Aller au contenu
  • DETON
  • Tarifs
  • Se connecter
  • S'inscrire

Accord de traitement des donnees

Derniere mise a jour : [EFFECTIVE-DATE]

Le present Accord de traitement des donnees ("DPA") est conclu entre [CUSTOMER-NAME] ("Responsable de traitement") et [YOUR-COMPANY-LEGAL-NAME], societe constituee selon les lois de [YOUR-JURISDICTION] ("Sous-traitant"), et fait partie integrante du Contrat de services ou des Conditions d'utilisation entre les parties.

1. Definitions

"Donnees personnelles", "Personne concernee", "Traitement", "Responsable de traitement", "Sous-traitant" et "Autorite de controle" ont les significations qui leur sont donnees par le Reglement (UE) 2016/679 (RGPD) et, le cas echeant, le UK Data Protection Act 2018 (UK DPA 2018).

"Services" designe la plateforme SaaS et les services associes fournis par le Sous-traitant au Responsable de traitement dans le cadre du contrat de services applicable.

"Sous-traitant ulterieur" designe tout sous-traitant tiers engage par le Sous-traitant pour traiter des Donnees personnelles pour le compte du Responsable de traitement.

  • « Violation de Donnees personnelles » — toute violation de la sécurité entraînant la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé à des Donnees personnelles, de manière accidentelle ou illicite.
  • « Clauses contractuelles types » (CCT) — les clauses adoptées par la Commission européenne en vertu de la décision 2021/914 pour les transferts internationaux de données.
  • « WORM » — write-once-read-many ; désigne les lignes de la chaîne d'audit liées par hash et protégées contre la suppression au niveau de la base de données.

2. Roles et responsabilites

Le Responsable de traitement determine les finalites et les moyens du Traitement des Donnees personnelles. Le Sous-traitant traite les Donnees personnelles uniquement sur les instructions documentees du Responsable de traitement, y compris en ce qui concerne les transferts de Donnees personnelles vers un pays tiers ou une organisation internationale, sauf obligation contraire decoulant du droit applicable.

Le Sous-traitant informe rapidement le Responsable de traitement si, a son avis, une instruction du Responsable de traitement constitue une violation du RGPD ou de toute autre loi applicable en matiere de protection des donnees.

  • Responsabilités du Responsable de traitement : définir la finalité licite, gérer les demandes d'exercice des droits, fournir les instructions par écrit.
  • Responsabilités du Sous-traitant : agir uniquement sur instructions documentées, tenir le registre des activités de traitement (Art. 30 RGPD), notifier le Responsable de traitement des violations dans les 72 heures.
  • Aucune partie ne peut procéder à un Traitement dépassant le périmètre du présent DPA sans accord préalable écrit.

3. Objet et duree

L'objet du Traitement est la fourniture des Services tels que decrits dans le contrat de services applicable. Le Traitement se poursuit pendant la duree du contrat de services, sauf accord contraire ecrit ou resiliation anticipee conformement a la Section 14.

  • Le Traitement débute à la date à laquelle le Responsable de traitement soumet pour la première fois des Donnees personnelles aux Services.
  • Le Traitement prend fin au plus tard 30 jours après la résiliation du contrat de services applicable, sous réserve de la Section 13.

4. Nature et finalite du traitement

Le Sous-traitant traitera les Donnees personnelles pour fournir, maintenir et ameliorer les Services, pour respecter ses obligations legales, et selon les autres instructions du Responsable de traitement. Le Traitement comprend : la collecte, le stockage, la recuperation, l'utilisation, la divulgation, l'effacement et la destruction des Donnees personnelles.

  • Fourniture et maintien de la plateforme SaaS : authentification, tableau de bord, facturation, stockage, e-mail et accès API.
  • Sécurité et prévention des abus : détection des fraudes, limitation du débit, chaîne d'audit infalsifiable.
  • Conformité légale : réponse aux demandes légales, tenue des registres requis.

5. Categories de personnes concernees et de donnees personnelles

Les categories de personnes concernees dont les Donnees personnelles peuvent etre traitees comprennent : les utilisateurs finaux des produits et services du Responsable de traitement, les employes et prestataires du Responsable de traitement, et tout autre individu dont les donnees sont soumises aux Services par le Responsable de traitement.

  • Donnees d'identification : nom, adresse e-mail, identifiant utilisateur.
  • Donnees techniques : adresse IP, identifiants d'appareils, type de navigateur, journaux d'utilisation.
  • Donnees de compte : appartenance a l'organisation, niveau d'abonnement, reference de facturation (hors carte).
  • Donnees de contenu : toute Donnee personnelle contenue dans les fichiers ou entrees soumises par le Responsable de traitement aux Services.

6. Sous-traitants ulterieurs

Le Responsable de traitement accorde au Sous-traitant une autorisation generale de faire appel aux sous-traitants ulterieurs listes ci-dessous. Le Sous-traitant informe le Responsable de traitement de tout ajout ou remplacement prevu de sous-traitants ulterieurs, en lui laissant une opportunite raisonnable de s'y opposer. Le Sous-traitant s'assure que chaque sous-traitant ulterieur est soumis a des obligations de protection des donnees equivalentes a celles du present DPA.

