Accord de traitement des données
Le présent accord de traitement des données (le « DPA ») définit les conditions dans lesquelles Packet Pilot LLC (« nous ») traite des données personnelles pour le compte d’un client (« vous ») dans le cadre de la fourniture du Service. Le DPA fait partie intégrante des conditions d’utilisation et vise à satisfaire les exigences de l’article 28 du RGPD. Si vous avez besoin d’un exemplaire signé séparément, écrivez-nous à l’adresse indiquée à l’article 10.
Article 1 (Champ d’application et rôles des parties)
Le présent DPA s’applique lorsque nous traitons des données personnelles en qualité de sous-traitant, selon les finalités et les moyens que vous déterminez en qualité de responsable du traitement.
Les cas où nous agissons comme responsable et ceux où nous agissons comme sous-traitant se distinguent comme suit. Nous l’indiquons expressément pour éviter toute confusion.
- Cas où nous sommes responsable du traitement
- Les informations relatives à votre interlocuteur contractuel, aux utilisateurs qui se connectent et à votre contact de facturation. Nous les traitons pour nos propres finalités (gestion du contrat, authentification, facturation) : notre politique de confidentialité s’applique.
- Cas où nous sommes sous-traitant
- Les données personnelles contenues dans ce que vous versez dans le Service, ou que le Service obtient sur vos instructions. Le présent DPA s’applique.
Les termes « données personnelles », « responsable du traitement », « sous-traitant », « traitement » et « violation de données personnelles » s’entendent au sens de l’article 4 du RGPD.
Article 2 (Détail du traitement)
- Objet
- Les données personnelles que vous nous fournissez en utilisant le Service, ou que le Service obtient sur vos instructions.
- Finalité
- La fourniture du Service au titre des conditions d’utilisation et du présent DPA.
- Nature du traitement
- Conservation, structuration, analyse, vérification, émission de preuves et opérations nécessaires au fonctionnement du Service.
- Durée
- Pendant la durée du contrat et jusqu’à l’achèvement de la suppression ou de la restitution prévue à l’article 7.
- Catégories de données personnelles
- Nom ou personne de contact, adresse e-mail professionnelle, identifiant de connexion, adresse IP, horodatages d’accès, journaux d’audit, et les données traitées par chaque produit (politique de confidentialité, section 2).
- Catégories de personnes concernées
- Vos dirigeants et salariés, les utilisateurs que vous autorisez, et les personnes intervenant sur votre réseau ou vos systèmes.
Les certificats et horodatages sont conçus pour ne pas porter de noms de personnes ni de coordonnées dont la preuve n’a pas besoin. Minimiser les données personnelles traitées est un principe de conception, non une correction après coup.
Article 3 (Nos obligations)
- Nous ne traitons les données personnelles que sur vos instructions documentées, lesquelles incluent les conditions d’utilisation et votre usage même du Service. Si la loi nous impose un traitement hors de ces instructions, nous vous en informons au préalable, sauf interdiction légale.
- Nous soumettons à une obligation de confidentialité le personnel qui traite des données personnelles et n’accordons l’accès qu’à ceux qui en ont besoin.
- Si nous estimons qu’une de vos instructions enfreint le RGPD ou une autre loi applicable, nous vous en informons sans délai.
- Nous n’utilisons pas vos données personnelles à d’autres fins que celles du présent DPA et ne les vendons jamais.
Article 4 (Sous-traitants ultérieurs)
Vous donnez une autorisation générale au recours aux sous-traitants ultérieurs suivants.
- Amazon Web Services Japan
- Hébergement et envoi d’e-mails pour le Service. Région de Tokyo (Japon).
- Stripe
- Traitement des paiements par carte bancaire. États-Unis. Stripe collecte directement le numéro de carte, qui ne transite pas par nos systèmes.
Nous imposons contractuellement aux sous-traitants ultérieurs des obligations substantiellement équivalentes à celles du présent DPA. Nous demeurons responsables de leurs actes comme des nôtres.
En cas d’ajout ou de remplacement d’un sous-traitant ultérieur, nous le publions sur cette page et vous en informons au moins 30 jours avant la prise d’effet. Vous pouvez vous y opposer pour un motif légitime dans les 14 jours suivant la notification. À défaut de résolution, vous pouvez résilier le contrat pour les prestations qui requièrent ce sous-traitant.
