Version du 2 octobre 2026. Applicable aux commandes qui la désignent expressément. Le présent accord est conclu entre le Client identifié au Bon de commande et le Prestataire identifié aux CGV.
1. Rôles et objet
Le Client détermine les finalités et moyens essentiels des traitements réalisés dans son instance et agit comme responsable du traitement. Le Prestataire agit comme sous-traitant pour les opérations qu’il réalise pour son compte. Si le Client agit lui-même comme sous-traitant d’un tiers, il déclare disposer de l’autorisation de recourir au Prestataire et transmet les instructions pertinentes ; le Prestataire est alors sous-traitant ultérieur. Les rôles s’apprécient selon les opérations réelles.
Le Prestataire peut agir comme responsable distinct pour la gestion de ses prospects, contacts contractuels, factures et obligations légales, dans les limites décrites dans sa politique de confidentialité. Il ne réutilise pas les données confiées à d’autres fins sous couvert de ce rôle distinct.
2. Description des traitements
L’objet est l’installation, l’exploitation, la maintenance, la sécurisation, le support et la réversibilité de l’instance et des modules commandés. Les opérations autorisées comprennent la collecte sur instruction, l’hébergement, la consultation strictement nécessaire, la copie technique, l’indexation, le classement, la transformation de fichiers, la génération d’aperçus, la mise à disposition, les envois demandés, l’export et l’effacement. Elles durent pendant la fourniture des services puis les seules périodes de restitution et de purge convenues.
Les personnes concernées sont les salariés, prestataires, partenaires, clients et invités autorisés du Client, les destinataires des communications et les personnes figurant dans les contenus ou métadonnées. Les catégories de données peuvent comprendre noms, emails professionnels, société, rôle, groupes, région, préférences, données de comptes et sessions, éléments d’authentification protégés, adresses IP et traces de sécurité, activités de consultation/recherche/téléchargement, invitations, acceptations de licences, visuels et métadonnées, fiches produits, historiques, données métier des modules et rapports d’envoi d’emails. La fiche spécifique écarte les catégories non utilisées et décrit les champs propres à chaque module.
Aucun traitement de catégories particulières de données au sens de l’article 9 du RGPD ou de données pénales n’est prévu sans instructions et garanties supplémentaires écrites. Le Client ne doit pas renseigner de mots de passe ou secrets dans les champs libres, tickets ou contenus métier.
3. Instructions et confidentialité
Le Prestataire ne traite les données que sur instructions documentées du Client, constituées par le contrat, la fiche des traitements et les demandes de ses contacts habilités, y compris pour les transferts. S’il estime une instruction contraire au droit de la protection des données, il en informe immédiatement le Client et suspend l’opération concernée jusqu’à clarification. Si une loi impose un traitement, il en informe le Client préalablement, sauf interdiction légale.
Les personnes habilitées sont soumises à une obligation de confidentialité et sensibilisées à la protection des données. Leurs accès sont limités au besoin professionnel, revus et retirés lorsqu’ils ne sont plus nécessaires. Le Prestataire n’entraîne aucun modèle d’IA sur les données du Client et ne les vend pas. L’activation d’un traitement nouveau ou d’un fournisseur d’IA exige une mise à jour préalable de la fiche et, si nécessaire, de l’autorisation des sous-traitants.
4. Mesures de sécurité
Le Prestataire met en place des mesures adaptées aux risques conformément à l’article 32 du RGPD. La fiche de sécurité identifie leur mise en œuvre effective par composant et toute alternative justifiée avant production. Le minimum contractuel comprend : connexions chiffrées ; accès techniques nominatifs à privilèges limités et authentification renforcée lorsqu’elle est disponible ; protection des secrets ; séparation logique des instances et restrictions réseau ; mots de passe hachés ; gestion des correctifs ; journalisation proportionnée ; sauvegardes protégées et procédure de restauration testée ; procédure d’incident ; effacement contrôlé et revues périodiques de sécurité.
La fiche précise séparément le chiffrement des bases, objets et sauvegardes au repos et la gestion des clés : la présence de HTTPS ne prouve pas un chiffrement intégral au repos. Elle indique les contrôles assurés par l’hébergeur et ceux assurés par le Prestataire. Aucune certification ISO, SOC ou autre n’est affirmée par le présent accord. La sécurité n’est pas réduite substantiellement pendant le contrat sans mesures compensatoires adéquates.
5. Sous-traitants ultérieurs
Le Client donne une autorisation générale pour les sous-traitants inscrits dans la fiche initiale acceptée. Celle-ci doit préciser pour chacun la dénomination juridique, le service, les catégories de données, les pays de stockage et d’accès et les garanties de transfert. Les marques Hetzner et OVHcloud sont des options d’infrastructure à renseigner par instance, et non une autorisation indifférenciée de tous leurs services ou pays.
Le Prestataire informe le Client par écrit au moins trente jours avant l’ajout ou le remplacement d’un sous-traitant, avec les informations utiles. Le Client peut formuler pendant ce délai une objection motivée par la protection des données. Les parties recherchent une solution ; si aucune solution raisonnable n’est trouvée avant l’intervention du tiers, le Client peut mettre fin au service affecté sans pénalité pour cette cause, avec remboursement des sommes d’avance non consommées et restitution organisée. Les données ne sont pas confiées au nouveau tiers pour ce Client tant que l’objection n’est pas résolue ou le service arrêté.
Le Prestataire impose au sous-traitant ultérieur des obligations de protection au moins équivalentes et demeure pleinement responsable envers le Client de leur exécution. Un stockage ou fournisseur d’identité souscrit directement par le Client relève de la relation de celui-ci avec ce fournisseur ; il ne devient pas automatiquement sous-traitant du Prestataire. La qualification de chaque acteur est documentée selon le flux réel.
