Nouveau : exportez des preuves PCI DSS v4 issues du trafic réel des navigateurs.

Légal

Accord de traitement des données - CentralCSP

Dernière mise à jour: 8 juillet 2026

Si vous avez besoin d'un exemplaire signé du présent Accord de traitement des données (DPA), veuillez nous contacter à l'adresse

contact@centralcsp.com

Le présent Accord de traitement des données (« DPA ») est conclu entre le Client (tel que défini dans le Contrat principal) (« Client » ou « Responsable de traitement ») et CentralSaaS, exploitant le service CentralCSP (« CentralCSP » ou « Sous-traitant ») (chacun une « Partie » et ensemble les « Parties ») ; il est intégré au Contrat principal et en fait partie intégrante.

Le présent DPA prend effet à la date à laquelle le Client accepte ou signe électroniquement le Contrat principal.

ÉTANT PRÉALABLEMENT EXPOSÉ QUE

(A) Le Client, agissant en qualité de Responsable de traitement, a conclu un contrat portant sur la fourniture de Services par le Sous-traitant (le « Contrat principal »).

(B) La fourniture des Services par le Sous-traitant au Client implique le traitement de données à caractère personnel pour le compte du Client.

(C) Le présent DPA vise à garantir que le traitement des données à caractère personnel par le Sous-traitant est effectué dans le respect des exigences des Lois applicables sur la protection des données, y compris le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (Règlement général sur la protection des données ou « RGPD »).

(D) Les Parties souhaitent définir leurs droits et obligations respectifs concernant le traitement des données à caractère personnel dans le cadre du Contrat principal.

1. Définitions et interprétation

1.1. Sauf définition contraire, les termes et expressions commençant par une majuscule utilisés dans le présent DPA ont la signification suivante :

2. Rôles et responsabilités ; traitement des données à caractère personnel

2.1. Rôles des Parties

Les Parties reconnaissent et conviennent qu'aux fins des Lois sur la protection des données, le Client est le Responsable de traitement et le Sous-traitant est le sous-traitant des Données du Client. Chaque Partie est responsable de sa propre conformité à ses obligations au titre des Lois sur la protection des données.

Le présent DPA régit uniquement les Données du Client que le Sous-traitant traite pour le compte du Client en qualité de sous-traitant. Le Sous-traitant agit en qualité de responsable de traitement indépendant pour les données à caractère personnel qu'il traite à ses propres fins, en particulier la création de compte et la facturation, lesquelles sont régies par la Politique de confidentialité du Sous-traitant et non par le présent DPA.

2.2. Obligations du Sous-traitant

Le Sous-traitant ne traite les Données du Client que pour le compte du Client et conformément aux instructions documentées du Client. L'instruction initiale du Client au Sous-traitant pour le traitement des Données du Client est la signature du Contrat principal par le Client et son utilisation des Services. L'objet, la durée, la nature, la finalité, les types de Données à caractère personnel et les catégories de Personnes concernées par le traitement sont précisés à l'Annexe 1 (Détails du traitement) du présent DPA. Le Sous-traitant ne traite les Données du Client à aucune autre fin, sauf s'il y est tenu par une loi applicable à laquelle il est soumis. Dans un tel cas, le Sous-traitant informe le Client de cette obligation légale avant le traitement, sauf si ladite loi interdit une telle information pour des motifs importants d'intérêt public.

2.3. Obligations du Client

Le Client déclare et garantit qu'il a établi et maintiendra une base légale valable pour le traitement des Données du Client tel qu'envisagé par le Contrat principal et le présent DPA. Le Client est seul responsable de l'exactitude, de la qualité et de la licéité des Données du Client ainsi que des moyens par lesquels il les a obtenues. Les instructions du Client au Sous-traitant concernant le traitement des Données du Client doivent être conformes à l'ensemble des Lois sur la protection des données.

2.4. Instructions non conformes

Le Sous-traitant informe immédiatement le Client si, à son avis, une instruction du Client constitue une violation des Lois sur la protection des données. Cette obligation vise à protéger les deux parties en garantissant que les activités de traitement restent dans les limites de la légalité, reflétant le rôle du Sous-traitant en tant que prestataire de services expert tout en affirmant l'autorité ultime du Responsable de traitement sur les données.

