Avenant relatif au traitement des données
En vigueur le June 13, 2026 · Version 1.0
1. Définitions
Les termes non définis ici ont le sens qui leur est donné dans le RGPD (Règlement (UE) 2016/679) ou dans les Data Protection Laws applicables. « Customer Data » désigne les Données à caractère personnel soumises au Service par le Controller ou par ses utilisateurs autorisés.
2. Objet et durée
Le Processor traite les Customer Data uniquement pour fournir le Service pendant la durée de l'Agreement, majorée de toute période de restitution ou de suppression postérieure à la résiliation prévue à la Section 9. Les catégories de Data Subjects comprennent les employés, clients, prospects, fournisseurs et autres contacts du Controller dont ce dernier choisit de saisir les données dans le Service. Les catégories de Données à caractère personnel comprennent les données d'identification (nom, fonction, adresse électronique, téléphone), les coordonnées professionnelles, les identifiants de compte, le contenu des communications, les données de facturation et les métadonnées d'utilisation. Le Processor ne sollicite pas de données relevant de catégories particulières (RGPD art. 9).
3. Rôles
Le Controller est le Controller et le Processor est le Processor des Customer Data. Le Controller est seul responsable de la licéité de ses instructions ainsi que de l'obtention de tous les consentements et informations nécessaires auprès des Data Subjects. Le Processor ne traite les Customer Data que sur la base d'instructions documentées du Controller, y compris les choix de configuration que le Controller effectue au sein du Service.
4. Obligations du Processor
Le Processor devra (a) ne traiter les Customer Data que dans la mesure nécessaire à la fourniture du Service ou selon les exigences de la loi ; (b) veiller à ce que son personnel soit tenu à la confidentialité ; (c) mettre en œuvre les mesures de l'Annexe I ; (d) informer le Controller si une instruction enfreint les Data Protection Laws ; et (e) assister le Controller en matière de sécurité, de notification des violations, d'AIPD et d'obligations de consultation préalable au titre des art. 32 à 36 du RGPD.
5. Sous-traitants ultérieurs
Le Controller donne une autorisation générale pour les sous-traitants ultérieurs énumérés à l'Annexe II. Le Processor donnera un préavis d'au moins 30 jours avant d'ajouter ou de remplacer un sous-traitant ultérieur, en mettant à jour la liste des sous-traitants ultérieurs et en envoyant l'avis au contact enregistré. Le Controller pourra s'y opposer par écrit dans le délai de préavis pour des motifs légitimes tenant à la protection des données.
6. Droits des personnes concernées
Le Processor assistera le Controller au moyen de mesures techniques et organisationnelles appropriées, dans la mesure du possible, afin de répondre aux demandes des Data Subjects au titre des art. 12 à 22 du RGPD. Si le Processor reçoit une demande d'un Data Subject portant sur les Customer Data, il transmettra la demande au Controller sans retard injustifié lorsque cela est licite et n'y répondra pas directement, sauf instruction contraire.
7. Sécurité
Le Processor mettra en œuvre les mesures techniques et organisationnelles décrites à l'Annexe I et les réexaminera périodiquement. Le Processor informera le Controller sans délai (dans les 72 heures suivant la prise de connaissance) de toute Personal Data Breach affectant les Customer Data.
8. Transferts internationaux
Lorsque les Customer Data sont traitées en dehors de l'EEE, du UK ou de la Suisse, les parties intègrent par référence les EU Standard Contractual Clauses (décision d'exécution 2021/914 de la Commission, Module Deux), le UK IDTA ou les SCCs assorties du UK Addendum, ainsi que les adaptations reconnues par le PFPDT suisse, selon le cas.
9. Restitution ou suppression des données
À la résiliation de l'Agreement, le Processor, au choix du Controller, supprimera ou restituera l'ensemble des Customer Data dans un délai de 30 jours, sauf dans la mesure où leur conservation est requise par la loi ou correspond aux cycles habituels de sauvegarde. Le Controller pourra exporter les Customer Data au moyen de la fonctionnalité d'exportation intégrée au produit (CSV / JSON) à tout moment pendant la durée du contrat.
10. Audits
Le Processor mettra à disposition, sur demande écrite raisonnable, au plus une fois tous les 12 mois et sous réserve de confidentialité, les rapports d'audit de tiers et les certifications les plus récents pertinents pour le Service. Si ceux-ci sont insuffisants, le Controller pourra réaliser un audit moyennant un préavis écrit d'au moins 30 jours, pendant les heures ouvrables, à ses frais, et au plus une fois par an, sauf en cas de Personal Data Breach confirmée.
