Légal
Accord de traitement des données - CentralCSP
Dernière mise à jour: 8 juillet 2026
Si vous avez besoin d'un exemplaire signé du présent Accord de traitement des données (DPA), veuillez nous contacter à l'adresse
Le présent Accord de traitement des données (« DPA ») est conclu entre le Client (tel que défini dans le Contrat principal) (« Client » ou « Responsable de traitement ») et CentralSaaS, exploitant le service CentralCSP (« CentralCSP » ou « Sous-traitant ») (chacun une « Partie » et ensemble les « Parties ») ; il est intégré au Contrat principal et en fait partie intégrante.
Le présent DPA prend effet à la date à laquelle le Client accepte ou signe électroniquement le Contrat principal.
ÉTANT PRÉALABLEMENT EXPOSÉ QUE
(A) Le Client, agissant en qualité de Responsable de traitement, a conclu un contrat portant sur la fourniture de Services par le Sous-traitant (le « Contrat principal »).
(B) La fourniture des Services par le Sous-traitant au Client implique le traitement de données à caractère personnel pour le compte du Client.
(C) Le présent DPA vise à garantir que le traitement des données à caractère personnel par le Sous-traitant est effectué dans le respect des exigences des Lois applicables sur la protection des données, y compris le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (Règlement général sur la protection des données ou « RGPD »).
(D) Les Parties souhaitent définir leurs droits et obligations respectifs concernant le traitement des données à caractère personnel dans le cadre du Contrat principal.
1. Définitions et interprétation
1.1. Sauf définition contraire, les termes et expressions commençant par une majuscule utilisés dans le présent DPA ont la signification suivante :
- 1.1.1. Données du Client désigne toute donnée, y compris les Données à caractère personnel, que le Client ou ses Utilisateurs finaux soumettent aux Services, ou qui est générée en lien avec l'utilisation des Services par le Client, aux fins de traitement par le Sous-traitant pour le compte du Client.
- 1.1.2. Lois sur la protection des données désigne l'ensemble des lois et réglementations applicables relatives au traitement des données à caractère personnel et à la vie privée, y compris, sans s'y limiter, le RGPD ainsi que toute loi, réglementation et législation secondaire nationale de transposition.
- 1.1.3. Utilisateur final désigne une personne physique (Personne concernée) qui accède ou utilise les sites web, applications ou services en ligne du Client surveillés ou protégés par les Services.
- 1.1.4. EEE désigne l'Espace économique européen.
- 1.1.5. Contrat principal désigne les Conditions d'utilisation, le contrat-cadre de services ou tout autre accord écrit ou électronique conclu entre le Sous-traitant et le Client pour la fourniture des Services.
- 1.1.6. Services désigne la fourniture de services de sécurité et de conformité web par le Sous-traitant, y compris, sans s'y limiter, la collecte et l'analyse de tous les types de rapports de la Reporting-API du navigateur via un point de collecte, les alertes basées sur des événements, l'inventaire des scripts et la détection de vulnérabilités (CVE), la génération de preuves PCI DSS, l'analyse de sécurité de sites web à la demande, l'analyse et l'évaluation de la CSP, ainsi que la construction automatisée de politiques CSP, tels que décrits plus en détail dans le Contrat principal et à l'Annexe 1.
- 1.1.7. Clauses contractuelles types ou CCT désigne les clauses contractuelles types pour le transfert de données à caractère personnel vers des pays tiers en application du Règlement (UE) 2016/679 du Parlement européen et du Conseil, telles qu'adoptées par la Commission européenne.
- 1.1.8. Sous-traitant ultérieur désigne tout sous-traitant tiers engagé par le Sous-traitant pour traiter les Données du Client.
- 1.2. Les termes Responsable de traitement, Personne concernée, Données à caractère personnel, Violation de données à caractère personnel, Traitement et Autorité de contrôle ont la même signification que dans le RGPD, et leurs termes apparentés sont interprétés en conséquence.
