Contenu du DPA

Notre accord de traitement des données couvre les sections suivantes :

  1. 1 Objet et durée du traitement
  2. 2 Nature et finalité du traitement
  3. 3 Types de données personnelles traitées
  4. 4 Catégories de personnes concernées
  5. 5 Obligations du sous-traitant (France Nuage)
  6. 6 Obligations du responsable de traitement (le client)
  7. 7 Sous-traitants ultérieurs
  8. 8 Transferts hors UE
  9. 9 Mesures de sécurité techniques et organisationnelles
  10. 10 Notification des violations de données
  11. 11 Assistance aux droits des personnes
  12. 12 Restitution et suppression des données
  13. 13 Audit et contrôle

Engagements clés de France Nuage

Traiter les données uniquement sur instruction documentée du client.
Confidentialité de l'ensemble du personnel autorisé à traiter les données.
Mesures de sécurité techniques et organisationnelles conformes à l'état de l'art.
Notification de toute violation de données dans les meilleurs délais et au plus tard 72 heures après l'avoir établie avec une certitude raisonnable.
Assistance au client pour répondre aux demandes d'exercice de droits.
Suppression ou restitution des données au choix du client (rétention 30 jours).
Information préalable avant tout ajout de sous-traitant.

Texte intégral du DPA

Version 2 Date d'effet : 23 décembre 2025 Historique des versions

Date d'effet : 23 décembre 2025

Le présent Accord de traitement des données personnelles (ci-après « DPA ») fait partie intégrante du contrat régi par les conditions générales de service (ci-après le « Contrat ») conclu entre France Nuage SAS (ci-après « France Nuage », le « Sous-traitant ») et le Client (ci-après le « Responsable de traitement »). En cas de contradiction entre les documents du Contrat, l'ordre de priorité de l'article 3 des conditions générales de service s'applique. Le DPA définit les conditions dans lesquelles France Nuage traite des données à caractère personnel pour le compte du Client dans le cadre de la fourniture des Services.

Les termes en majuscules non définis dans le présent DPA ont la signification qui leur est attribuée dans le Contrat ou dans la réglementation applicable en matière de protection des données.

Article 1 — Définitions

« Réglementation applicable » désigne l'ensemble des lois et règlements applicables en matière de protection des données à caractère personnel, notamment le Règlement (UE) 2016/679 du 27 avril 2016 (ci-après « RGPD »), la Loi n° 78-17 du 6 janvier 1978 dite « Informatique et Libertés » modifiée, ainsi que toute législation nationale de transposition ou d'application.
« Données personnelles » désigne toute information se rapportant à une personne physique identifiée ou identifiable, au sens de l'article 4(1) du RGPD, traitée par France Nuage pour le compte du Responsable de traitement dans le cadre du Contrat.
« Traitement » désigne toute opération ou ensemble d'opérations effectuées sur des Données personnelles, au sens de l'article 4(2) du RGPD.
« Sous-traitant ultérieur » désigne tout tiers auquel France Nuage fait appel pour réaliser des activités de traitement spécifiques pour le compte du Responsable de traitement.
« Catégories particulières de données » désigne les données visées à l'article 9 du RGPD (origine raciale ou ethnique, opinions politiques, convictions religieuses ou philosophiques, appartenance syndicale, données génétiques, biométriques, de santé, ou relatives à la vie sexuelle ou l'orientation sexuelle).
« Violation de données » désigne une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de Données personnelles ou l'accès non autorisé à celles-ci.

Article 2 — Portée et durée du traitement

2.1. Le présent DPA s'applique à tout traitement de Données personnelles effectué par France Nuage pour le compte du Responsable de traitement dans le cadre de la fourniture des Services définis au Contrat.
2.2. Le traitement débute à la date d'entrée en vigueur du Contrat et se poursuit pendant toute la durée du Contrat, augmentée de la période de conservation prévue à l'article 13.
2.3. La description détaillée des opérations de traitement figure à l'Annexe 1 du présent DPA.

Article 3 — Nature et finalité du traitement

3.1. France Nuage traite les Données personnelles dans le cadre de la fourniture de services d'infrastructure cloud, d'hébergement, de stockage, de calcul et de services associés, tels que décrits dans le Contrat.
3.2. Le traitement comprend notamment : l'hébergement, le stockage, le calcul, la transmission, la sauvegarde, la supervision et l'administration technique des données soumises par le Responsable de traitement sur la plateforme.
3.3. La plateforme ne traite pas de Catégories particulières de données par défaut. Si le Responsable de traitement souhaite traiter de telles données via les Services, il doit en faire la demande expresse par écrit et un avenant spécifique devra être conclu entre les parties préalablement à tout traitement.

