Accord de traitement des données
Dernière mise à jour: 2 octobre 2026
Le présent accord fait partie intégrante des Conditions d'utilisation et s'applique automatiquement à chaque client. Un exemplaire contresigné est disponible sur demande.
1. Parties et champ d'application
Le présent Accord de traitement des données (« DPA ») est conclu entre le client (« Responsable du traitement ») et Armin Zaribaf, Libero professionista, TVA IT16634531004, Viale Giacomo Aicardi 8, 00177 Roma (RM), Italia (« Sous-traitant »), et fait partie intégrante des Conditions d'utilisation. Il régit le traitement des données à caractère personnel effectué par le Sous-traitant pour le compte du Responsable du traitement en vertu de l'article 28 du Règlement (UE) 2016/679 (« RGPD »). En cas de divergence entre le Responsable du traitement et le Sous-traitant, le présent DPA prévaut en ce qui concerne les données à caractère personnel.
2. Objet, durée, nature et finalité
Le Sous-traitant fournit une plateforme de gestion du consentement : il diffuse une bannière de consentement sur les sites web du Responsable du traitement, enregistre les choix de consentement des visiteurs de ces sites et met ces enregistrements à la disposition du Responsable du traitement pour servir de preuve de consentement. Le traitement s'exécute pour la durée de l'abonnement du Responsable du traitement et la période de conservation décrite à l'article 8.
3. Catégories de personnes concernées et de données à caractère personnel
Les personnes concernées sont les visiteurs des sites web du Responsable du traitement. Pour chaque événement de consentement, le Sous-traitant enregistre : un identifiant de consentement pseudonymisé, le choix de consentement par finalité, le pays et la région déterminés à partir de l'adresse IP du visiteur, le domaine du site web, un référent caviardé, toute chaîne IAB TCF éventuelle et l'horodatage de l'événement.
Les enregistrements de consentement ne contiennent ni les adresses IP des visiteurs ni les chaînes d'agent utilisateur. Les adresses IP sont utilisées pour la limitation du débit et la géolocalisation, y compris via une solution de repli externe répertoriée à l'adresse /subprocessors. Les outils de diagnostic de l'infrastructure et des sous-traitants ultérieurs peuvent traiter les métadonnées de requête selon leurs conditions de conservation applicables. Le schéma des enregistrements de consentement ne collecte aucune catégorie particulière de données au sens de l'article 9 du RGPD.
4. Obligations du Sous-traitant
- Ne traiter les données à caractère personnel que sur instructions documentées du Responsable du traitement, y compris en ce qui concerne les transferts internationaux, à moins que le droit de l'Union ou d'un État membre ne l'exige.
- Veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité.
- Mettre en œuvre les mesures techniques et organisationnelles décrites à l'article 6.
- Compte tenu de la nature du traitement et des informations dont il dispose, assister le Responsable du traitement par des mesures techniques et organisationnelles appropriées afin de répondre aux demandes des personnes concernées et de satisfaire à ses obligations au titre des articles 32 à 36 du RGPD. Le Responsable du traitement peut répondre lui-même à la plupart de ces demandes à l'aide des outils d'exportation et de suppression du tableau de bord ; lorsque l'assistance dépasse le cadre de ces outils, le Sous-traitant peut facturer ses services selon ses tarifs de prestations professionnelles en vigueur.
- Mettre à disposition les informations nécessaires pour démontrer la conformité et permettre la tenue d'audits tel que décrit à l'article 9.
5. Sous-traitants ultérieurs
Le Responsable du traitement donne une autorisation générale au Sous-traitant pour recruter des sous-traitants ultérieurs. La liste actuelle est publiée à l'adresse /subprocessors. Le Sous-traitant mettra à jour cette page au moins trente (30) jours avant qu'un nouveau sous-traitant ultérieur ne commence le traitement. Les notifications de modification sont disponibles sur demande auprès du contact dédié à la protection des données mentionné à l'article 13 ; des abonnements de notification automatisée sont prévus et ne sont pas disponibles pour l'instant. Le Responsable du traitement peut émettre des objections durant cette période pour des motifs raisonnables et documentés liés à la protection des données. Si les parties ne parviennent pas à résoudre l'objection, le seul et unique recours du Responsable du traitement consiste à résilier le service concerné par notification écrite, avec un remboursement proportionnel au prorata des frais prépayés pour la période restante non utilisée. L'absence d'objection dans le délai de préavis vaut acceptation. Chaque sous-traitant ultérieur est lié par des obligations de protection des données au moins aussi strictes que celles énoncées dans le présent DPA.
6. Mesures de sécurité
- TLS protège les connexions aux services publics. La vérification des certificats TLS internes de la base de données, le protocole TLS authentifié pour Redis et la configuration du chiffrement des données au repos par le fournisseur sont prévus ; ces contrôles ne sont pas attestés par le présent accord.
- Contrôle d'accès basé sur les rôles, avec des autorisations délimitées par équipe et par bannière, et séparation selon le principe du moindre privilège entre les rôles d'assistance et d'exploitation.
- Minimisation des données dans les enregistrements de consentement : les adresses IP des visiteurs et les chaînes d'agent utilisateur ne sont pas conservées dans ces enregistrements ; les diagnostics de l'infrastructure et des sous-traitants ultérieurs sont séparés.
- Journalisation d'audit de certaines actions d'équipe et de facturation selon une politique de conservation définie ; une journalisation complète des administrateurs de la plateforme est prévue.