- 1.3. Le présent DPA remplace tout accord, clause ou entente antérieurs entre les Parties concernant son objet. En cas de conflit ou d'incohérence entre le présent DPA et le Contrat principal, les stipulations du présent DPA prévalent en ce qui concerne le traitement des Données à caractère personnel.
2. Rôles et responsabilités ; traitement des données à caractère personnel
2.1. Rôles des Parties
Les Parties reconnaissent et conviennent qu'aux fins des Lois sur la protection des données, le Client est le Responsable de traitement et le Sous-traitant est le sous-traitant des Données du Client. Chaque Partie est responsable de sa propre conformité à ses obligations au titre des Lois sur la protection des données.
Le présent DPA régit uniquement les Données du Client que le Sous-traitant traite pour le compte du Client en qualité de sous-traitant. Le Sous-traitant agit en qualité de responsable de traitement indépendant pour les données à caractère personnel qu'il traite à ses propres fins, en particulier la création de compte et la facturation, lesquelles sont régies par la Politique de confidentialité du Sous-traitant et non par le présent DPA.
2.2. Obligations du Sous-traitant
Le Sous-traitant ne traite les Données du Client que pour le compte du Client et conformément aux instructions documentées du Client. L'instruction initiale du Client au Sous-traitant pour le traitement des Données du Client est la signature du Contrat principal par le Client et son utilisation des Services. L'objet, la durée, la nature, la finalité, les types de Données à caractère personnel et les catégories de Personnes concernées par le traitement sont précisés à l'Annexe 1 (Détails du traitement) du présent DPA. Le Sous-traitant ne traite les Données du Client à aucune autre fin, sauf s'il y est tenu par une loi applicable à laquelle il est soumis. Dans un tel cas, le Sous-traitant informe le Client de cette obligation légale avant le traitement, sauf si ladite loi interdit une telle information pour des motifs importants d'intérêt public.
2.3. Obligations du Client
Le Client déclare et garantit qu'il a établi et maintiendra une base légale valable pour le traitement des Données du Client tel qu'envisagé par le Contrat principal et le présent DPA. Le Client est seul responsable de l'exactitude, de la qualité et de la licéité des Données du Client ainsi que des moyens par lesquels il les a obtenues. Les instructions du Client au Sous-traitant concernant le traitement des Données du Client doivent être conformes à l'ensemble des Lois sur la protection des données.
2.4. Instructions non conformes
Le Sous-traitant informe immédiatement le Client si, à son avis, une instruction du Client constitue une violation des Lois sur la protection des données. Cette obligation vise à protéger les deux parties en garantissant que les activités de traitement restent dans les limites de la légalité, reflétant le rôle du Sous-traitant en tant que prestataire de services expert tout en affirmant l'autorité ultime du Responsable de traitement sur les données.
2.5. Données agrégées et anonymisées
Le Sous-traitant exploite un scanner qui analyse des sites web accessibles au public à la demande du Client. Le Sous-traitant peut compiler des statistiques agrégées et anonymisées issues des analyses de sites web accessibles au public, par exemple pour son rapport de recherche périodique « State of the Web ». Ces données agrégées et anonymisées n'identifient pas, et ne peuvent raisonnablement être utilisées pour identifier, aucune personne, et ne constituent pas des Données du Client ni des Données à caractère personnel. Le Sous-traitant n'utilise pas à cette fin les données à caractère personnel contenues dans les rapports de navigateur du Client. Le Sous-traitant n'utilise pas les Données du Client pour entraîner, affiner ou développer des modèles d'intelligence artificielle ou d'apprentissage automatique, et ne partage les Données du Client avec aucun service d'IA tiers.
3. Sécurité et confidentialité
3.1. Mesures de sécurité
Compte tenu de l'état de l'art, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement ainsi que du risque, dont la probabilité et la gravité varient, pour les droits et libertés des personnes physiques, le Sous-traitant met en œuvre et maintient des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque. Ces mesures sont conçues pour protéger les Données du Client contre la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé, de manière accidentelle ou illicite. Les mesures techniques et organisationnelles spécifiques mises en œuvre par le Sous-traitant sont décrites à l'Annexe 2 (Mesures techniques et organisationnelles de sécurité).
