Retour au blogue
Conformité November 2, 2026 9 min de lecture

Lire une entente de traitement des données avant de la signer : les huit clauses qui comptent vraiment

Une entente de traitement des données est l'endroit où les promesses faites à vos clients tiennent ou s'effondrent discrètement. Huit clauses font presque tout le travail.

Par Aparna Netheti

Lire une entente de traitement des données avant de la signer : les huit clauses qui comptent vraiment

Une entente de traitement des données précise ce qu'un fournisseur peut faire avec des renseignements personnels dont vous êtes responsable. Signez la mauvaise et vous avez promis à vos clients des protections que votre fournisseur n'est pas tenu d'assurer. Cet écart reste invisible jusqu'à ce qu'un incident, une question de communication ou une demande d'accès le révèle, et il devient alors votre problème, non le sien.

Huit clauses portent presque tout le risque. Lisez-les attentivement et survolez le reste.

1. Portée et limitation des finalités

Cherchez la formulation restreignant le fournisseur au traitement selon vos seules instructions documentées et à la seule fin de fournir le service. Cherchez ensuite ce qui a été retranché : analytique, étalonnage, amélioration du service, entraînement de modèles.

Ces exclusions sont l'endroit où les conditions s'écartent de ce que votre politique de confidentialité a annoncé aux clients. Une clause permettant l'usage de « données agrégées et anonymisées » à des fins d'amélioration est courante et souvent acceptable, à condition que l'anonymisation soit réelle et définie. Demandez quel procédé la produit, car le mot est employé de façon très souple.

2. Sous-traitants ultérieurs

Trois choses : y a-t-il une liste, y a-t-il un préavis avant tout changement, et pouvez-vous vous y opposer ?

Une entente sans liste ni préavis signifie que votre fournisseur peut déplacer vos données vers une nouvelle entreprise à volonté, et que vous l'apprendrez lors d'une revue de sécurité. Une clause utilisable nomme les sous-traitants ou renvoie à une page tenue à jour, s'engage à un préavis d'une durée définie avant tout ajout, et vous donne un droit d'opposition assorti d'une conséquence définie, généralement la résiliation sans pénalité. Cela rejoint directement vos propres obligations de divulgation, puisque vos clients vous poseront les questions que vous devriez poser ici.

3. Notification des atteintes

La clause fixe un déclencheur et un délai. Lisez les deux attentivement.

La formulation du déclencheur compte plus que le nombre d'heures. « Sans délai indu après confirmation d'une atteinte » peut vouloir dire des semaines, car la confirmation relève du jugement du fournisseur. « Dans les 48 heures suivant la prise de connaissance d'un incident de sécurité touchant les données du client » est un engagement exploitable. Insistez pour un déclencheur fondé sur la connaissance.

Vérifiez ensuite le contenu exigé de l'avis. Un avis se bornant à signaler qu'un événement est survenu ne vous sert à rien, car vous avez votre propre évaluation à faire. Demandez les catégories de données, le nombre de dossiers touchés, l'état de l'enquête et une personne-ressource nommée.

4. Suppression et restitution

Deux modes d'échec. Le premier est une clause exigeant la suppression « conformément à nos pratiques habituelles de conservation », ce qui n'est pas un engagement. Le second est une promesse de suppression qui exclut silencieusement les sauvegardes.

Ce à quoi ressemble une bonne clause : suppression dans un délai défini après la résiliation, possibilité de recevoir d'abord un export en format utilisable, sauvegardes couvertes avec un cycle d'écrasement indiqué, et confirmation écrite sur demande. Si les sauvegardes sont exclues, vous devez le savoir pour décrire honnêtement votre position réelle plutôt que de reprendre le discours du fournisseur.

5. Localisation et communications

La clause devrait indiquer où le traitement a lieu et où les données reposent, et non seulement que le fournisseur respecte le droit applicable.

Pour les organisations canadiennes, cela alimente directement votre analyse des communications, et la Loi 25 du Québec la rend plus tranchante en exigeant une évaluation avant toute communication hors de la province. Un fournisseur refusant de s'engager par écrit sur les lieux est un fournisseur dont les lieux peuvent changer à votre insu. Consignez ce que vous obtenez dans une évaluation de communication hors frontières rattachée au fournisseur.

6. Audit et preuves

Les droits d'audit complets sont rarement accordés et rarement exercés. Ce que vous voulez vraiment, c'est la version pratique : un rapport de tiers à jour, un questionnaire de sécurité rempli sur demande, et le droit à un audit raisonnable en cas de problème.

Méfiez-vous des clauses vous limitant à un audit tous les trois ans, à vos frais, avec quatre-vingt-dix jours de préavis. C'est une clause conçue pour être inutilisable. Négociez plutôt le rapport et le questionnaire, qui sont les artefacts que vous emploierez réellement.

7. Responsabilité

Lisez cette clause à l'aune de la valeur des données, non de celle du contrat.