- Outils de sauvegarde de la base de données et de vérification de la restauration, ainsi que suivi supervisé des erreurs. Des tests de restauration trimestriels consignés et le chiffrement des artefacts de sauvegarde sont prévus ; la réussite effective d'une restauration n'est pas garantie par le présent accord.
7. Violations de données à caractère personnel
Le Sous-traitant notifiera le Responsable du traitement dans les meilleurs délais après avoir pris connaissance d'une violation de données à caractère personnel affectant les données de ce dernier, et lui fournira les informations alors raisonnablement disponibles afin qu'il puisse satisfaire à ses propres obligations au titre des articles 33 et 34 du RGPD. Les informations pourront être transmises par étapes au fur et à mesure de l'avancement de l'enquête. Cette notification ne constitue pas une reconnaissance de faute ou de responsabilité.
8. Conservation, restitution et suppression
Les enregistrements de consentement sont conservés pendant la durée définie par l'abonnement, sous réserve d'une dérogation administrative approuvée et d'un minimum actuel de douze mois, afin de servir de preuve du consentement en vertu de l'article 7, paragraphe 1, du RGPD. Des modifications de durée de conservation peuvent être demandées auprès du contact dédié à la protection des données pour analyse de faisabilité et examen juridique ; des paramètres de conservation en libre-service pour les clients sont prévus et ne sont pas disponibles pour l'instant. Les Responsables du traitement peuvent exporter leurs enregistrements de consentement à tout moment depuis le tableau de bord, et il leur incombe de le faire avant toute résiliation. Lors de la résiliation, le Sous-traitant s'engage, sur demande écrite formulée par le Responsable du traitement dans un délai de trente (30) jours, à restituer ou supprimer les données à caractère personnel, et pourra les supprimer à défaut d'une telle demande. Les copies conservées dans les sauvegardes de routine sont traitées selon le processus habituel de rotation des sauvegardes plutôt que par suppression immédiate sur demande, et restent soumises au présent DPA jusqu'à leur suppression. Le chiffrement des artefacts de sauvegarde est prévu et n'est pas assuré par le script de sauvegarde actuel ; la conservation et l'expiration des copies distantes nécessitent une vérification opérationnelle. Le Sous-traitant peut conserver les données lorsque le droit de l'Union ou d'un État membre l'exige.
9. Audits
Le Sous-traitant mettra à disposition les informations nécessaires pour démontrer la conformité au présent DPA. Le droit d'audit du Responsable du traitement est satisfait en premier lieu par les réponses écrites du Sous-traitant à un questionnaire de sécurité raisonnable et par les rapports ou certifications de tiers détenus par le Sous-traitant. Un audit sur site ou pratique ne peut être réalisé que lorsque ces éléments sont manifestement insuffisants ou lorsqu'une autorité de contrôle l'exige, moyennant un préavis écrit d'au moins trente (30) jours, pas plus d'une fois par période de douze mois, pendant les heures de bureau, sans perturber les activités du Sous-traitant, par le Responsable du traitement ou par un auditeur indépendant qui n'est pas un concurrent du Sous-traitant et qui est lié par une obligation de confidentialité. Le Responsable du traitement prend à sa charge ses propres frais ainsi que les coûts raisonnables engagés par le Sous-traitant pour tout audit de ce type.
10. Transferts internationaux
Les données à caractère personnel sont hébergées dans l'Union européenne. Lorsqu'un sous-traitant ultérieur figurant à l'adresse /subprocessors traite des données en dehors de l'EEE, le transfert est effectué dans le cadre des Clauses contractuelles types de la Commission européenne ou d'un autre mécanisme de transfert valide, assorti des éventuelles mesures supplémentaires requises.
11. Responsabilités du Responsable du traitement
Le Responsable du traitement détermine quelles données à caractère personnel sont collectées via le Service et à quelles fins. Le Responsable du traitement garantit qu'il dispose d'une base juridique valable pour ce traitement, que ses instructions — y compris sa configuration de bannière, de catégories et de paramètres régionaux — sont conformes au droit applicable sur la protection des données, et qu'il a fourni toutes les mentions requises et obtenu tous les consentements nécessaires à sa propre utilisation.
Le Service est un outil d'enregistrement et de signalement du consentement. Il ne constitue pas un conseil juridique, et le Sous-traitant ne garantit pas qu'une configuration particulière assure la conformité du Responsable du traitement au RGPD, à la directive ePrivacy ou à toute autre loi. Il incombe au Responsable du traitement de vérifier que sa configuration répond à ses propres obligations.
Le Responsable du traitement garantira et indemnisera le Sous-traitant contre l'ensemble des réclamations, amendes et coûts résultant de ses instructions, de sa configuration du Service ou de son manquement à l'obligation d'obtenir une base juridique valable.
12. Responsabilité
La responsabilité totale de chaque partie découlant du présent DPA ou liée à celui-ci est assujettie aux exclusions et au plafond global de responsabilité définis dans les Conditions d'utilisation, et la responsabilité des parties au titre du présent DPA et des Conditions d'utilisation est mutualisée sous ce plafond unique plutôt que comptabilisée séparément. Aucune disposition de la présente clause ne limite la responsabilité qui ne peut l'être en vertu de la loi, notamment les droits des personnes concernées au titre de l'article 82 du RGPD.
Consultez les Conditions d'utilisation pour connaître le plafond applicable.
13. Contact
Questions relatives à la protection des données : [email protected] · Affaires juridiques : [email protected]