Accord de Traitement des Données

Annexe aux Conditions Générales d'Utilisation de Rigular

Version : 1.0 | Dernière mise à jour : 12 juin 2026

Le présent Accord de Traitement des Données (« ATD ») fait partie intégrante des Conditions Générales d'Utilisation (« Contrat ») conclues entre Rigular Ltd (« Sous-traitant », « Société », « Nous ») et le Client (« Responsable du traitement », « Vous ») et régit le traitement des Données à caractère personnel par le Sous-traitant pour le compte du Responsable du traitement dans le cadre de la fourniture du Service. Lorsque le Sous-traitant traite des Données à caractère personnel soumises au RGPD européen, son représentant dans l'Union au titre de l'article 27 du RGPD européen est Rigular SARL (60 rue François 1er, 75008 Paris, France).


1. Définitions

1.1 Dans le présent ATD, les termes commençant par une majuscule qui ne sont pas définis dans le présent document ont le sens qui leur est donné dans le Contrat. En outre :

  • « Législation Applicable en matière de Protection des Données » désigne l'ensemble des lois et règlements relatifs au traitement des Données à caractère personnel applicables à l'exécution du présent ATD, notamment (a) le RGPD britannique et le Data Protection Act 2018 ; (b) le RGPD européen (Règlement 2016/679) ; (c) la Directive vie privée et communications électroniques 2002/58/CE (telle que modifiée) ; et (d) toute législation nationale de transposition, dans chaque cas tels que modifiés, remplacés ou complétés de temps à autre.
  • « Responsable du traitement » désigne le Client, en tant qu'entité qui détermine les finalités et les moyens du traitement des Données à caractère personnel.
  • « Personne concernée » désigne une personne physique identifiée ou identifiable à laquelle se rapportent les Données à caractère personnel.
  • « EEE » désigne l'Espace économique européen.
  • « Transfert International de Données » désigne un transfert de Données à caractère personnel depuis le Royaume-Uni ou l'EEE vers un pays situé en dehors du Royaume-Uni ou de l'EEE qui n'a pas été reconnu comme offrant un niveau de protection adéquat.
  • « Données à caractère personnel » désigne toute information se rapportant à une personne physique identifiée ou identifiable qui est traitée par le Sous-traitant pour le compte du Responsable du traitement dans le cadre du Service.
  • « Violation de Données à caractère personnel » désigne une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de, ou l'accès non autorisé à, des Données à caractère personnel transmises, conservées ou traitées d'une autre manière.
  • « Traitement » (et ses déclinaisons « Traiter », « Traité ») désigne toute opération ou tout ensemble d'opérations effectuées ou non à l'aide de procédés automatisés et appliquées à des Données à caractère personnel, telles que la collecte, l'enregistrement, l'organisation, la structuration, la conservation, l'adaptation, la modification, l'extraction, la consultation, l'utilisation, la communication par transmission, la diffusion, le rapprochement, l'interconnexion, la limitation, l'effacement ou la destruction.
  • « Sous-traitant » désigne la Société, en tant qu'entité qui traite les Données à caractère personnel pour le compte du Responsable du traitement.
  • « Clauses Contractuelles Types » ou « CCT » désignent (a) pour les transferts soumis au RGPD européen, les clauses contractuelles types approuvées par la Décision d'exécution (UE) 2021/914 de la Commission européenne ; et (b) pour les transferts soumis au RGPD britannique, l'International Data Transfer Agreement ou l'International Data Transfer Addendum aux CCT de l'UE, publiés par l'Information Commissioner's Office du Royaume-Uni.
  • « Sous-traitant ultérieur » désigne tout tiers engagé par le Sous-traitant pour traiter des Données à caractère personnel pour le compte du Responsable du traitement dans le cadre du Service.
  • « Autorité de contrôle » désigne l'Information Commissioner's Office du Royaume-Uni (« ICO ») ou toute autorité compétente de protection des données de l'Union européenne, selon le cas.
  • « Mesures Techniques et Organisationnelles » ou « MTO » désigne les mesures de sécurité décrites à l'Annexe 2 du présent ATD.