L'établissement d'une annexe détaillée pour les mesures de sécurité, plutôt qu'une brève mention dans le corps principal, offre un cadre dynamique et transparent. Il permet au Sous-traitant de mettre à jour ses pratiques de sécurité pour tenir compte des avancées technologiques et de l'évolution des menaces sans nécessiter de modification de l'accord juridique de base. Cette approche témoigne d'un engagement mûr envers une sécurité à l'état de l'art, un facteur essentiel pour les clients dans le domaine de la sécurité web.
3.2. Confidentialité
Le Sous-traitant veille à ce que toute personne autorisée à traiter les Données du Client se soit engagée à respecter la confidentialité ou soit soumise à une obligation légale appropriée de confidentialité. L'accès aux Données du Client est strictement limité aux personnes qui en ont besoin pour exercer leurs fonctions dans le cadre des Services.
4. Sous-traitance ultérieure
4.1. Autorisation générale
Le Client accorde au Sous-traitant une autorisation écrite générale d'engager des Sous-traitants ultérieurs pour traiter les Données du Client pour le compte du Client, à condition que le Sous-traitant respecte les exigences de la présente Section 4. Ce modèle d'autorisation générale est une nécessité pratique pour les fournisseurs SaaS qui s'appuient sur un écosystème dynamique de services cloud sous-jacents pour fournir leur produit.
4.2. Liste des Sous-traitants ultérieurs
Le Sous-traitant tient une liste de ses Sous-traitants ultérieurs actuels, telle qu'indiquée à l'Annexe 3 (Sous-traitants ultérieurs autorisés), et met cette liste à la disposition du Client. Cette liste indique l'identité des Sous-traitants ultérieurs, leur localisation et la finalité des activités de sous-traitance.
4.3. Notification de nouveaux Sous-traitants ultérieurs
Le Sous-traitant informe le Client de tout changement envisagé concernant l'ajout ou le remplacement de Sous-traitants ultérieurs. Le Sous-traitant fournit cette notification par un moyen raisonnable (par exemple, par e-mail ou via le portail du service) au moins trente (30) jours avant que le nouveau Sous-traitant ultérieur ne commence à traiter les Données du Client. Ce délai de notification offre au Client une réelle possibilité d'évaluer le changement proposé.
4.4. Droit d'opposition
Le Client peut s'opposer à la désignation d'un nouveau Sous-traitant ultérieur dans un délai de quatorze (14) jours à compter de la réception de la notification du Sous-traitant, à condition qu'une telle opposition repose sur des motifs raisonnables liés à la protection des données. En cas d'opposition du Client, les Parties collaborent de bonne foi pour trouver une solution commercialement raisonnable. Si aucune solution de ce type ne peut être trouvée, chaque Partie peut résilier le Contrat principal. Ce mécanisme d'opposition constitue un contrôle essentiel pour le Client, renforçant son rôle de Responsable de traitement et garantissant qu'il conserve l'autorité ultime sur le lieu et les acteurs du traitement de ses données.
4.5. Obligations des Sous-traitants ultérieurs
Le Sous-traitant conclut avec chaque Sous-traitant ultérieur un accord écrit imposant à ce dernier des obligations de protection des données au moins aussi protectrices que celles imposées au Sous-traitant en vertu du présent DPA. Le Sous-traitant demeure pleinement responsable envers le Client de l'exécution des obligations de protection des données de ce Sous-traitant ultérieur.