  • Stripe, Inc. — traitement des paiements (Etats-Unis). Donnees : contact de facturation, jeton de moyen de paiement.
  • Resend, Inc. — envoi d'e-mails transactionnels (Etats-Unis). Donnees : adresse e-mail du destinataire, contenu de l'e-mail.
  • Sentry (Functional Software, Inc.) — surveillance des erreurs (Etats-Unis). Donnees : traces de pile anonymisees, identifiants utilisateurs.
  • PostHog, Inc. — analytique produit (Etats-Unis / UE). Donnees : donnees d'evenements pseudonymisees, identifiants de session.
  • Cloudflare, Inc. (R2) — stockage objet (Etats-Unis / UE). Donnees : fichiers televerses par les utilisateurs, blobs d'export de donnees.

7. Transferts internationaux

Lorsque le Sous-traitant transfere des Donnees personnelles a des sous-traitants ulterieurs situes dans des pays en dehors de l'Espace economique europeen (EEE) ou du Royaume-Uni, ces transferts sont effectues en vertu des Clauses contractuelles types (CCT) adoptees par la Commission europeenne (Decision 2021/914) ou de l'Accord international de transfert de donnees du Royaume-Uni (IDTA), selon le cas.

Le Sous-traitant maintient un registre a jour de la base juridique de chaque transfert international et le met a disposition du Responsable de traitement sur demande.

  • Stripe, Inc. (États-Unis) — CCT Module 2 (Responsable de traitement vers Sous-traitant), complétées par chiffrement en transit et au repos.
  • Resend, Inc. (États-Unis) — CCT ; contenu des e-mails chiffré en transit.
  • Sentry / Functional Software, Inc. (États-Unis) — CCT ; données dépouillées des PII avant transmission.
  • PostHog, Inc. (États-Unis / UE) — déploiement hébergé en UE disponible ; CCT lorsque l'infrastructure américaine est utilisée.
  • Cloudflare, Inc. / R2 (États-Unis / UE) — CCT ; région UE disponible sur demande.

8. Confidentialite

Le Sous-traitant s'assure que les personnes autorisees a traiter les Donnees personnelles se sont engagees a respecter la confidentialite ou sont soumises a une obligation legale appropriee de confidentialite. L'acces aux Donnees personnelles est limite au personnel qui en a besoin pour assurer les Services.

  • Tout le personnel ayant accès aux Donnees personnelles est soumis à des obligations de confidentialité contraignantes.
  • L'accès est accordé selon le principe du moindre privilège et révisé au moins une fois par an.
  • Les prestataires et sous-traitants ultérieurs sont liés par des conditions de confidentialité équivalentes.

9. Mesures de securite

En tenant compte de l'etat de l'art, des couts de mise en oeuvre, ainsi que de la nature, de la portee, du contexte et des finalites du Traitement, le Sous-traitant met en oeuvre des mesures techniques et organisationnelles appropriees pour garantir un niveau de securite adapte au risque, notamment :

  • Chiffrement des Donnees personnelles au repos (AES-256) et en transit (TLS 1.2+).
  • Chaine d'audit infalsifiable, append-only (WORM) : chaque ligne d'evenement de conformite est liee par hash ; les politiques RLS refusent UPDATE/DELETE au niveau base de donnees — la pile technologique de ce boilerplate prend en charge les controles SOC 2 via ce mecanisme, sans que la certification formelle ne soit revendiquee.
  • Controle d'acces base sur les roles (RBAC) avec principe du moindre privilege.
  • Pseudonymisation et anonymisation dans la mesure du possible sur le plan technique.
  • Tests et evaluations reguliers des mesures de securite.
  • Procedures de reponse aux incidents et de notification en cas de violation.

10. Droits des personnes concernees

Le Sous-traitant aide le Responsable de traitement, par des mesures techniques et organisationnelles appropriees et dans la mesure du possible, a s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des Personnes concernees au titre du Chapitre III du RGPD (droit d'acces, de rectification, d'effacement, de limitation, de portabilite et d'opposition).

Le Sous-traitant notifie rapidement le Responsable de traitement s'il recoit une demande directement d'une Personne concernee, et ne repond pas a cette demande sans autorisation ecrite prealable du Responsable de traitement, sauf obligation legale contraire.

  • Accès et portabilité — export de données disponible via /dashboard/settings dans les 24 heures suivant la demande.
  • Effacement — suppression du compte avec période de grâce de 30 jours ; données supprimées définitivement dans les 30 jours suivant la fin de la période de grâce.
  • Rectification — données de profil (nom, e-mail, langue) modifiables directement par la Personne concernée.
  • Limitation et opposition — envoyez vos demandes à [YOUR-DPO-EMAIL] ; accusé de réception dans les 72 heures.