2. Champ d'application et rôles

2.1 Le présent ATD s'applique au Traitement des Données à caractère personnel par le Sous-traitant pour le compte du Responsable du traitement dans le cadre de la fourniture du Service au titre du Contrat.

2.2 Les parties reconnaissent et conviennent que :

  • (a) le Responsable du traitement est le responsable du traitement des Données à caractère personnel au sens de la Législation Applicable en matière de Protection des Données ;
  • (b) le Sous-traitant est le sous-traitant des Données à caractère personnel au sens de la Législation Applicable en matière de Protection des Données ;
  • (c) l'objet, la durée, la nature et la finalité du Traitement, les types de Données à caractère personnel et les catégories de Personnes concernées sont décrits à l'Annexe 1 du présent ATD.

2.3 Aucune disposition du présent ATD ne décharge le Responsable du traitement de ses propres obligations au titre de la Législation Applicable en matière de Protection des Données, y compris en ce qui concerne la licéité de ses instructions au Sous-traitant.


3. Obligations du Responsable du traitement

3.1 Le Responsable du traitement s'engage à :

  • (a) veiller à ce que ses instructions au Sous-traitant concernant le Traitement des Données à caractère personnel soient conformes à la Législation Applicable en matière de Protection des Données ;
  • (b) s'assurer qu'il a établi une base juridique valide pour le Traitement des Données à caractère personnel (par exemple, consentement, nécessité contractuelle, intérêt légitime) ;
  • (c) s'assurer qu'il a fourni toutes les informations requises aux Personnes concernées et obtenu tous les consentements ou autorisations nécessaires, afin que le Sous-traitant puisse traiter les Données à caractère personnel conformément au présent ATD et au Contrat ;
  • (d) être responsable de l'exactitude, de la qualité et de la licéité des Données à caractère personnel fournies au Sous-traitant.

4. Obligations du Sous-traitant

4.1 Instructions de traitement. Le Sous-traitant ne traite les Données à caractère personnel que sur instruction documentée du Responsable du traitement, y compris en ce qui concerne les transferts de Données à caractère personnel vers un pays tiers, sauf si le droit applicable auquel le Sous-traitant est soumis l'exige. Dans ce cas, le Sous-traitant informe le Responsable du traitement de cette obligation légale avant le Traitement, à moins que le droit ne l'interdise pour des motifs importants d'intérêt public.

4.2 Limitation des finalités. Le Sous-traitant traite les Données à caractère personnel uniquement aux fins de la fourniture et de la maintenance du Service tel que décrit dans le Contrat et le présent ATD, et ne traite pas les Données à caractère personnel à d'autres fins, sauf instruction écrite expresse du Responsable du traitement.

4.3 Confidentialité. Le Sous-traitant veille à ce que toutes les personnes autorisées à traiter les Données à caractère personnel se soient engagées à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.

4.4 Sécurité. Le Sous-traitant met en œuvre et maintient les Mesures Techniques et Organisationnelles décrites à l'Annexe 2 afin de protéger les Données à caractère personnel contre tout Traitement non autorisé ou illicite et contre la perte, la destruction, les dommages, le vol, l'altération ou la divulgation accidentels. Le Sous-traitant prend des mesures raisonnables pour assurer le respect de ces mesures et évalue régulièrement leur efficacité.

4.5 Assistance. Compte tenu de la nature du Traitement, le Sous-traitant aide le Responsable du traitement, par des mesures techniques et organisationnelles appropriées dans la mesure du possible, à s'acquitter de son obligation de donner suite aux demandes des Personnes concernées exerçant leurs droits en vertu de la Législation Applicable en matière de Protection des Données (voir Section 8).

