Accord de sous-traitance des données personnelles

(Data Processing Agreement — DPA)

Conformément à l'article 28 du Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (RGPD).

Cet accord encadre le traitement des données personnelles par Rocher Cybersécurité (sous-traitant) pour le compte de ses clients professionnels (responsables de traitement). Il s'applique automatiquement à tout client B2B utilisant les services Rocher Cybersécurité et fait partie intégrante des CGV.

Pour obtenir une version signée et personnalisée à votre organisation, contactez contact@rochercybersecurite.com.

1. Parties

Sous-traitant : Rocher Cybersécurité, entrepreneur individuel, SIRET 10400963400015, dont les coordonnées sont précisées dans les mentions légales (ci-après « le Sous-traitant »).

Responsable de traitement : le client professionnel utilisant les services Rocher Cybersécurité (ci-après « le Responsable de traitement »).

2. Objet et durée du traitement

Objet : le présent accord encadre les traitements de données personnelles réalisés par le Sous-traitant dans le cadre de la fourniture des services Rocher Cybersécurité (surveillance de sites web, audits cyber, campagnes de phishing, RSSI externalisé, sensibilisation NIS2).

Durée : le présent accord est conclu pour toute la durée du contrat principal entre les parties (CGV Rocher Cybersécurité + souscription aux services).

3. Nature et finalités du traitement

Le Sous-traitant traite les données personnelles aux finalités suivantes :

  • Exécution des prestations souscrites (scans, audits, surveillance)
  • Authentification et gestion du compte utilisateur
  • Communication des résultats d'analyse et notifications
  • Facturation et gestion comptable
  • Support technique et commercial
  • Conformité aux obligations légales (conservation factures, etc.)

4. Catégories de données traitées

  • Données d'identification (adresse e-mail, nom, prénom le cas échéant)
  • Données de connexion (logs d'authentification, adresses IP)
  • Données techniques relatives aux sites surveillés (URLs, résultats de scan)
  • Données de facturation et coordonnées professionnelles
  • Pour les campagnes de phishing : adresses e-mail et nominatifs des cibles fournies par le Responsable de traitement (sur consentement préalable)

Aucune donnée sensible au sens de l'article 9 du RGPD (santé, religion, etc.) n'est traitée.

5. Catégories de personnes concernées

  • Salariés, collaborateurs et représentants légaux du Responsable de traitement
  • Pour les campagnes de phishing : les destinataires des simulations désignés par le Responsable de traitement

6. Obligations du Sous-traitant

Le Sous-traitant s'engage à :

  • Ne traiter les données que sur instruction documentée du Responsable de traitement (sauf obligation légale contraire)
  • Garantir la confidentialité en obligeant les personnes autorisées à traiter les données à une obligation de confidentialité
  • Mettre en œuvre les mesures techniques et organisationnelles appropriées conformément à l'article 32 du RGPD (chiffrement TLS 1.3 en transit, AES-256 au repos, MFA, journalisation, etc.)
  • Aider le Responsable de traitement à répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition)
  • Notifier toute violation de données au Responsable de traitement dans les meilleurs délais, et en tout état de cause dans les 72 heures après en avoir pris connaissance
  • Mettre à disposition les informations nécessaires pour démontrer la conformité avec l'article 28 du RGPD
  • Permettre la réalisation d'audits par le Responsable de traitement ou tout auditeur mandaté par lui, sur préavis raisonnable (15 jours minimum), aux frais du Responsable de traitement

7. Sous-traitants ultérieurs

Le Responsable de traitement autorise expressément le Sous-traitant à faire appel aux sous-traitants ultérieurs suivants pour l'exécution des services :

Sous-traitantFinalitéLocalisation
Amazon Web Services EMEA SARLHébergement, base de données, stockageUE (Paris, France)
Stripe Payments Europe Ltd.Traitement des paiementsUE (Irlande)
Resend Inc.Envoi d'e-mails transactionnelsUSA — Clauses contractuelles types UE
Functional Software, Inc. (Sentry)Monitoring d'erreurs (anonymisé)USA — Clauses contractuelles types UE
Plausible Insights OÜAnalytics web (pas de cookies)UE (Estonie)

Toute modification de la liste des sous-traitants ultérieurs sera notifiée au Responsable de traitement au moins 30 jours avant prise d'effet. Le Responsable de traitement dispose alors d'un droit d'opposition motivé, lequel peut conduire à la résiliation du contrat sans pénalité.

8. Mesures de sécurité

Le Sous-traitant met en œuvre, notamment :

  • Chiffrement TLS 1.3 pour les données en transit
  • Chiffrement AES-256 pour les données au repos (RDS, S3)
  • Authentification multifacteur (MFA) pour les accès administrateurs
  • Journalisation et conservation des logs de sécurité (12 mois)
  • Sauvegardes automatisées avec rétention 30 jours
  • Tests de sécurité réguliers (scan de vulnérabilités sur la plateforme elle-même)
  • Plan de réponse aux incidents documenté
  • Hébergement dans l'Union Européenne

9. Sort des données en fin de contrat

Au terme du contrat, le Sous-traitant s'engage, au choix du Responsable de traitement exprimé par écrit dans les 30 jours suivant la cessation du contrat :

  • À restituer les données personnelles au Responsable de traitement (export JSON via l'API)
  • Ou à les détruire de manière sécurisée

À défaut d'instruction dans ce délai, les données sont détruites automatiquement 90 jours après la fin du contrat, sous réserve des obligations légales de conservation (notamment factures conservées 10 ans).

10. Délégué à la protection des données

Le Sous-traitant n'a pas désigné formellement de Délégué à la Protection des Données (DPO), n'y étant pas obligé au regard de l'article 37 du RGPD. Le point de contact RGPD est contact@rochercybersecurite.com.

Version PDF signée

Pour obtenir une version PDF signée de cet accord adaptée à votre organisation, contactez contact@rochercybersecurite.com. Délai de réponse sous 5 jours ouvrés.

Dernière mise à jour : Juin 2026