Un plafond fixé à douze mois d'honoraires est courant et souvent sans commune mesure avec le préjudice qu'une atteinte à cet ensemble de données causerait. Vous ne pourrez peut-être pas le déplacer, surtout avec un grand fournisseur. Ce que vous pouvez faire, c'est connaître le chiffre, décider consciemment si l'exposition est acceptable, et consigner cette décision comme acceptation de risque plutôt que de la découvrir pendant un incident.

8. Modification des conditions

La clause permettant au fournisseur de modifier l'entente sur préavis, ou en publiant une version mise à jour, défait discrètement tout ce qui précède.

Cherchez un engagement à ce que les modifications ne réduisent pas substantiellement les protections, ou un droit de résiliation si elles le font. Puis inscrivez une revue à l'agenda, car en pratique personne ne lit le courriel de mise à jour. Une revue de fournisseur déclenchée depuis votre inventaire des fournisseurs au renouvellement est le seul moyen fiable de repérer une condition modifiée huit mois plus tôt.

ClauseVersion faibleVersion solide
FinalitéDroits d'amélioration largesInstructions documentées seulement, exceptions définies
Sous-traitantsMuetteListe, préavis, droit d'opposition
Avis d'atteinteDélai indu après confirmationHeures fixes dès la connaissance, contenu défini
SuppressionPratiques habituellesDélai défini, sauvegardes traitées, confirmation
LocalisationRespecte la loiRégions nommées pour le traitement et la conservation
AuditUn audit par trois ansRapport à jour et questionnaire sur demande
ResponsabilitéPlafonnée aux honoraires, non examinéePlafonnée, chiffrée, consciemment acceptée
ModificationsEn vigueur dès publicationAucune réduction substantielle, ou droit de résiliation

Ceci est de l'information générale et non un avis juridique. Faites réviser par un conseiller juridique les ententes qui comptent.

Pour la diligence qui devrait précéder l'arrivée de l'entente, une politique d'approvisionnement en IA qui ne bloque pas les affaires traite des questions à poser d'abord.

Valdra conserve les conditions réellement acceptées avec le dossier du fournisseur, pour que le préavis, l'engagement de suppression et la localisation signés soient visibles au moment où ils comptent.

Questions fréquentes

Qu'est-ce qu'une entente de traitement des données ?+

Un contrat précisant ce qu'un fournisseur peut faire avec des renseignements personnels dont vous demeurez responsable. Elle encadre les finalités, les sous-traitants, la notification des atteintes, la suppression, la localisation, les droits d'audit, la responsabilité et la modification des conditions.

Quelle clause cause le plus de problèmes ?+

La notification des atteintes, car le déclencheur compte plus que le nombre d'heures. « Sans délai indu après confirmation » peut vouloir dire des semaines, la confirmation relevant du jugement du fournisseur. Exigez un délai fixe dès la prise de connaissance.

Faut-il se méfier des clauses de suppression excluant les sauvegardes ?+

Oui. Une promesse de suppression excluant silencieusement les sauvegardes signifie que des données annoncées comme supprimées existent toujours. Cherchez un cycle d'écrasement couvrant les sauvegardes, un délai de suppression défini et une confirmation écrite sur demande.

Vaut-il la peine de négocier des droits d'audit complets ?+

Rarement. Les clauses accordant un audit tous les trois ans, à vos frais, avec quatre-vingt-dix jours de préavis sont conçues pour être inutilisables. Négociez plutôt un rapport de tiers à jour et un questionnaire de sécurité rempli sur demande.

Que faire d'un plafond de responsabilité faible ?+

Vous ne pourrez souvent pas le déplacer chez un grand fournisseur. Connaissez le chiffre, jugez-le à l'aune du préjudice qu'une atteinte à cet ensemble précis causerait, et consignez le résultat comme acceptation consciente de risque plutôt que de le découvrir pendant un incident.

data processing agreementDPA clausesvendor contract privacysub-processor clausebreach notification clauseDPA negotiation Canada

La conformité IA et vie privée, simplifiée.

Valdra aide les entreprises canadiennes à gouverner l’IA et à respecter PIPEDA et la Loi 25 — hébergé au Canada.

Essayer Valdra

Notre propre conformité

Nous gérons notre propre programme de conformité dans Valdra — le produit que nous vendons. Nos programmes SOC 2, ISO 27001 et ISO 42001 sont en cours; nous ne revendiquons aucune certification que nous ne détenons pas encore.

Badge de conformité Valdra — cliquez pour vérifier
  • LPRPDE
  • Loi 25 (Québec)
  • LCAP
  • Données hébergées au Canada 🇨🇦
  • Gouvernance de l’IA
Voir notre centre de confiance

Auto-déclaré, et non audité par un tiers. Cliquez sur le badge pour vérifier son authenticité et voir ce qu’il couvre.