4.6 Suppression et restitution. À la résiliation ou à l'expiration du Contrat, le Sous-traitant, au choix du Responsable du traitement :

  • (a) restitue l'ensemble des Données à caractère personnel au Responsable du traitement dans un format standard lisible par machine (par exemple, CSV, JSON ou export de base de données) ; ou
  • (b) supprime l'ensemble des Données à caractère personnel en sa possession et en la possession de ses Sous-traitants ultérieurs, sauf dans la mesure où la conservation est requise par le droit applicable.

Le Responsable du traitement fait part de son choix dans un délai de quatre-vingt-dix (90) jours suivant la résiliation. En l'absence d'instruction dans ce délai, le Sous-traitant supprime les Données à caractère personnel. Le Sous-traitant certifie la suppression par écrit à la demande du Responsable du traitement.

4.7 Registre des activités de traitement. Le Sous-traitant tient un registre de toutes les catégories d'activités de traitement effectuées pour le compte du Responsable du traitement, conformément à l'article 30, paragraphe 2, du RGPD britannique / RGPD européen, et met ce registre à la disposition du Responsable du traitement sur demande.


5. Sous-traitance ultérieure

5.1 Autorisation générale. Le Responsable du traitement donne une autorisation écrite générale au Sous-traitant pour engager des Sous-traitants ultérieurs afin de traiter des Données à caractère personnel pour le compte du Responsable du traitement, sous réserve des conditions énoncées dans la présente Section 5.

5.2 Sous-traitants ultérieurs actuels. La liste des Sous-traitants ultérieurs actuels du Sous-traitant figure à l'Annexe 3. Le Sous-traitant tient cette liste à jour.

5.3 Notification des modifications. Le Sous-traitant informe le Responsable du traitement de toute intention d'ajout ou de remplacement d'un Sous-traitant ultérieur, en fournissant des informations sur l'identité, la localisation et le Traitement que le Sous-traitant ultérieur effectuera, lui donnant ainsi la possibilité de s'y opposer.

5.4 Droit d'opposition. Si le Responsable du traitement dispose d'un motif raisonnable et objectivement justifié, lié à la protection des données, de s'opposer à un nouveau Sous-traitant ultérieur ou à un Sous-traitant ultérieur de remplacement, il en informe le Sous-traitant par écrit dans un délai de quinze (15) jours suivant la réception de la notification prévue à la Section 5.3. Les parties discutent de l'opposition de bonne foi en vue de parvenir à une résolution commercialement raisonnable. Si aucune résolution n'est trouvée dans un délai de trente (30) jours suivant l'opposition du Responsable du traitement, celui-ci peut résilier la partie affectée du Service sans pénalité par notification écrite, et le Sous-traitant rembourse les Frais prépayés pour la partie non utilisée de la Durée d'Abonnement relative au Service résilié.

5.5 Obligations des Sous-traitants ultérieurs. Le Sous-traitant s'engage à :

  • (a) imposer à chaque Sous-traitant ultérieur, par contrat écrit, des obligations en matière de protection des données qui ne soient pas moins protectrices que celles prévues par le présent ATD ;
  • (b) demeurer pleinement responsable vis-à-vis du Responsable du traitement de l'exécution des obligations de chaque Sous-traitant ultérieur ;
  • (c) effectuer une vérification appropriée de la capacité de chaque Sous-traitant ultérieur à remplir ses obligations avant son engagement.

6. Transferts internationaux de données

6.1 Le Sous-traitant ne transfère pas de Données à caractère personnel vers un pays situé en dehors du Royaume-Uni ou de l'EEE, sauf si l'une des garanties suivantes est en place :

  • (a) le pays de destination a été reconnu par le Secrétaire d'État britannique ou la Commission européenne (selon le cas) comme offrant un niveau de protection adéquat ;
  • (b) des garanties appropriées ont été mises en œuvre, notamment les Clauses Contractuelles Types, des règles d'entreprise contraignantes, ou un code de conduite ou un mécanisme de certification approuvé ;
  • (c) une dérogation au titre de l'article 49 du RGPD britannique / RGPD européen s'applique.

