Aller au contenu principal
Werkzeu.ge
Dashboard
RemarqueConstruit un contrat de sous-traitance selon l’art. 28 RGPD comme modèle. Savoir s’il convient à ta situation concrète, mieux vaut le faire vérifier par un spécialiste de la protection des données - ne remplace pas un conseil juridique. Aucune information juridiquement contraignante.
PlusDocuments juridiques

AVV-Generator - Générateur de contrat de sous-traitance

Dès qu'un prestataire traite des données personnelles pour toi (outil de newsletter, hébergeur cloud, cabinet de paie), le RGPD (DSGVO) exige un contrat de sous-traitance, l'Auftragsverarbeitungsvertrag, selon l'Art. 28. Ici, il se construit à partir de blocs prêts à l'emploi, avec neuf catégories de TOM (mesures techniques et organisationnelles), une clause pour les pays tiers, la gestion des sous-traitants ultérieurs et un contrôle par rapport à l'Art. 28. Export PDF inclus. Cette page est un aperçu avec exemple et explication ; la création proprement dite s'ouvre après la connexion avec le forfait Plus.

Un coup d'œil à l'intérieur

AVV-Generator - Générateur de contrat de sous-traitancePlus
AVV-Generator - Générateur de contrat de sous-traitance : capture d'écran de l'outil avec des données d'exemple
Aperçu avec des données d'exemple. L'utilisation s'ouvre après la connexion.

Cet aperçu sécurisé montre à quoi sert l'outil, sans exécuter d'actions liées à un compte.

Ce que sait faire AVV-Generator - Générateur de contrat de sous-traitance

L'Auftragsverarbeitungsvertrag, en abrégé AVV, est l'une des obligations du RGPD (DSGVO) les plus souvent oubliées. Partout où un prestataire externe traite des données personnelles pour ton compte, l'Art. 28 DSGVO impose un contrat écrit avec un contenu minimal précis. Cela concerne plus de cas que la plupart des gens ne le pensent : e-mailing, stockage cloud, logiciel de comptabilité, systèmes de support, hébergement web. Sans AVV, le traitement est formellement illicite et, dans le pire des cas, passible d'amendes.

L'AVV-Generator t'épargne la mise en place. Il te guide pas à pas à travers les parties (responsable du traitement et sous-traitant), l'objet et la nature du traitement, les catégories de personnes concernées et de données, les mesures techniques et organisationnelles, les sous-traitants ultérieurs et les clauses juridiques. Des modèles prêts à l'emploi pour les situations typiques avec des prestataires te donnent un point de départ raisonnable.

Le cœur, ce sont les mesures techniques et organisationnelles, les TOM selon l'Art. 32 DSGVO. Le générateur les répartit en neuf catégories : les huit usuelles dans la pratique (contrôle d'accès aux locaux, aux systèmes, aux données, de la transmission, de la saisie, des instructions, de la disponibilité et principe de séparation), plus l'évaluation et l'organisation avec un contrôle régulier selon l'Art. 32 Abs. 1 lit. d DSGVO (alinéa 1, point d), les formations et la procédure d'urgence. Pour chaque catégorie, tu choisis les mesures adaptées au lieu de les formuler à partir de rien.

Un point sur lequel beaucoup d'AVV échouent, c'est le transfert vers un pays tiers. Dès qu'un prestataire ou son sous-traitant est établi hors de l'UE, il te faut un mécanisme de transfert valable : une décision d'adéquation ou des clauses contractuelles types (SCC). Le générateur reconnaît d'après le lieu d'établissement s'il y a un transfert vers un pays tiers et t'indique si un mécanisme de transfert est nécessaire et lequel, pour que tu ne l'oublies pas.

Les sous-traitants ultérieurs sont gérés de façon systématique. Si ton prestataire fait lui-même appel à d'autres prestataires, l'AVV doit le régler, avec autorisation et transmission des obligations. Le générateur gère les sous-traitants ultérieurs sous forme de liste, vérifie si leur lieu d'établissement renvoie à un pays tiers et les intègre au contrat. Il y a aussi une checklist de l'Art. 28 comme aide au contrôle, qui montre quels points essentiels ton formulaire couvre déjà.

Un peu d'honnêteté s'impose : un AVV généré est une base solide, orientée RGPD (DSGVO), mais dans les situations délicates il ne remplace pas l'examen par un délégué à la protection des données (Datenschutzbeauftragter, DPO) ou un avocat spécialisé (Fachanwalt). Pour la plupart des cas standard avec des prestataires courants, c'est une bonne base de travail. Tout se fait avec un minimum de données ; le document final s'exporte en PDF, prêt à être signé par les deux parties.

Fonctions

Blocs de l'Art. 28

Le contenu minimal selon l'Art. 28 DSGVO sous forme de blocs, des parties aux droits des personnes concernées. À relire avant la signature.

Neuf catégories de TOM

Contrôle d'accès aux locaux, aux systèmes, aux données, de la transmission, de la saisie, des instructions et de la disponibilité, principe de séparation, ainsi qu'évaluation et organisation selon l'Art. 32 DSGVO.