11. Responsabilité
La responsabilité de chaque partie au titre du présent DPA est soumise aux limitations et exclusions de responsabilité prévues dans l'Agreement.
12. Durée et ordre de priorité
Le présent DPA prend effet à la date d'entrée en vigueur de l'Agreement et se poursuit jusqu'à la survenance la plus tardive entre (a) l'expiration ou la résiliation de l'Agreement, ou (b) la suppression ou la restitution de l'ensemble des Customer Data au titre de la Section 9. En cas de conflit : (1) le présent DPA, (2) l'Agreement, (3) tout Order Form. Les SCCs prévalent sur le présent DPA uniquement pour ce qui concerne les transferts régis par les SCCs.
Annexe I : Mesures techniques et organisationnelles
Hébergement et réseau
Les Customer Data sont hébergées sur AWS Lightsail avec un système d'exploitation renforcé (pare-feu UFW, fail2ban, aucun port Postgres public). TLS 1.2+ pour tout le trafic entrant, terminé au niveau de Cloudflare et rechiffré vers l'origine au moyen d'un Cloudflare Origin Certificate. HSTS est appliqué. Le WAF Cloudflare et les en-têtes de sécurité Helmet (CSP, X-Content-Type-Options, Referrer-Policy, Permissions-Policy) sont activés.
Contrôle d'accès et authentification
L'accès à l'application requiert un compte unique et un mot de passe satisfaisant aux exigences de complexité ; les connexions sont soumises à une limitation de débit. 2FA facultative fondée sur TOTP (RFC 6238) avec codes de récupération hachés avec bcrypt. Contrôle d'accès fondé sur les rôles avec des paramètres par défaut de moindre privilège. Mots de passe hachés avec bcrypt (coût ≥ 12). Les sessions sont des JWT de courte durée (accès de 15 minutes, renouvellement de 30 jours) avec rotation lors du renouvellement.
Chiffrement
En transit : TLS 1.2+ partout (navigateur ↔ Cloudflare, Cloudflare ↔ origine, serveur ↔ Postgres). Au repos : chiffrement de disque géré par AWS pour l'instance Lightsail ; identifiants SMTP chiffrés avec AES-256-GCM au niveau de la couche applicative ; codes de récupération hachés avec bcrypt.
Journalisation, surveillance et audit
Les erreurs applicatives sont transmises à Sentry avec expurgation des PII. Journaux d'accès HTTP via Pino avec identifiants de requête. Journal d'audit immuable, en ajout seul et par locataire, pour les événements sensibles en matière de sécurité (connexion, changement de rôle, activation ou désactivation de la 2FA, réinitialisation de mot de passe, changement de facturation).
Sauvegarde et récupération
Instantanés automatisés AWS Lightsail conservés pendant au moins sept jours. La procédure de restauration est testée au moins une fois par an.
Gestion des vulnérabilités et personnel
Dependabot est activé sur le dépôt, tant pour les paquets client que serveur. Les images de base des conteneurs sont reconstruites à chaque déploiement. L'ensemble du personnel ayant accès aux Customer Data est tenu à des obligations écrites de confidentialité. L'accès est attribué au moyen de comptes individuels ; les identifiants partagés sont interdits.
Réponse aux incidents
Runbook documenté pour les incidents de sécurité ; engagement de notification des violations dans les 72 heures.
Annexe II : Sous-traitants ultérieurs autorisés
Liste actuelle des sous-traitants ultérieurs :
| Sous-traitant ultérieur | Finalité | Emplacement | Mécanisme de transfert |
|---|---|---|---|
| Amazon Web Services, Inc. (Lightsail) | Hébergement de l'application et de la base de données | United States | EU SCCs Module 2 |
| Cloudflare, Inc. | CDN, WAF, terminaison TLS, DNS | Anycast mondial | EU SCCs Module 2 |
| Stripe, Inc. | Facturation des abonnements et traitement des paiements | United States | EU SCCs Module 2 |
| Functional Software, Inc. d/b/a Sentry | Surveillance des erreurs applicatives (PII expurgées) | United States | EU SCCs Module 2 |
Contact
Questions relatives au présent DPA ou demande d'un exemplaire contresigné : [email protected]

