Le DPA (Data Processing Agreement) est le contrat de sous-traitance prévu à l'Article 28 du RGPD. Il lie le responsable de traitement (l'entreprise cliente) et le sous-traitant (le SaaS) et doit comporter 8 mentions obligatoires. La sous-traitance ultérieure (LLM providers) impose une autorisation préalable et la publication de la liste des sous-sous-traitants (Article 28.4).

Base légale

Le DPA (Data Processing Agreement, ou « contrat de sous-traitance ») est imposé par l'Article 28 du RGPD. Il est obligatoire dès qu'un sous-traitant traite des données personnelles pour le compte d'un responsable de traitement. Sans DPA signé, le traitement est illicite.

8 mentions obligatoires (Article 28.3)

  1. Objet et durée du traitement
  2. Nature et finalité du traitement
  3. Type de données personnelles
  4. Catégories de personnes concernées
  5. Obligations et droits du responsable de traitement
  6. Instructions documentées du responsable au sous-traitant
  7. Engagement de confidentialité du personnel
  8. Mesures techniques et organisationnelles (Article 32)

Sous-traitance ultérieure (Article 28.4)

Lorsqu'un sous-traitant fait appel à un autre sous-traitant (sous-sous-traitant), il doit :

  • Obtenir l'autorisation préalable du responsable (générale ou spécifique).
  • Publier la liste des sous-sous-traitants (au minimum : nom, mission, localisation).
  • Notifier toute addition ou retrait d'un sous-sous-traitant, avec un délai raisonnable d'opposition.
  • Imposer aux sous-sous-traitants les mêmes obligations contractuelles.

Cas concret : outils GEO/AEO

Tout outil GEO/AEO appelle des LLM via un agrégateur (OpenRouter) ou directement via OpenAI, Anthropic, Google. Ces fournisseurs sont des sous-sous-traitants. Le DPA doit lister précisément :

  • Le rôle de l'agrégateur (transit, pas d'entraînement, pas de log persistant).
  • Chaque LLM provider concerné, sa juridiction et son statut Cloud Act.
  • Les options de filtrage (par exemple : exclure les juges hors UE pour les secteurs régulés).

Bonnes pratiques

  • DPA signé téléchargeable directement depuis le compte client (et non « sur demande » par e-mail).
  • Liste publique des sous-sous-traitants accessible sans authentification.
  • Notification automatique par e-mail avant tout changement.
  • Versions horodatées consultables a posteriori.

Cas AI Labs Audit

AI Labs Audit fournit un DPA signé téléchargeable depuis l'espace client, une liste publique de ses sous-traitants (OVH SAS, OpenRouter, fournisseurs e-mail) et une notification automatique en cas de changement. Voir RGPD et conformité IA et Cloud Act.

Sur les réponses des IA, une marque n'apparaît qu'1 fois sur 6. Et la vôtre ?

Chaque question posée à ChatGPT sans votre nom dans la réponse, c'est un concurrent qui est recommandé à votre place — mesuré sur 6 820 réponses d'IA réelles.