2.5. Données agrégées et anonymisées

Le Sous-traitant exploite un scanner qui analyse des sites web accessibles au public à la demande du Client. Le Sous-traitant peut compiler des statistiques agrégées et anonymisées issues des analyses de sites web accessibles au public, par exemple pour son rapport de recherche périodique « State of the Web ». Ces données agrégées et anonymisées n'identifient pas, et ne peuvent raisonnablement être utilisées pour identifier, aucune personne, et ne constituent pas des Données du Client ni des Données à caractère personnel. Le Sous-traitant n'utilise pas à cette fin les données à caractère personnel contenues dans les rapports de navigateur du Client. Le Sous-traitant n'utilise pas les Données du Client pour entraîner, affiner ou développer des modèles d'intelligence artificielle ou d'apprentissage automatique, et ne partage les Données du Client avec aucun service d'IA tiers.

3. Sécurité et confidentialité

3.1. Mesures de sécurité

Compte tenu de l'état de l'art, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement ainsi que du risque, dont la probabilité et la gravité varient, pour les droits et libertés des personnes physiques, le Sous-traitant met en œuvre et maintient des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque. Ces mesures sont conçues pour protéger les Données du Client contre la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé, de manière accidentelle ou illicite. Les mesures techniques et organisationnelles spécifiques mises en œuvre par le Sous-traitant sont décrites à l'Annexe 2 (Mesures techniques et organisationnelles de sécurité).

L'établissement d'une annexe détaillée pour les mesures de sécurité, plutôt qu'une brève mention dans le corps principal, offre un cadre dynamique et transparent. Il permet au Sous-traitant de mettre à jour ses pratiques de sécurité pour tenir compte des avancées technologiques et de l'évolution des menaces sans nécessiter de modification de l'accord juridique de base. Cette approche témoigne d'un engagement mûr envers une sécurité à l'état de l'art, un facteur essentiel pour les clients dans le domaine de la sécurité web.

3.2. Confidentialité

Le Sous-traitant veille à ce que toute personne autorisée à traiter les Données du Client se soit engagée à respecter la confidentialité ou soit soumise à une obligation légale appropriée de confidentialité. L'accès aux Données du Client est strictement limité aux personnes qui en ont besoin pour exercer leurs fonctions dans le cadre des Services.

4. Sous-traitance ultérieure

4.1. Autorisation générale

Le Client accorde au Sous-traitant une autorisation écrite générale d'engager des Sous-traitants ultérieurs pour traiter les Données du Client pour le compte du Client, à condition que le Sous-traitant respecte les exigences de la présente Section 4. Ce modèle d'autorisation générale est une nécessité pratique pour les fournisseurs SaaS qui s'appuient sur un écosystème dynamique de services cloud sous-jacents pour fournir leur produit.

4.2. Liste des Sous-traitants ultérieurs

Le Sous-traitant tient une liste de ses Sous-traitants ultérieurs actuels, telle qu'indiquée à l'Annexe 3 (Sous-traitants ultérieurs autorisés), et met cette liste à la disposition du Client. Cette liste indique l'identité des Sous-traitants ultérieurs, leur localisation et la finalité des activités de sous-traitance.

4.3. Notification de nouveaux Sous-traitants ultérieurs

Le Sous-traitant informe le Client de tout changement envisagé concernant l'ajout ou le remplacement de Sous-traitants ultérieurs. Le Sous-traitant fournit cette notification par un moyen raisonnable (par exemple, par e-mail ou via le portail du service) au moins trente (30) jours avant que le nouveau Sous-traitant ultérieur ne commence à traiter les Données du Client. Ce délai de notification offre au Client une réelle possibilité d'évaluer le changement proposé.

