Lina LawGet started →
Back to all articles

EN — Data processing agreement for SaaS sales

Un data processing agreement SaaS s'aligne sur le contrat de licence et se signe avant l'onboarding. Lina livre un DPA prêt en 36 heures, revue senior en 2026.

LIContent TeamSep 3, 2026 — 9 min read
EN — Data processing agreement for SaaS sales

Un data processing agreement (DPA) pour la vente SaaS encadre le traitement des données personnelles que le client confie à l'éditeur, avec pour but de sécuriser la signature commerciale sans ralentir le cycle de vente. Contrairement à un DPA négocié une fois entre deux services juridiques isolés, un DPA vente SaaS se répète à chaque nouveau compte enterprise : la friction se paie en deal perdu, pas seulement en risque juridique abstrait.

TL;DR
  • Un data processing agreement (DPA) SaaS couvre l'objet du traitement, les sous-traitants, la durée et les mesures de sécurité.
  • Lina livre un DPA prêt à signer en environ 36 heures, avec devis fixe sous une heure et avocat senior.
  • Le DPA doit être annexé au contrat de licence SaaS avant la signature, pas négocié après l'onboarding.
  • Un DPA générique téléchargé en ligne omet presque toujours la liste réelle des sous-traitants et les transferts hors UE.
Chiffres clés Lina
82 %
Travail volumique traité par les agents IA
30 minutes
Délai de réponse d'un avocat
36 heures
Délai de livraison type d'un DPA
50 M€+
Volume de deals signés
avocats formés en cabinets de premier plan

Pourquoi le DPA compte pour une vente SaaS

En 2026, un acheteur enterprise européen ne signe plus un contrat SaaS sans DPA annexé — son service juridique ou son DPO bloque l'onboarding tant que le document n'est pas fourni. Un DPA RGPD pour éditeur de logiciels SaaS mal préparé, sans liste de sous-traitants ni clause de transfert hors UE, revient systématiquement en négociation et retarde la signature commerciale.

L'article 28 du RGPD impose un contrat écrit entre responsable du traitement et sous-traitant dès qu'un traitement de données personnelles est délégué — ce qui couvre la quasi-totalité des ventes SaaS B2B en Europe. Le DPA n'est pas une formalité annexe : c'est souvent la pièce qui détermine si un deal enterprise ferme cette semaine ou glisse au trimestre suivant.

Chez Lina, les agents IA traitent 82 % du travail volumique — collecte des informations, premier jet, vérification de cohérence — tandis qu'un avocat senior répond en 30 minutes et confirme un devis fixe sous une heure. Les avocats Lina ont signé plus de 50 millions d'euros de deals, formés dans des cabinets de premier plan.

Lina livre un DPA SaaS prêt à signer en 36 heures, avocat senior en revue finale, ce qui convient aux éditeurs recevant des demandes de DPA récurrentes de comptes enterprise.

Identifiez le rôle RGPD de chaque partie avant de négocier

Avant de rédiger une ligne, clarifiez qui est responsable du traitement et qui est sous-traitant. Dans la quasi-totalité des ventes SaaS B2B, le client est responsable du traitement de ses propres données et l'éditeur SaaS est sous-traitant, sauf cas particuliers de responsabilité conjointe.

  • Confirmez qui décide des finalités du traitement : le client fixe l'usage, l'éditeur exécute
  • Listez les catégories de données traitées par la plateforme (identité, usage, facturation, contenu client)
  • Identifiez si l'outil traite des données sensibles (santé, biométrie) déclenchant des obligations renforcées
  • Vérifiez le rôle de vos propres sous-traitants (hébergeur cloud, outil d'emailing, service d'analytics)
  • Notez si un module du produit crée une situation de responsabilité conjointe, par exemple un profilage partagé

Cartographiez les sous-traitants et les flux de données

Un DPA sans cartographie réelle des sous-traitants est un DPA qui ne survivra pas à la première revue juridique du client.

  • Dressez la liste exhaustive des sous-traitants utilisés (hébergeur, paiement, support, analytics)
  • Notez le pays d'hébergement de chaque sous-traitant
  • Identifiez les transferts hors UE nécessitant des clauses contractuelles types (CCT)
  • Documentez la durée de conservation des données par typologie
  • Vérifiez que chaque sous-traitant a lui-même signé un DPA avec vous

Rédigez les clauses obligatoires de l'article 28 RGPD

Un DPA conforme à l'article 28 du RGPD couvre un socle précis de clauses, pas une formule générique copiée d'un modèle trouvé en ligne.

