Contrat écrit obligatoire
L'article 28(3) exige qu'un contrat ou acte juridique écrit lie le sous-traitant au responsable. Ce contrat, souvent appelé DPA (Data Processing Agreement), définit l'objet, la durée, la nature et la finalité du traitement, le type de données et les catégories de personnes concernées.