Data Processing Addendum (DPA)
Accord de traitement des données
Le présent accord encadre les traitements de données à caractère personnel que l’éditeur de Tintonex réalise pour le compte de ses clients professionnels, en application de l’article 28 du RGPD. Il fait partie intégrante du contrat conclu entre les parties.
Version du .
Parties
Responsable de traitement : le client professionnel utilisateur de Tintonex, lorsqu’il détermine les finalités et les moyens du traitement des données qu’il introduit dans le Service.
Sous-traitant : Quentin SCRIGNAC, entrepreneur individuel exploitant le service Tintonex, 16 place des Quinconces, 33000 Bordeaux, France.
Le présent accord complète les conditions générales de vente. En cas de contradiction portant sur le traitement des données personnelles, il prévaut sur celles-ci. Il ne s’applique pas aux traitements pour lesquels l’éditeur agit comme responsable de traitement, décrits dans la politique de confidentialité.
Objet, durée et nature du traitement
Le sous-traitant traite les données personnelles pour la seule finalité de fournir le Service au responsable de traitement : la centralisation, la documentation et la consultation des dossiers techniques d’installations de sécurité électronique.
Le traitement dure aussi longtemps que le Service est fourni, et prend fin dans les conditions prévues à l’article « Sort des données en fin de contrat ».
Selon les fonctionnalités utilisées, les opérations réalisées comprennent : la collecte par saisie ou import du responsable de traitement, l’enregistrement, l’organisation, la structuration, la conservation, la consultation, la modification, la synchronisation entre appareils, la mise à disposition contrôlée aux personnes autorisées par le responsable, la sauvegarde technique, l’extraction sous forme de dossier technique, l’effacement et la restitution.
Catégories de données et de personnes concernées
Les catégories de données traitées dépendent de ce que le responsable de traitement introduit dans le Service. Elles comprennent notamment :
- données d’identité et de contact : noms, adresses e-mail, numéros de téléphone ;
- données professionnelles : entreprise de rattachement, fonction, rôle attribué dans l’espace de travail ;
- adresses et informations de sites d’installation ;
- plans, photographies, documents importés et leurs métadonnées ;
- données techniques d’équipement pouvant être rattachées à une personne ou à un site identifié ;
- contenus libres : notes, contraintes, légendes, descriptions de demandes, dont le contenu relève du seul choix du responsable de traitement.
Les personnes concernées comprennent notamment :
- les salariés et utilisateurs du responsable de traitement ;
- les clients finaux du responsable de traitement et leurs contacts ;
- les personnes auxquelles le responsable de traitement ouvre un accès en consultation ;
- les prestataires, intervenants et toute personne pouvant apparaître sur un document ou une photographie chargés par le responsable de traitement.
Le Service n’est ni conçu ni destiné au traitement de catégories particulières de données au sens de l’article 9 du RGPD, ni de données relatives à des condamnations pénales. Le responsable de traitement s’engage à ne charger que les données nécessaires à la finalité professionnelle du Service, et demeure responsable de ses instructions et du contenu qu’il introduit.
Traitement sur instructions documentées
Le sous-traitant ne traite les données que sur instructions documentées du responsable de traitement, y compris en matière de transfert hors de l’Union européenne. Le contrat, les présentes stipulations et l’usage du Service par le responsable constituent ces instructions. Toute instruction complémentaire est adressée par écrit.
Le sous-traitant informe le responsable de traitement s’il estime qu’une instruction constitue une violation du RGPD ou d’une autre disposition du droit de l’Union ou d’un État membre relative à la protection des données. Lorsqu’il est tenu de procéder à un traitement en vertu du droit applicable, il en informe le responsable avant le traitement, sauf interdiction légale.
Confidentialité des personnes autorisées
Le sous-traitant veille à ce que les personnes autorisées à traiter les données s’engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité. L’accès technique d’administration nécessaire à l’exploitation, à la maintenance et au support est limité aux personnes qui en ont besoin, et n’est utilisé que pour ces finalités.
Mesures de sécurité
Le sous-traitant met en œuvre les mesures techniques et organisationnelles suivantes, effectivement implémentées dans le Service :
- authentification des utilisateurs et gestion des sessions ;
- contrôle d’accès fondé sur les rôles et sur l’appartenance à une organisation ;
- cloisonnement des données par organisation appliqué au niveau du moteur de base de données, et non par le seul code applicatif ;
- stockage des fichiers dans des espaces privés, dont l’accès est contrôlé par l’authentification et par les règles d’accès appliquées par la base de données, et s’effectue, selon le cas, par liens temporaires signés ;
- opérations sensibles encadrées par des procédures serveur qui revérifient les droits en base ;
- chiffrement du mot de passe d’accès des équipements, lorsqu’il est enregistré par le responsable de traitement ;
- chiffrement des échanges en transit via l’infrastructure web ;
- journalisation des actions significatives réalisées dans l’application ;
- séparation des environnements de développement et de production ;
- limitation des accès d’administration aux besoins d’exploitation.
Le sous-traitant ne revendique aucune certification de sécurité et n’a fait l’objet d’aucun audit de certification. Les certifications éventuellement détenues par ses propres sous-traitants ultérieurs leur sont propres et ne sauraient être présentées comme celles de Tintonex.
