En langage clair
- Lorsque vos sources connectées contiennent des données à caractère personnel, votre organisation est le responsable du traitement et nous sommes le sous-traitant.
- Nous traitons uniquement selon vos instructions, uniquement les métadonnées et permissions que votre approbation expose, et nous ne modifions les accès dans vos sources que si vous activez la Correction automatique.
- Cinq sous-traitants ultérieurs, avec préavis avant d'en ajouter un. Notification de violation dans les 48 heures suivant la prise de connaissance.
- Les Clauses contractuelles types de l'UE couvrent les transferts internationaux.
- À la résiliation, vous pouvez tout exporter, puis nous procédons à la suppression.
1. Parties, portée et rôles
Le présent Accord de traitement des données (« DPA ») fait partie intégrante des Conditions d'utilisation conclues entre Enterprise.Systems (« Sous-traitant ») et l'organisation cliente (« Responsable du traitement »). Il s'applique chaque fois que les Données source du Client traitées sur la plateforme contiennent des données à caractère personnel au sens du GDPR ou de lois similaires. En cas de conflit concernant le traitement de données à caractère personnel, le présent DPA prévaut sur les Conditions.
2. Définitions
« RGPD » désigne le Règlement (UE) 2016/679. « Données à caractère personnel », « traitement », « personne concernée », « responsable du traitement », « sous-traitant » et « autorité de contrôle » ont le sens qui leur est donné dans le RGPD. « Données Source du Client » a le sens qui lui est donné dans les Conditions d'Utilisation.
3. Détails du traitement
- Objet — analyse de la posture de sécurité des sources connectées du Responsable du traitement.
- Durée — la durée de l'accord majorée du délai de grâce de suppression.
- Nature et finalité — énumération en lecture seule des ressources, autorisations et principaux via des portées OAuth approuvées par le Responsable du traitement ; évaluation au regard de règles de sécurité ; génération de constats, d'explications et de synthèses assistées par IA ; et, uniquement lorsque le Responsable du traitement active Auto-remediate, arme une politique et accorde les portées d'écriture nécessaires, révocation ou réduction de l'accès dans la source connectée selon les directives de cette politique.
- Catégories de données à caractère personnel — métadonnées des ressources (noms, identifiants, paramètres de partage) et identités des principaux (noms, adresses e-mail, rôles) des utilisateurs, collaborateurs et agents de service/IA du Responsable du traitement. Aucun contenu de fichier ; aucune catégorie particulière n'est recherchée, et toute donnée de ce type présente dans les métadonnées est accessoire.
- Personnes concernées — les employés, collaborateurs et parties externes du Responsable du traitement détenant des autorisations dans les sources connectées.
4. Traitement sur instructions
Le Sous-traitant ne traite les données à caractère personnel que sur la base des instructions documentées du Responsable du traitement — celles-ci se composent des Conditions, du présent DPA et de la configuration de la plateforme par le Responsable du traitement (quelles sources connecter, quelles portées approuver, activer ou non Auto-remediate et quelles politiques armer, paramètres de conservation) — sauf obligation légale, auquel cas le Sous-traitant informe le Responsable du traitement avant le traitement lorsque la loi le permet. Le Sous-traitant informe le Responsable du traitement si, à son avis, une instruction constitue une violation du droit relatif à la protection des données.
5. Confidentialité
Les personnes autorisées à traiter les données à caractère personnel sont tenues à des obligations de confidentialité contractuelles ou légales.
6. Mesures de sécurité (Art. 32)
Le Sous-traitant met en œuvre et maintient des mesures techniques et organisationnelles appropriées, notamment :
- Le chiffrement en transit (TLS 1.2+) et le chiffrement des identifiants de source stockés au repos (AES-256-GCM avec une clé de chiffrement de clé dédiée).
- Un accès à moindre privilège aux sources connectées, limité aux portées approuvées par le Responsable du traitement : lecture seule pour la surveillance ; portées d'écriture uniquement lorsque le Responsable du traitement les accorde pour Auto-remediate, révocables à tout moment.
- Un contrôle d'accès basé sur les rôles au sein de la plateforme (propriétaire/administrateur/lecteur) et une isolation des locataires au niveau de la couche de données.
- Un journal d'audit en ajout seul des actions de la plateforme.
- La gestion des vulnérabilités et l'application en temps utile des correctifs aux dépendances de la plateforme.
7. Sous-traitants ultérieurs
Le Responsable du traitement accorde une autorisation générale pour les sous-traitants ultérieurs énumérés dans la Politique de Confidentialité (Anthropic, Resend, PayPal, RunPod et Cloudflare). Le Sous-traitant impose à chaque sous-traitant ultérieur des obligations de protection des données non moins protectrices que le présent DPA et demeure pleinement responsable de leur exécution. Le Sous-traitant informe le Responsable du traitement avant d'ajouter ou de remplacer un sous-traitant ultérieur ; le Responsable du traitement peut s'y opposer pour des motifs raisonnables liés à la protection des données, auquel cas les parties rechercheront une solution et, à défaut, le Responsable du traitement pourra résilier le service concerné et recevoir un remboursement au prorata des frais prépayés.
8. Assistance à l'exercice des droits des personnes concernées
Compte tenu de la nature du traitement, le Sous-traitant aide le Responsable du traitement à répondre aux demandes des personnes concernées, y compris au moyen des outils d'exportation et de suppression en libre-service de la plateforme, et transmet au Responsable du traitement sans retard injustifié toute demande qu'il reçoit directement.
9. Violation de données à caractère personnel
Le Sous-traitant notifie au Responsable du traitement sans retard injustifié, et en tout état de cause dans un délai de 48 heures, après avoir pris connaissance d'une violation de données à caractère personnel affectant les Données Sources du Client, en fournissant les informations raisonnablement nécessaires aux obligations du Responsable du traitement au titre des articles 33 à 34 du GDPR, et coopère à la remédiation.
10. Transferts internationaux
Les transferts de données à caractère personnel depuis l'EEE, le Royaume-Uni ou la Suisse vers des pays ne bénéficiant pas d'une décision d'adéquation sont régis par les Clauses Contractuelles Types de l'UE (Module 2 : responsable du traitement à sous-traitant), lesquelles sont incorporées au présent DPA par référence, conjointement avec l'Addendum du Royaume-Uni et les adaptations suisses selon le cas. Israël bénéficie d'une décision d'adéquation de l'UE.
11. Audits
Le Sous-traitant met à disposition les informations raisonnablement nécessaires pour démontrer la conformité au présent DPA, y compris des résumés des évaluations de sécurité, et autorise les audits par le Responsable du traitement ou son auditeur mandaté au plus une fois par an, moyennant un préavis d'au moins 30 jours, pendant les heures ouvrables, sous condition de confidentialité, et aux frais du Responsable du traitement à moins que l'audit ne révèle une non-conformité substantielle.
12. Restitution et suppression
À la résiliation, le Responsable du traitement peut exporter les Données Sources du Client et les constatations via la plateforme pendant 30 jours. Par la suite, le Sous-traitant supprime les données à caractère personnel dans un délai de 30 jours, sauf si la conservation est requise par la loi, et confirme la suppression sur demande. Les identifiants de source stockés sont détruits immédiatement lors de la déconnexion ou de la suppression du compte.
13. Responsabilité et primauté
La responsabilité au titre du présent DPA est soumise aux limitations prévues dans les Terms of Service dans la mesure permise par le droit de la protection des données. Le présent DPA remplace toutes conditions antérieures de traitement des données entre les parties.
14. Contact
Contact protection des données : [email protected].