Article 4 — Types de données personnelles traitées

Les catégories de Données personnelles traitées sont décrites à l'Annexe 1 et incluent notamment :
  • Adresses e-mail, noms et prénoms des utilisateurs autorisés ;
  • Adresses IP et journaux de connexion ;
  • Jetons d'authentification ;
  • Données applicatives hébergées par le Responsable de traitement ;
  • Informations de facturation ;
  • Toute autre Donnée personnelle que le Responsable de traitement choisit de soumettre à la plateforme.
Note : Le Responsable de traitement détermine les catégories effectives de Données personnelles traitées via son utilisation des Services. France Nuage traite les données telles que soumises par le Responsable de traitement et ne contrôle pas le contenu des données hébergées.

Article 5 — Catégories de personnes concernées

Les personnes concernées par le traitement sont décrites à l'Annexe 1 et incluent notamment :
  • Les utilisateurs finaux du Responsable de traitement dont les données sont hébergées sur la plateforme ;
  • Les employés, sous-traitants et collaborateurs du Responsable de traitement ;
  • Les utilisateurs autorisés du compte France Nuage du Responsable de traitement ;
  • Toute personne physique dont les données sont soumises par le Responsable de traitement.

Article 6 — Obligations du Sous-traitant

France Nuage s'engage à :
6.1. Traiter les Données personnelles uniquement sur instruction documentée du Responsable de traitement, y compris en ce qui concerne les transferts de données vers un pays tiers, sauf si France Nuage y est tenue en vertu du droit de l'Union ou du droit de l'État membre auquel elle est soumise, auquel cas elle informe le Responsable de traitement de cette obligation avant le traitement, sauf interdiction légale (article 28(3)(a) du RGPD).
6.2. Garantir la confidentialité : veiller à ce que les personnes autorisées à traiter les Données personnelles se soient engagées à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité (article 28(3)(b) du RGPD).
6.3. Mettre en œuvre les mesures de sécurité techniques et organisationnelles appropriées conformément à l'article 32 du RGPD, telles que décrites à l'Annexe 2 (article 28(3)(c) du RGPD).
6.4. Respecter les conditions de recours à un Sous-traitant ultérieur conformément à l'article 8 du présent DPA (article 28(3)(d) du RGPD).
6.5. Assister le Responsable de traitement dans le cadre de l'exercice des droits des personnes concernées, conformément à l'article 12 du présent DPA (article 28(3)(e) du RGPD).
6.6. Assister le Responsable de traitement pour garantir le respect des obligations prévues aux articles 32 à 36 du RGPD, compte tenu de la nature du traitement et des informations dont dispose France Nuage (article 28(3)(f) du RGPD), dans les conditions de l'article 6.12.
6.7. Au choix du Responsable de traitement, supprimer ou restituer toutes les Données personnelles au terme de la prestation, conformément à l'article 13 du présent DPA (article 28(3)(g) du RGPD).
6.8. Mettre à disposition du Responsable de traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent DPA et permettre la réalisation d'audits, conformément à l'article 14 du présent DPA (article 28(3)(h) du RGPD).
6.9. Informer immédiatement le Responsable de traitement si, de l'avis de France Nuage, une instruction du Responsable de traitement constitue une violation du RGPD ou d'autres dispositions de la Réglementation applicable.
6.10. Ne pas utiliser les Données personnelles à des fins personnelles, commerciales propres, frauduleuses ou détournées de la finalité prévue au Contrat.
6.11. Tenir un registre des catégories d'activités de traitement effectuées pour le compte du Responsable de traitement, conformément à l'article 30(2) du RGPD, et le mettre à la disposition du Responsable de traitement sur demande.
6.12. Coût de l'assistance : l'assistance prévue aux articles 6.5, 6.6, 11 et 12 est gratuite lorsque la violation ou la demande résulte d'un manquement de France Nuage. Dans les autres cas, elle est gratuite jusqu'à 2 heures par période de douze mois ; au-delà, elle est facturée au tarif en vigueur, sur devis accepté par le Responsable de traitement.

