Contenu du DPA
Notre accord de traitement des données couvre les sections suivantes :
- 1 Objet et durée du traitement
- 2 Nature et finalité du traitement
- 3 Types de données personnelles traitées
- 4 Catégories de personnes concernées
- 5 Obligations du sous-traitant (France Nuage)
- 6 Obligations du responsable de traitement (le client)
- 7 Sous-traitants ultérieurs
- 8 Transferts hors UE
- 9 Mesures de sécurité techniques et organisationnelles
- 10 Notification des violations de données
- 11 Assistance aux droits des personnes
- 12 Restitution et suppression des données
- 13 Audit et contrôle
Engagements clés de France Nuage
Texte intégral du DPA
Version 2 Date d'effet : 23 décembre 2025 Historique des versions
Date d'effet : 23 décembre 2025
Le présent Accord de traitement des données personnelles (ci-après « DPA ») fait partie intégrante du contrat régi par les conditions générales de service (ci-après le « Contrat ») conclu entre France Nuage SAS (ci-après « France Nuage », le « Sous-traitant ») et le Client (ci-après le « Responsable de traitement »). En cas de contradiction entre les documents du Contrat, l'ordre de priorité de l'article 3 des conditions générales de service s'applique. Le DPA définit les conditions dans lesquelles France Nuage traite des données à caractère personnel pour le compte du Client dans le cadre de la fourniture des Services.
Les termes en majuscules non définis dans le présent DPA ont la signification qui leur est attribuée dans le Contrat ou dans la réglementation applicable en matière de protection des données.
Article 1 — Définitions
Article 2 — Portée et durée du traitement
Article 3 — Nature et finalité du traitement
Article 4 — Types de données personnelles traitées
- Adresses e-mail, noms et prénoms des utilisateurs autorisés ;
- Adresses IP et journaux de connexion ;
- Jetons d'authentification ;
- Données applicatives hébergées par le Responsable de traitement ;
- Informations de facturation ;
- Toute autre Donnée personnelle que le Responsable de traitement choisit de soumettre à la plateforme.
Article 5 — Catégories de personnes concernées
- Les utilisateurs finaux du Responsable de traitement dont les données sont hébergées sur la plateforme ;
- Les employés, sous-traitants et collaborateurs du Responsable de traitement ;
- Les utilisateurs autorisés du compte France Nuage du Responsable de traitement ;
- Toute personne physique dont les données sont soumises par le Responsable de traitement.
Article 6 — Obligations du Sous-traitant
Article 7 — Obligations du Responsable de traitement
Article 8 — Sous-traitance ultérieure
Article 9 — Transferts internationaux de données
- (a) une décision d'adéquation de la Commission européenne au titre de l'article 45 du RGPD ;
- (b) les Clauses Contractuelles Types adoptées par la Commission européenne (Décision d'exécution (UE) 2021/914), avec le module approprié ;
- (c) des garanties supplémentaires appropriées et, le cas échéant, une analyse d'impact du transfert (Transfer Impact Assessment).
Article 10 — Mesures de sécurité
- (a) mettre en œuvre des mesures de protection contre la destruction accidentelle ou illicite, la perte, l'altération, la divulgation ou l'accès non autorisé aux Données personnelles ;
- (b) restreindre l'accès aux Données personnelles aux seules personnes autorisées, selon le principe du besoin d'en connaître ;
- (c) garantir que l'ensemble du personnel et des Sous-traitants ultérieurs ayant accès aux Données personnelles sont soumis à des obligations de confidentialité appropriées ;
- (d) tester, analyser et évaluer régulièrement l'efficacité des mesures techniques et organisationnelles mises en œuvre.
Article 11 — Notification des violations de données
- (a) une description de la nature de la Violation de données, y compris les catégories et le nombre approximatif de personnes concernées et d'enregistrements de Données personnelles concernés ;
- (b) le nom et les coordonnées du point de contact de France Nuage en matière de protection des données ;
- (c) une description des conséquences probables de la Violation de données ;
- (d) une description des mesures prises ou proposées pour remédier à la Violation de données, y compris les mesures visant à en atténuer les effets négatifs éventuels.
Article 12 — Assistance à l'exercice des droits des personnes concernées
Article 13 — Suppression et restitution des données
- (a) restitue l'ensemble des Données personnelles dans un format structuré, couramment utilisé et lisible par machine ; ou
- (b) supprime l'ensemble des Données personnelles selon des méthodes de suppression sécurisées conformes aux standards de l'industrie.
