Qu’est-ce qu’un data sharing agreement ?
Un accord de partage de données (DSA) est un contrat conclu entre deux organisations ou plus qui précise quelles données l'une transmettra à l'autre, à quelles fins, sous quelles protections, et ce que le destinataire n'a pas le droit d'en faire. Il nomme les jeux de données, fixe les usages autorisés, répartit la responsabilité de la sécurité et des violations, et indique ce qu'il advient des données lorsque le dispositif prend fin.
La caractéristique déterminante tient à ce que le destinataire peut généralement utiliser les données pour ses propres finalités, dans les limites que l'accord fixe. C'est ce qui distingue un accord de partage de données d'un accord de traitement de données, dans lequel un prestataire traite les données uniquement sur instructions documentées du client et ne poursuit aucune finalité propre. Selon le règlement général sur la protection des données (GDPR) de l'Union européenne (UE), c'est précisément cette relation fondée sur les seules instructions qu'un contrat de sous-traitance doit verrouiller, y compris les engagements de confidentialité, les mesures de sécurité, les conditions applicables aux sous-traitants ultérieurs et l'effacement ou la restitution des données au terme de la prestation [1]. Un accord de partage de données répond à une autre logique : deux organisations, chacune ayant sa propre raison de vouloir les données.
Ce guide décrit la pratique en vigueur aux États-Unis. Plusieurs règles exposées ci-dessous relèvent d'un régime fédéral particulier ou d'une loi d'un seul État plutôt que d'une règle nationale générale, et chacune est nommée dans la phrase où elle s'applique. Il s'agit d'informations générales et non d'un conseil juridique portant sur un dispositif précis.
L'intitulé figurant en page de garde n'a aucune portée juridique. L'UK Information Commissioner's Office (ICO), dont le code sur le partage de données constitue l'un des traitements publics les plus détaillés de ce document, relève que les organisations emploient indifféremment des titres tels que « information sharing agreement », « data or information sharing protocol » ou « personal information sharing agreement » pour désigner le même instrument [2]. Dans la pratique américaine, vous rencontrerez également les appellations « data use agreement », « data transfer agreement », « data exchange agreement », ou simplement une annexe de données greffée sur un contrat plus large.
Certains documents qui semblent proches n'ont pourtant rien d'équivalent. Le code de l'ICO précise qu'un protocole d'accord ne constitue pas à lui seul un accord de partage de données, sauf entre administrations publiques et certains autres organismes publics tels que les régulateurs et les autorités répressives, et que ni une liste de normes ni un avenant à un contrat d'achat ou à un bon de commande ne remplissent cette fonction [2]. Il s'agit d'orientations britanniques, mais le principe sous-jacent est transposable : un document qui consigne une bonne volonté sans lier aucune des parties à des obligations précises de traitement des données ne fera pas l'affaire.
Deux sous-catégories américaines sont des instruments réglementaires au contenu imposé plutôt que des documents commerciaux librement négociés.
La première est le data use agreement prévu par le Health Insurance Portability and Accountability Act (HIPAA). Une covered entity ne peut divulguer un limited data set à des fins de recherche, de santé publique ou d'opérations de soins que si elle conclut un data use agreement avec le destinataire. La réglementation prescrit ce que cet accord doit faire : établir les usages et divulgations autorisés, désigner qui est autorisé à utiliser ou à recevoir les données, et obliger le destinataire à ne pas utiliser ni divulguer davantage les informations en dehors de ce qui est permis, à appliquer des protections appropriées, à signaler tout usage ou toute divulgation non prévus, à soumettre ses agents aux mêmes restrictions, et à ne pas réidentifier les informations ni contacter les personnes concernées [3]. Un limited data set n'est pas un jeu de données dépersonnalisées. Il s'agit de données expurgées d'une liste déterminée d'identifiants directs : noms, adresse postale, numéros de téléphone et de télécopie, adresses électroniques, numéros de sécurité sociale et de dossier médical, identifiants d'appareils, adresses de protocole Internet (IP), identifiants biométriques et photographies du visage entier, tandis que les dates ainsi que la commune, l'État et le code postal peuvent être conservés [3].