6.2 Clauses Contractuelles Types. Lorsque le Sous-traitant s'appuie sur les CCT pour les Transferts Internationaux de Données :

  • (a) pour les transferts soumis au RGPD européen : les CCT (Décision d'exécution 2021/914 de la Commission) sont incorporées par référence dans le présent ATD, avec : le Module Deux (Responsable du traitement à Sous-traitant) applicable ; le Responsable du traitement en tant qu'« exportateur de données » et le Sous-traitant en tant qu'« importateur de données » ; la Clause 7 optionnelle (clause d'adhésion) incluse ; la Clause 9 Option 2 (autorisation écrite générale) applicable avec un délai de préavis de 30 jours ; la Clause 11 (recours optionnel) non incluse ; la Clause 17 Option 1 applicable, le droit applicable étant celui de l'État membre de l'UE dans lequel le Responsable du traitement est établi ; et l'autorité de contrôle compétente au titre de la Clause 13 étant celle de l'État membre de l'UE dans lequel le Responsable du traitement est établi ;
  • (b) pour les transferts soumis au RGPD britannique : l'UK International Data Transfer Addendum aux CCT de l'UE (« Addendum britannique »), tel que publié par l'ICO en vertu de la Section 119A du Data Protection Act 2018, est incorporé par référence, la Partie 1 de l'Addendum étant complétée à l'aide des informations figurant aux Annexes 1 et 2 du présent ATD.

6.3 Analyse d'impact du transfert. Le Sous-traitant fournit, à la demande raisonnable du Responsable du traitement, les informations nécessaires pour que celui-ci puisse réaliser une analyse d'impact du transfert concernant tout Transfert International de Données.

6.4 Les Annexes 1 et 2 du présent ATD servent d'annexes aux CCT et à l'Addendum britannique (selon le cas).


7. Violation de Données à caractère personnel

7.1 Notification. Le Sous-traitant notifie le Responsable du traitement dans les meilleurs délais et en tout état de cause dans un délai de quarante-huit (48) heures après avoir pris connaissance d'une Violation de Données à caractère personnel affectant les Données à caractère personnel du Responsable du traitement. La notification est adressée au contact désigné du Responsable du traitement (tel que spécifié dans le Bon de commande ou les paramètres du Compte) par courrier électronique, suivie d'une confirmation écrite.

7.2 Contenu de la notification. La notification du Sous-traitant comprend, dans la mesure des informations raisonnablement disponibles :

  • (a) une description de la nature de la Violation de Données à caractère personnel, incluant (dans la mesure du possible) les catégories et le nombre approximatif de Personnes concernées et d'enregistrements de Données à caractère personnel affectés ;
  • (b) le nom et les coordonnées du point de contact du Sous-traitant en matière de protection des données ;
  • (c) une description des conséquences probables de la Violation de Données à caractère personnel ;
  • (d) une description des mesures prises ou envisagées pour remédier à la Violation de Données à caractère personnel, y compris les mesures visant à en atténuer les éventuels effets négatifs.

7.3 Coopération. Le Sous-traitant coopère avec le Responsable du traitement et prend des mesures commercialement raisonnables pour contribuer à l'investigation, à l'atténuation et à la remédiation de la Violation de Données à caractère personnel. Le Sous-traitant conserve l'ensemble des preuves et journaux pertinents relatifs à la Violation.

7.4 Absence de notification aux Personnes concernées par le Sous-traitant. Le Sous-traitant ne notifie aucune Personne concernée ni aucune Autorité de contrôle d'une Violation de Données à caractère personnel sans l'approbation écrite préalable du Responsable du traitement, sauf si le droit applicable l'exige.