11. Violations de Donnees personnelles

Le Sous-traitant notifie le Responsable de traitement sans delai indu, et en tout etat de cause dans les 72 heures apres avoir pris connaissance d'une violation de Donnees personnelles susceptible d'engendrer un risque pour les droits et libertes des personnes physiques.

La notification comprend : la nature de la violation, les categories et le nombre approximatif de Personnes concernees, les consequences probables et les mesures prises ou proposees pour remedier a la violation.

Le Sous-traitant documente toutes les violations de Donnees personnelles, y compris celles ne necessitant pas de notification a l'Autorite de controle. La documentation est mise a disposition du Responsable de traitement sur demande.

Les notifications de violation sont envoyees a : [YOUR-DPO-EMAIL].

  • Délai de notification : dans les 72 heures après que le Sous-traitant a eu connaissance de la violation.
  • La notification initiale peut être partielle ; des informations complémentaires seront transmises sans délai indu.
  • Les violations à faible risque (sans risque probable pour les Personnes concernées) sont documentées en interne mais ne nécessitent pas de notification à l'Autorité de contrôle.

12. Audits et inspections

Le Sous-traitant met a disposition du Responsable de traitement toutes les informations necessaires pour demontrer le respect des obligations de l'Article 28 RGPD et contribue aux audits, y compris aux inspections, realises par le Responsable de traitement ou un auditeur mandate par lui.

Le Responsable de traitement adresse au Sous-traitant un preavis ecrit raisonnable (minimum 30 jours) de tout audit prevu. Les audits sont conduits pendant les heures ouvrables normales, au maximum une fois par an sauf en cas de violation de Donnees personnelles, et de maniere a minimiser les perturbations des operations du Sous-traitant.

  • Le Sous-traitant peut satisfaire aux droits d'audit en fournissant une certification de sécurité tierce récente (SOC 2 Type II ou équivalent) en lieu et place d'une inspection sur site.
  • Les coûts des audits sur site sont à la charge du Responsable de traitement, sauf si l'audit révèle un manquement matériel du Sous-traitant.
  • La chaîne d'audit infalsifiable du Sous-traitant (Section 9) est consultable à tout moment via /dashboard/audit-chain.

13. Restitution et suppression des donnees a la resiliation

A la resiliation ou l'expiration du contrat de services, le Sous-traitant, au choix du Responsable de traitement et dans les 30 jours d'une demande ecrite, devra : (a) restituer toutes les Donnees personnelles au Responsable de traitement dans un format lisible par machine ; ou (b) supprimer de maniere securisee toutes les Donnees personnelles et certifier ladite suppression par ecrit.

Le Sous-traitant peut conserver des Donnees personnelles dans la mesure requise par le droit applicable, auquel cas il informe le Responsable de traitement de cette conservation et de sa base legale, et veille a ce que les Donnees personnelles soient protegees conformement au present DPA.

  • Format d'export des données : JSON (compressé gzip), livré via un lien de téléchargement signé à durée limitée.
  • Certification de suppression : fournie par écrit dans les 30 jours suivant la suppression confirmée.
  • Les lignes WORM de la chaîne d'audit sont conservées pendant la durée requise par le droit applicable ; le Responsable de traitement est informé de la base légale.

14. Responsabilite et resiliation

La responsabilite de chaque partie au titre du present DPA est soumise aux limitations et exclusions prevues dans le contrat de services applicable, dans la mesure permise par le droit applicable. Aucune disposition du present DPA ne limite la responsabilite d'une partie en cas de fraude, de faute intentionnelle ou de negligence grave.

Le present DPA prend automatiquement fin lors de la resiliation ou l'expiration de tous les contrats de services applicables entre les parties. Les dispositions qui, par leur nature, survivent a la resiliation (y compris les Sections 8, 11, 13 et la presente Section 14) demeurent en vigueur.

Le present DPA est regi par les lois de [YOUR-JURISDICTION], sans egard a ses dispositions relatives aux conflits de lois.

  • Les Sections 8 (Confidentialité), 11 (Violations), 13 (Restitution et suppression) et 14 (Responsabilité) survivent à la résiliation du présent DPA.
  • Les amendes des autorités de contrôle imputables à un manquement délibéré du Sous-traitant au présent DPA ne sont pas soumises au plafond de responsabilité du contrat de services.
  • Le Responsable de traitement indemnise le Sous-traitant contre les réclamations découlant de ses propres instructions illicites.
Deton

Deton scanne vos pull requests, prouve l'exploitabilité dans un bac à sable isolé, et livre des packets de preuve exploitables avant le merge.

Produit

  • Tarifs
  • Comparer
  • Démo

Ressources

  • Documentation
  • Blog
  • Feuille de route
  • API

Conformite

  • Sécurité
  • Confidentialité
  • Conditions
  • DPA
  • BAA

Entreprise

  • À propos
  • État du service
  • Demandes de fonctionnalités

© 2026 Deton

AppSec sous preuve · Next.js 16

ConfidentialitéConditionsCookies