Article 7 — Obligations du Responsable de traitement

7.1. Le Responsable de traitement détermine les finalités et les moyens du traitement des Données personnelles. Il garantit que le traitement repose sur une base juridique licite au sens de l'article 6 du RGPD.
7.2. Le Responsable de traitement garantit qu'il dispose de l'ensemble des droits et autorisations nécessaires pour transférer les Données personnelles à France Nuage et à ses Sous-traitants ultérieurs conformément à la Réglementation applicable.
7.3. Le Responsable de traitement est responsable de la licéité du contenu des données hébergées sur la plateforme et s'assure qu'aucune Catégorie particulière de données n'est traitée via les Services sans accord écrit préalable de France Nuage.
7.4. Le Responsable de traitement s'engage à documenter ses instructions relatives au traitement des Données personnelles.

Article 8 — Sous-traitance ultérieure

8.1. Le Responsable de traitement autorise de manière générale France Nuage à recourir à des Sous-traitants ultérieurs pour réaliser des activités de traitement spécifiques, dans les conditions prévues à l'article 28(2) du RGPD.
8.2. France Nuage tient à jour la liste de ses Sous-traitants ultérieurs sur la page Sous-traitants ultérieurs. La liste en vigueur à la date du présent DPA figure à l'Annexe 3.
8.3. France Nuage notifie le Responsable de traitement par e-mail au moins 30 jours avant l'ajout ou le remplacement d'un Sous-traitant ultérieur, afin de lui permettre de formuler des objections.
8.4. Le Responsable de traitement dispose de trente (30) jours calendaires à compter de la notification pour s'opposer à l'ajout ou au remplacement d'un Sous-traitant ultérieur. S'il émet une objection raisonnable fondée sur des motifs légitimes de protection des données, France Nuage met en œuvre des efforts commercialement raisonnables pour proposer une solution alternative. En l'absence de solution raisonnable, le Responsable de traitement peut résilier les Services concernés sans pénalité.
8.5. France Nuage impose à chaque Sous-traitant ultérieur, par voie d'accord écrit, des obligations en matière de protection des données équivalentes à celles prévues par le présent DPA, conformément à l'article 28(4) du RGPD.
8.6. France Nuage demeure pleinement responsable à l'égard du Responsable de traitement de l'exécution par ses Sous-traitants ultérieurs de leurs obligations relatives au traitement des Données personnelles.

Article 9 — Transferts internationaux de données

9.1. Les Données personnelles du Responsable de traitement sont hébergées et traitées en France, dans des centres de données situés sur le territoire français, et sont soumises exclusivement au droit français et au droit de l'Union européenne.
9.2. France Nuage s'engage à ne pas transférer les Données personnelles en dehors de l'Espace économique européen (« EEE ») sans le consentement écrit préalable du Responsable de traitement.
9.3. Lorsqu'un transfert de Données personnelles vers un pays tiers est nécessaire (y compris par le recours à des Sous-traitants ultérieurs), France Nuage s'assure que ce transfert est effectué conformément au Chapitre V du RGPD, en s'appuyant sur l'un des mécanismes suivants :
  • (a) une décision d'adéquation de la Commission européenne au titre de l'article 45 du RGPD ;
  • (b) les Clauses Contractuelles Types adoptées par la Commission européenne (Décision d'exécution (UE) 2021/914), avec le module approprié ;
  • (c) des garanties supplémentaires appropriées et, le cas échéant, une analyse d'impact du transfert (Transfer Impact Assessment).
9.4. Le Responsable de traitement mandate France Nuage pour conclure en son nom les Clauses Contractuelles Types avec les Sous-traitants ultérieurs situés dans des pays tiers, le cas échéant.

Article 10 — Mesures de sécurité

10.1. France Nuage met en œuvre les mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD, et contribue ainsi au respect par le Responsable de traitement des principes de protection des données dès la conception et par défaut (article 25 du RGPD).
10.2. France Nuage s'engage en particulier à :
  • (a) mettre en œuvre des mesures de protection contre la destruction accidentelle ou illicite, la perte, l'altération, la divulgation ou l'accès non autorisé aux Données personnelles ;
  • (b) restreindre l'accès aux Données personnelles aux seules personnes autorisées, selon le principe du besoin d'en connaître ;
  • (c) garantir que l'ensemble du personnel et des Sous-traitants ultérieurs ayant accès aux Données personnelles sont soumis à des obligations de confidentialité appropriées ;
  • (d) tester, analyser et évaluer régulièrement l'efficacité des mesures techniques et organisationnelles mises en œuvre.
10.3. Les mesures techniques et organisationnelles spécifiques sont décrites à l'Annexe 2 du présent DPA.

