Accord de sous-traitance des données (DPA)

Dernière mise à jour : 2026-06-11

Le présent Accord de traitement des données (« DPA ») complète les CGU et la Politique de confidentialité. Il régit le traitement des données à caractère personnel effectué par [RAISON SOCIALE] (« le Sous-traitant ») pour le compte du Client (« le Responsable de traitement ») dans le cadre du service CodeCleared, conformément à l'article 28 du RGPD.

En utilisant le service à des fins professionnelles, le Client accepte le présent DPA. Une version signée peut être demandée à contact@codecleared.io.

1. Définitions

Les termes « Données à caractère personnel », « Traitement », « Responsable de traitement », « Sous-traitant », « Violation de données » ont le sens défini par le RGPD.

2. Objet et durée

Le Sous-traitant traite les Données à caractère personnel pour le compte du Responsable de traitement afin de fournir le service CodeCleared (scans, gouvernance, rapports, gestion des comptes).

Durée : pendant toute la durée du contrat, puis selon les délais de suppression prévus à l'article 10.

3. Instructions documentées

Le Sous-traitant ne traite les données que sur instruction documentée du Responsable de traitement, telles que définies dans les CGU, les paramètres de l'interface et le présent DPA.

Si le Sous-traitant estime qu'une instruction viole le RGPD, il en informe le Responsable de traitement sans délai.

4. Confidentialité

Le Sous-traitant s'assure que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité.

5. Mesures de sécurité (Annexe 2)

  • Chiffrement des secrets et données sensibles au repos ;
  • Contrôle d'accès basé sur les rôles (RBAC) ;
  • Authentification sécurisée et journalisation des actions (audit logs) ;
  • Sauvegardes et procédures de restauration ;
  • Tests et mises à jour de sécurité régulières ;
  • Hébergement en Union européenne chez [NOM HÉBERGEUR EU].

6. Sous-traitants ultérieurs (Annexe 3)

Le Responsable de traitement autorise le recours aux sous-traitants listés en Annexe 3. Le Sous-traitant informe le Responsable de traitement de tout changement prévu et lui permet de s'y opposer pour motif légitime.

Stripe, Inc. traite et stocke les données de paiement (cartes bancaires) hors du périmètre direct de CodeCleared ; ce traitement est régi par les conditions de Stripe.

7. Assistance aux droits des personnes

Le Sous-traitant assiste le Responsable de traitement, dans la mesure du possible, pour répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, etc.).

Contact : contact@codecleared.io.

8. Violations de données

Le Sous-traitant notifie le Responsable de traitement toute violation de données dans un délai maximal de 72 heures après en avoir pris connaissance, avec les informations disponibles pour permettre la notification à l'autorité de contrôle si nécessaire.

9. Audits

Le Sous-traitant met à disposition les informations nécessaires pour démontrer le respect du présent DPA et permet des audits raisonnables, sous réserve de confidentialité et de planification préalable.

10. Sort des données

À la fin du contrat, le Responsable de traitement peut exporter ses données via les fonctionnalités prévues. Sur demande, le Sous-traitant supprime ou anonymise les données personnelles dans un délai de 30 jours, sauf obligation légale de conservation.

11. Transferts hors UE

Les données principales restent hébergées en UE. Les transferts vers des sous-traitants hors UE (notamment Stripe) sont encadrés par des clauses contractuelles types ou garanties équivalentes.

Annexe 1 — Description des traitements

  • Catégories de personnes concernées : utilisateurs du Client, contributeurs aux dépôts analysés ;
  • Catégories de données : identifiants, emails, métadonnées de code, résultats de scans, logs ;
  • Opérations : collecte, stockage, analyse automatisée, export, suppression ;
  • Finalités : fourniture du service de gouvernance supply chain.

Annexe 3 — Liste des sous-traitants

  • [NOM HÉBERGEUR EU] — hébergement (Union européenne) ;
  • Stripe, Inc. — paiement, stockage CB (US/international, PCI-DSS, SCC) ;
  • GitHub, Inc. / GitLab Inc. — accès dépôts (selon connexion client) ;
  • Plausible Analytics — analytics site marketing ;
  • Prestataire email transactionnel — notifications (EU).

Contact

Contact : contact@codecleared.io