· 2 min read · Legal and compliance

Accord de sous-traitance de données

Un accord de sous-traitance de données est un contrat requis par le RGPD régissant la manière dont un sous-traitant traite les données pour un responsable.

Kasper Hermann Due Stück
Fondateur et spécialiste du commerce électroniqueCréation d'applications Shopify axées sur le SEO et la croissance pour les commerçants.

Qu’est-ce qu’un accord de sous-traitance de données ?

Un accord de sous-traitance de données (DPA) est un contrat juridiquement contraignant entre un responsable du traitement (controller) et un sous-traitant (processor) qui traite des données personnelles pour le compte du responsable. Il est directement exigé par l’article 28 du RGPD et doit définir l’objet du traitement, sa durée, la nature des données personnelles concernées et les obligations du sous-traitant en matière de sécurité, de sous-traitance de second rang et d’assistance pour garantir les droits des personnes concernées. L’accord en soi n’est pas une base légale pour le traitement — vous avez toujours besoin d’une base juridique (comme le consentement) en vertu de l’article 6.

Pourquoi un accord de sous-traitance de données est-il important ?

Dans une boutique en ligne, vous partagez continuellement les données des clients — noms, adresses, e-mails, historique des commandes — avec des prestataires qui les traitent pour vous. Sans DPA en place, vous n’avez pas la preuve que le traitement est licite et, en tant que responsable du traitement, vous restez responsable si un prestataire divulgue des données. L’accord définit la responsabilité, vous donne le droit d’auditer le sous-traitant et l’oblige à supprimer ou à restituer les données à la fin de la relation commerciale.

Cas d’utilisation courants

  • Shopify comme plateforme. Shopify traite les données de vos clients et est donc un sous-traitant pour vous, le responsable du traitement.
  • Applications tierces. Les applications de marketing par e-mail, d’avis clients, d’analyse et de logistique (fulfillment) qui accèdent aux données clients nécessitent chacune un DPA.
  • Agences et freelances. Tout tiers externe qui accède aux données personnelles de votre boutique doit être couvert par un accord.
  • Changement de prestataire. L’accord garantit que les données sont correctement supprimées ou migrées à la fin du contrat.

Perspective Shopify

Shopify intègre son addenda sur le traitement des données (Data Processing Addendum) directement dans ses conditions commerciales, de sorte que vous êtes couvert lorsque vous les acceptez — il n’y a pas d’accord distinct à signer avec Shopify. Toutefois, il vous incombe de veiller à ce qu’un DPA soit établi pour chaque application de l’App Store installée. Tenez un registre de vos sous-traitants et examinez de près les applications liées au consentement aux cookies et RGPD en particulier avant qu’elles ne touchent aux données clients.

Mises à jour Pocium pour les commerçants Shopify

Nouvelles applications, guides pratiques Shopify et mises à jour de produits.