30 jours d'essai gratuit, risques IA générative :Commencer
Aller au contenu principal
Modèle gratuit

Accord de traitement des données IA Modèle

Un modèle de DPA prêt à l'emploi, conçu pour les fournisseurs d'IA et de machine learning. Couvre les conditions de traitement des données, les sous-traitants ultérieurs, les transferts transfrontaliers, la notification des violations et les clauses de conformité RGPD/CCPA.

6 sections
couverture complète du DPA
RGPD art. 28
structure conforme
Spécifique à l'IA
clause de non-entraînement incluse
Gratuit
à utiliser et personnaliser

Pourquoi les DPA standard sont insuffisants pour les fournisseurs d'IA

La plupart des organisations utilisent un modèle de DPA générique pour tous les fournisseurs SaaS. Les fournisseurs d'IA présentent des risques de protection des données que les DPA génériques ne couvrent pas, en particulier le risque que vos données servent à entraîner des modèles d'IA. Sans clauses spécifiques à l'IA, vous ne pouvez pas démontrer la conformité au RGPD lors du déploiement d'outils d'IA qui traitent des données personnelles.

RGPD
Exige des DPA avec tous les sous-traitants de données
L'article 28 impose un contrat écrit avec chaque sous-traitant. Pas de DPA signifie pas de base légale pour la relation de traitement.
Risque IA
Les clauses d'entraînement de modèles figurent dans la plupart des conditions standard des fournisseurs
De nombreux fournisseurs d'IA incluent dans leurs conditions standard le droit d'entraîner sur les données client. Vous devez explicitement les négocier pour les supprimer.
72 h
Le délai de notification des violations est serré
Les obligations de notification des violations par le fournisseur doivent être fixées à 24 heures pour vous laisser le temps de respecter votre délai réglementaire de 72 heures.
Sous-trait.
Les fournisseurs d'IA recourent à de nombreux sous-traitants ultérieurs
Les services d'IA s'appuient sur de multiples sous-traitants d'infrastructure, de calcul et d'hébergement de modèles, chacun étant une responsabilité potentielle s'il n'est pas couvert.

Le modèle de DPA

Développez chaque section pour consulter les clauses du modèle. Faites examiner et personnaliser le document par votre conseil juridique avant sa signature. Remarque : il s'agit d'un modèle, et non d'un conseil juridique.

Le présent accord de traitement des données (« Accord ») fait partie de l'accord-cadre de services conclu entre [Nom du responsable du traitement] (« Responsable du traitement ») et [Nom du sous-traitant/fournisseur] (« Sous-traitant »).

Objet

Le Sous-traitant traitera des données personnelles pour le compte du Responsable du traitement aux fins de fournir [décrire le service d'IA, p. ex. analyse de documents par IA, assistance à la rédaction par IA, génération de code par IA] tel que défini dans l'accord-cadre de services.

Nature du traitement

Les activités de traitement peuvent inclure la collecte, le stockage, l'analyse, la structuration, la récupération, l'utilisation, la divulgation et la suppression de données personnelles nécessaires à la fourniture des services contractés. Le traitement s'effectuera exclusivement sous forme automatisée, sauf accord écrit contraire.

Catégories de personnes concernées

[p. ex. salariés et prestataires du Responsable du traitement ; clients et prospects du Responsable du traitement ; utilisateurs finaux des produits du Responsable du traitement, à personnaliser selon le cas]

Catégories de données personnelles

[p. ex. noms, adresses e-mail, intitulés de poste, communications professionnelles, contenu de documents, données d'usage, à personnaliser selon les flux de données réels. Précisez séparément si des données de catégorie particulière au titre de l'article 9 du RGPD sont traitées]

Durée du traitement

Le traitement se poursuivra pendant la durée de l'accord-cadre de services et jusqu'à ce que toutes les données personnelles soient restituées ou supprimées conformément à la Section 6 du présent Accord.

Important : clause spécifique à l'IA, le Sous-traitant n'utilisera pas les données personnelles, les prompts ou les sorties du Responsable du traitement pour entraîner, affiner ou améliorer ses modèles d'IA ou des modèles d'IA tiers. Le traitement se limitera exclusivement à la fourniture des services contractés.

Comment négocier un DPA avec un fournisseur d'IA

Suivez ces étapes pour examiner, négocier et exécuter un DPA avec vos fournisseurs d'IA. Impliquez votre conseil juridique et votre DPO tout au long du processus.