Article 14 — Audit et contrôle
- (a) le Responsable de traitement notifie France Nuage avec un préavis écrit d'au moins 30 jours ouvrés ;
- (b) les audits sont limités à une fois par an, sauf en cas de Violation de données avérée ou d'exigence d'une autorité de contrôle ;
- (c) l'auditeur est soumis à des obligations de confidentialité appropriées ;
- (d) l'audit ne perturbe pas de manière déraisonnable les opérations de France Nuage et ne compromet pas la sécurité ou la confidentialité des données d'autres clients ;
- (e) les frais d'audit sont à la charge du Responsable de traitement ;
- (f) le Responsable de traitement peut accepter un rapport d'audit ou de certification établi par un auditeur tiers indépendant en lieu et place d'un audit sur site.
Article 15 — Responsabilité
Article 16 — Durée et résiliation
Article 17 — Droit applicable et juridiction
Article 18 — Contact
E-mail : robin@france-nuage.fr
Annexes
Annexe 1 — Description des opérations de traitement
| Élément | Description |
|---|---|
| Objet du traitement | Fourniture de services d'infrastructure cloud, d'hébergement, de stockage, de calcul et de services associés par France Nuage au Responsable de traitement conformément au Contrat. |
| Durée du traitement | Durée du Contrat, augmentée de 30 jours pour les opérations de nettoyage des données après suppression du compte. |
| Nature du traitement | Hébergement, stockage, calcul, transmission, sauvegarde, supervision et administration technique des données soumises par le Responsable de traitement sur la plateforme. |
| Finalité du traitement | Fournir les services d'infrastructure cloud décrits au Contrat, y compris le déploiement, la mise à l'échelle, la supervision, le support et la facturation. |
| Catégories de données personnelles | Adresses e-mail, noms et prénoms, adresses IP, jetons d'authentification, données applicatives hébergées par le Responsable de traitement, informations de facturation, journaux d'utilisation, et toute autre donnée personnelle que le Responsable de traitement choisit de soumettre à la plateforme. |
| Catégories de personnes concernées | Utilisateurs finaux du Responsable de traitement ; employés, sous-traitants et collaborateurs du Responsable de traitement ; utilisateurs autorisés du compte France Nuage. |
| Lieu du traitement | France pour l'hébergement et le traitement principal des données. Certains Sous-traitants ultérieurs, non hébergeurs, interviennent depuis l'Union européenne ou, sous garanties Clauses Contractuelles Types (UE 2021/914), depuis les États-Unis — détail par prestataire à l'Annexe 3. |
| Fréquence | Traitement continu et automatisé pendant la durée du Contrat. |
Annexe 2 — Mesures techniques et organisationnelles de sécurité
Mesures de sécurité auto-évaluées, non certifiées par un tiers à ce jour. Notre feuille de route de certification figure sur la page Sécurité & conformité.
Sécurité de l'infrastructure
- Hébergement : centres de données situés exclusivement en France, exploités en propre par France Nuage (sécurité physique auto-évaluée, non certifiée par un tiers à ce jour).
- Chiffrement au repos : les volumes et le stockage objet sont chiffrés au niveau du stockage. Ce chiffrement ne couvre pas à lui seul les secrets qu'une application managée conserve dans sa propre base, comme les identifiants de connexion à des sources : leur chiffrement applicatif se configure application par application et n'est pas encore activé sur tous les services managés.
- Chiffrement en transit : TLS 1.2 minimum pour l'ensemble des données en transit.
- Sauvegardes : sauvegardes automatisées et chiffrées ; celles des bases de données des services managés sont conservées 30 jours.
- Protection DDoS : atténuation DDoS via Cloudflare (avec Clauses Contractuelles Types en place).
- Cloisonnement : chaque service managé s'exécute dans un espace de noms Kubernetes dédié. Les règles de filtrage réseau entre espaces de noms sont en cours de généralisation et ne couvrent pas encore tous les services managés.
- Filtrage en entrée : filtrage des adresses par réputation et pare-feu applicatif à signatures (CrowdSec) sur l'accès public mutualisé ; leur extension à tous les services exposés est en cours.
Sécurité applicative
- Authentification : gestion centralisée des identités via Keycloak (auto-hébergé).