7.5 Analyse des causes profondes. À la suite d'une Violation de Données à caractère personnel, le Sous-traitant fournit au Responsable du traitement, dans un délai de trente (30) jours après avoir pris connaissance de la violation, une analyse écrite des causes profondes, comprenant les mesures prises pour prévenir toute récurrence.


8. Droits des Personnes concernées

8.1 Le Sous-traitant aide le Responsable du traitement, compte tenu de la nature du Traitement et par des mesures techniques et organisationnelles appropriées dans la mesure du possible, à répondre aux demandes des Personnes concernées exerçant leurs droits en vertu de la Législation Applicable en matière de Protection des Données, notamment les droits :

  • (a) d'accès (article 15 RGPD britannique / européen) ;
  • (b) de rectification (article 16) ;
  • (c) d'effacement / droit à l'oubli (article 17) ;
  • (d) de limitation du traitement (article 18) ;
  • (e) de portabilité des données (article 20) ;
  • (f) d'opposition (article 21) ;
  • (g) relatifs à la prise de décision automatisée et au profilage (article 22).

8.2 Si le Sous-traitant reçoit une demande directement d'une Personne concernée, il redirige rapidement la Personne concernée vers le Responsable du traitement et notifie ce dernier de la demande dans un délai de cinq (5) jours ouvrables, sauf interdiction du droit applicable.

8.3 Le Sous-traitant ne répond à aucune demande d'une Personne concernée sauf sur instruction documentée du Responsable du traitement ou si le droit applicable l'exige.


9. Analyses d'impact relatives à la protection des données

9.1 Le Sous-traitant fournit une assistance raisonnable au Responsable du traitement pour la réalisation d'analyses d'impact relatives à la protection des données (« AIPD ») et de consultations préalables auprès des Autorités de contrôle, dans la mesure requise au titre des articles 35 et 36 du RGPD britannique / européen, compte tenu de la nature du Traitement et des informations dont dispose le Sous-traitant.


10. Audit et conformité

10.1 Information et audit. Le Sous-traitant met à la disposition du Responsable du traitement toutes les informations raisonnablement nécessaires pour démontrer le respect des obligations prévues par le présent ATD et la Législation Applicable en matière de Protection des Données, et permet la réalisation d'audits, y compris d'inspections, menés par le Responsable du traitement ou un autre auditeur mandaté par ce dernier, et y contribue.

10.2 Modalités de l'audit. Les audits sont soumis aux conditions suivantes :

  • (a) le Responsable du traitement fournit un préavis écrit d'au moins trente (30) jours pour toute demande d'audit ;
  • (b) les audits sont réalisés pendant les heures normales de bureau, au maximum une fois par période de douze (12) mois (sauf en cas de Violation de Données à caractère personnel ou si une Autorité de contrôle exige un audit supplémentaire) ;
  • (c) le Responsable du traitement supporte ses propres frais liés à tout audit ;
  • (d) l'auditeur est soumis à des obligations de confidentialité et ne doit pas être un concurrent du Sous-traitant ;
  • (e) le périmètre de l'audit est limité à la conformité du Sous-traitant avec le présent ATD et ne s'étend pas au code source propriétaire, aux algorithmes ou à d'autres secrets commerciaux du Sous-traitant.

10.3 Certifications tierces. Pour satisfaire à ses obligations au titre de la présente Section 10, le Sous-traitant peut, en lieu et place d'un audit sur site, mettre à disposition :

  • (a) un rapport SOC 2 Type II en cours de validité ou un certificat ISO 27001 couvrant les systèmes utilisés pour traiter les Données à caractère personnel ; et/ou
  • (b) un résumé des résultats du dernier test d'intrusion réalisé par un tiers indépendant qualifié ;

à condition que ces certifications ou rapports datent de moins de douze (12) mois et répondent aux préoccupations du Responsable du traitement. Le Responsable du traitement examine ces certifications avant de demander un audit sur site.