5. Droits des personnes concernées
Compte tenu de la nature du Traitement, le Sous-traitant aide le Client, par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des Personnes concernées prévus au Chapitre III du RGPD. Le Sous-traitant notifie sans délai au Client toute demande reçue d'une Personne concernée. Le Sous-traitant ne répond pas lui-même à une telle demande, sauf sur instruction documentée du Client ou si la loi applicable l'exige. Compte tenu de la nature des Services, où les Données du Client consistent principalement en des rapports techniques de violation, le Sous-traitant peut ne pas être en mesure d'identifier directement un Utilisateur final à partir des données qu'il traite. Par conséquent, la responsabilité de vérifier l'identité de la Personne concernée et de lui répondre incombe au Client, le Sous-traitant fournissant l'assistance nécessaire.
6. Violation de données à caractère personnel
Le Sous-traitant notifie au Client, sans retard injustifié, toute Violation de données à caractère personnel affectant les Données du Client après en avoir pris connaissance. Le Sous-traitant fournit au Client des informations suffisantes pour lui permettre de s'acquitter de ses obligations de notification de la violation à l'Autorité de contrôle et/ou d'information des Personnes concernées. Cette notification doit, au minimum :
- (a) décrire la nature de la Violation de données à caractère personnel, y compris, si possible, les catégories et le nombre approximatif de Personnes concernées et d'enregistrements de Données à caractère personnel concernés.
- (b) communiquer le nom et les coordonnées du contact en matière de protection des données ou d'un autre point de contact auprès duquel des informations supplémentaires peuvent être obtenues (voir la Section 11.5).
- (c) décrire les conséquences probables de la Violation de données à caractère personnel.
- (d) décrire les mesures prises ou que le Sous-traitant propose de prendre pour remédier à la Violation de données à caractère personnel, y compris, le cas échéant, les mesures visant à en atténuer les éventuelles conséquences négatives.
Le Sous-traitant coopère avec le Client et prend les mesures commercialement raisonnables demandées par le Client pour l'aider à enquêter sur chaque Violation de données à caractère personnel, à l'atténuer et à y remédier.
7. Analyse d'impact relative à la protection des données et consultation préalable
Le Sous-traitant apporte une assistance raisonnable au Client pour toute analyse d'impact relative à la protection des données et toute consultation préalable des Autorités de contrôle que le Client estime raisonnablement requises en vertu des Articles 35 et 36 du RGPD ou de dispositions équivalentes de toute autre Loi sur la protection des données. Cette assistance est fournie uniquement en lien avec le traitement des Données du Client par le Sous-traitant et compte tenu de la nature du traitement et des informations dont dispose le Sous-traitant.
8. Conservation, restitution et suppression des données
Pendant la durée du Contrat principal, les rapports de navigateur sont conservés pendant une période glissante de quatre-vingt-dix (90) jours, à l'issue de laquelle ils sont supprimés ou agrégés de manière irréversible en statistiques anonymisées. Les résultats d'analyse n'expirent pas automatiquement et sont conservés jusqu'à ce que le Client supprime le site web ou l'espace de travail correspondant dans le tableau de bord, ce qui supprime également les rapports de navigateur associés.
À la fin du Contrat principal, le Sous-traitant, au choix du Client, supprime ou restitue au Client l'ensemble des Données du Client. Le Sous-traitant supprime toutes les copies existantes des Données du Client dans un délai de quatre-vingt-dix (90) jours à compter de la date de résiliation, sauf si la loi applicable exige la conservation des Données à caractère personnel. Une période de conservation de 90 jours constitue un délai pratique pour un fournisseur SaaS, permettant une suppression ordonnée des données à partir de systèmes de stockage et de sauvegarde complexes et multicouches.
9. Droits d'audit
Le Sous-traitant met à la disposition du Client, sur demande, toutes les informations nécessaires pour démontrer le respect de ses obligations au titre du présent DPA. Pour satisfaire à cette exigence, le Sous-traitant peut fournir au Client des copies de rapports d'audit et de certifications pertinents de tiers (par exemple, PCI DSS SAQ A). Cette approche est courante pour les environnements cloud multi-locataires, car elle offre une assurance solide de conformité sans exposer l'infrastructure du Sous-traitant ni les données des autres clients aux risques associés à des audits directs, sur site, réalisés par chaque client.
