Accord de sous-traitance (DPA)
Dernière mise à jour : juillet 2026
1. Objet
Le présent accord régit le traitement de données à caractère personnel que DataVigia (sous-traitant) effectue pour le compte du client (responsable du traitement) dans le cadre de la fourniture du service, aux termes de l'article 28 du RGPD. En cas de conflit, le présent accord prévaut sur les conditions générales pour ce qui concerne la protection des données.
2. Nature, finalité et instructions
DataVigia traite les données uniquement pour fournir le service d'audit de sécurité, de détection d'exfiltration et de rançongiciels et de formation anti-hameçonnage, et uniquement selon les instructions documentées du client, y compris en ce qui concerne les transferts internationaux. Si elle estime qu'une instruction viole le RGPD ou une autre règle de protection des données, DataVigia en informe le client sans délai.
3. Données et personnes concernées
Sont traités des métadonnées de sécurité (autorisations, configurations, journaux d'accès, noms de fichiers et de dossiers), des données de compte et des données des collaborateurs du client pour les simulations de formation. Les personnes concernées sont les collaborateurs, administrateurs et contacts du client. Le contenu des fichiers N'EST PAS traité.
4. Obligations du sous-traitant
DataVigia traite les données uniquement selon les instructions du client, veille à ce que les personnes autorisées à les traiter soient soumises à une obligation de confidentialité, applique les mesures techniques et organisationnelles de la section 7 et assiste le client dans le respect de ses obligations.
5. Sous-traitants ultérieurs
Le client autorise les sous-traitants ultérieurs indiqués dans l'annexe : Supabase (hébergement, Union européenne), Vercel (application), Anthropic (génération automatique de rapports) et Resend (e-mail). DataVigia les lie par des obligations de protection des données équivalentes et informe le client avec un préavis raisonnable de toute modification, le client pouvant s'y opposer pour des motifs légitimes. Certains de ces fournisseurs, bien qu'ils hébergent les données dans l'Union européenne, appartiennent à des groupes d'entreprises soumis à la législation de pays tiers ; DataVigia applique les garanties contractuelles et techniques appropriées.
6. Transferts internationaux
Lorsqu'il existe des transferts en dehors de l'Espace économique européen, des garanties appropriées s'appliquent, conformément au mécanisme de transfert valable à la date concernée : les Clauses Contractuelles Types de la Commission européenne et, lorsque le sous-traitant ultérieur est certifié, le cadre de protection des données UE-États-Unis (Data Privacy Framework). Les transferts vers des pays bénéficiant d'une décision d'adéquation, comme Andorra, n'exigent pas de garanties supplémentaires.
7. Sécurité (article 32)
Mesures : chiffrement des secrets des connecteurs, isolement entre organisations (Row Level Security), principe du moindre privilège, authentification en deux étapes pour l'accès administratif, contrôle et journalisation des accès, limitation des requêtes et minimisation (non-collecte du contenu des fichiers).
8. Violations de données
DataVigia notifie le client sans retard injustifié, et en principe dans un délai de 48 heures, après avoir pris connaissance d'une violation de données à caractère personnel, en fournissant les informations nécessaires pour que le client respecte ses obligations de notification.
9. Assistance au responsable du traitement
DataVigia assiste le client, dans la mesure du possible et compte tenu de la nature du traitement, pour répondre aux demandes d'exercice des droits des personnes concernées et pour respecter les obligations des articles 32 à 36 du RGPD, y compris les analyses d'impact (AIPD, analyse d'impact) et la consultation préalable de l'autorité.
10. Audit
DataVigia met à la disposition du client les informations nécessaires pour démontrer le respect des obligations de l'article 28 et permet la réalisation d'audits raisonnables, effectués par le client ou par un auditeur mandaté par ce dernier, et y contribue, avec préavis et sans compromettre la sécurité des autres clients.
11. Restitution et suppression
Au terme de la fourniture du service, DataVigia restitue ou supprime, au choix du client, les données à caractère personnel traitées pour son compte, et efface les copies existantes, sauf obligation légale de conservation.
12. Annexe : détails du traitement
Objet : fourniture du service DataVigia. Durée : celle du contrat. Nature et finalité : audit de sécurité, détection de menaces et formation. Types de données : données de compte, métadonnées de sécurité et données de collaborateurs pour les simulations. Catégories de personnes concernées : collaborateurs, administrateurs et contacts du client. Sous-traitants ultérieurs : Supabase (UE), Vercel, Anthropic et Resend. Le contenu des fichiers n'est pas traité.