limité aux membres habilités, authentification et journalisation des accès.
- - Hébergement sur des serveurs situés en France.
- - [À CONFIRMER PAR SC : sauvegardes (fréquence, localisation), chiffrement au repos, procédure de gestion des incidents]
9. Délégué ou référent à la protection des données
Contact : contact@switchcompagnie.eu. [À CONFIRMER PAR SC : nom ou fonction du référent RGPD de l'association]
10. Sort des données
Au terme du contrat, le sous-traitant, selon le choix du responsable de traitement, restitue les données dans un format courant puis détruit toutes les copies, sauf obligation légale de conservation, et justifie par écrit de la destruction. [À CONFIRMER PAR SC : délai de restitution et de destruction]
11. Documentation et audits
Le sous-traitant met à la disposition du responsable la documentation nécessaire pour démontrer le respect de ses obligations et permet la réalisation d'audits, y compris des inspections, par le responsable ou un auditeur qu'il a mandaté, moyennant un préavis raisonnable.
12. Obligations du responsable de traitement
- - Fournir au sous-traitant les données et documenter par écrit toute instruction.
- - Veiller, au préalable et pendant toute la durée du traitement, au respect des obligations du RGPD.
- - Superviser le traitement, y compris par des audits.