4.4. Droit d'opposition

Le Client peut s'opposer à la désignation d'un nouveau Sous-traitant ultérieur dans un délai de quatorze (14) jours à compter de la réception de la notification du Sous-traitant, à condition qu'une telle opposition repose sur des motifs raisonnables liés à la protection des données. En cas d'opposition du Client, les Parties collaborent de bonne foi pour trouver une solution commercialement raisonnable. Si aucune solution de ce type ne peut être trouvée, chaque Partie peut résilier le Contrat principal. Ce mécanisme d'opposition constitue un contrôle essentiel pour le Client, renforçant son rôle de Responsable de traitement et garantissant qu'il conserve l'autorité ultime sur le lieu et les acteurs du traitement de ses données.

4.5. Obligations des Sous-traitants ultérieurs

Le Sous-traitant conclut avec chaque Sous-traitant ultérieur un accord écrit imposant à ce dernier des obligations de protection des données au moins aussi protectrices que celles imposées au Sous-traitant en vertu du présent DPA. Le Sous-traitant demeure pleinement responsable envers le Client de l'exécution des obligations de protection des données de ce Sous-traitant ultérieur.

5. Droits des personnes concernées

Compte tenu de la nature du Traitement, le Sous-traitant aide le Client, par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des Personnes concernées prévus au Chapitre III du RGPD. Le Sous-traitant notifie sans délai au Client toute demande reçue d'une Personne concernée. Le Sous-traitant ne répond pas lui-même à une telle demande, sauf sur instruction documentée du Client ou si la loi applicable l'exige. Compte tenu de la nature des Services, où les Données du Client consistent principalement en des rapports techniques de violation, le Sous-traitant peut ne pas être en mesure d'identifier directement un Utilisateur final à partir des données qu'il traite. Par conséquent, la responsabilité de vérifier l'identité de la Personne concernée et de lui répondre incombe au Client, le Sous-traitant fournissant l'assistance nécessaire.

6. Violation de données à caractère personnel

Le Sous-traitant notifie au Client, sans retard injustifié, toute Violation de données à caractère personnel affectant les Données du Client après en avoir pris connaissance. Le Sous-traitant fournit au Client des informations suffisantes pour lui permettre de s'acquitter de ses obligations de notification de la violation à l'Autorité de contrôle et/ou d'information des Personnes concernées. Cette notification doit, au minimum :

Le Sous-traitant coopère avec le Client et prend les mesures commercialement raisonnables demandées par le Client pour l'aider à enquêter sur chaque Violation de données à caractère personnel, à l'atténuer et à y remédier.

7. Analyse d'impact relative à la protection des données et consultation préalable

Le Sous-traitant apporte une assistance raisonnable au Client pour toute analyse d'impact relative à la protection des données et toute consultation préalable des Autorités de contrôle que le Client estime raisonnablement requises en vertu des Articles 35 et 36 du RGPD ou de dispositions équivalentes de toute autre Loi sur la protection des données. Cette assistance est fournie uniquement en lien avec le traitement des Données du Client par le Sous-traitant et compte tenu de la nature du traitement et des informations dont dispose le Sous-traitant.

8. Conservation, restitution et suppression des données

Pendant la durée du Contrat principal, les rapports de navigateur sont conservés pendant une période glissante de quatre-vingt-dix (90) jours, à l'issue de laquelle ils sont supprimés ou agrégés de manière irréversible en statistiques anonymisées. Les résultats d'analyse n'expirent pas automatiquement et sont conservés jusqu'à ce que le Client supprime le site web ou l'espace de travail correspondant dans le tableau de bord, ce qui supprime également les rapports de navigateur associés.

À la fin du Contrat principal, le Sous-traitant, au choix du Client, supprime ou restitue au Client l'ensemble des Données du Client. Le Sous-traitant supprime toutes les copies existantes des Données du Client dans un délai de quatre-vingt-dix (90) jours à compter de la date de résiliation, sauf si la loi applicable exige la conservation des Données à caractère personnel. Une période de conservation de 90 jours constitue un délai pratique pour un fournisseur SaaS, permettant une suppression ordonnée des données à partir de systèmes de stockage et de sauvegarde complexes et multicouches.

