← Confidentialité

Accord de traitement de données (DPA) — art. 28 RGPD

Modèle type, conclu pour la durée du contrat de service correspondant.

Document type · à compléter et signer lors de la contractualisation

Entre 0DATA, SARL, siège social 2 passage des Carmélites, 35000 Rennes, SIREN 899 851 315, TVA FR16899851315 (ci-après « le Sous-traitant »), et le client contractant (ci-après « le Responsable de traitement »).

1Objet et durée

Le présent accord régit les traitements de données à caractère personnel réalisés par le Sous-traitant pour le compte du Responsable de traitement, dans le cadre du service de preuve souscrit (diagnostic scellé, connexion de sources, tableau de bord). Il est conclu pour la durée du contrat de service correspondant et produit effet jusqu'à la suppression ou la restitution des données prévue à l'article 10.

2Nature et finalité du traitement

Le Sous-traitant traite les données pour les seules finalités suivantes : configuration et exploitation du service de preuve, collecte, scellement et ancrage des mesures, fourniture du tableau de bord et des rapports, support technique. Le Sous-traitant ne traite les données que sur instruction documentée du Responsable de traitement ; toute autre utilisation est interdite.

3Types de données et catégories de personnes

Catégories de personnes : comptes utilisateurs du tableau de bord (personnel autorisé du Responsable de traitement), le cas échéant personnes visées par les mesures. Types de données : données d'identification et de contact (nom, adresse e-mail professionnelle), journaux d'accès et, pour le mode connecté, les mesures transmises au périmètre strictement nécessaire au service (valeur horodatée + empreinte SHA-256). Le Sous-traitant n'accède à aucune donnée brute au-delà du nécessaire au service.

4Obligations du Sous-traitant (art. 28 §3)

  1. traiter les données uniquement sur instruction documentée du Responsable de traitement ;
  2. garantir la confidentialité et la soumission des personnes autorisées à un engagement de confidentialité ;
  3. mettre en œuvre les mesures de sécurité de l'article 6 (art. 32 RGPD) ;
  4. ne pas recourir à un autre sous-traitant sans autorisation écrite préalable, générale ou spécifique, du Responsable de traitement ;
  5. assister le Responsable de traitement pour répondre aux demandes d'exercice des droits des personnes concernées ;
  6. assister le Responsable de traitement pour les analyses d'impact (AIPD), consultations préalables et obligations de sécurité ;
  7. notifier sans délai excessif toute violation de données au Responsable de traitement ;
  8. au terme du traitement, supprimer ou restituer l'ensemble des données ;
  9. mettre à disposition les informations nécessaires pour démontrer le respect des obligations et permettre les audits ;
  10. informer immédiatement le Responsable de traitement si une instruction lui paraît contraire au RGPD.

5Sous-traitants ultérieurs

Le Responsable de traitement autorise le recours aux sous-traitants ultérieurs suivants, pour les finalités indiquées : Stripe (traitement du paiement), Resend (envoi d'e-mails transactionnels), IONOS SE (hébergement de l'infrastructure). Le Sous-traitant informe le Responsable de traitement de tout changement prévu et lui permet de s'y opposer ; en cas d'opposition motivée, le Sous-traitant proposera une alternative ou le contrat pourra être résilié.

6Mesures de sécurité (art. 32)

Le Sous-traitant met en œuvre des mesures techniques et organisationnelles appropriées, notamment : chiffrement des données en transit (TLS) et au repos, contrôle d'accès par authentification et moindre privilège, journalisation des accès, cloisonnement des environnements, sauvegardes et gestion des correctifs. Le détail figure en annexe.

7Notification de violation (art. 33)

En cas de violation de données à caractère personnel, le Sous-traitant notifie le Responsable de traitement sans délai excessif et au plus tard dans les 72 heures après en avoir pris connaissance, avec les informations requises (nature, catégories, nombre, conséquences, mesures prises).

8Transferts hors Union européenne

Le cas échéant, tout transfert vers un pays tiers repose sur le EU-US Data Privacy Framework (décision d'adéquation, art. 45 RGPD) pour les sous-traitants certifiés (Stripe, Resend), ou, à défaut, sur les garanties appropriées de l'art. 46 RGPD (clauses contractuelles types).

9Assistance et audits

Le Sous-traitant fournit au Responsable de traitement les informations nécessaires pour démontrer le respect de ses obligations et permet les audits et inspections (par le Responsable de traitement ou un auditeur mandaté, soumis à confidentialité), avec un préavis raisonnable de quinze (15) jours, sans entraver la sécurité des autres clients.

10Fin du traitement

À l'issue du contrat, le Sous-traitant, au choix du Responsable de traitement, supprime toutes les données à caractère personnel ou les restitue, et supprime les copies existantes, sauf obligation légale de conservation. La preuve de suppression est fournie sur demande.

11Droit applicable

Droit français. Litiges : tribunaux de Rennes, après tentative de résolution amiable de trente (30) jours.

Ce document est un modèle type. Le périmètre exact des données du mode connecté et le registre détaillé des mesures de sécurité (annexe) sont complétés lors de la contractualisation.