La seconde est la famille des accords interagences fédéraux. Aux Centers for Medicare & Medicaid Services (CMS), le type d'accord suit les données et la finalité : un data use agreement lorsqu'une autre agence demande au CMS la divulgation d'informations personnellement identifiables (PII) ou d'informations de santé protégées (PHI), un information exchange agreement lorsque des PII du CMS sont échangées avec une autre agence fédérale ou d'un État sans incidence défavorable sur les prestations d'une personne, et un computer matching agreement lorsque des systèmes automatisés de dossiers sont comparés d'une manière qui affecte des prestations fédérales, ou qui sert à recouvrer des paiements ou à enquêter sur une fraude [4]. Si une contrepartie vous demande « un DSA », il vaut la peine de confirmer lequel de ces instruments elle vise avant de rédiger quoi que ce soit.
Objet et cas d'usage courants
Un accord de partage de données existe pour rendre les conditions de l'échange démontrables avant que les données ne circulent, et pour donner ensuite aux deux parties un texte auquel se référer. Il consigne pourquoi le partage est nécessaire, ce qui a effectivement été transmis, qui l'a autorisé et quelles contraintes le destinataire a acceptées. Le code de l'ICO présente cela comme une question de responsabilité : un accord de partage de données n'est pas obligatoire en droit britannique, mais en détenir un aide une organisation à démontrer qu'elle a examiné et documenté les enjeux de conformité pertinents, et l'ICO indique qu'il tiendra compte d'un accord pertinent lorsqu'il instruira une plainte relative à un partage de données [2].
Dans certains contextes américains, l'accord écrit n'a rien de facultatif.
Recherche. Les données à accès contrôlé sont mises à disposition d'utilisateurs approuvés au titre d'un accord signé, et non téléchargées librement. Le cadre de partage de données génomiques du NIH repose sur un Data Use Certification Agreement comportant des clauses telles que l'incessibilité, ce qui explique qu'un serveur d'imputation ne puisse conserver que brièvement les génotypes déposés avant leur effacement. Le NIH a publié en décembre 2025 une proposition visant à instaurer une Controlled-Access Data Policy plus large et à réviser la Genomic Data Sharing Policy, les commentaires étant attendus au plus tard le 18 mars 2026 : les établissements qui exploitent des flux de données de recherche doivent donc s'attendre à voir ce cadre évoluer [5].
Éducation. Le Family Educational Rights and Privacy Act (FERPA) autorise la divulgation de dossiers scolaires à des organismes menant des études pour le compte d'établissements, afin de concevoir ou de valider des tests prédictifs, de gérer des aides aux étudiants ou d'améliorer l'enseignement, mais uniquement au titre d'un accord écrit précisant la finalité, la portée et la durée de l'étude ainsi que les informations à divulguer, limitant l'usage à cette finalité, empêchant toute identification personnelle par quiconque en dehors des représentants de l'organisme, et imposant la destruction de toutes les informations personnellement identifiables dès qu'elles ne sont plus nécessaires [6].
Divulgation commerciale au titre du droit d'un État. La Californie impose à toute entreprise qui vend des informations personnelles à un tiers, les partage avec un tiers, ou les divulgue à un prestataire de services ou à un sous-traitant, de conclure un accord qui précise les finalités limitées et déterminées, oblige le destinataire à assurer le même niveau de protection de la vie privée que celui exigé par la loi, confère à l'entreprise le droit de prendre des mesures raisonnables pour garantir un usage conforme, impose au destinataire d'informer l'entreprise s'il n'est plus en mesure de respecter ses obligations, et donne à l'entreprise le droit de faire cesser et de corriger tout usage non autorisé [7].
Programmes conjoints et apports d'affaires. Deux organisations qui exploitent un service commun, un dispositif de co-marketing ou un flux d'apports d'affaires poursuivent chacune leur propre finalité sur les données : aucune ne traite donc sur instructions de l'autre. Selon le GDPR, lorsque deux responsables du traitement ou plus déterminent conjointement les finalités et les moyens du traitement, ils sont responsables conjoints et doivent définir leurs responsabilités respectives dans un accord entre eux, dont les éléments essentiels doivent être mis à la disposition des personnes concernées [1].