1
Cartographiez les flux de données avant d'examiner le DPA
Avant de pouvoir examiner un DPA, cartographiez exactement quelles données personnelles seront transmises au fournisseur d'IA, à quelle fin, sur quelle base légale, et si les données quitteront votre juridiction. Sans cela, vous ne pouvez pas déterminer quelles clauses sont critiques pour votre cas d'usage spécifique.
2
Identifiez et supprimez les clauses d'entraînement de modèles d'IA
Examinez le DPA standard du fournisseur à la recherche de clauses autorisant l'utilisation de vos données pour entraîner des modèles d'IA. Il s'agit du risque spécifique à l'IA le plus courant dans les DPA fournisseurs. Exigez un engagement écrit explicite que vos données ne seront pas utilisées pour l'entraînement de modèles, l'affinage ou l'amélioration de produits.
3
Négociez la liste des sous-traitants ultérieurs et les dispositions de transfert
Les fournisseurs d'IA recourent généralement à plusieurs sous-traitants ultérieurs pour l'hébergement de modèles et le calcul. Assurez-vous que le DPA inclut une liste complète des sous-traitants ultérieurs, un préavis de 30 jours pour les changements, votre droit d'opposition et des mécanismes de transfert appropriés (SCC ou décisions d'adéquation) pour tout traitement transfrontalier.
4
Vérifiez les certifications de sécurité et les droits d'audit
Demandez le certificat ISO 27001 et le rapport SOC 2 Type II du fournisseur avant de signer. Assurez-vous que le DPA inclut votre droit d'auditer la conformité et l'obligation de coopération du fournisseur. Un DPA sans droits d'audit est difficile à faire respecter.
5
Suivez les DPA dans votre registre des fournisseurs d'IA
Consignez le DPA exécuté dans votre registre des fournisseurs d'IA avec la date d'effet, la date de révision annuelle et le contact pour la notification des violations. Programmez des rappels pour les révisions annuelles, les listes de sous-traitants ultérieurs et les conditions des fournisseurs d'IA changent fréquemment. Ne pas tenir à jour les DPA est une conclusion fréquente des audits RGPD.

FAQ

Questions fréquentes

Ai-je besoin d'un DPA avec chaque fournisseur d'IA ?
Au titre de l'article 28 du RGPD, vous devez disposer d'un accord de traitement des données avec chaque tiers qui traite des données personnelles pour votre compte, ce qui inclut les fournisseurs d'IA qui traitent des données personnelles dans le cadre de leur service. Cela s'applique que le fournisseur soit établi ou non dans l'UE. Si le fournisseur traite des données personnelles dans un pays sans décision d'adéquation de l'UE, vous devez également veiller à ce que des mécanismes de transfert appropriés soient en place, tels que les clauses contractuelles types. Pour les fournisseurs d'IA en particulier, le DPA doit traiter le risque que des données personnelles soient utilisées pour entraîner des modèles d'IA, un risque absent des relations traditionnelles avec les fournisseurs SaaS.
Les fournisseurs d'IA peuvent-ils utiliser mes données pour entraîner leurs modèles ?
Par défaut, de nombreux services d'IA grand public incluent des conditions autorisant l'utilisation de vos entrées pour améliorer leurs modèles. Les offres entreprise et API des grandes plateformes d'IA proposent généralement des engagements de non-entraînement, mais vous devez le confirmer par écrit et le faire figurer dans le DPA. Au titre du RGPD, utiliser des données personnelles pour entraîner des modèles d'IA sans base légale appropriée ni consentement des personnes concernées est probablement illicite. Votre DPA devrait inclure une clause explicite interdisant au fournisseur d'utiliser vos données pour l'entraînement de modèles, l'affinage ou toute autre finalité que la fourniture du service contracté.
Que dois-je vérifier dans la liste des sous-traitants ultérieurs d'un fournisseur d'IA ?
Les fournisseurs d'IA recourent généralement à plusieurs sous-traitants ultérieurs : fournisseurs d'infrastructure cloud (AWS, Azure, GCP), fournisseurs d'hébergement de modèles et fournisseurs spécialisés de calcul pour l'IA. Lors de l'examen de la liste des sous-traitants ultérieurs, vérifiez : si tous les sous-traitants ultérieurs sont identifiés par leur nom et leur juridiction ; si certains sont situés dans des pays sans décision d'adéquation de l'UE (nécessitant des SCC ou des BCR) ; si le fournisseur s'engage à vous notifier avant d'ajouter de nouveaux sous-traitants ultérieurs ; et si vous avez le droit de vous opposer à de nouveaux sous-traitants ultérieurs. Portez une attention particulière aux sous-traitants ultérieurs situés aux États-Unis, car les transferts de données depuis l'UE nécessitent de s'appuyer sur le cadre de protection des données UE-États-Unis ou sur les SCC.
Qu'est-ce que l'exigence de notification des violations sous 72 heures ?
Au titre de l'article 33 du RGPD, les responsables du traitement doivent notifier leur autorité de contrôle d'une violation de données personnelles dans les 72 heures après en avoir pris connaissance. Cela signifie que votre DPA avec les fournisseurs d'IA doit exiger du fournisseur (en tant que sous-traitant) qu'il vous notifie toute violation sans retard injustifié et dans un délai qui vous permette de respecter votre obligation réglementaire de 72 heures. En pratique, les DPA devraient exiger une notification du fournisseur dans les 24 heures suivant l'identification d'une violation, vous laissant le temps d'évaluer, de documenter et de notifier les régulateurs dans la fenêtre de 72 heures.
Pour commencer

Suivez le statut des DPA pour tous vos fournisseurs d'IA

Aona tient à jour un registre des fournisseurs en temps réel qui indique quels outils d'IA ont signé des DPA, lesquels sont en attente d'examen et lesquels sont signalés pour renouvellement. Obtenez une visibilité complète sur la posture de conformité de vos fournisseurs d'IA sans la maintenance d'un tableur.

Modèle d'accord de traitement des données IA (2026), modèle de DPA gratuit | Aona AI