Politique de protection des données à caractère personnel
Cette politique décrit comment France Nuage traite les données à caractère personnel, celles de ses clients comme celles que ses clients lui confient. Elle décline, sur le volet vie privée, les principes de notre politique de sécurité de l'information et couvre les contrôles A.5.31, A.5.33, A.5.34, A.8.10, A.8.11, A.8.12 et A.8.33 de la déclaration d'applicabilité.
Nos contrôles sont auto-évalués, alignés sur ISO/IEC 27001, non certifiés par un tiers à ce jour. Le statut de chaque mesure ci-dessous reflète cette auto-évaluation.
Objet et périmètre
La politique s'applique à l'ensemble des traitements opérés par France Nuage : les données de compte et de facturation de nos clients, pour lesquelles nous agissons en responsable de traitement ; les données que nos clients hébergent sur la plateforme, pour lesquelles nous agissons en sous-traitant au sens de l'article 28 du RGPD ; les journaux d'exploitation et les données internes de l'entreprise.
Le cadre applicable est le RGPD sous droit français, avec un hébergement dans nos trois datacenters situés en France. Les engagements contractuels correspondants sont publiés sur le site et repris en fin de page ; cette politique décrit les mesures internes qui les soutiennent.
Principes
- Vie privée dès la conception : analytique auto-hébergée, aucun traceur tiers sur nos surfaces publiques, hébergement en France.
- Minimisation : nous ne collectons que les données nécessaires à la fourniture du service et au respect de nos obligations légales.
- Séparation des rôles : ce que nos clients hébergent leur appartient. Nous n'intervenons dessus que sur instruction documentée du client, et l'isolation par locataire rend cette séparation techniquement effective.
- Responsabilité nommée : un DPO désigné, Robin Straub, est le point de contact des personnes concernées comme des autorités.
- Aucune donnée personnelle réelle hors production : les jeux de test sont synthétiques.
Mesures
| Domaine | Mesure |
|---|---|
| Cadre légal et contractuel | Conformité RGPD sous droit français : DPO désigné, accord de traitement (DPA), liste des sous-traitants, durées de conservation et information sur les transferts hors UE publiés. Registre des traitements (article 30) communiqué sur demande auprès du DPO (A.5.31). |
| Notification de violation | Procédure de notification de violation de données (articles 33 et 34 du RGPD) en cours de formalisation ; le canal de signalement et l'astreinte qui l'alimentent sont opérationnels (A.5.31). |
| Protection des enregistrements | Protection technique en place : sauvegardes, réplication entre datacenters et chiffrement. Politique de rétention à l'échelle de l'organisation à formaliser (A.5.33). |
| Vie privée dès la conception | Analytique auto-hébergée, aucun traceur tiers, hébergement en France ; politique de confidentialité publiée et DPO en place (A.5.34). |
| Droits des personnes | Mécanismes d'exercice des droits (accès, rectification, effacement, limitation, opposition) en cours de formalisation ; les demandes sont traitées par le DPO dans l'intervalle (A.5.34). |
| Suppression de l'information | Suppression automatisée des environnements éphémères et des artefacts de construction ; workflow de suppression des données client à formaliser (A.8.10). |
| Masquage des données | Masquage et anonymisation planifiés, à formaliser (A.8.11). |
| Prévention des fuites de données | Dispositif DLP dédié planifié, à évaluer puis déployer (A.8.12). |
| Informations de test | Jeux de données de test synthétiques : aucune donnée personnelle de production n'est utilisée en environnement de test ou de qualification (A.8.33). |
Responsabilités
- Le DPO (Robin Straub, robin@france-nuage.fr) est responsable de cette politique, du registre des traitements, du traitement des demandes des personnes concernées et des échanges avec la CNIL.
- Le RSSI (François-Guillaume Ribreau) répond des mesures techniques qui protègent ces données et de la qualification des incidents susceptibles de constituer une violation.
- Toute personne de l'équipe signale sans délai au DPO ou à security@france-nuage.fr tout accès, envoi ou perte de données personnelles qui n'aurait pas lieu d'être.
Statut et trajectoire
Un seul contrôle de ce périmètre est en place, l'usage exclusif de jeux de test synthétiques (A.8.33). Les fondations juridiques et techniques sont posées (DPO désigné, DPA, sous-traitants et durées de conservation publiés, chiffrement, sauvegardes et réplication), mais quatre contrôles restent partiels (A.5.31, A.5.33, A.5.34, A.8.10) et deux sont planifiés (A.8.11, A.8.12).
La trajectoire porte sur quatre chantiers : formaliser la procédure de notification de violation au titre des articles 33 et 34 ; publier une politique de rétention à l'échelle de l'organisation ; outiller l'exercice des droits des personnes et le workflow de suppression des données client aujourd'hui traités au cas par cas ; puis évaluer le masquage des données et un dispositif DLP.
Nous préférons afficher ces écarts plutôt que de les couvrir. Un contrôle déclaré partiel reste un contrôle sur lequel on peut nous interroger.
Revue
Cette politique est revue au moins une fois par an, à chaque évolution significative de nos traitements et à chaque changement du cadre réglementaire applicable.
Dernière revue : 31 août 2026.
Voir aussi
- Déclaration d'applicabilité (le statut des contrôles A.5.31, A.5.33, A.5.34 et A.8.10 à A.8.33)
- Politique de contrôle d'accès (le cloisonnement et le besoin d'en connaître qui protègent ces données)
- Politique de sécurité de l'information (le cadre du SMSI dont cette politique découle)
- Politique de confidentialité (les mentions d'information destinées aux personnes concernées)
- Accord de traitement des données (DPA) (nos engagements de sous-traitant au sens de l'article 28)