(Data Processing Agreement — DPA)
Conformément à l'article 28 du Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (RGPD).
Cet accord encadre le traitement des données personnelles par Rocher Cybersécurité (sous-traitant) pour le compte de ses clients professionnels (responsables de traitement). Il s'applique automatiquement à tout client B2B utilisant les services Rocher Cybersécurité et fait partie intégrante des CGV.
Pour obtenir une version signée et personnalisée à votre organisation, contactez contact@rochercybersecurite.com.
Sous-traitant : Rocher Cybersécurité, entrepreneur individuel, SIRET 10400963400015, dont les coordonnées sont précisées dans les mentions légales (ci-après « le Sous-traitant »).
Responsable de traitement : le client professionnel utilisant les services Rocher Cybersécurité (ci-après « le Responsable de traitement »).
Objet : le présent accord encadre les traitements de données personnelles réalisés par le Sous-traitant dans le cadre de la fourniture des services Rocher Cybersécurité (surveillance de sites web, audits cyber, campagnes de phishing, RSSI externalisé, sensibilisation NIS2).
Durée : le présent accord est conclu pour toute la durée du contrat principal entre les parties (CGV Rocher Cybersécurité + souscription aux services).
Le Sous-traitant traite les données personnelles aux finalités suivantes :
Aucune donnée sensible au sens de l'article 9 du RGPD (santé, religion, etc.) n'est traitée.
Le Sous-traitant s'engage à :
Le Responsable de traitement autorise expressément le Sous-traitant à faire appel aux sous-traitants ultérieurs suivants pour l'exécution des services :
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Amazon Web Services EMEA SARL | Hébergement, base de données, stockage | UE (Paris, France) |
| Stripe Payments Europe Ltd. | Traitement des paiements | UE (Irlande) |
| Resend Inc. | Envoi d'e-mails transactionnels | USA — Clauses contractuelles types UE |
| Functional Software, Inc. (Sentry) | Monitoring d'erreurs (anonymisé) | USA — Clauses contractuelles types UE |
| Plausible Insights OÜ | Analytics web (pas de cookies) | UE (Estonie) |
Toute modification de la liste des sous-traitants ultérieurs sera notifiée au Responsable de traitement au moins 30 jours avant prise d'effet. Le Responsable de traitement dispose alors d'un droit d'opposition motivé, lequel peut conduire à la résiliation du contrat sans pénalité.
Le Sous-traitant met en œuvre, notamment :
Au terme du contrat, le Sous-traitant s'engage, au choix du Responsable de traitement exprimé par écrit dans les 30 jours suivant la cessation du contrat :
À défaut d'instruction dans ce délai, les données sont détruites automatiquement 90 jours après la fin du contrat, sous réserve des obligations légales de conservation (notamment factures conservées 10 ans).
Le Sous-traitant n'a pas désigné formellement de Délégué à la Protection des Données (DPO), n'y étant pas obligé au regard de l'article 37 du RGPD. Le point de contact RGPD est contact@rochercybersecurite.com.
Version PDF signée
Pour obtenir une version PDF signée de cet accord adaptée à votre organisation, contactez contact@rochercybersecurite.com. Délai de réponse sous 5 jours ouvrés.
Dernière mise à jour : Juin 2026