Parties à un accord de partage de données
On compte normalement deux parties nommées : l'organisation qui divulgue, parfois appelée fournisseur ou source des données, et l'organisation qui reçoit, parfois appelée destinataire ou utilisateur des données. Identifier correctement l'entité juridique compte ici autant que dans n'importe quel contrat. Si le destinataire est un établissement de recherche, la signature qui l'engage émane généralement d'un signataire habilité de l'établissement, et non du chercheur qui souhaite obtenir les données.
La partie qui divulgue doit disposer, en premier lieu, du pouvoir ou de la base légale nécessaires à la divulgation, ne transmettre que les champs prévus par l'accord, et garantir l'exactitude au moment du transfert. Sous le régime HIPAA, sa responsabilité se prolonge ensuite : si une covered entity a connaissance d'un comportement ou d'une pratique récurrents du destinataire constituant une violation substantielle du data use agreement, elle doit prendre des mesures raisonnables pour y remédier ou mettre fin à la divulgation, et signaler le problème au Secretary si aucune de ces deux voies n'est possible [3].
La partie qui reçoit assume la charge opérationnelle. Elle cantonne les données aux finalités déclarées, applique les protections convenues, maintient son propre personnel et ses agents dans les mêmes limites, signale les incidents, et restitue ou détruit les données selon le calendrier prévu.
Deux autres groupes comptent sans être signataires. Les agents, sous-traitants et destinataires en aval doivent être liés par des clauses répercutées, et le HIPAA data use agreement l'exige précisément de tout agent [3]. Quant aux personnes que les données décrivent, elles ne sont pas parties mais conservent des droits à l'égard des organisations qui détiennent leurs données, raison pour laquelle l'accord doit indiquer qui répond à une demande d'accès. Selon le GDPR, une personne concernée peut exercer ses droits à l'égard de chaque responsable conjoint, quels que soient les arrangements convenus entre eux [1].
Clauses et stipulations essentielles
La plupart des accords de partage de données exploitables couvrent le même terrain. Le nom des clauses varie ; les questions, non.
Spécification des données. Exactement quels jeux de données, quelles tables et quels champs circulent. Le code de l'ICO exige ce niveau de précision, en relevant que, dans certains cas, seules certaines informations d'un dossier devraient être partagées tandis que les éléments plus sensibles sont écartés, et que des permissions peuvent être attachées à des données individuelles afin que seuls des collaborateurs formés occupant des fonctions déterminées puissent y accéder [2]. Une spécification qui se contente d'indiquer « les dossiers clients » n'est pas une spécification.
Finalité et usages autorisés. Ce que le destinataire peut faire des données, énoncé de façon suffisamment étroite pour être vérifiable. Tous les régimes évoqués plus haut s'appuient sur cette clause, et c'est elle qui détermine si un usage ultérieur constitue une violation ou relève du cours normal des choses.
Destinataires autorisés et accès. Qui, au sein de l'organisation destinataire, peut manipuler les données, et si des personnes nommément désignées, des fonctions ou des sociétés affiliées sont couvertes.
Base légale ou fondement de la compétence. Le pouvoir au titre duquel chaque partie partage ou reçoit. Le code de l'ICO relève que la base légale d'une organisation partie à un dispositif de partage peut différer de celle de l'autre, et que l'accord devrait consigner le fondement juridique invoqué [2].
Sécurité et mesures de protection. Mesures techniques et organisationnelles, mode de transmission, lieu de stockage et contrôles d'accès. L'usage consiste à spécifier une norme plutôt qu'un vague devoir de diligence.
Interdiction de réidentification et de prise de contact. Une clause standard dans les partages en santé et en recherche, et un élément obligatoire du HIPAA data use agreement [3].
Signalement des incidents. Ce qui constitue un événement à signaler et dans quel délai il doit l'être, du destinataire vers l'organisation qui divulgue, puis vers tout régulateur concerné.