Le Sous-traitant ne collecte, ne traite ni ne stocke aucune donnée de titulaire de carte, y compris les numéros de compte primaires (PAN) ; l'intégralité du traitement des paiements par carte est effectuée par Stripe. Le Sous-traitant maintient sa conformité PCI DSS SAQ A.
10. Transferts internationaux
Le Sous-traitant héberge et traite l'ensemble des Données du Client au sein de l'Union européenne / EEE et, dans le cadre normal de la fourniture des Services, ne transfère aucune Donnée du Client vers un pays situé en dehors de l'EEE. Lorsqu'un Sous-traitant ultérieur engagé par le Sous-traitant est susceptible d'effectuer un transfert ultérieur de données limitées en dehors de l'EEE (par exemple, un prestataire de paiement transférant des données de facturation à une entité affiliée aux États-Unis), ces transferts sont régis par les garanties appropriées propres à ce Sous-traitant ultérieur au titre du Chapitre V du RGPD, à savoir les Clauses contractuelles types et/ou une certification au titre du Data Privacy Framework UE-États-Unis. Si le Sous-traitant venait lui-même à transférer des Données du Client en dehors de l'EEE à l'avenir, il ne le ferait que sous réserve d'un mécanisme de transfert approprié, les Clauses contractuelles types, réputées incorporées au présent DPA par référence, et, lorsque cela est requis, d'une analyse d'impact du transfert documentée.
11. Dispositions générales
- 11.1. Responsabilité. La responsabilité de chaque Partie découlant du présent DPA ou liée à celui-ci est soumise aux limitations de responsabilité prévues dans le Contrat principal.
- 11.2. Confidentialité. Les Parties conviennent que le présent DPA et toute information échangée dans ce cadre sont confidentiels et doivent être traités conformément aux stipulations de confidentialité du Contrat principal.
- 11.3. Notifications. Toutes les notifications et communications effectuées au titre du présent DPA doivent être faites par écrit et remises conformément aux stipulations relatives aux notifications du Contrat principal.
- 11.4. Divisibilité. Si une stipulation du présent DPA est jugée invalide, inapplicable ou illégale par un tribunal ou une autorité administrative compétente, les autres stipulations demeurent en vigueur.
- 11.5. Contact en matière de protection des données. Toute question, demande ou notification relative à la protection des données ou au présent DPA peut être adressée au contact du Sous-traitant en matière de protection des données à theotime.quere@centralcsp.com ou contact@centralcsp.com.
- 11.6. Langue. Le présent DPA est rédigé en anglais, version qui fait foi et qui est juridiquement contraignante. Toute traduction est fournie uniquement pour votre commodité et, en cas de conflit ou de divergence entre la version anglaise et une version traduite, la version anglaise prévaut.
12. Droit applicable et juridiction
- 12.1. Le présent DPA, ainsi que tout litige ou toute réclamation en découlant ou lié à son objet ou à sa formation, est régi et interprété conformément au droit français.
- 12.2. Les Parties conviennent irrévocablement que les tribunaux français ont compétence exclusive pour trancher tout litige ou toute réclamation découlant du présent DPA ou lié à celui-ci.
Annexe 1 : Détails du traitement
La présente Annexe fait partie du DPA et décrit le traitement des Données à caractère personnel effectué par le Sous-traitant pour le compte du Responsable de traitement. L'inclusion de cette annexe détaillée est une exigence directe de l'Article 28(3) du RGPD et est fondamentale pour un DPA conforme. Elle traduit les fonctions techniques du service CentralCSP dans le langage juridique précis requis par la réglementation sur la protection des données, offrant clarté et transparence tant au client qu'à toute autorité de contrôle.
