Contenu du DPA
Notre accord de traitement des données couvre les sections suivantes :
- 1 Objet et durée du traitement
- 2 Nature et finalité du traitement
- 3 Types de données personnelles traitées
- 4 Catégories de personnes concernées
- 5 Obligations du sous-traitant (France Nuage)
- 6 Obligations du responsable de traitement (le client)
- 7 Sous-traitants ultérieurs
- 8 Transferts hors UE
- 9 Mesures de sécurité techniques et organisationnelles
- 10 Notification des violations de données
- 11 Assistance aux droits des personnes
- 12 Restitution et suppression des données
- 13 Audit et contrôle
Engagements clés de France Nuage
Texte intégral du DPA
Date d'effet : 1ᵉʳ juillet 2026
Le présent Accord de traitement des données personnelles (ci-après « DPA ») fait partie intégrante des Conditions Générales de Service (ci-après le « Contrat ») conclues entre France Nuage SAS (ci-après « France Nuage », le « Sous-traitant ») et le Client (ci-après le « Responsable de traitement ») et définit les conditions dans lesquelles France Nuage traite des données à caractère personnel pour le compte du Client dans le cadre de la fourniture des Services.
Les termes en majuscules non définis dans le présent DPA ont la signification qui leur est attribuée dans le Contrat ou dans la réglementation applicable en matière de protection des données.
Article 1 — Définitions
Article 2 — Portée et durée du traitement
Article 3 — Nature et finalité du traitement
Article 4 — Types de données personnelles traitées
- Adresses e-mail, noms et prénoms des utilisateurs autorisés ;
- Adresses IP et journaux de connexion ;
- Jetons d'authentification ;
- Données applicatives hébergées par le Responsable de traitement ;
- Informations de facturation ;
- Toute autre Donnée personnelle que le Responsable de traitement choisit de soumettre à la plateforme.
Article 5 — Catégories de personnes concernées
- Les utilisateurs finaux du Responsable de traitement dont les données sont hébergées sur la plateforme ;
- Les employés, sous-traitants et collaborateurs du Responsable de traitement ;
- Les utilisateurs autorisés du compte France Nuage du Responsable de traitement ;
- Toute personne physique dont les données sont soumises par le Responsable de traitement.
Article 6 — Obligations du Sous-traitant
Article 7 — Obligations du Responsable de traitement
Article 8 — Sous-traitance ultérieure
Article 9 — Transferts internationaux de données
- (a) une décision d'adéquation de la Commission européenne au titre de l'article 45 du RGPD ;
- (b) les Clauses Contractuelles Types adoptées par la Commission européenne (Décision d'exécution (UE) 2021/914), avec le module approprié ;
- (c) des garanties supplémentaires appropriées et, le cas échéant, une analyse d'impact du transfert (Transfer Impact Assessment).
Article 10 — Mesures de sécurité
- (a) mettre en œuvre des mesures de protection contre la destruction accidentelle ou illicite, la perte, l'altération, la divulgation ou l'accès non autorisé aux Données personnelles ;
- (b) restreindre l'accès aux Données personnelles aux seules personnes autorisées, selon le principe du besoin d'en connaître ;
- (c) garantir que l'ensemble du personnel et des Sous-traitants ultérieurs ayant accès aux Données personnelles sont soumis à des obligations de confidentialité appropriées ;
- (d) tester, analyser et évaluer régulièrement l'efficacité des mesures techniques et organisationnelles mises en œuvre.
Article 11 — Notification des violations de données
- (a) une description de la nature de la Violation de données, y compris les catégories et le nombre approximatif de personnes concernées et d'enregistrements de Données personnelles concernés ;
- (b) le nom et les coordonnées du point de contact de France Nuage en matière de protection des données ;
- (c) une description des conséquences probables de la Violation de données ;
- (d) une description des mesures prises ou proposées pour remédier à la Violation de données, y compris les mesures visant à en atténuer les effets négatifs éventuels.
Article 12 — Assistance à l'exercice des droits des personnes concernées
Article 13 — Suppression et restitution des données
- (a) restitue l'ensemble des Données personnelles dans un format structuré, couramment utilisé et lisible par machine ; ou
- (b) supprime l'ensemble des Données personnelles selon des méthodes de suppression sécurisées conformes aux standards de l'industrie.
Article 14 — Audit et contrôle
- (a) le Responsable de traitement notifie France Nuage avec un préavis écrit d'au moins 30 jours ouvrés ;
- (b) les audits sont limités à une fois par an, sauf en cas de Violation de données avérée ou d'exigence d'une autorité de contrôle ;
- (c) l'auditeur est soumis à des obligations de confidentialité appropriées ;
- (d) l'audit ne perturbe pas de manière déraisonnable les opérations de France Nuage et ne compromet pas la sécurité ou la confidentialité des données d'autres clients ;
- (e) les frais d'audit sont à la charge du Responsable de traitement ;
- (f) le Responsable de traitement peut accepter un rapport d'audit ou de certification établi par un auditeur tiers indépendant en lieu et place d'un audit sur site.
