Le DPA (Data Processing Agreement) est le contrat de sous-traitance prévu à l'Article 28 du RGPD. Il lie le responsable de traitement (l'entreprise cliente) et le sous-traitant (le SaaS) et doit comporter 8 mentions obligatoires. La sous-traitance ultérieure (LLM providers) impose une autorisation préalable et la publication de la liste des sous-sous-traitants (Article 28.4).
Base légale
Le DPA (Data Processing Agreement, ou « contrat de sous-traitance ») est imposé par l'Article 28 du RGPD. Il est obligatoire dès qu'un sous-traitant traite des données personnelles pour le compte d'un responsable de traitement. Sans DPA signé, le traitement est illicite.
8 mentions obligatoires (Article 28.3)
- Objet et durée du traitement
- Nature et finalité du traitement
- Type de données personnelles
- Catégories de personnes concernées
- Obligations et droits du responsable de traitement
- Instructions documentées du responsable au sous-traitant
- Engagement de confidentialité du personnel
- Mesures techniques et organisationnelles (Article 32)
Sous-traitance ultérieure (Article 28.4)
Lorsqu'un sous-traitant fait appel à un autre sous-traitant (sous-sous-traitant), il doit :
- Obtenir l'autorisation préalable du responsable (générale ou spécifique).
- Publier la liste des sous-sous-traitants (au minimum : nom, mission, localisation).
- Notifier toute addition ou retrait d'un sous-sous-traitant, avec un délai raisonnable d'opposition.
- Imposer aux sous-sous-traitants les mêmes obligations contractuelles.
Cas concret : outils GEO/AEO
Tout outil GEO/AEO appelle des LLM via un agrégateur (OpenRouter) ou directement via OpenAI, Anthropic, Google. Ces fournisseurs sont des sous-sous-traitants. Le DPA doit lister précisément :
- Le rôle de l'agrégateur (transit, pas d'entraînement, pas de log persistant).
- Chaque LLM provider concerné, sa juridiction et son statut Cloud Act.
- Les options de filtrage (par exemple : exclure les juges hors UE pour les secteurs régulés).
Bonnes pratiques
- DPA signé téléchargeable directement depuis le compte client (et non « sur demande » par e-mail).
- Liste publique des sous-sous-traitants accessible sans authentification.
- Notification automatique par e-mail avant tout changement.
- Versions horodatées consultables a posteriori.
Cas AI Labs Audit
AI Labs Audit fournit un DPA signé téléchargeable depuis l'espace client, une liste publique de ses sous-traitants (OVH SAS, OpenRouter, fournisseurs e-mail) et une notification automatique en cas de changement. Voir RGPD et conformité IA et Cloud Act.
Chaque question posée à ChatGPT sans votre nom dans la réponse, c'est un concurrent qui est recommandé à votre place — mesuré sur 6 820 réponses d'IA réelles.