Article 28
DPA article 28 : ce que l’accord doit contenir
L’article 28 du règlement (UE) 2016/679 impose un contrat entre le responsable de traitement et son sous-traitant. Un client B2B qui dépose des données dans votre SaaS vous le demandera, souvent avec l’annexe des sous-traitants ultérieurs.
Le modèle StackLégal reprend la structure attendue : objet et durée, instructions documentées, confidentialité, mesures de sécurité (art. 32) sans ISO/SOC 2 inventés, aide aux droits, notification de violation sans retard indu, audits bornés, suppression ou restitution, transferts hors UE, responsabilité. L’annexe 3 liste uniquement les vendors cochés.
Ce n’est pas le DPA de StackLégal en tant que service (celui-ci est sur /dpa). Ici, vous générez le vôtre pour vos clients. 39 € TTC, ZIP Markdown + App Router, clauses datées du 26 août 2026. Relisez avant signature — pas un conseil juridique.
Les fiches éditeur (données, DPA, Data Privacy Framework, clause à coller) sont sur /rgpd — par exemple Vercel, AWS, OVHcloud. Pour assembler plusieurs clauses : cochez votre stack.