Transfert ultérieur. Cette clause est devenue déterminante pour les entreprises américaines qui partagent des données à l'international. La règle du Department of Justice mettant en œuvre l'Executive Order 14117, entrée en vigueur le 8 avril 2025, interdit à une personne américaine de se livrer sciemment à du courtage de données donnant à une personne étrangère accès à des données liées au gouvernement ou à des données personnelles sensibles américaines en volume, à moins que cette personne américaine n'impose contractuellement à la personne étrangère de s'abstenir de tout courtage ultérieur de ces mêmes données avec un pays préoccupant ou une personne visée, et ne signale toute violation avérée ou suspectée de cette exigence contractuelle dans un délai de 14 jours [8]. Les pays préoccupants sont la Chine, y compris Hong Kong et Macao, Cuba, l'Iran, la Corée du Nord, la Russie et le Venezuela [8].
Droits des personnes. Qui traite les demandes d'accès, d'opposition, de rectification et d'effacement, et qui constitue le point de contact unique. Le code de l'ICO est explicite : tous les responsables du traitement demeurent responsables de la conformité même lorsque l'accord répartit les tâches, et l'accord devrait désigner qui assume la responsabilité d'ensemble d'aider une personne à accéder à toutes ses données partagées [2].
Conservation, restitution et destruction. Combien de temps le destinataire peut conserver les données et quelle preuve de destruction est exigée. L'exception « études » du FERPA fait de la destruction une condition de la divulgation, et non une simple courtoisie [6].
Droits d'audit et de remédiation. La loi californienne impose à l'entreprise qui divulgue de se réserver le droit de prendre des mesures raisonnables et appropriées pour contribuer à garantir un usage conforme et, sur notification, de faire cesser et de corriger tout usage non autorisé [7]. Selon la règle du United States Department of Justice (DOJ), une personne américaine qui réalise des transactions restreintes doit faire réaliser un audit indépendant une fois pour chaque année civile au cours de laquelle elle en réalise, portant sur les 12 mois précédents [8].
Durée, résiliation et survie des obligations. Quelles obligations survivent à l'accord. La confidentialité, l'interdiction de réidentification et les obligations de destruction y figurent normalement.
Dates importantes et événements du cycle de vie
Les accords de partage de données échouent en silence, car l'essentiel de ce qui déraille tient à une date que personne ne surveillait. Les dates à consigner dès le premier jour :
| Événement | Pourquoi elle compte |
|---|---|
| Date d'entrée en vigueur et durée | Fixe le début et la fin de l'usage autorisé |
| Expiration de l'autorisation sous-jacente | Une approbation d'IRB, un consentement ou une période de financement peut s'achever avant le contrat |
| Calendrier d'actualisation ou de flux des données | Un transfert supplémentaire non planifié est un transfert non autorisé |
| Échéance de destruction ou de restitution | Généralement liée à la fin du projet, pas à la fin du contrat |
| Délai de signalement des incidents | La règle du DOJ fixe 14 jours pour signaler une violation présumée en matière de transfert ultérieur [8] |
| Audit annuel | Exigé pour chaque année civile comportant des transactions restreintes au titre de la règle du DOJ [8] |
| Date de réexamen | Ce n'est pas une échéance légale, mais c'est la seule chose qui maintienne le document à jour |
La date de réexamen mérite sa propre ligne. Le code de l'ICO indique que les dispositifs devraient être réexaminés régulièrement, et en particulier lorsque les circonstances ou la justification du partage évoluent, que l'accord devrait être mis à jour pour refléter tout changement, et qu'une plainte significative ou une violation de sécurité devrait à elle seule déclencher un réexamen [2]. L'ajout d'une organisation au dispositif constitue un autre déclencheur, et l'ICO recommande que l'accord prévoie des procédures d'intégration d'organisations supplémentaires et d'exclusion de l'une d'elles [2].
Risques et erreurs fréquentes
Recourir au mauvais instrument. Un dispositif de sous-traitance déguisé en accord de partage de données hérite du mauvais jeu de clauses. Si l'autre partie n'agit jamais qu'à partir de vos instructions documentées, il vous faut un accord de traitement, non un accord de partage. Voir qu'est-ce qu'un accord de traitement de données (DPA) ? pour ce versant de la frontière.
