Aller au contenu

Accord de sous-traitance (RGPD)

Version 1.0, 3 août 2026

Lorsque nous gérons votre informatique, nous traitons des données à caractère personnel pour votre compte. Vous en êtes le responsable du traitement, nous en sommes le sous-traitant au sens de l’article 28 du RGPD.

Le texte ci-dessous est celui que nous annexons à chacun de nos contrats. Nous le publions pour que vous puissiez le lire avant de nous appeler. La version signée avec vous est datée et reprend vos annexes propres.

1. Objet et durée #

L’accord encadre les traitements effectués par le Sous-traitant pour le compte du Responsable du traitement dans le cadre du contrat de services. Il s’applique pendant toute la durée du contrat, ainsi qu’aux obligations qui lui survivent (article 8).

2. Nature et finalité des traitements #

Les données sont traitées uniquement pour assurer les prestations convenues : administration de la messagerie et des outils de collaboration, supervision et maintenance des postes, gestion des identités et des accès, sauvegarde et restauration, gestion du nom de domaine, assistance aux utilisateurs.

Nous n’accédons aux contenus (messages, fichiers) que dans la stricte mesure nécessaire à l’exécution d’une prestation demandée ou au rétablissement d’un service.

3. Obligations du sous-traitant #

  1. Ne traiter les données que sur instruction documentée du Responsable, y compris pour les transferts hors Union européenne.
  2. Garantir la confidentialité : toute personne autorisée à traiter les données y est tenue.
  3. Mettre en œuvre les mesures techniques et organisationnelles appropriées (article 32), détaillées en annexe.
  4. Alerter le Responsable si une instruction paraît contraire au RGPD.
  5. Tenir un registre des traitements effectués pour son compte, et le communiquer sur demande.

4. Sous-traitants ultérieurs #

Le Responsable autorise le recours aux sous-traitants listés sur la page Nos sous-traitants.

Toute addition ou remplacement est publié au moins 30 jours à l’avance. Le Responsable peut s’y opposer par écrit pour un motif légitime ; à défaut d’accord, chaque partie peut résilier la prestation concernée sans indemnité.

Nous imposons à nos sous-traitants les mêmes obligations, et restons pleinement responsables de leur exécution.

5. Assistance #

Nous assistons le Responsable pour répondre aux demandes d’exercice des droits des personnes concernées, pour assurer la sécurité des traitements, pour notifier les violations et, le cas échéant, pour réaliser une analyse d’impact.

6. Violations de données #

Nous notifions toute violation de données dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, en décrivant sa nature, les catégories et le volume approximatif de données concernées, les conséquences probables et les mesures prises.

7. Audit #

Nous mettons à disposition les informations nécessaires pour démontrer le respect de l’article 28, et permettons la réalisation d’audits par le Responsable ou un auditeur qu’il mandate, moyennant un préavis raisonnable.

8. Sort des données en fin de contrat #

Au terme de la prestation, et au plus tard dans les cinq jours ouvrables suivant la fin du contrat ou votre demande, nous, à votre choix :

  • restituons l’intégralité des données dans un format structuré et couramment utilisé, à vous ou au prestataire que vous désignez ; et/ou
  • supprimons les données et les copies existantes, sauf obligation légale de conservation.

Nous en fournissons une confirmation écrite. Aucun frais n’est facturé pour cette restitution ou cette suppression.

9. Transferts hors Union européenne #

Aucun transfert hors de l’Union européenne n’est effectué sans base légale valable et sans information préalable du Responsable.

10. Assurance #

Nous sommes couverts par une assurance responsabilité civile professionnelle comportant un volet cyber. L’attestation en cours de validité, avec l’identité de l’assureur et les montants garantis, est annexée à chaque contrat.

Annexe · Mesures techniques et organisationnelles #

  • Authentification multifacteur obligatoire sur tous les comptes d’administration et d’utilisateur
  • Comptes d’administration nominatifs, distincts des comptes courants, principe du moindre privilège
  • Chiffrement des postes et des supports amovibles utilisés pour la prestation
  • Gestion des secrets dans un coffre-fort dédié, et aucun identifiant n’est transmis par courriel
  • Sauvegardes chiffrées, copie hors site, et test de restauration périodique documenté
  • Journalisation des accès d’administration et revue périodique des connexions
  • Application des correctifs de sécurité selon une périodicité fixée au contrat
  • Procédure documentée de gestion des violations de données
  • Suppression sécurisée en fin de contrat, avec confirmation écrite