11. Délégué à la protection des données

11.1 Le point de contact du Sous-traitant pour les questions relatives à la protection des données est :

  • Fonction : Responsable de la Protection des Données (ou Délégué à la Protection des Données, s'il est désigné)
  • E-mail : dpo@rigular.com
  • Adresse : Rigular Ltd, 128 City Road, London, EC1V 2NX, Royaume-Uni

11.2 Le Responsable du traitement communique au Sous-traitant les coordonnées de son propre contact en matière de protection des données lors de la signature du présent ATD.


12. Responsabilité

12.1 La responsabilité de chaque partie au titre du présent ATD est soumise aux limitations et exclusions de responsabilité prévues dans le Contrat, à l'exception du fait que les plafonds de responsabilité prévus dans le Contrat ne s'appliquent pas :

  • (a) aux obligations de chaque partie au titre de la Législation Applicable en matière de Protection des Données qui ne peuvent être limitées par contrat ;
  • (b) aux amendes ou sanctions imposées par une Autorité de contrôle directement à une partie pour sa propre violation de la Législation Applicable en matière de Protection des Données.

12.2 Aucune disposition du présent ATD ne limite les droits des Personnes concernées au titre de la Législation Applicable en matière de Protection des Données.


13. Durée et résiliation

13.1 Le présent ATD prend effet à la Date d'effet du Contrat et reste en vigueur aussi longtemps que le Sous-traitant traite des Données à caractère personnel pour le compte du Responsable du traitement.

13.2 À la résiliation ou à l'expiration du Contrat, les dispositions de la Section 4.6 (Suppression et restitution) s'appliquent.

13.3 Les obligations du Sous-traitant en matière de confidentialité et de protection des données survivent à la résiliation du présent ATD aussi longtemps que le Sous-traitant conserve des Données à caractère personnel.


14. Conflit

14.1 En cas de conflit entre le présent ATD et le Contrat, le présent ATD prévaut en ce qui concerne le Traitement des Données à caractère personnel.

14.2 En cas de conflit entre le présent ATD et les Clauses Contractuelles Types, les Clauses Contractuelles Types prévalent.


15. Droit applicable

15.1 Le présent ATD est régi par le droit de l'Angleterre et du Pays de Galles, sans tenir compte de ses règles de conflit de lois, sauf lorsque les Clauses Contractuelles Types exigent un droit applicable différent.


ANNEXE 1 — Détails du traitement

A. Liste des parties

Exportateur de données (Responsable du traitement) Importateur de données (Sous-traitant)
Dénomination : [Dénomination sociale du Client selon le Bon de commande]
Adresse : [Adresse du Client]
Personne de contact : [Nom, fonction, e-mail]
Rôle : Responsable du traitement
Dénomination : Rigular Ltd
Adresse : 128 City Road, London, EC1V 2NX, Royaume-Uni
Personne de contact : Responsable de la Protection des Données, dpo@rigular.com
Rôle : Sous-traitant