  • Objet, durée et nature du traitement décrits de façon spécifique au produit
  • Obligations de confidentialité imposées au personnel ayant accès aux données
  • Mesures de sécurité techniques et organisationnelles : chiffrement, contrôle d'accès, journalisation
  • Droit d'audit du client et procédure de notification de violation de données
  • Clause de sort des données à la fin du contrat : suppression ou restitution

Négociez les clauses sensibles avant de renvoyer le DPA

Les points qui bloquent une négociation DPA en 2026 sont presque toujours les mêmes quatre.

  • Plafond de responsabilité aligné avec celui du contrat commercial principal
  • Délai de notification en cas de violation de données : 24h, 48h ou 72h ne sont pas interchangeables
  • Liste des sous-traitants ultérieurs et droit d'opposition du client
  • Juridiction et loi applicable en cas de litige sur le traitement

Alignez le DPA avec le contrat de licence SaaS

La méthode manuelle : reprenez votre contrat de licence logiciel pour éditeurs SaaS ligne par ligne pour vérifier que les clauses de responsabilité, de durée et de résiliation du DPA correspondent point par point à celles du contrat principal. Un mismatch entre les deux documents crée une brèche que le service juridique du client repérera en quelques minutes de revue.

La voie rapide : Lina rédige le DPA et vérifie sa cohérence avec le contrat de licence SaaS existant en une seule revue d'avocat senior, devis fixe communiqué sous une heure.

  • Vérifiez que le plafond de responsabilité du DPA ne contredit pas celui du contrat principal
  • Alignez la durée du DPA sur la durée du contrat SaaS, pas sur une durée indépendante
  • Faites correspondre les clauses de résiliation anticipée entre les deux documents
  • Confirmez que l'annexe technique des mesures de sécurité reflète l'infrastructure réelle du produit

Faites signer et archivez le DPA dans un registre RGPD

Un DPA signé mais mal archivé n'existe pas en cas de contrôle CNIL.

  • Signez le DPA en annexe référencée du contrat principal, jamais comme document séparé isolé
  • Archivez une version datée et horodatée pour chaque client
  • Tenez à jour un registre des traitements recensant chaque DPA actif
  • Notifiez les clients existants avant d'ajouter un nouveau sous-traitant, pas après déploiement

Mettez à jour le DPA à chaque évolution produit ou infrastructure

Un DPA signé en 2024 ou 2025 qui n'a pas bougé depuis est probablement obsolète en 2026 dès que le produit ou l'infrastructure a changé.

  • Nouveau sous-traitant : changement d'hébergeur, nouvel outil d'analytics ou de support
  • Nouvelle fonctionnalité traitant une catégorie de données non couverte initialement
  • Expansion vers un marché hors UE nécessitant de nouvelles clauses de transfert
  • Changement de politique de conservation ou de suppression des données

Comparer les options pour rédiger un DPA SaaS

Quatre options existent pour obtenir un DPA SaaS solide en 2026, avec des compromis différents selon le volume de demandes que vous recevez.

OptionIdéal pourLimite principale
Modèle DPA gratuit en ligneStartup pré-seed avec un premier client piloteOmet presque toujours la liste réelle des sous-traitants et les clauses de transfert hors UE
Juriste interne / general counselSaaS avec équipe légale déjà en placeBande passante limitée en pic commercial, le RGPD est rarement sa spécialité principale
Cabinet d'avocats traditionnel à l'heureNégociation complexe avec un compte enterprise uniqueFacturation horaire imprévisible dès que plusieurs clients demandent un DPA en parallèle
Lina — DPA à prix fixe, revue d'avocat seniorÉditeurs SaaS recevant des demandes DPA récurrentes de comptes enterpriseNécessite de fournir la liste des sous-traitants et des flux de données pour scoper la revue

Pour un premier client pilote à faible enjeu, un modèle gratuit fait l'affaire. Dès que le flux de demandes DPA devient récurrent côté vente SaaS, un DPA à prix fixe avec revue d'avocat senior évite de repartir de zéro à chaque négociation.