Contrôle des transferts vers les pays tiers

Le générateur repère un lien avec un pays tiers d'après le lieu d'établissement, puis ajoute une clause selon les Art. 44-49 DSGVO (décision d'adéquation comme le Data Privacy Framework, clauses contractuelles types ou Art. 49).

Gestion des sous-traitants ultérieurs

Tiens les sous-traitants ultérieurs dans une liste, vérifie leur lieu d'établissement et intègre-les proprement au contrat.

Checklist de l'Art. 28

Une aide au contrôle montre quels points essentiels de l'Art. 28 DSGVO ton formulaire couvre déjà. Ce n'est pas une évaluation juridique.

Export PDF

Sors le document final en PDF, prêt à être signé par le responsable du traitement et le sous-traitant.

Comment ça marche

  1. 1

    Choisir un modèle

    Choisis un modèle adapté à ton type de prestataire ou pars de zéro.

  2. 2

    Saisir les parties et le traitement

    Saisis le responsable du traitement et le sous-traitant, l'objet, la nature et la finalité du traitement, ainsi que les catégories de données et de personnes.

  3. 3

    Choisir les TOM et les sous-traitants ultérieurs

    Choisis les mesures adaptées parmi les neuf catégories de TOM et saisis les sous-traitants ultérieurs avec leur lieu d'établissement.

  4. 4

    Vérifier et exporter

    La checklist de l'Art. 28 montre ce qui manque encore dans le formulaire. Ensuite, télécharge le PDF et relis-le avant la signature.

Pour qui

→Les indépendants et les entreprises qui utilisent un outil de newsletter ou un cloud.
→Les agences qui traitent des données pour le compte de clients et ont besoin d'un AVV.
→Les délégués à la protection des données qui veulent standardiser les AVV avec les prestataires.
→Les entreprises qui font appel à des prestataires hors de l'UE et doivent vérifier les SCC.
→Les personnes qui créent leur activité et veulent documenter leurs traitements de façon structurée et les faire relire par des professionnels.

Questions fréquentes

Quand ai-je besoin d'un contrat de sous-traitance ?

Chaque fois qu'un prestataire externe traite des données personnelles pour ton compte, par exemple ton outil de newsletter, ton hébergeur cloud, ton cabinet de paie ou ton système de support. L'Art. 28 DSGVO exige pour cela un contrat écrit avec un contenu minimal précis. Sans AVV, le traitement est formellement illicite et peut entraîner des amendes.

Que sont les TOM ?

Les TOM sont les mesures techniques et organisationnelles selon l'Art. 32 DSGVO avec lesquelles le sous-traitant protège les données. Le générateur les répartit en neuf catégories, comme le contrôle d'accès aux locaux, le contrôle d'accès aux données, le contrôle de la disponibilité et l'évaluation et organisation. Pour chacune, tu choisis les mesures concrètes que ton prestataire met en œuvre.

Que se passe-t-il avec les prestataires hors de l'UE ?

Il y a alors un transfert vers un pays tiers, qui exige un mécanisme de transfert valable, par exemple une décision d'adéquation de la Commission européenne ou des clauses contractuelles types (SCC). Le générateur reconnaît d'après le lieu d'établissement s'il y a un lien avec un pays tiers et t'indique le mécanisme nécessaire, pour que le transfert reste licite.

Comment les sous-traitants ultérieurs sont-ils traités ?

Si ton prestataire fait lui-même appel à d'autres prestataires, l'AVV doit le régler, avec ton autorisation et la transmission des obligations de protection des données. Le générateur gère les sous-traitants ultérieurs sous forme de liste, vérifie si leur lieu d'établissement renvoie à un pays tiers et les intègre au contrat.

L'AVV généré remplace-t-il un conseil juridique ?

Non. C'est une base solide, orientée RGPD (DSGVO), pour des cas standard avec des prestataires courants. Dans les situations délicates ou complexes, par exemple de vastes transferts vers des pays tiers ou des catégories particulières de données, il vaut mieux faire relire le contrat par un délégué à la protection des données (Datenschutzbeauftragter, DPO) ou un avocat spécialisé (Fachanwalt).

Art. 30 DSGVO Helper - Aide pour l'art. 30 du RGPD

Crée ton registre des activités de traitement selon l'art. 30 DSGVO (RGPD). Toutes les mentio…

TOMs Generator - Générateur de mesures techniques et organisationnelles

Crée ton document de TOM selon l'art. 32 DSGVO (RGPD). Remplis le questionnaire, télécharge l…

Löschkonzept Generator - Générateur de plan de suppression

Crée un brouillon vérifiable pour catégories de données, délais et méthodes de suppression. À…

DSFA Quick-Check

Vérifie si une DSFA (analyse d'impact) est nécessaire selon l'art. 35 DSGVO (RGPD). Court que…

AGB Generator - Générateur de conditions générales

Crée des AGB (conditions générales) structurées selon le droit allemand pour boutiques en lig…

Klausel-Tauscher - Change les clauses du contrat

Combine 13 clauses de contrat en 3 degrés de sévérité chacune (doux/standard/strict). Évaluat…

Prêt pour AVV-Generator - Générateur de contrat de sous-traitance ?

Sans installation. Inclus à partir de Plus. S’ouvre directement dans le navigateur.

Ouvrir maintenant