Article 11 — Notification des violations de données

11.1. France Nuage notifie au Responsable de traitement toute Violation de données affectant ses Données personnelles dans les meilleurs délais et au plus tard 72 heures après avoir établi avec une certitude raisonnable qu'elle s'est produite.
11.2. La notification est adressée aux contacts désignés au Bon de commande ou, à défaut, à l'adresse du compte du Responsable de traitement, par courriel doublé d'un ticket.
11.3. Elle comprend les éléments de l'article 33(3) du RGPD, dans la mesure des informations disponibles au moment de la notification :
  • (a) une description de la nature de la Violation de données, y compris les catégories et le nombre approximatif de personnes concernées et d'enregistrements de Données personnelles concernés ;
  • (b) le nom et les coordonnées du point de contact de France Nuage en matière de protection des données ;
  • (c) une description des conséquences probables de la Violation de données ;
  • (d) une description des mesures prises ou proposées pour remédier à la Violation de données, y compris les mesures visant à en atténuer les effets négatifs éventuels.
11.4. Lorsqu'il n'est pas possible de fournir toutes les informations en même temps, France Nuage les fournit de manière échelonnée sans retard indu.
11.5. Ni la notification ni les informations transmises ne valent reconnaissance de responsabilité de la part de France Nuage.
11.6. La notification à l'autorité de contrôle (article 33 du RGPD) et aux personnes concernées (article 34 du RGPD) incombe au Responsable de traitement. France Nuage n'y procède que sur son instruction écrite et l'assiste dans les conditions de l'article 6.12.

Article 12 — Assistance à l'exercice des droits des personnes concernées

12.1. France Nuage notifie promptement le Responsable de traitement de toute demande ou réclamation reçue directement d'une personne concernée exerçant ses droits au titre de la Réglementation applicable (accès, rectification, effacement, limitation, portabilité, opposition).
12.2. France Nuage fournit une coopération et une assistance technique et organisationnelle raisonnables pour permettre au Responsable de traitement de répondre à ces demandes dans les délais prévus par la loi applicable, dans les conditions de l'article 6.12.
12.3. France Nuage ne répond pas directement à une demande d'une personne concernée, sauf instruction contraire du Responsable de traitement ou obligation légale.

Article 13 — Suppression et restitution des données

13.1. Le Responsable de traitement est seul responsable de la définition et de la mise en œuvre des durées de conservation appropriées.
13.2. Au terme ou à l'expiration du Contrat, France Nuage, au choix écrit du Responsable de traitement :
  • (a) restitue l'ensemble des Données personnelles dans un format structuré, couramment utilisé et lisible par machine ; ou
  • (b) supprime l'ensemble des Données personnelles selon des méthodes de suppression sécurisées conformes aux standards de l'industrie.
13.3. France Nuage procède à la restitution ou à la suppression dans un délai de 30 jours suivant la fin du Contrat, sauf obligation légale de conservation.
13.4. France Nuage supprime toutes les copies existantes des Données personnelles, à moins que le droit de l'Union ou le droit d'un État membre n'exige la conservation. Sur demande, France Nuage fournit une attestation écrite de suppression.

Article 14 — Audit et contrôle

14.1. France Nuage met à la disposition du Responsable de traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD et au présent DPA.
14.2. France Nuage autorise et contribue aux audits, y compris aux inspections, réalisés par le Responsable de traitement ou un auditeur indépendant mandaté par celui-ci, sous réserve des conditions suivantes :
  • (a) le Responsable de traitement notifie France Nuage avec un préavis écrit d'au moins 30 jours ouvrés ;
  • (b) les audits sont limités à une fois par an, sauf en cas de Violation de données avérée ou d'exigence d'une autorité de contrôle ;
  • (c) l'auditeur est soumis à des obligations de confidentialité appropriées ;
  • (d) l'audit ne perturbe pas de manière déraisonnable les opérations de France Nuage et ne compromet pas la sécurité ou la confidentialité des données d'autres clients ;
  • (e) les frais d'audit sont à la charge du Responsable de traitement ;
  • (f) le Responsable de traitement peut accepter un rapport d'audit ou de certification établi par un auditeur tiers indépendant en lieu et place d'un audit sur site.
14.3. France Nuage coopère avec toute enquête ou audit mené par une autorité de contrôle compétente en matière de protection des données.
14.4. Le Responsable de traitement partage les rapports d'audit avec France Nuage et lui accorde un délai raisonnable pour répondre aux conclusions éventuelles.