Croire que la dépersonnalisation fait sortir les données du champ d'application. Ce n'est souvent pas le cas. La règle du DOJ définit les données personnelles sensibles américaines en volume comme les données atteignant ses seuils « que les données soient ou non anonymisées, pseudonymisées, dépersonnalisées ou chiffrées », et ces seuils sont plus bas que la plupart des gens ne l'imaginent : plus de 100 personnes américaines pour les données génomiques humaines, plus de 1 000 personnes américaines pour les autres données omiques humaines ou les identifiants biométriques, plus de 1 000 appareils américains pour les données de géolocalisation précise, plus de 10 000 personnes américaines pour les données de santé ou les données financières personnelles, et plus de 100 000 personnes américaines pour les identifiants personnels visés [8].
Supposer qu'un terme défini signifie ce qu'il semble signifier. En droit californien, « share » n'est pas un mot du langage courant. Il désigne la divulgation d'informations personnelles à un tiers aux fins de publicité comportementale inter-contextes, tandis que « sell » est le terme plus large couvrant la divulgation en contrepartie d'une somme d'argent ou d'un autre avantage de valeur [7]. Une politique interne affirmant « nous ne partageons pas de données » peut décrire quelque chose de bien plus étroit que ce que le lecteur imagine.
Une clause de finalité trop ouverte. « À des fins commerciales » donne tout au destinataire et ne vous laisse rien à faire respecter.
Aucune répercussion des obligations. Si le sous-traitant du destinataire n'est pas lié, les restrictions s'arrêtent au premier maillon.
Aucune preuve de destruction. Une obligation de destruction sans certificat ni échéance est une obligation que personne n'exécute.
Signer une fois puis classer. Le manquement le plus répandu. L'accord est signé, les données commencent à circuler, et trois ans plus tard plus personne ne sait citer les usages autorisés en vigueur, la date de destruction ni le responsable de la relation.
Aucun responsable désigné. Lorsque la personne qui a négocié l'accord quitte l'organisation, le dispositif se poursuit sans que quiconque en réponde.
Liste de contrôle pour la gestion contractuelle
À la signature de l'accord
- Consignez les deux entités juridiques exactement telles qu'elles ont signé, ainsi que le signataire et le responsable interne de votre côté.
- Saisissez la spécification des données sous forme de métadonnées structurées, et non de phrase enfouie dans un PDF, afin de pouvoir répondre à la question « que leur avons-nous envoyé ? » sans rouvrir le document.
- Reprenez les finalités autorisées mot pour mot dans un champ lisible en dix secondes.
- Enregistrez la norme de sécurité à laquelle l'accord engage chaque partie, et vérifiez qu'elle correspond à ce que vos systèmes font réellement.
- Notez si la répercussion des obligations aux agents et sous-traitants est prévue, et listez les destinataires en aval déjà connus.
À inscrire à l'agenda avant d'en avoir besoin
- Programmez l'expiration de la durée, l'échéance de destruction ou de restitution et tout délai de préavis comme des rappels distincts, chacun assorti d'une avance et non fixé au jour même.
- Inscrivez à l'agenda l'expiration de tout ce dont le partage dépend : approbation d'IRB, consentement, période de financement, licence ou subvention.
- Inscrivez à l'agenda l'audit annuel si le dispositif implique des transactions restreintes au titre de la règle du DOJ [8].
- Fixez une date de réexamen permanente et ajoutez des déclencheurs de réexamen à votre processus de gestion des incidents, afin qu'une violation ou une plainte significative ramène l'accord sur le bureau de quelqu'un [2].
Réexaminer à intervalles réguliers
- Une fois par an, rapprochez les données qui circulent effectivement de la spécification figurant dans l'accord. Les flux gagnent des champs avec le temps.
- Revérifiez la liste des destinataires. Nouvelles filiales, acquisitions et équipes de support délocalisées modifient qui a accès sans que personne ne modifie le contrat.
