Lire une entente de traitement des données avant de la signer : les huit clauses qui comptent vraiment
Une entente de traitement des données est l'endroit où les promesses faites à vos clients tiennent ou s'effondrent discrètement. Huit clauses font presque tout le travail.
Par Aparna Netheti
Une entente de traitement des données précise ce qu'un fournisseur peut faire avec des renseignements personnels dont vous êtes responsable. Signez la mauvaise et vous avez promis à vos clients des protections que votre fournisseur n'est pas tenu d'assurer. Cet écart reste invisible jusqu'à ce qu'un incident, une question de communication ou une demande d'accès le révèle, et il devient alors votre problème, non le sien.
Huit clauses portent presque tout le risque. Lisez-les attentivement et survolez le reste.
1. Portée et limitation des finalités
Cherchez la formulation restreignant le fournisseur au traitement selon vos seules instructions documentées et à la seule fin de fournir le service. Cherchez ensuite ce qui a été retranché : analytique, étalonnage, amélioration du service, entraînement de modèles.
Ces exclusions sont l'endroit où les conditions s'écartent de ce que votre politique de confidentialité a annoncé aux clients. Une clause permettant l'usage de « données agrégées et anonymisées » à des fins d'amélioration est courante et souvent acceptable, à condition que l'anonymisation soit réelle et définie. Demandez quel procédé la produit, car le mot est employé de façon très souple.
2. Sous-traitants ultérieurs
Trois choses : y a-t-il une liste, y a-t-il un préavis avant tout changement, et pouvez-vous vous y opposer ?
Une entente sans liste ni préavis signifie que votre fournisseur peut déplacer vos données vers une nouvelle entreprise à volonté, et que vous l'apprendrez lors d'une revue de sécurité. Une clause utilisable nomme les sous-traitants ou renvoie à une page tenue à jour, s'engage à un préavis d'une durée définie avant tout ajout, et vous donne un droit d'opposition assorti d'une conséquence définie, généralement la résiliation sans pénalité. Cela rejoint directement vos propres obligations de divulgation, puisque vos clients vous poseront les questions que vous devriez poser ici.
3. Notification des atteintes
La clause fixe un déclencheur et un délai. Lisez les deux attentivement.
La formulation du déclencheur compte plus que le nombre d'heures. « Sans délai indu après confirmation d'une atteinte » peut vouloir dire des semaines, car la confirmation relève du jugement du fournisseur. « Dans les 48 heures suivant la prise de connaissance d'un incident de sécurité touchant les données du client » est un engagement exploitable. Insistez pour un déclencheur fondé sur la connaissance.
Vérifiez ensuite le contenu exigé de l'avis. Un avis se bornant à signaler qu'un événement est survenu ne vous sert à rien, car vous avez votre propre évaluation à faire. Demandez les catégories de données, le nombre de dossiers touchés, l'état de l'enquête et une personne-ressource nommée.
4. Suppression et restitution
Deux modes d'échec. Le premier est une clause exigeant la suppression « conformément à nos pratiques habituelles de conservation », ce qui n'est pas un engagement. Le second est une promesse de suppression qui exclut silencieusement les sauvegardes.
Ce à quoi ressemble une bonne clause : suppression dans un délai défini après la résiliation, possibilité de recevoir d'abord un export en format utilisable, sauvegardes couvertes avec un cycle d'écrasement indiqué, et confirmation écrite sur demande. Si les sauvegardes sont exclues, vous devez le savoir pour décrire honnêtement votre position réelle plutôt que de reprendre le discours du fournisseur.
5. Localisation et communications
La clause devrait indiquer où le traitement a lieu et où les données reposent, et non seulement que le fournisseur respecte le droit applicable.
Pour les organisations canadiennes, cela alimente directement votre analyse des communications, et la Loi 25 du Québec la rend plus tranchante en exigeant une évaluation avant toute communication hors de la province. Un fournisseur refusant de s'engager par écrit sur les lieux est un fournisseur dont les lieux peuvent changer à votre insu. Consignez ce que vous obtenez dans une évaluation de communication hors frontières rattachée au fournisseur.
6. Audit et preuves
Les droits d'audit complets sont rarement accordés et rarement exercés. Ce que vous voulez vraiment, c'est la version pratique : un rapport de tiers à jour, un questionnaire de sécurité rempli sur demande, et le droit à un audit raisonnable en cas de problème.