Nous pourrons ajouter des sous-traitants ultérieurs — supervision, infrastructure de journalisation, par exemple — au lancement du Service. La liste à jour figure toujours au présent article.
Article 5 (Assistance aux droits des personnes concernées)
Si une personne concernée nous adresse une demande, nous n’y répondons pas de notre propre initiative : nous vous la transmettons sans délai, sauf lorsque la loi nous impose de répondre directement.
Nous vous assistons, dans une mesure raisonnable, au moyen des fonctions d’administration du Service et d’un appui technique, afin que vous puissiez répondre aux demandes d’accès, de rectification, d’effacement, de suspension d’utilisation, de limitation, d’opposition et de portabilité.
Article 6 (Notification des violations de données personnelles)
Si nous prenons connaissance d’une violation de données personnelles dans notre sphère de contrôle, nous vous en informons sans retard injustifié.
La notification comprend, dans la mesure de ce qui est connu : la nature de la violation, les catégories et le nombre approximatif d’enregistrements concernés, les conséquences probables, les mesures que nous avons prises ou envisageons, et un point de contact de notre côté.
Lorsque vous devez, en qualité de responsable, notifier une autorité de contrôle — en principe dans les 72 heures suivant la prise de connaissance lorsque le RGPD s’applique — nous vous assistons raisonnablement en vous fournissant les informations nécessaires.
Article 7 (Suppression et restitution au terme du contrat)
Au terme du contrat, nous supprimons les données personnelles traitées ou vous les restituons dans un format lisible par machine, à votre choix. À défaut d’instruction, nous les supprimons 30 jours après la fin du contrat.
Les informations dont la loi impose la conservation, ainsi que les certificats et horodatages déjà émis, sont exclus de ce mécanisme. Ces derniers sont nécessaires pour que les destinataires puissent encore les vérifier, ce que vous reconnaissez par avance.
Les données personnelles contenues dans les sauvegardes sont supprimées à l’expiration de la durée de conservation des sauvegardes. Jusque-là, elles ne sont ni restaurées ni utilisées.
Article 8 (Transferts internationaux)
Nous traitons les données personnelles au Japon (région AWS de Tokyo). Les transferts depuis l’Espace économique européen vers le Japon peuvent être réalisés sans conclure séparément de clauses contractuelles types, le Japon bénéficiant d’une décision d’adéquation de la Commission européenne.
Pour le traitement des paiements, certaines données personnelles peuvent être transférées à Stripe aux États-Unis. Stripe participe au cadre de protection des données UE-États-Unis et propose également des mécanismes de transfert fondés sur les clauses contractuelles types.
Nous ne procédons à aucun autre transfert vers un pays tiers. Si cela devenait nécessaire, nous vous en informerions au préalable et mettrions en place un mécanisme de transfert licite.
Article 9 (Mesures techniques et organisationnelles)
Pour atteindre le niveau exigé par l’article 32 du RGPD, nous appliquons les mesures suivantes.
- Chiffrement des communications (TLS) et chiffrement des données stockées.
- Secrets conservés dans un service de gestion de clés (KMS / Secrets Manager), jamais dans le code source ni dans les fichiers de configuration.
- Accès au moindre privilège et contrôle d’accès fondé sur les rôles (RBAC).
- Authentification à deux facteurs sur les interfaces d’administration.
- Isolation des locataires, séparant les données de chaque client.
- Gestion des clés d’API. Une clé complète n’est affichée qu’à l’émission et ne l’est plus ensuite.
- Journalisation d’audit, protégée contre la falsification.
- Sauvegardes régulières, avec procédures de restauration testées.
- Accès direct aux bases de données de production restreint.
- Protection des données dès la conception : limiter au minimum les données personnelles traitées.
Article 10 (Audit, éléments de preuve et contact)
Nous fournissons, sur votre demande raisonnable, les informations nécessaires pour démontrer le respect du présent DPA.
Vous pouvez demander un audit une fois par an, moyennant un préavis écrit de 30 jours. Les audits sont menés selon des modalités et à des horaires qui ne perturbent pas indûment nos activités, et à vos frais. Lorsque nous pouvons fournir un rapport d’évaluation établi par un tiers, celui-ci peut tenir lieu d’audit.
Pour toute question sur le présent DPA, ou pour demander un exemplaire signé séparément, écrivez-nous ici.
- Exploitant
- Packet Pilot LLC (Packet Pilot合同会社)
- product.support@packet-pilot.net