Accord de traitement de données (DPA)
Le présent Accord de traitement de données (« DPA ») encadre les modalités selon lesquelles Macup SARL, exploitant la marque commerciale Haven (ci-après « le Sous-traitant »), traite les données à caractère personnel pour le compte de son Client (ci-après « le Responsable de traitement »), conformément à l'article 28 du Règlement (UE) 2016/679 (« RGPD »).
1. Définitions
Les termes utilisés dans le présent DPA ont le sens qui leur est donné à l'article 4 du RGPD :
- Données à caractère personnel : toute information se rapportant à une personne physique identifiée ou identifiable ;
- Traitement : toute opération effectuée sur des données à caractère personnel ;
- Responsable de traitement : la personne qui détermine les finalités et les moyens du traitement — ici, le Client ;
- Sous-traitant : la personne qui traite les données pour le compte du Responsable — ici, Macup SARL ;
- Violation de données : violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé à des données.
2. Objet du traitement
Le Sous-traitant est autorisé à traiter pour le compte du Responsable de traitement les données à caractère personnel nécessaires à la fourniture du service de sauvegarde managée, tel que défini dans les CGV et le devis signé.
3. Nature et finalité du traitement
La finalité du traitement est la protection des données du Responsable contre la perte, l'altération ou la destruction, par la mise en place de sauvegardes chiffrées, leur supervision continue et la possibilité de restauration en cas d'incident.
La nature du traitement comprend : la copie, le transfert chiffré, le stockage, l'indexation technique (sans lecture du contenu), la restauration sur demande, et la suppression à la fin du contrat.
4. Catégories de données et de personnes concernées
Le Responsable de traitement reste seul juge du contenu qu'il choisit de sauvegarder via le service. Les données sauvegardées peuvent inclure, à titre non limitatif :
- des données professionnelles (documents, projets, bases de données) ;
- des données relatives au personnel du Responsable (RH, paie) ;
- des données relatives à ses clients ou contacts.
Le Sous-traitant ne consulte pas le contenu des sauvegardes (lesquelles sont chiffrées avant transmission) et ne dispose pas des clés de déchiffrement. Aucune catégorie particulière de données au sens de l'article 9 du RGPD ne sera traitée sans accord préalable et explicite.
5. Durée
Le présent DPA prend effet à la date de signature du devis et reste en vigueur pendant toute la durée du contrat. Il s'éteint à la fin de la relation contractuelle, après accomplissement des obligations de restitution et de suppression prévues au paragraphe 12.
6. Obligations du Sous-traitant
Le Sous-traitant s'engage à :
- traiter les données uniquement sur instruction documentée du Responsable de traitement (le devis et les CGV valent instruction initiale) ;
- garantir la confidentialité des données traitées et veiller à ce que les personnes habilitées soient soumises à une obligation de confidentialité ;
- mettre en œuvre les mesures de sécurité techniques et organisationnelles appropriées (voir paragraphe 7) ;
- respecter les conditions prévues aux paragraphes 8 (sous-traitance ultérieure) et 9 (transferts hors UE) ;
- aider le Responsable à respecter ses obligations RGPD (notification de violation, analyses d'impact, demandes des personnes concernées) ;
- mettre à disposition du Responsable, sur demande, toute information nécessaire pour démontrer le respect des obligations du présent DPA, et permettre la réalisation d'audits dans les conditions raisonnables.
7. Mesures de sécurité
Le Sous-traitant met en œuvre les mesures suivantes :
- Chiffrement de bout en bout en AES-256, avec clés conservées chez le Client ;
- Chiffrement en transit en TLS 1.2+ ;
- Hébergement de la copie miroir dans un datacenter en allemagne (frankfurt), union européenne, certifié ISO 27001 et SOC 2 Type II ;
- Gestion stricte des accès avec authentification multifacteur sur les comptes d'administration ;
- Journalisation des actions sensibles, conservée 12 mois ;
- Tests de restauration documentés, à fréquence définie selon le forfait souscrit ;
- Sauvegardes vérifiées et procédure de reprise d'activité documentée.