| Spécification | Détails |
|---|---|
| Objet du Traitement | Le traitement de la télémétrie de sécurité générée par le navigateur, rapports transmis via la Reporting-API du navigateur (y compris les rapports Content Security Policy (CSP), Network Error Logging (NEL), deprecation, intervention, crash, COOP/COEP, Document-Policy, Certificate Transparency et integrity), ainsi que des données d'analyse de sécurité de sites web et des données d'inventaire de scripts générées par, ou en lien avec, les sites web, applications et services en ligne du Client. |
| Durée du Traitement | Pour la durée du Contrat principal entre le Client et le Sous-traitant, et jusqu'à la suppression de l'ensemble des Données du Client conformément à la Section 8 du DPA. |
| Nature et finalité du Traitement | Fournir des services de sécurité et de conformité web au Client, notamment :
|
| Type de Données à caractère personnel traitées | Les Services sont conçus pour traiter de la télémétrie technique de sécurité plutôt que des données à caractère personnel, et les données à caractère personnel traitées sont limitées et largement incidentes. Elles sont contenues dans les rapports de navigateur et les données d'analyse, et peuvent inclure :
|
| Catégories de Personnes concernées | Les Données à caractère personnel traitées concernent les Utilisateurs finaux des sites web, applications et services en ligne du Client. |
Annexe 2 : Mesures techniques et organisationnelles de sécurité
La présente Annexe décrit les mesures techniques et organisationnelles de sécurité (MTO) mises en œuvre par le Sous-traitant pour protéger les Données du Client. En tant qu'entreprise axée sur la sécurité, les clients de CentralCSP auront des attentes élevées à l'égard de ces mesures. Cette liste détaillée démontre une posture de sécurité robuste, alignée sur les meilleures pratiques du secteur, et fournit l'assurance requise par les professionnels de la sécurité et les directeurs informatiques.
1. Contrôle d'accès
- Accès du personnel : l'accès aux systèmes traitant les Données du Client est accordé sur la base du besoin d'en connaître, selon le principe du moindre privilège. Les droits d'accès sont revus périodiquement et révoqués à la fin du contrat de travail ou en cas de changement de fonction.
- Authentification : tout accès du personnel aux environnements de production nécessite une authentification multifacteur (MFA).
- Journalisation : l'accès aux systèmes de production est journalisé et surveillé afin de détecter toute activité non autorisée.
2. Chiffrement
- En transit : toutes les Données du Client transmises sur des réseaux publics (par exemple, du navigateur d'un Utilisateur final vers le point de collecte, ou entre les services internes du Sous-traitant) sont chiffrées à l'aide de protocoles robustes et conformes aux normes du secteur (par exemple, TLS 1.2 ou supérieur).
- Au repos : toutes les Données du Client stockées sur les systèmes du Sous-traitant sont chiffrées au repos à l'aide de normes de chiffrement robustes (par exemple, AES-256).
3. Sécurité et résilience des systèmes
- Gestion des vulnérabilités : le Sous-traitant procède à des analyses de vulnérabilités régulières de ses systèmes et applications. Les correctifs de sécurité critiques sont appliqués en temps utile.
- Sécurité réseau : le Sous-traitant met en œuvre des pare-feux, une segmentation du réseau et d'autres mesures pour protéger son réseau contre les accès non autorisés.
- Disponibilité et résilience : le Sous-traitant utilise une infrastructure redondante et tolérante aux pannes, hébergée chez des fournisseurs cloud de premier plan, afin d'assurer la disponibilité et la résilience continues des Services. Des sauvegardes régulières des Données du Client sont effectuées pour permettre une restauration rapide en cas d'incident physique ou technique.
4. Réponse et gestion des incidents
- Plan de réponse aux incidents : le Sous-traitant maintient un plan formel de réponse aux incidents comprenant des procédures de détection, de confinement, d'investigation et de remédiation des incidents de sécurité.
- Notification des violations : le Sous-traitant a mis en place des procédures garantissant une notification rapide et efficace aux Clients en cas de Violation de données à caractère personnel, conformément à la Section 6 du DPA.