9. Droits d'audit

Le Sous-traitant met à la disposition du Client, sur demande, toutes les informations nécessaires pour démontrer le respect de ses obligations au titre du présent DPA. Pour satisfaire à cette exigence, le Sous-traitant peut fournir au Client des copies de rapports d'audit et de certifications pertinents de tiers (par exemple, PCI DSS SAQ A). Cette approche est courante pour les environnements cloud multi-locataires, car elle offre une assurance solide de conformité sans exposer l'infrastructure du Sous-traitant ni les données des autres clients aux risques associés à des audits directs, sur site, réalisés par chaque client.

Le Sous-traitant ne collecte, ne traite ni ne stocke aucune donnée de titulaire de carte, y compris les numéros de compte primaires (PAN) ; l'intégralité du traitement des paiements par carte est effectuée par Stripe. Le Sous-traitant maintient sa conformité PCI DSS SAQ A.

10. Transferts internationaux

Le Sous-traitant héberge et traite l'ensemble des Données du Client au sein de l'Union européenne / EEE et, dans le cadre normal de la fourniture des Services, ne transfère aucune Donnée du Client vers un pays situé en dehors de l'EEE. Lorsqu'un Sous-traitant ultérieur engagé par le Sous-traitant est susceptible d'effectuer un transfert ultérieur de données limitées en dehors de l'EEE (par exemple, un prestataire de paiement transférant des données de facturation à une entité affiliée aux États-Unis), ces transferts sont régis par les garanties appropriées propres à ce Sous-traitant ultérieur au titre du Chapitre V du RGPD, à savoir les Clauses contractuelles types et/ou une certification au titre du Data Privacy Framework UE-États-Unis. Si le Sous-traitant venait lui-même à transférer des Données du Client en dehors de l'EEE à l'avenir, il ne le ferait que sous réserve d'un mécanisme de transfert approprié, les Clauses contractuelles types, réputées incorporées au présent DPA par référence, et, lorsque cela est requis, d'une analyse d'impact du transfert documentée.

11. Dispositions générales

12. Droit applicable et juridiction

Annexe 1 : Détails du traitement

La présente Annexe fait partie du DPA et décrit le traitement des Données à caractère personnel effectué par le Sous-traitant pour le compte du Responsable de traitement. L'inclusion de cette annexe détaillée est une exigence directe de l'Article 28(3) du RGPD et est fondamentale pour un DPA conforme. Elle traduit les fonctions techniques du service CentralCSP dans le langage juridique précis requis par la réglementation sur la protection des données, offrant clarté et transparence tant au client qu'à toute autorité de contrôle.

SpécificationDétails
Objet du TraitementLe traitement de la télémétrie de sécurité générée par le navigateur, rapports transmis via la Reporting-API du navigateur (y compris les rapports Content Security Policy (CSP), Network Error Logging (NEL), deprecation, intervention, crash, COOP/COEP, Document-Policy, Certificate Transparency et integrity), ainsi que des données d'analyse de sécurité de sites web et des données d'inventaire de scripts générées par, ou en lien avec, les sites web, applications et services en ligne du Client.
Durée du TraitementPour la durée du Contrat principal entre le Client et le Sous-traitant, et jusqu'à la suppression de l'ensemble des Données du Client conformément à la Section 8 du DPA.
Nature et finalité du TraitementFournir des services de sécurité et de conformité web au Client, notamment :
  • Collecter, stocker et analyser tous les types de rapports pris en charge de la Reporting-API du navigateur via un point de collecte dédié afin d'identifier les menaces de sécurité et les erreurs de configuration.
  • Générer des alertes sur les événements pertinents pour la sécurité (par exemple, nouveaux scripts, nouvelles origines, changements de hash, pics de violations) via les canaux choisis par le Client.
  • Tenir un inventaire des scripts chargés sur les pages du Client et détecter les vulnérabilités connues (CVE) les affectant.
  • Produire des preuves PCI DSS v4 prêtes pour l'audit (par exemple, les exigences 6.4.3 et 11.6.1) à partir du trafic réel des navigateurs.
  • Analyser et évaluer une page de site web demandée par le Client afin d'examiner sa configuration de sécurité et d'identifier les vulnérabilités, les erreurs de configuration et les écarts de conformité.
  • Utiliser les données de rapport agrégées pour aider le Client à générer et à optimiser automatiquement des politiques CSP sécurisées via un outil de construction de politiques.
Type de Données à caractère personnel traitéesLes Services sont conçus pour traiter de la télémétrie technique de sécurité plutôt que des données à caractère personnel, et les données à caractère personnel traitées sont limitées et largement incidentes. Elles sont contenues dans les rapports de navigateur et les données d'analyse, et peuvent inclure :
  • Données techniques et de navigation : l'URL de la page où un événement s'est produit (document-uri), une ressource bloquée ou référencée (blocked-uri), l'URL de référence (referrer), les directives CSP enfreinte et effective, les détails d'erreur, la chaîne user-agent du navigateur et le système d'exploitation.
  • Identifiants en ligne : une adresse IP peut apparaître lorsqu'une URL, un referrer ou une ressource bloquée est elle-même une adresse IP, et d'autres identifiants peuvent apparaître lorsqu'ils sont intégrés dans une URL ou une chaîne de requête.
Le Sous-traitant ne traite pas de catégories particulières de données à caractère personnel et ne traite pas de données de titulaire de carte.
Catégories de Personnes concernéesLes Données à caractère personnel traitées concernent les Utilisateurs finaux des sites web, applications et services en ligne du Client.