8. Sous-traitance ultérieure
Le Sous-traitant fait appel aux sous-traitants ultérieurs suivants pour les besoins du service :
- Hébergement du site web
- Cloudflare, Inc. — données techniques de navigation uniquement
- Stockage du cloud miroir
- Prestataire situé dans un datacenter en allemagne (frankfurt), union européenne, certifié ISO 27001 et SOC 2 Type II, données chiffrées en transit et au repos
La liste à jour des sous-traitants ultérieurs est disponible sur demande à contact@havenpro.fr. Le Sous-traitant s'engage à informer le Responsable de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur au moins 30 jours avant le changement effectif, afin que le Responsable puisse, le cas échéant, formuler des objections.
9. Transferts hors Union Européenne
Les données de sauvegarde ne font l'objet d'aucun transfert hors de l'Union Européenne. Elles sont stockées exclusivement dans un datacenter en allemagne (frankfurt), union européenne.
Les données techniques liées au site web peuvent transiter par l'infrastructure de Cloudflare, Inc., dont la maison-mère est située aux États-Unis ; ces transferts sont encadrés par les Clauses Contractuelles Types de la Commission européenne et les mesures supplémentaires de l'hébergeur.
10. Notification de violation de données
En cas de violation de données à caractère personnel, le Sous-traitant en informe le Responsable de traitement sans délai injustifié et au plus tard dans les 48 heures après en avoir pris connaissance, en fournissant toutes les informations utiles pour permettre au Responsable de respecter son obligation de notification à la CNIL (art. 33 RGPD).
La notification précise :
- la nature de la violation et, si possible, les catégories et le nombre approximatif de personnes concernées ;
- les conséquences probables ;
- les mesures prises ou proposées pour remédier à la violation ;
- le point de contact pour obtenir plus d'informations.
11. Assistance au Responsable de traitement
Le Sous-traitant assiste le Responsable de traitement, dans la mesure du possible et compte tenu de la nature du traitement, pour :
- répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition) ;
- garantir la sécurité du traitement ;
- réaliser, le cas échéant, des analyses d'impact relatives à la protection des données (AIPD) et des consultations préalables de la CNIL.
12. Fin du contrat et sort des données
À la fin du contrat, le Sous-traitant procède, au choix du Responsable de traitement :
- à la restitution de l'intégralité des données sur un support physique livré sous 10 jours ouvrés, sans frais ;
- ou à la suppression définitive des données.
Dans tous les cas, le Sous-traitant supprime les copies existantes dans ses infrastructures et chez ses sous-traitants ultérieurs sous 30 jours à compter de la fin du contrat (ou de la restitution effective), et en remet une attestation sur demande.
13. Audit
Le Responsable de traitement peut, à ses frais et avec un préavis raisonnable (30 jours minimum), demander un audit du respect par le Sous-traitant des obligations du présent DPA. L'audit s'effectue dans des conditions raisonnables, sans perturbation déraisonnable du fonctionnement du Sous-traitant, et dans le respect des informations confidentielles d'autres clients. Les rapports d'audit indépendants existants (notamment les certifications ISO 27001 et SOC 2 Type II des sous-traitants ultérieurs) peuvent être communiqués sur demande pour répondre aux besoins habituels.
14. Responsabilité
Les conditions de responsabilité applicables au présent DPA sont celles prévues aux CGV. Les obligations spécifiques du RGPD applicables à chaque partie en sa qualité de Responsable ou de Sous-traitant restent toutefois pleinement applicables, conformément au principe énoncé à l'article 82 du RGPD.
15. Droit applicable
Le présent DPA est régi par le droit français et complété par le RGPD ainsi que par la loi Informatique et Libertés modifiée. Tout litige sera de la compétence des juridictions désignées aux CGV.