- Confirmez que chaque dispositif expiré a bien donné lieu à une destruction ou à une restitution, et que vous en détenez la preuve.
- Modifiez par écrit dès que la finalité, les jeux de données ou les parties changent, et joignez l'avenant au dossier plutôt que de l'envoyer par courriel.
- Réattribuez la responsabilité interne chaque fois que le titulaire précédent change de fonction, et vérifiez qu'aucun accord ne reste sans responsable.
L'essentiel de ce travail relève du suivi, et c'est la partie qui se dégrade en premier. Contracko est un logiciel de gestion contractuelle par IA conçu pour cela. L'analyse de contrats par IA lit un accord déposé et fait ressortir les dates importantes, les clauses défavorables et les problèmes faciles à manquer, le référentiel de contrats garde le document signé, ses fichiers et ses métadonnées consultables au même endroit, et les rappels d'expiration peuvent être définis plusieurs fois par contrat, attribués à la personne responsable de la fiche, et programmés pour se répéter lors du renouvellement d'un contrat. Pour la routine opérationnelle plus large, voir les bonnes pratiques de gestion contractuelle, et la page tarifs pour le contexte commercial.
Démarrez un essai gratuit avec les accords de partage de données que vous détenez déjà, et visualisez dans un seul écran chaque échéance de destruction, chaque date de réexamen et chaque clause d'usage autorisé.
Sources
[1] European Union, General Data Protection Regulation, Articles 26 and 28 (les dispositifs de responsabilité conjointe, et ce qu'un contrat de sous-traitance doit stipuler). gdpr-info.eu/art-26-gdpr and gdpr-info.eu/art-28-gdpr
[2] UK Information Commissioner's Office, Data sharing: a code of practice, the data sharing agreements chapter (les autres appellations, le contenu à prévoir et le moment du réexamen). ico.org.uk/for-organisations/uk-gdpr-guidance-and-resources/data-sharing/data-sharing-a-code-of-practice/data-sharing-agreements
[3] HIPAA Privacy Rule, 45 CFR 164.504(e) and 164.514(e) (les contrats de business associate, le limited data set et chaque élément obligatoire d'un data use agreement). govinfo.gov/content/pkg/CFR-2023-title45-vol2/xml/CFR-2023-title45-vol2-sec164-514.xml
[4] Centers for Medicare and Medicaid Services Information Security and Privacy Program. Les cas dans lesquels le CMS exige un data use agreement, un information exchange agreement ou un computer matching agreement. security.cms.gov/learn/data-sharing-agreements
[5] National Institutes of Health, NIH Controlled-Access Data Policy and Proposed Revisions to NIH Genomic Data Sharing Policy, 90 FR 59131 (le Data Use Certification Agreement, et la date limite de commentaires du 18 mars 2026). govinfo.gov/content/pkg/FR-2025-12-18/html/2025-23246.htm
[6] FERPA regulations, 34 CFR 99.31(a)(6) (l'exception « études » et l'accord écrit qu'elle impose). govinfo.gov/content/pkg/CFR-2023-title34-vol1/xml/CFR-2023-title34-vol1-sec99-31.xml
[7] California Consumer Privacy Act, Cal. Civ. Code 1798.100(d) and 1798.140 (les clauses obligatoires de l'accord, et les définitions de share et de sell). leginfo.legislature.ca.gov/faces/codes_displaySection.xhtml?lawCode=CIV§ionNum=1798.100
[8] Department of Justice, 28 CFR part 202, sections 202.205, 202.206, 202.301, 202.302, 202.401, and 202.601 (les seuils de volume, l'exigence contractuelle relative au transfert ultérieur et le signalement sous 14 jours, l'audit annuel, et les pays préoccupants). govinfo.gov/content/pkg/FR-2025-01-08/html/2024-31486.htm
Les images de cet article ont été générées à l'aide de l'IA.
Lancez-vous avec Contracko
Débarrassez-vous des tracas de la gestion des contrats. Contracko vous permet de rester organisé, ponctuel et maître de la situation. Commencez à simplifier dès aujourd'hui.