Méfiez-vous des clauses vous limitant à un audit tous les trois ans, à vos frais, avec quatre-vingt-dix jours de préavis. C'est une clause conçue pour être inutilisable. Négociez plutôt le rapport et le questionnaire, qui sont les artefacts que vous emploierez réellement.
7. Responsabilité
Lisez cette clause à l'aune de la valeur des données, non de celle du contrat.
Un plafond fixé à douze mois d'honoraires est courant et souvent sans commune mesure avec le préjudice qu'une atteinte à cet ensemble de données causerait. Vous ne pourrez peut-être pas le déplacer, surtout avec un grand fournisseur. Ce que vous pouvez faire, c'est connaître le chiffre, décider consciemment si l'exposition est acceptable, et consigner cette décision comme acceptation de risque plutôt que de la découvrir pendant un incident.
8. Modification des conditions
La clause permettant au fournisseur de modifier l'entente sur préavis, ou en publiant une version mise à jour, défait discrètement tout ce qui précède.
Cherchez un engagement à ce que les modifications ne réduisent pas substantiellement les protections, ou un droit de résiliation si elles le font. Puis inscrivez une revue à l'agenda, car en pratique personne ne lit le courriel de mise à jour. Une revue de fournisseur déclenchée depuis votre inventaire des fournisseurs au renouvellement est le seul moyen fiable de repérer une condition modifiée huit mois plus tôt.
| Clause | Version faible | Version solide |
|---|---|---|
| Finalité | Droits d'amélioration larges | Instructions documentées seulement, exceptions définies |
| Sous-traitants | Muette | Liste, préavis, droit d'opposition |
| Avis d'atteinte | Délai indu après confirmation | Heures fixes dès la connaissance, contenu défini |
| Suppression | Pratiques habituelles | Délai défini, sauvegardes traitées, confirmation |
| Localisation | Respecte la loi | Régions nommées pour le traitement et la conservation |
| Audit | Un audit par trois ans | Rapport à jour et questionnaire sur demande |
| Responsabilité | Plafonnée aux honoraires, non examinée | Plafonnée, chiffrée, consciemment acceptée |
| Modifications | En vigueur dès publication | Aucune réduction substantielle, ou droit de résiliation |
Ceci est de l'information générale et non un avis juridique. Faites réviser par un conseiller juridique les ententes qui comptent.
Pour la diligence qui devrait précéder l'arrivée de l'entente, une politique d'approvisionnement en IA qui ne bloque pas les affaires traite des questions à poser d'abord.
Valdra conserve les conditions réellement acceptées avec le dossier du fournisseur, pour que le préavis, l'engagement de suppression et la localisation signés soient visibles au moment où ils comptent.
Questions fréquentes
Qu'est-ce qu'une entente de traitement des données ?+
Un contrat précisant ce qu'un fournisseur peut faire avec des renseignements personnels dont vous demeurez responsable. Elle encadre les finalités, les sous-traitants, la notification des atteintes, la suppression, la localisation, les droits d'audit, la responsabilité et la modification des conditions.
Quelle clause cause le plus de problèmes ?+
La notification des atteintes, car le déclencheur compte plus que le nombre d'heures. « Sans délai indu après confirmation » peut vouloir dire des semaines, la confirmation relevant du jugement du fournisseur. Exigez un délai fixe dès la prise de connaissance.
Faut-il se méfier des clauses de suppression excluant les sauvegardes ?+
Oui. Une promesse de suppression excluant silencieusement les sauvegardes signifie que des données annoncées comme supprimées existent toujours. Cherchez un cycle d'écrasement couvrant les sauvegardes, un délai de suppression défini et une confirmation écrite sur demande.
Vaut-il la peine de négocier des droits d'audit complets ?+
Rarement. Les clauses accordant un audit tous les trois ans, à vos frais, avec quatre-vingt-dix jours de préavis sont conçues pour être inutilisables. Négociez plutôt un rapport de tiers à jour et un questionnaire de sécurité rempli sur demande.
Que faire d'un plafond de responsabilité faible ?+
Vous ne pourrez souvent pas le déplacer chez un grand fournisseur. Connaissez le chiffre, jugez-le à l'aune du préjudice qu'une atteinte à cet ensemble précis causerait, et consignez le résultat comme acceptation consciente de risque plutôt que de le découvrir pendant un incident.
La conformité IA et vie privée, simplifiée.
Valdra aide les entreprises canadiennes à gouverner l’IA et à respecter PIPEDA et la Loi 25 — hébergé au Canada.
Essayer Valdra