Accord de traitement des données : modèle (France)
Mis à jour le 24 août 2026
Ce modèle français de accord de traitement des données est une équivalence locale, pas une traduction du document américain de Jotform.
Il combine un document remplissable avec les points à vérifier en France: rôle des parties, prix, TVA, documents, données personnelles, paiement, signature et limites de la validation interne.
Touchez un champ surligné dans le document ci-dessous et saisissez votre texte directement dedans.Gratuit — sans inscription, sans filigrane
Accord de traitement des données
- Date:
- Responsable:
- Sous-traitant:
- Rôle:
- Droit applicable:
1. Détails du traitement
Services: . Données: . Personnes concernées: .
2. Instructions
traite les données uniquement selon les instructions documentées: .
3. Sécurité et sous-traitants
Mesures de sécurité: . Incident à notifier dans heures. Sous-traitants ultérieurs: .
4. Transferts et fin
Transferts: . Fin du traitement: .
Responsable
Date:
Sous-traitant
Date:
Accord de traitement des données: pas un BAA HIPAA
La page américaine de cette famille est un Business Associate Agreement HIPAA. En France, ce serait un mauvais document. La version locale est un accord de traitement des données construit autour du RGPD.
La CNIL reprend l'article 28 du RGPD: le responsable du traitement ne choisit qu'un sous-traitant présentant des garanties suffisantes, et le traitement doit être régi par un contrat fixant l'objet, la durée, la nature, la finalité, les données, les personnes concernées et les obligations des parties.
Qualification des rôles
Le titre du contrat ne suffit pas. Si le prestataire décide lui-même des finalités et moyens essentiels, il peut être responsable distinct ou conjoint, pas sous-traitant.
Le modèle contient donc un champ de qualification des rôles avant les instructions. Cette étape évite de masquer un partage de responsabilité sous une annexe technique.
Instructions, sécurité et sous-traitants ultérieurs
Les instructions documentées, les mesures techniques et organisationnelles, les accès, journaux, sauvegardes, suppression, chiffrement et notifications d'incident doivent être concrets.
Les sous-traitants ultérieurs, cloud, support, hébergement et analytics doivent être autorisés et soumis à des obligations équivalentes.
Transferts et fin du traitement
Les transferts hors EEE demandent une base distincte: décision d'adéquation, clauses contractuelles types, analyse de transfert ou autre garantie pertinente.
À la fin, le contrat doit prévoir restitution, suppression, conservation légale éventuelle et preuve. L'audit ne peut pas disparaître au moment où la prestation s'arrête.
Les clauses en détail
- Rôles RGPD
- Responsable, sous-traitant ou responsabilité conjointe.
- Traitement
- Objet, durée, nature, finalité, données et personnes concernées.
- Instructions
- Traitement uniquement selon instructions documentées.
- Sécurité
- Mesures techniques et organisationnelles concrètes.
- Sous-traitants ultérieurs
- Autorisation et obligations équivalentes.
- Transferts
- Garanties pour les transferts hors EEE.
- Fin du traitement
- Restitution, suppression, conservation et preuve.
Checklist France
Vérifiez ces points avant d'utiliser le modèle en France.
Ne pas utiliser HIPAA hors États-Unis
En France, le document local est un accord de traitement des données, pas un Business Associate Agreement.
Qualifier les rôles
La CNIL reprend l'article 28 du RGPD: le responsable du traitement ne choisit qu'un sous-traitant présentant des garanties suffisantes, et le traitement doit être régi par un contrat fixant l'objet, la durée, la nature, la finalité, les données, les personnes concernées et les obligations des parties.
CNIL RGPD chapitre IVLister instructions et données
Objet, durée, finalité, données et personnes concernées doivent être visibles.
Décrire les mesures de sécurité
Les TOMs doivent être vérifiables: accès, chiffrement, sauvegarde, journalisation, suppression.
Encadrer sous-traitants ultérieurs
Autorisation et obligations équivalentes sont nécessaires.
Vérifier transferts
Les transferts hors EEE demandent une base distincte.
Signer et conserver la preuve
L'écrit électronique a la même force probante que l'écrit papier si l'auteur peut être identifié et l'intégrité garantie; la signature électronique doit utiliser un procédé fiable d'identification lié à l'acte.
Code civil art. 1366-1367
Comment utiliser ce modèle
- Qualifier les rôles. Responsable, sous-traitant ou responsabilité conjointe.
- Décrire le traitement. Services, données, personnes, finalité et durée.
- Ajouter instructions et TOMs. Instructions, sécurité et accès.
- Valider sous-traitants et transferts. Sous-traitants, pays et garanties.
- Régler la fin. Restitution, suppression et preuve.
Questions fréquentes
Est-ce une traduction du modèle américain ?
Non. Le document est réécrit pour France; le modèle américain sert seulement de point de départ concurrentiel.
Puis-je le signer tel quel ?
Utilisez-le comme base. Vérifiez prix, rôle, TVA, données, forme, secteur réglementé et éventuel consommateur avant signature.
Pourquoi autant de champs ?
Parce que les litiges naissent souvent de la portée, du prix, des documents, des délais, des données et des preuves, pas du titre du modèle.
Quelle devise utiliser ?
Le modèle utilise EUR. En cas de relation transfrontalière, ajoutez taux de change, banque, taxes et lieu de paiement.
La signature électronique suffit-elle ?
L'écrit électronique a la même force probante que l'écrit papier si l'auteur peut être identifié et l'intégrité garantie; la signature électronique doit utiliser un procédé fiable d'identification lié à l'acte.
Est-ce un Business Associate Agreement ?
Non. En France, c’est un accord de traitement des données fondé sur le RGPD.
Un prestataire peut-il être responsable du traitement ?
Oui, s’il décide lui-même des finalités et moyens essentiels.
Faut-il des clauses de transfert ?
Oui si des données sortent de l’EEE ou si la chaîne cloud le justifie.
Modèles similaires
Avertissement
Ce modèle pour France est une information générale et une aide à la rédaction. Il ne constitue pas un conseil juridique, fiscal, douanier, transport, construction, protection des données, marchés publics ou sectoriel.