B. Description du traitement

Élément Description
Objet du traitement Le Sous-traitant fournit au Responsable du traitement une plateforme logicielle en tant que service (SaaS) hébergée dans le cloud. Dans le cadre de la fourniture du Service, le Sous-traitant traite des Données à caractère personnel pour le compte du Responsable du traitement tel que décrit ci-dessous.
Durée du traitement Pendant la durée du Contrat, plus la période de conservation des données décrite à la Section 4.6 du présent ATD.
Nature et finalité du traitement Le Traitement est effectué aux fins de la fourniture du Service, comprenant notamment : l'hébergement et le stockage des Données Client ; le calcul et le traitement des données tels que configurés par le Responsable du traitement via le Service ; la transmission et l'affichage des données aux Utilisateurs Autorisés ; la génération de rapports et d'analyses tels que configurés par le Responsable du traitement ; le support technique et la maintenance du Service ; la sauvegarde et la reprise après sinistre.
Catégories de Personnes concernées Telles que déterminées par le Responsable du traitement, pouvant inclure : les employés et sous-traitants du Responsable du traitement ; les clients et utilisateurs finaux du Responsable du traitement ; les contacts commerciaux et fournisseurs du Responsable du traitement ; les personnes dont les données figurent dans les jeux de données téléchargés ou traités via le Service.
Types de Données à caractère personnel Tels que déterminés par le Responsable du traitement et la nature du Service utilisé, pouvant inclure : nom et coordonnées (e-mail, téléphone, adresse) ; informations professionnelles (fonction, département, employeur) ; identifiants de compte et données d'authentification ; adresses IP et identifiants d'appareils ; journaux d'utilisation et d'activité au sein du Service ; données financières ou transactionnelles (le cas échéant) ; données logistiques et de transport (le cas échéant) ; données relatives à la consommation énergétique ou aux infrastructures (le cas échéant).

Note : Le Responsable du traitement ne soumet pas au Service de catégories particulières de Données à caractère personnel (article 9 du RGPD) ni de données relatives aux condamnations pénales (article 10), sauf accord écrit exprès avec le Sous-traitant et mise en place de garanties supplémentaires.
Fréquence des transferts Continue, pendant la durée du Contrat.
Durée de conservation Les Données à caractère personnel sont conservées pendant la durée du Contrat plus quatre-vingt-dix (90) jours (fenêtre d'export des données), après quoi elles sont supprimées conformément à la Section 4.6.

C. Autorité de contrôle compétente

Pour les transferts soumis au RGPD britannique : l'Information Commissioner's Office du Royaume-Uni (ICO).
Pour les transferts soumis au RGPD européen : l'autorité de contrôle de l'État membre de l'UE dans lequel le Responsable du traitement est établi.


ANNEXE 2 — Mesures Techniques et Organisationnelles (MTO)

1. Chiffrement

Mesure Mise en œuvre
Chiffrement en transit Toutes les données transmises entre le Responsable du traitement et le Service sont chiffrées à l'aide de TLS 1.2 ou supérieur. Le HSTS est appliqué sur tous les points d'accès web.
Chiffrement au repos Toutes les Données à caractère personnel stockées dans les bases de données de production et les systèmes de sauvegarde sont chiffrées à l'aide d'AES-256 (ou équivalent) avec des clés conservées dans un service géré de gestion des clés (KMS).
Gestion des clés Les clés de chiffrement font l'objet d'une rotation au moins annuelle. L'accès aux systèmes de gestion des clés est limité au personnel de sécurité autorisé avec authentification multi-facteurs.

2. Contrôle d'accès

Mesure Mise en œuvre
Authentification Tous les Utilisateurs Autorisés s'authentifient via des identifiants sécurisés. L'authentification multi-facteurs (MFA) est disponible et recommandée.
Contrôle d'accès basé sur les rôles L'accès aux Données à caractère personnel au sein du Service est régi par un contrôle d'accès basé sur les rôles (RBAC) configuré par le Responsable du traitement.
Accès administratif Le personnel du Sous-traitant n'accède aux systèmes de production que sur la base du besoin d'en connaître, avec des comptes individuels, une authentification multi-facteurs et une journalisation des audits. Les accès privilégiés sont révisés trimestriellement.
Principe du moindre privilège Le principe du moindre privilège est appliqué à tous les accès aux systèmes et aux bases de données.

3. Sécurité réseau

Mesure Mise en œuvre
Pare-feu et segmentation Les environnements de production sont isolés à l'aide de pare-feu réseau et de segmentation. L'accès direct aux bases de données depuis les réseaux publics est interdit.
Détection d'intrusion Des systèmes de détection/prévention d'intrusion (IDS/IPS) surveillent les activités suspectes.
Protection contre les attaques DDoS L'infrastructure du Service intègre une protection anti-DDoS au niveau réseau fournie par l'hébergeur.