- Contrôle d'accès : contrôle d'accès basé sur les rôles (RBAC) selon le principe du moindre privilège.
- Sessions : la durée des sessions et des jetons suit la configuration de chaque application managée. Après la correction d'une vulnérabilité permettant un accès non autorisé, France Nuage invalide les sessions actives du service concerné (conditions générales de service, article 9.3).
- Accès d'exploitation : accès à l'infrastructure par VPN WireGuard (Headscale) et fournisseur d'identité central.
Sécurité du développement
- Changements : toute modification passe par une demande de fusion validée par l'intégration continue avant la mise en production.
- Analyses automatisées : détection de secrets dans l'intégration continue et mises à jour de dépendances automatisées ; l'analyse automatisée des vulnérabilités des dépendances est en cours de généralisation.
- Stack open source : plateforme construite sur des technologies open source (Kubernetes, PostgreSQL, Redis, Prometheus, Grafana), permettant un audit complet du code.
Supervision et réponse aux incidents
- Supervision : supervision automatisée de la disponibilité, de la saturation des ressources et de la fraîcheur des sauvegardes, avec des alertes traitées par l'équipe d'exploitation. France Nuage n'exploite pas de centre opérationnel de sécurité, et la détection d'activités anormales au sein des applications managées n'est pas couverte à ce jour.
- Observabilité : journalisation centralisée et traçage distribué (Grafana, Loki, Tempo, Mimir, auto-hébergés).
- Monitoring de disponibilité : sondes externes via Better Stack (basé dans l'UE).
- Réponse aux incidents : procédure de réponse aux incidents et post-mortem après incident ; la procédure de notification des violations de données est en cours de formalisation.
- Réputation des adresses : CrowdSec (auto-hébergé) partage avec sa communauté les signalements d'adresses malveillantes.
Mesures organisationnelles
- Confidentialité : l'ensemble du personnel est soumis à des obligations de confidentialité.
- Gestion des accès : principe du besoin d'en connaître appliqué.
- Sensibilisation : sensibilisation de l'équipe à la sécurité ; un programme de formation formalisé est en cours de rédaction.
- Évaluation des fournisseurs : sécurité des Sous-traitants ultérieurs évaluée préalablement à leur engagement.
Conservation des données
- Données applicatives : selon les paramètres de conservation définis par le Responsable de traitement.
- Données de compte : durée du Contrat augmentée de 30 jours.
- Données de facturation : 10 ans (obligation fiscale française — article L123-22 du Code de commerce).
- Journaux : journaux d'accès, d'administration et de réseau conservés 90 jours ; en cas d'incident, les éléments utiles sont conservés jusqu'à la clôture de l'investigation.
Annexe 3 — Liste des sous-traitants ultérieurs
Liste en vigueur à la date d'effet de la présente version. Elle reprend la page Sous-traitants ultérieurs, mise à jour en février 2026.
| Sous-traitant | Localisation | Finalité | Données traitées | Mécanisme de transfert |
|---|---|---|---|---|
| Stripe, Inc. | États-Unis | Traitement des paiements et facturation | Données de facturation, jetons de paiement | Clauses Contractuelles Types (UE 2021/914) |
| Cloudflare, Inc. | États-Unis | Gestion DNS et protection DDoS | Adresses IP des visiteurs, métadonnées des requêtes HTTP | Clauses Contractuelles Types (UE 2021/914) |
| Better Stack Ltd | Lituanie (UE) | Surveillance de la disponibilité | URLs publiques, temps de réponse | N/A (intra-EEE) |
Services auto-hébergés (France — pas de sous-traitant ultérieur tiers) : Keycloak, PostgreSQL, Redis, Matomo, GitLab, Grafana/Loki/Tempo/Mimir, Ceph S3, DocuSeal, N8N, CrowdSec, Headscale.
La liste à jour des Sous-traitants ultérieurs est disponible sur la page Sous-traitants ultérieurs.
Version 2 de l'accord de traitement des données, applicable à compter du 23 décembre 2025. La version 1 reste consultable dans l'historique des versions.
Version imprimable
Ce DPA standard s'applique à tous les clients France Nuage. Imprimez-le ou enregistrez-le en PDF depuis votre navigateur pour l'archiver ou le joindre à votre dossier de conformité.
Pour un DPA personnalisé ou une version signée, contactez notre DPO.
Des questions sur le DPA ?
Contactez notre DPO à robin@france-nuage.fr