6. Localisation et transferts
Les pays autorisés sont ceux de la fiche, y compris sauvegardes, CDN, support à distance et messagerie. Tout transfert hors Espace économique européen nécessite une instruction documentée et un mécanisme conforme au chapitre V du RGPD : décision d’adéquation effectivement applicable au destinataire et au traitement, ou garanties appropriées telles que clauses contractuelles types pertinentes, évaluation du transfert et mesures supplémentaires lorsque nécessaires. Le Prestataire en fournit les informations utiles au Client.
Une localisation européenne du serveur principal ne suffit pas à qualifier l’ensemble du service de « sans transfert hors UE ». Le Prestataire examine les demandes d’accès des autorités, les conteste lorsque nécessaire et possible, limite toute communication au strict nécessaire et informe le Client sauf interdiction légale.
7. Assistance et droits
Le Prestataire transmet au contact désigné du Client les demandes des personnes concernées reçues directement, sans y répondre au fond sauf instruction ou obligation légale. Il assiste le Client pour l’accès, la rectification, l’effacement, la limitation, l’opposition et la portabilité, compte tenu de la nature des traitements et des moyens disponibles. Les fonctions de l’instance peuvent faciliter cette assistance mais ne remplacent pas l’analyse de la demande ni le traitement des sauvegardes et systèmes tiers.
Il fournit les informations raisonnablement nécessaires à la sécurité, à l’analyse d’impact, à la consultation préalable et au respect des obligations des articles 32 à 36 du RGPD. L’assistance normale et celle rendue nécessaire par un manquement du Prestataire sont incluses. Un travail exceptionnel hors périmètre peut être chiffré à l’avance ; l’absence d’accord sur son prix ne suspend pas une obligation légale urgente.
8. Violations de données
Le Prestataire notifie au contact sécurité du Client toute violation de données personnelles le concernant dans les meilleurs délais après en avoir pris connaissance. La première notification ne dépend pas d’une enquête complète. Elle indique les faits connus, la nature et l’étendue estimée, les catégories de personnes et données, les conséquences probables, les mesures prises ou proposées et le point de contact ; les compléments sont transmis progressivement sans retard indu.
Le Prestataire conserve les éléments utiles, prend les mesures de limitation et coopère. Le Client décide des notifications aux autorités et personnes concernées, sauf obligation légale propre du Prestataire. Le délai éventuel de soixante-douze heures du responsable du traitement ne constitue pas un délai d’attente accordé au Prestataire. Les contacts et modalités d’alerte, y compris hors horaires normaux, sont précisés dans la fiche acceptée avant production.
9. Documentation et audits
Le Prestataire tient les documents et le registre requis pour son rôle, démontre le respect du présent accord et met les informations nécessaires à disposition. Le Client ou un auditeur indépendant soumis à confidentialité peut réaliser un audit pertinent, d’abord documentaire, puis sur site ou technique si nécessaire, sans accéder aux données d’autres clients ni compromettre la sécurité.
Un préavis de quinze jours ouvrés et une fréquence annuelle s’appliquent aux audits ordinaires ; ces modalités ne limitent pas un audit rendu nécessaire par un incident, un soupçon fondé de non-conformité, une exigence d’autorité ou une obligation légale. Les coûts ordinaires d’audit externe sont à la charge du Client ; la correction des non-conformités imputables au Prestataire est à la charge de celui-ci. Les autorités conservent tous leurs pouvoirs.
10. Restitution et effacement
À la fin des services, au choix du Client, le Prestataire restitue les données ou les efface, puis détruit les copies, sauf conservation légalement imposée. Les modalités de l’annexe Services assurent au moins trente jours de récupération après la transition, sauf instruction de suppression anticipée compatible avec la loi. L’effacement de production intervient ensuite sous trente jours ; la purge des sauvegardes suit leur rotation documentée et intervient au plus tard quatre-vingt-dix jours après l’effacement de production.
Pendant cette période, les sauvegardes restent protégées, inaccessibles aux usages courants et réintroduisent les suppressions lors d’une restauration. Toute exception légale de conservation est limitée aux données et à la durée nécessaires et documentée. Le Prestataire atteste la suppression sur demande. Les délais ne permettent pas de prolonger un traitement actif après la fin de sa finalité.
11. Fiche spécifique à renseigner et accepter
- Client, responsable du traitement éventuel en amont, objet métier et finalités précises.
- Contacts RGPD et sécurité des parties ; responsables des instructions ; période de traitement.
- Instance, modules, catégories de personnes et données réellement traitées, volumes et restrictions.
- Pays du serveur, des bases, stockages, sauvegardes et accès support.
- Sous-traitants : une ligne par entité avec identité, service, données, pays, contrat article 28, mécanisme de transfert et date d’autorisation.
- Connecteurs souscrits directement par le Client, flux et permissions ; SMTP, SSO, contrôle de mots de passe compromis, CDN et éventuelle IA.
- Conservation par catégorie : comptes, sessions, activités, recherches, journaux d’audit, logs serveur, invitations, historiques métier, téléchargements, newsletters, exports, sauvegardes.
- Mesures techniques effectives, responsabilités, tests de restauration et date du dernier contrôle.
Les durées de conservation sont définies dans la fiche spécifique selon les finalités et configurées avant production. Les valeurs par défaut du logiciel ne remplacent pas cette analyse. Les limites résiduelles et les réglages propres aux modules sont documentés.
12. Prise d’effet
Le DPA prend effet avec le Bon de commande qui l’incorpore et sa fiche remplie, et reste applicable jusqu’à la suppression des données traitées pour le Client. Il prévaut sur toute clause contradictoire concernant ces données, sans limiter les droits des personnes concernées ni les obligations légales des parties.