4. Gestion des vulnérabilités et des correctifs

Mesure Mise en œuvre
Analyse des vulnérabilités Des analyses automatisées des vulnérabilités des systèmes de production sont effectuées au moins une fois par trimestre.
Tests d'intrusion Des tests d'intrusion indépendants sont réalisés au moins une fois par an, ainsi qu'avant les versions majeures, par un tiers qualifié.
Gestion des correctifs Les correctifs de sécurité critiques sont appliqués dans un délai de 30 jours suivant leur publication. Tous les autres correctifs sont appliqués dans un délai de 60 jours.

5. Sécurité physique

Mesure Mise en œuvre
Sécurité des centres de données Le Service est hébergé sur l'infrastructure d'OVHcloud, dont les centres de données sont situés en France (EEE) et certifiés ISO 27001. L'accès physique aux centres de données est géré par le fournisseur d'infrastructure.
Sécurité des locaux L'accès aux locaux de Rigular où des Données à caractère personnel peuvent être consultées est limité au personnel autorisé.

6. Continuité d'activité et reprise après sinistre

Mesure Mise en œuvre
Sauvegardes Des sauvegardes automatisées des Données Client (y compris les Données à caractère personnel) sont effectuées quotidiennement et stockées sous forme chiffrée dans un emplacement géographiquement distinct au sein de l'EEE.
Tests de reprise Les procédures de reprise après sinistre sont testées au moins une fois par semestre.
Redondance Le Service est déployé sur des centres de données géographiquement distincts (multi-région) pour garantir la résilience.

7. Personnel

Mesure Mise en œuvre
Formation Tout le personnel du Sous-traitant ayant accès aux Données à caractère personnel reçoit une formation de sensibilisation à la protection des données et à la sécurité lors de son intégration et au moins annuellement par la suite.
Confidentialité L'ensemble du personnel est soumis à des obligations écrites de confidentialité.
Vérifications des antécédents Des vérifications des antécédents sont effectuées pour le personnel ayant accès aux systèmes de production, dans la mesure permise par le droit applicable.

8. Réponse aux incidents

Mesure Mise en œuvre
Plan de réponse aux incidents Le Sous-traitant maintient un plan documenté de réponse aux incidents qui est révisé et mis à jour au moins annuellement.
Journalisation et surveillance Les événements de sécurité sont journalisés de manière centralisée et surveillés. Les journaux sont conservés pendant au moins 12 mois.
Notification Les Violations de Données à caractère personnel sont escaladées et signalées conformément à la Section 7 du présent ATD.

9. Minimisation des données et pseudonymisation

Mesure Mise en œuvre
Minimisation des données Le Sous-traitant ne traite que les Données à caractère personnel nécessaires à la fourniture du Service. Les environnements hors production utilisent des données anonymisées ou pseudonymisées dans la mesure du possible.
Pseudonymisation Lorsque cela est applicable et techniquement faisable, des techniques de pseudonymisation (par exemple, tokenisation) sont appliquées pour réduire l'identifiabilité des Données à caractère personnel.

ANNEXE 3 — Sous-traitants ultérieurs approuvés

Sous-traitant ultérieur Finalité Lieu du traitement Garantie pour le transfert international
OVHcloud (OVH SAS) Hébergement de l'infrastructure cloud France (EEE) Sans objet (au sein de l'EEE)
SMTP2GO Acheminement des e-mails transactionnels États-Unis CCT de l'UE + Addendum britannique
Revolut Traitement des paiements d'abonnement Royaume-Uni / EEE Adéquation britannique / Sans objet (au sein de l'EEE)

Les modifications apportées à cette liste sont communiquées conformément à la Section 5.3 du présent ATD.

En cas de divergence entre la version française et la version anglaise, la version anglaise prévaut.