Erreurs fréquentes des équipes de vente SaaS sur le DPA

  • Envoyer le DPA après la signature du contrat commercial — le service juridique du client bloque l'onboarding en attendant un document qui aurait dû être annexé au closing.
  • Copier-coller un DPA générique sans lister les sous-traitants réels — un audit client révèle l'écart en quelques minutes et fragilise la confiance sur l'ensemble du contrat.
  • Oublier les clauses de transfert hors UE — un sous-traitant hébergé hors Union européenne sans clauses contractuelles types expose l'éditeur SaaS à un manquement RGPD direct.
  • Laisser le plafond de responsabilité du DPA diverger de celui du contrat principal — un client averti renégociera les deux documents dès qu'il repère l'incohérence.
  • Ne pas notifier les clients lors de l'ajout d'un nouveau sous-traitant — l'article 28 du RGPD impose une information préalable, pas une mise à jour rétroactive.

Faites rédiger votre DPA SaaS

Devis fixe sous une heure, avocat senior en revue finale.

FAQ

Qu'est-ce qu'un data processing agreement (DPA) pour une entreprise SaaS ?

Un data processing agreement (DPA) pour une entreprise SaaS est le contrat qui encadre le traitement des données personnelles du client par l'éditeur, conformément à l'article 28 du RGPD. Il liste les sous-traitants, la durée du traitement et les mesures de sécurité, et s'annexe au contrat commercial principal.

Le DPA est-il obligatoire pour vendre un SaaS en Europe ?

Oui, dès que le logiciel traite des données personnelles pour compte d'un client établi dans l'UE, un DPA écrit est une obligation légale sous le RGPD, pas une option commerciale. Son absence expose l'éditeur et le client à un manquement sanctionnable par la CNIL ou une autre autorité de contrôle.

Qui rédige le DPA, le client ou l'éditeur SaaS ?

En pratique, l'éditeur SaaS rédige généralement le DPA type puisqu'il connaît ses propres sous-traitants et son infrastructure, puis le client le négocie. Les grands comptes imposent parfois leur propre modèle, ce qui nécessite une revue par un avocat côté éditeur avant signature.

Combien de temps prend la rédaction d'un DPA SaaS ?

Un DPA rédigé sur mesure prend généralement entre quelques jours et deux semaines chez un cabinet traditionnel facturé à l'heure. Lina livre un DPA prêt à signer en environ 36 heures, avec un devis fixe communiqué sous une heure.

Un modèle de DPA gratuit suffit-il pour un premier client ?

Un modèle gratuit peut suffire pour un tout premier client pilote à faible enjeu, mais il omet presque toujours la liste réelle des sous-traitants et les clauses de transfert hors UE. Dès qu'un client enterprise ou un deuxième client arrive, le risque de non-conformité RGPD augmente rapidement.

Que doit contenir un DPA conforme à l'article 28 du RGPD ?

Un DPA conforme liste l'objet et la durée du traitement, les catégories de données et de personnes concernées, les sous-traitants ultérieurs, les mesures de sécurité et la procédure en cas de violation de données. Il précise aussi le sort des données à la fin du contrat.

Le DPA doit-il couvrir les transferts de données hors de l'Union européenne ?

Oui, si un sous-traitant (hébergeur cloud, outil d'analytics, service d'emailing) est situé hors UE, le DPA doit intégrer des clauses contractuelles types ou un mécanisme de transfert équivalent. Sans cette clause, le transfert de données est illégal au regard du RGPD, même si le reste du DPA est correct.

Que se passe-t-il si le DPA et le contrat commercial se contredisent ?

Une divergence entre le plafond de responsabilité, la durée ou les clauses de résiliation du DPA et celles du contrat principal crée une faille que le client repérera lors de sa revue juridique. Cela ralentit la signature et affaiblit la position de négociation de l'éditeur SaaS sur l'ensemble du deal.

Une dernière chose

En 2026, les DPA qui bloquent en négociation bloquent presque toujours sur le même point : la liste des sous-traitants, pas la clause de responsabilité. Un éditeur SaaS qui tient cette liste à jour et documentée avant d'ouvrir la négociation ferme son DPA en un aller-retour, pas en trois.

Guides complémentaires

You might also like