Article 15 — Responsabilité
Article 16 — Durée et résiliation
Article 17 — Droit applicable et juridiction
Article 18 — Contact
E-mail : robin@france-nuage.fr
Annexes
Annexe 1 — Description des opérations de traitement
| Élément | Description |
|---|---|
| Objet du traitement | Fourniture de services d'infrastructure cloud, d'hébergement, de stockage, de calcul et de services associés par France Nuage au Responsable de traitement conformément au Contrat. |
| Durée du traitement | Durée du Contrat, augmentée de 30 jours pour les opérations de nettoyage des données après suppression du compte. |
| Nature du traitement | Hébergement, stockage, calcul, transmission, sauvegarde, supervision et administration technique des données soumises par le Responsable de traitement sur la plateforme. |
| Finalité du traitement | Fournir les services d'infrastructure cloud décrits au Contrat, y compris le déploiement, la mise à l'échelle, la supervision, le support et la facturation. |
| Catégories de données personnelles | Adresses e-mail, noms et prénoms, adresses IP, jetons d'authentification, données applicatives hébergées par le Responsable de traitement, informations de facturation, journaux d'utilisation, et toute autre donnée personnelle que le Responsable de traitement choisit de soumettre à la plateforme. |
| Catégories de personnes concernées | Utilisateurs finaux du Responsable de traitement ; employés, sous-traitants et collaborateurs du Responsable de traitement ; utilisateurs autorisés du compte France Nuage. |
| Lieu du traitement | France, à l'exception des Sous-traitants ultérieurs listés en Annexe 3 (centres de données certifiés situés sur le territoire français). |
| Fréquence | Traitement continu et automatisé pendant la durée du Contrat. |
Annexe 2 — Mesures techniques et organisationnelles de sécurité
Mesures de sécurité auto-évaluées, non certifiées par un tiers à ce jour ; notre feuille de route de certification figure sur la page Sécurité & conformité.
Sécurité de l'infrastructure
- Hébergement : centres de données situés exclusivement en France, dans des installations certifiées.
- Chiffrement au repos : toutes les données stockées sont chiffrées au repos selon des algorithmes conformes à l'état de l'art.
- Chiffrement en transit : TLS 1.2 minimum pour l'ensemble des données en transit.
- Sauvegardes : sauvegardes automatisées et chiffrées avec des périodes de rétention définies.
- Protection DDoS : atténuation DDoS via Cloudflare (avec Clauses Contractuelles Types en place).
- Segmentation réseau : isolation entre les environnements clients.
Sécurité applicative
- Authentification : gestion centralisée des identités via Keycloak (auto-hébergé).
- Contrôle d'accès : contrôle d'accès basé sur les rôles (RBAC) selon le principe du moindre privilège.
- Gestion des sessions : expiration automatique des sessions et rotation des jetons.
- MFA : authentification multi-facteurs imposée pour l'accès aux infrastructures.
Sécurité du développement
- Revue de code : revue par les pairs obligatoire pour toute modification de code (GitLab auto-hébergé).
- Pipeline CI/CD : analyse de sécurité automatisée incluant tests de sécurité statiques (SAST), analyse de vulnérabilités des conteneurs et des dépendances, et détection de secrets.
- Stack open source : plateforme construite sur des technologies open source (Kubernetes, PostgreSQL, Redis, Prometheus, Grafana), permettant un audit complet du code.
Supervision et réponse aux incidents
- Supervision : astreinte sécurité 24/7 avec détection d'intrusions en temps réel.
- Observabilité : journalisation centralisée et traçage distribué (Grafana/Loki/Tempo/Mimir — auto-hébergé).
- Monitoring de disponibilité : surveillance continue via Better Stack (basé dans l'UE).
- Réponse aux incidents : procédures de réponse aux incidents définies avec chemins d'escalade.
- Détection des menaces : CrowdSec (auto-hébergé) pour la veille collaborative sur les menaces.
Mesures organisationnelles
- Confidentialité : l'ensemble du personnel est soumis à des obligations de confidentialité.
- Gestion des accès : principe du besoin d'en connaître appliqué.
- Sensibilisation : formation régulière à la sécurité pour l'ensemble du personnel.
- Évaluation des fournisseurs : sécurité des Sous-traitants ultérieurs évaluée préalablement à leur engagement.
Conservation des données
- Données applicatives : selon les paramètres de conservation définis par le Responsable de traitement.
- Données de compte : durée du Contrat augmentée de 30 jours.
- Données de facturation : 10 ans (obligation fiscale française — article L123-22 du Code de commerce).
- Journaux : minimum 30 jours, configurable selon l'offre souscrite.
Annexe 3 — Liste des sous-traitants ultérieurs
Dernière mise à jour : 1ᵉʳ juillet 2026.
| Sous-traitant | Localisation | Finalité | Données traitées | Mécanisme de transfert |
|---|---|---|---|---|
| Stripe, Inc. | États-Unis | Traitement des paiements et facturation | Données de facturation, jetons de paiement | Clauses Contractuelles Types (UE 2021/914) |
| Cloudflare, Inc. | États-Unis | Gestion DNS et protection DDoS | Adresses IP des visiteurs, métadonnées des requêtes HTTP | Clauses Contractuelles Types (UE 2021/914) |
| Better Stack Ltd | Lituanie (UE) | Surveillance de la disponibilité | URLs publiques, temps de réponse | N/A (intra-EEE) |
Services auto-hébergés (France — pas de sous-traitant ultérieur tiers) : Keycloak, PostgreSQL, Redis, Matomo, GitLab, Grafana/Loki/Tempo/Mimir, Ceph S3, DocuSeal, N8N, CrowdSec, Headscale.
La liste à jour des Sous-traitants ultérieurs est disponible sur la page Sous-traitants ultérieurs.
Cet Accord de traitement des données personnelles a été mis à jour le 1ᵉʳ juillet 2026.
Version imprimable
Ce DPA standard s'applique à tous les clients France Nuage. Imprimez-le ou enregistrez-le en PDF depuis votre navigateur pour l'archiver ou le joindre à votre dossier de conformité.
Pour un DPA personnalisé ou une version signée, contactez notre DPO.
Des questions sur le DPA ?
Contactez notre DPO à robin@france-nuage.fr