Article 15 — Responsabilité

15.1. La responsabilité de chaque partie au titre du présent DPA est soumise aux limitations de l'article 15 des conditions générales de service.
15.2. Les parties reconnaissent que, conformément à l'article 82 du RGPD, chaque partie est responsable du dommage causé par un traitement en violation du RGPD, dans les conditions prévues par celui-ci.
15.3. Les limitations et exclusions de responsabilité prévues au Contrat s'appliquent exclusivement aux rapports entre les parties. Elles n'affectent ni le droit à réparation des personnes concernées au titre de l'article 82 du RGPD, ni les sanctions administratives prononcées par une autorité de contrôle au titre de l'article 83 du RGPD. Le recours entre les parties prévu à l'article 82(5) du RGPD s'exerce à proportion de la part de responsabilité de chacune.

Article 16 — Durée et résiliation

16.1. Le présent DPA entre en vigueur à la date d'acceptation du Contrat par le Responsable de traitement et demeure en vigueur pendant toute la durée du Contrat.
16.2. Les obligations de France Nuage au titre du présent DPA relatives à la sécurité et à la suppression des Données personnelles survivent à la résiliation ou à l'expiration du Contrat. L'obligation de confidentialité subsiste pendant une durée de 5 ans à compter de la fin du Contrat.

Article 17 — Droit applicable et juridiction

17.1. Le présent DPA est régi par le droit français.
17.2. Tout litige relatif au présent DPA est soumis à la compétence exclusive du tribunal de commerce de La Roche-sur-Yon, dans les conditions de l'article 21 des conditions générales de service.

Article 18 — Contact

Pour toute question relative à la protection des données dans le cadre du présent DPA :
France Nuage SAS
E-mail : robin@france-nuage.fr

Annexes

Annexe 1 — Description des opérations de traitement

Annexe 1 — Description des opérations de traitement
Élément Description
Objet du traitement Fourniture de services d'infrastructure cloud, d'hébergement, de stockage, de calcul et de services associés par France Nuage au Responsable de traitement conformément au Contrat.
Durée du traitement Durée du Contrat, augmentée de 30 jours pour les opérations de nettoyage des données après suppression du compte.
Nature du traitement Hébergement, stockage, calcul, transmission, sauvegarde, supervision et administration technique des données soumises par le Responsable de traitement sur la plateforme.
Finalité du traitement Fournir les services d'infrastructure cloud décrits au Contrat, y compris le déploiement, la mise à l'échelle, la supervision, le support et la facturation.
Catégories de données personnelles Adresses e-mail, noms et prénoms, adresses IP, jetons d'authentification, données applicatives hébergées par le Responsable de traitement, informations de facturation, journaux d'utilisation, et toute autre donnée personnelle que le Responsable de traitement choisit de soumettre à la plateforme.
Catégories de personnes concernées Utilisateurs finaux du Responsable de traitement ; employés, sous-traitants et collaborateurs du Responsable de traitement ; utilisateurs autorisés du compte France Nuage.
Lieu du traitement France pour l'hébergement et le traitement principal des données. Certains Sous-traitants ultérieurs, non hébergeurs, interviennent depuis l'Union européenne ou, sous garanties Clauses Contractuelles Types (UE 2021/914), depuis les États-Unis — détail par prestataire à l'Annexe 3.
Fréquence Traitement continu et automatisé pendant la durée du Contrat.

Annexe 2 — Mesures techniques et organisationnelles de sécurité

Mesures de sécurité auto-évaluées, non certifiées par un tiers à ce jour. Notre feuille de route de certification figure sur la page Sécurité & conformité.