Annexe 2 : Mesures techniques et organisationnelles de sécurité

La présente Annexe décrit les mesures techniques et organisationnelles de sécurité (MTO) mises en œuvre par le Sous-traitant pour protéger les Données du Client. En tant qu'entreprise axée sur la sécurité, les clients de CentralCSP auront des attentes élevées à l'égard de ces mesures. Cette liste détaillée démontre une posture de sécurité robuste, alignée sur les meilleures pratiques du secteur, et fournit l'assurance requise par les professionnels de la sécurité et les directeurs informatiques.

1. Contrôle d'accès

2. Chiffrement

3. Sécurité et résilience des systèmes

4. Réponse et gestion des incidents

5. Sécurité du personnel

6. Suppression des données

7. Sécurité physique

8. Localisation et minimisation des données

Annexe 3 : Sous-traitants ultérieurs autorisés

La présente Annexe énumère les Sous-traitants ultérieurs autorisés par le Client à traiter les Données du Client. La transparence concernant les sous-traitants ultérieurs est une exigence clé du RGPD et un élément essentiel de la vigilance des clients. Cette liste permet aux clients de comprendre l'ensemble de la chaîne de traitement des données et de mener leurs propres évaluations des risques.

À la date d'entrée en vigueur du présent DPA, le Sous-traitant fait appel aux Sous-traitants ultérieurs suivants :

Sous-traitant ultérieurFinalitéTypes de données traitéesLocalisation
OVHcloudFournisseur d'hébergement et d'infrastructure cloud pour l'ensemble des services et données principaux de la plateforme.Toutes les Données du Client, données de compte, configuration du service, sauvegardes.France (UE)
Bunny.netRéseau de diffusion de contenu (CDN) pour les ressources statiques et la mise en cache en périphérie.Adresse IP, informations sur le navigateur/l'appareil, URL demandées.Union européenne
ScalewayEnvoi d'e-mails transactionnels et de notification.Nom, adresse e-mail, contenu des e-mails, données d'engagement.France (UE)
StripeTraitement des paiements pour les abonnements et la facturation.Nom, e-mail, moyen de paiement, adresse de facturation, détails de la transaction.Irlande (entité contractante) ; transferts possibles hors UE (US) encadrés par DPF + SCC

Le Sous-traitant stocke l'ensemble des Données du Client au sein de l'Union européenne. Le traitement par Bunny.net est limité aux points de présence européens. L'entité contractante du Sous-traitant pour les paiements est Stripe Payments Europe, Ltd. (Irlande) ; tout transfert ultérieur de données de facturation vers Stripe, Inc. (États-Unis) est régi par les Clauses contractuelles types de Stripe et sa certification au titre du Data Privacy Framework UE-États-Unis. La protection contre les bots et les abus sur les formulaires publics est assurée par un CAPTCHA que le Sous-traitant auto-héberge sur sa propre infrastructure UE ; il ne s'agit donc pas d'un Sous-traitant ultérieur et aucune donnée de CAPTCHA n'est partagée avec un tiers.