Sous-traitants ultérieurs
Le responsable de traitement autorise le sous-traitant à recourir aux sous-traitants ultérieurs listés ci-dessous. Ceux-ci sont tenus à des obligations de protection des données équivalentes à celles du présent accord, notamment par leurs propres accords de traitement des données, applicables aux offres souscrites par l’éditeur.
- Supabase : base de données, authentification, stockage des fichiers, génération des liens de confirmation et de réinitialisation, infrastructure applicative.
- Vercel Inc. : hébergement, déploiement et exécution de l’application web.
- Resend : acheminement des e-mails transactionnels du Service. Les données transmises se limitent à l’adresse électronique du destinataire et au contenu du message envoyé.
- IONOS : hébergement de la messagerie professionnelle de l’éditeur et traitement des communications de support, lesquelles peuvent contenir des données confiées par le responsable de traitement.
En cas de changement envisagé concernant l’ajout ou le remplacement d’un sous-traitant ultérieur, le sous-traitant en informe le responsable de traitement par écrit, notamment par courrier électronique, dans un délai raisonnable permettant à celui-ci de formuler des objections. Aucun mécanisme automatisé de notification n’est mis en place.
Le sous-traitant demeure pleinement responsable devant le responsable de traitement de l’exécution par ses sous-traitants ultérieurs de leurs obligations.
Transferts hors de l’Union européenne
Les données principales du projet de production sont hébergées par Supabase dans la région West EU (Ireland), en Irlande, au sein de l’Union européenne.
Cette résidence ne vaut pas pour l’ensemble de la chaîne de traitement : les sous-traitants ultérieurs mentionnés ci-dessus disposent d’entités hors de l’Espace économique européen, notamment aux États-Unis. Certaines opérations d’hébergement, de messagerie, de support ou d’exploitation peuvent en conséquence impliquer un traitement hors de l’EEE.
Lorsqu’un tel transfert intervient, il est encadré par les mécanismes prévus au chapitre V du RGPD applicables au prestataire concerné, notamment une décision d’adéquation ou des clauses contractuelles types. Le sous-traitant ne garantit pas la localisation exclusive des traitements dans l’Union européenne.
Assistance au responsable de traitement
Violations de données
Le sous-traitant notifie au responsable de traitement toute violation de données à caractère personnel dont il a connaissance, dans les meilleurs délais et sans retard indu après en avoir pris connaissance, par courrier électronique à l’adresse de contact déclarée par le responsable.
La notification décrit, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables, et les mesures prises ou proposées pour y remédier. Les informations manquantes sont communiquées ultérieurement, au fur et à mesure de leur disponibilité.
Le sous-traitant assiste le responsable de traitement, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, pour donner suite aux demandes d’exercice des droits des personnes concernées. Lorsqu’il reçoit directement une telle demande, il la transmet au responsable sans y répondre lui-même sur le fond.
Il assiste également le responsable de traitement pour assurer le respect des obligations relatives à la sécurité du traitement, à la notification des violations de données, à la communication de celles-ci aux personnes concernées, ainsi qu’aux analyses d’impact et à la consultation préalable de l’autorité de contrôle lorsqu’elles sont requises, compte tenu de la nature du traitement et des informations dont il dispose.
Sort des données en fin de contrat
Au terme de la fourniture du Service, le sous-traitant procède, selon le choix du responsable de traitement exprimé par écrit, à la suppression ou à la restitution des données à caractère personnel traitées pour son compte, et détruit les copies existantes, sauf obligation légale de conservation.
À défaut d’instruction du responsable de traitement dans un délai de trente (30) jours à compter du terme, le sous-traitant procède à la suppression. Le responsable de traitement est invité à récupérer les données auxquelles il a accès avant ce terme ; les modalités d’assistance à la réversibilité figurent aux conditions générales de vente.
Documentation et audits
Le sous-traitant met à la disposition du responsable de traitement les informations nécessaires pour démontrer le respect des obligations du présent accord.
Il permet la réalisation d’audits, y compris d’inspections, par le responsable de traitement ou un auditeur qu’il mandate. Un audit ordinaire est réalisé sur préavis écrit raisonnable, d’au moins trente (30) jours, pendant les heures ouvrables, en principe pas plus d’une fois par période de douze (12) mois, et de manière à limiter la perturbation du Service. Les frais raisonnables exposés à ce titre sont à la charge du responsable de traitement, sauf accord contraire.
Ces limites de fréquence et de préavis ne font pas obstacle à un audit supplémentaire raisonnablement nécessaire, notamment : après une violation de données à caractère personnel significative affectant les traitements concernés ; en présence d’éléments sérieux laissant supposer une non-conformité ; lorsqu’une autorité de contrôle compétente l’exige ; ou lorsqu’une obligation légale applicable l’impose.
Dans tous les cas, l’auditeur est tenu à un engagement de confidentialité. L’audit ne peut porter ni sur les infrastructures, ni sur les données d’autres clients du sous-traitant, ni au-delà de ce qui est nécessaire pour vérifier le respect du présent accord.
Langue des documents
Les documents contractuels et d’information de Tintonex sont actuellement établis en français. En cas de traduction ultérieure, la version française fait foi, sauf accord contraire expressément convenu entre les parties.
Contact
Toute demande relative au présent accord est adressée à contact@tintonex.com.