Sécurité de l'infrastructure
  • Hébergement : centres de données situés exclusivement en France, exploités en propre par France Nuage (sécurité physique auto-évaluée, non certifiée par un tiers à ce jour).
  • Chiffrement au repos : les volumes et le stockage objet sont chiffrés au niveau du stockage. Ce chiffrement ne couvre pas à lui seul les secrets qu'une application managée conserve dans sa propre base, comme les identifiants de connexion à des sources : leur chiffrement applicatif se configure application par application et n'est pas encore activé sur tous les services managés.
  • Chiffrement en transit : TLS 1.2 minimum pour l'ensemble des données en transit.
  • Sauvegardes : sauvegardes automatisées et chiffrées ; celles des bases de données des services managés sont conservées 30 jours.
  • Protection DDoS : atténuation DDoS via Cloudflare (avec Clauses Contractuelles Types en place).
  • Cloisonnement : chaque service managé s'exécute dans un espace de noms Kubernetes dédié. Les règles de filtrage réseau entre espaces de noms sont en cours de généralisation et ne couvrent pas encore tous les services managés.
  • Filtrage en entrée : filtrage des adresses par réputation et pare-feu applicatif à signatures (CrowdSec) sur l'accès public mutualisé ; leur extension à tous les services exposés est en cours.
Sécurité applicative
  • Authentification : gestion centralisée des identités via Keycloak (auto-hébergé).
  • Contrôle d'accès : contrôle d'accès basé sur les rôles (RBAC) selon le principe du moindre privilège.
  • Sessions : la durée des sessions et des jetons suit la configuration de chaque application managée. Après la correction d'une vulnérabilité permettant un accès non autorisé, France Nuage invalide les sessions actives du service concerné (conditions générales de service, article 9.3).
  • Accès d'exploitation : accès à l'infrastructure par VPN WireGuard (Headscale) et fournisseur d'identité central.
Sécurité du développement
  • Changements : toute modification passe par une demande de fusion validée par l'intégration continue avant la mise en production.
  • Analyses automatisées : détection de secrets dans l'intégration continue et mises à jour de dépendances automatisées ; l'analyse automatisée des vulnérabilités des dépendances est en cours de généralisation.
  • Stack open source : plateforme construite sur des technologies open source (Kubernetes, PostgreSQL, Redis, Prometheus, Grafana), permettant un audit complet du code.
Supervision et réponse aux incidents
  • Supervision : supervision automatisée de la disponibilité, de la saturation des ressources et de la fraîcheur des sauvegardes, avec des alertes traitées par l'équipe d'exploitation. France Nuage n'exploite pas de centre opérationnel de sécurité, et la détection d'activités anormales au sein des applications managées n'est pas couverte à ce jour.
  • Observabilité : journalisation centralisée et traçage distribué (Grafana, Loki, Tempo, Mimir, auto-hébergés).
  • Monitoring de disponibilité : sondes externes via Better Stack (basé dans l'UE).
  • Réponse aux incidents : procédure de réponse aux incidents et post-mortem après incident ; la procédure de notification des violations de données est en cours de formalisation.
  • Réputation des adresses : CrowdSec (auto-hébergé) partage avec sa communauté les signalements d'adresses malveillantes.
Mesures organisationnelles
  • Confidentialité : l'ensemble du personnel est soumis à des obligations de confidentialité.
  • Gestion des accès : principe du besoin d'en connaître appliqué.
  • Sensibilisation : sensibilisation de l'équipe à la sécurité ; un programme de formation formalisé est en cours de rédaction.
  • Évaluation des fournisseurs : sécurité des Sous-traitants ultérieurs évaluée préalablement à leur engagement.
Conservation des données
  • Données applicatives : selon les paramètres de conservation définis par le Responsable de traitement.
  • Données de compte : durée du Contrat augmentée de 30 jours.
  • Données de facturation : 10 ans (obligation fiscale française — article L123-22 du Code de commerce).
  • Journaux : journaux d'accès, d'administration et de réseau conservés 90 jours ; en cas d'incident, les éléments utiles sont conservés jusqu'à la clôture de l'investigation.

Annexe 3 — Liste des sous-traitants ultérieurs

Liste en vigueur à la date d'effet de la présente version. Elle reprend la page Sous-traitants ultérieurs, mise à jour en février 2026.

Annexe 3 — Liste des sous-traitants ultérieurs
Sous-traitant Localisation Finalité Données traitées Mécanisme de transfert
Stripe, Inc. États-Unis Traitement des paiements et facturation Données de facturation, jetons de paiement Clauses Contractuelles Types (UE 2021/914)
Cloudflare, Inc. États-Unis Gestion DNS et protection DDoS Adresses IP des visiteurs, métadonnées des requêtes HTTP Clauses Contractuelles Types (UE 2021/914)
Better Stack Ltd Lituanie (UE) Surveillance de la disponibilité URLs publiques, temps de réponse N/A (intra-EEE)

Services auto-hébergés (France — pas de sous-traitant ultérieur tiers) : Keycloak, PostgreSQL, Redis, Matomo, GitLab, Grafana/Loki/Tempo/Mimir, Ceph S3, DocuSeal, N8N, CrowdSec, Headscale.

La liste à jour des Sous-traitants ultérieurs est disponible sur la page Sous-traitants ultérieurs.

Version 2 de l'accord de traitement des données, applicable à compter du 23 décembre 2025. La version 1 reste consultable dans l'historique des versions.