5. Sécurité du personnel
- Formation : l'ensemble du personnel suit régulièrement des formations de sensibilisation à la sécurité et à la protection des données.
- Confidentialité : l'ensemble du personnel est soumis à des obligations contraignantes de confidentialité comme condition de son emploi.
6. Suppression des données
- Élimination sécurisée : le Sous-traitant utilise des méthodes d'élimination sécurisée des données afin de garantir que les Données du Client sont supprimées de manière permanente et irréversible de ses systèmes à l'expiration de la période de conservation définie à la Section 8 du DPA.
7. Sécurité physique
- Centres de données : le Sous-traitant utilise des centres de données fournis par de grands fournisseurs d'infrastructure cloud qui maintiennent des normes élevées de sécurité physique. Ces centres de données sont protégés par des mesures comprenant un personnel de sécurité 24 h/24 et 7 j/7, une vidéosurveillance et des contrôles d'accès physiques stricts. Ces fournisseurs disposent de certifications tierces telles que SOC 2 et ISO 27001 attestant de leurs contrôles de sécurité physique.
8. Localisation et minimisation des données
- Localisation des données : toutes les Données du Client sont stockées et sauvegardées exclusivement au sein de l'Union européenne (OVHcloud, France). Les analyses de sites web demandées par le Client sont effectuées depuis l'Union européenne (France).
- Minimisation des données : les Services sont conçus pour traiter de la télémétrie technique de sécurité ; le Sous-traitant ne collecte pas délibérément d'identifiants d'Utilisateurs finaux au-delà de ce qui est contenu de manière incidente dans les rapports de navigateur et les données d'analyse.
Annexe 3 : Sous-traitants ultérieurs autorisés
La présente Annexe énumère les Sous-traitants ultérieurs autorisés par le Client à traiter les Données du Client. La transparence concernant les sous-traitants ultérieurs est une exigence clé du RGPD et un élément essentiel de la vigilance des clients. Cette liste permet aux clients de comprendre l'ensemble de la chaîne de traitement des données et de mener leurs propres évaluations des risques.
À la date d'entrée en vigueur du présent DPA, le Sous-traitant fait appel aux Sous-traitants ultérieurs suivants :
| Sous-traitant ultérieur | Finalité | Types de données traitées | Localisation |
|---|---|---|---|
| OVHcloud | Fournisseur d'hébergement et d'infrastructure cloud pour l'ensemble des services et données principaux de la plateforme. | Toutes les Données du Client, données de compte, configuration du service, sauvegardes. | France (UE) |
| Bunny.net | Réseau de diffusion de contenu (CDN) pour les ressources statiques et la mise en cache en périphérie. | Adresse IP, informations sur le navigateur/l'appareil, URL demandées. | Union européenne |
| Scaleway | Envoi d'e-mails transactionnels et de notification. | Nom, adresse e-mail, contenu des e-mails, données d'engagement. | France (UE) |
| Stripe | Traitement des paiements pour les abonnements et la facturation. | Nom, e-mail, moyen de paiement, adresse de facturation, détails de la transaction. | Irlande (entité contractante) ; transferts possibles hors UE (US) encadrés par DPF + SCC |
Le Sous-traitant stocke l'ensemble des Données du Client au sein de l'Union européenne. Le traitement par Bunny.net est limité aux points de présence européens. L'entité contractante du Sous-traitant pour les paiements est Stripe Payments Europe, Ltd. (Irlande) ; tout transfert ultérieur de données de facturation vers Stripe, Inc. (États-Unis) est régi par les Clauses contractuelles types de Stripe et sa certification au titre du Data Privacy Framework UE-États-Unis. La protection contre les bots et les abus sur les formulaires publics est assurée par un CAPTCHA que le Sous-traitant auto-héberge sur sa propre infrastructure UE ; il ne s'agit donc pas d'un Sous-traitant ultérieur et aucune donnée de CAPTCHA n'est partagée avec un tiers.