Contenu du DPA

Notre accord de traitement des données couvre les sections suivantes :

  1. 1 Objet et durée du traitement
  2. 2 Nature et finalité du traitement
  3. 3 Types de données personnelles traitées
  4. 4 Catégories de personnes concernées
  5. 5 Obligations du sous-traitant (France Nuage)
  6. 6 Obligations du responsable de traitement (le client)
  7. 7 Sous-traitants ultérieurs
  8. 8 Transferts hors UE
  9. 9 Mesures de sécurité techniques et organisationnelles
  10. 10 Notification des violations de données
  11. 11 Assistance aux droits des personnes
  12. 12 Restitution et suppression des données
  13. 13 Audit et contrôle

Engagements clés de France Nuage

Traiter les données uniquement sur instruction documentée du client.
Confidentialité de l'ensemble du personnel autorisé à traiter les données.
Mesures de sécurité techniques et organisationnelles conformes à l'état de l'art.
Notification de toute violation de données dans les 48 heures.
Assistance au client pour répondre aux demandes d'exercice de droits.
Suppression ou restitution des données au choix du client (rétention 30 jours).
Information préalable avant tout ajout de sous-traitant.

Texte intégral du DPA

Date d'effet : 1ᵉʳ juillet 2026

Le présent Accord de traitement des données personnelles (ci-après « DPA ») fait partie intégrante des Conditions Générales de Service (ci-après le « Contrat ») conclues entre France Nuage SAS (ci-après « France Nuage », le « Sous-traitant ») et le Client (ci-après le « Responsable de traitement ») et définit les conditions dans lesquelles France Nuage traite des données à caractère personnel pour le compte du Client dans le cadre de la fourniture des Services.

Les termes en majuscules non définis dans le présent DPA ont la signification qui leur est attribuée dans le Contrat ou dans la réglementation applicable en matière de protection des données.

Article 1 — Définitions

« Réglementation applicable » désigne l'ensemble des lois et règlements applicables en matière de protection des données à caractère personnel, notamment le Règlement (UE) 2016/679 du 27 avril 2016 (ci-après « RGPD »), la Loi n° 78-17 du 6 janvier 1978 dite « Informatique et Libertés » modifiée, ainsi que toute législation nationale de transposition ou d'application.
« Données personnelles » désigne toute information se rapportant à une personne physique identifiée ou identifiable, au sens de l'article 4(1) du RGPD, traitée par France Nuage pour le compte du Responsable de traitement dans le cadre du Contrat.
« Traitement » désigne toute opération ou ensemble d'opérations effectuées sur des Données personnelles, au sens de l'article 4(2) du RGPD.
« Sous-traitant ultérieur » désigne tout tiers auquel France Nuage fait appel pour réaliser des activités de traitement spécifiques pour le compte du Responsable de traitement.
« Catégories particulières de données » désigne les données visées à l'article 9 du RGPD (origine raciale ou ethnique, opinions politiques, convictions religieuses ou philosophiques, appartenance syndicale, données génétiques, biométriques, de santé, ou relatives à la vie sexuelle ou l'orientation sexuelle).
« Violation de données » désigne une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de Données personnelles ou l'accès non autorisé à celles-ci.

Article 2 — Portée et durée du traitement

2.1. Le présent DPA s'applique à tout traitement de Données personnelles effectué par France Nuage pour le compte du Responsable de traitement dans le cadre de la fourniture des Services définis au Contrat.
2.2. Le traitement débute à la date d'entrée en vigueur du Contrat et se poursuit pendant toute la durée du Contrat, augmentée de la période de conservation prévue à l'article 13.
2.3. La description détaillée des opérations de traitement figure à l'Annexe 1 du présent DPA.

Article 3 — Nature et finalité du traitement

3.1. France Nuage traite les Données personnelles dans le cadre de la fourniture de services d'infrastructure cloud, d'hébergement, de stockage, de calcul et de services associés, tels que décrits dans le Contrat.
3.2. Le traitement comprend notamment : l'hébergement, le stockage, le calcul, la transmission, la sauvegarde, la supervision et l'administration technique des données soumises par le Responsable de traitement sur la plateforme.
3.3. La plateforme ne traite pas de Catégories particulières de données par défaut. Si le Responsable de traitement souhaite traiter de telles données via les Services, il doit en faire la demande expresse par écrit et un avenant spécifique devra être conclu entre les parties préalablement à tout traitement.

Article 4 — Types de données personnelles traitées

Les catégories de Données personnelles traitées sont décrites à l'Annexe 1 et incluent notamment :
  • Adresses e-mail, noms et prénoms des utilisateurs autorisés ;
  • Adresses IP et journaux de connexion ;
  • Jetons d'authentification ;
  • Données applicatives hébergées par le Responsable de traitement ;
  • Informations de facturation ;
  • Toute autre Donnée personnelle que le Responsable de traitement choisit de soumettre à la plateforme.
Note : Le Responsable de traitement détermine les catégories effectives de Données personnelles traitées via son utilisation des Services. France Nuage traite les données telles que soumises par le Responsable de traitement et ne contrôle pas le contenu des données hébergées.

Article 5 — Catégories de personnes concernées

Les personnes concernées par le traitement sont décrites à l'Annexe 1 et incluent notamment :
  • Les utilisateurs finaux du Responsable de traitement dont les données sont hébergées sur la plateforme ;
  • Les employés, sous-traitants et collaborateurs du Responsable de traitement ;
  • Les utilisateurs autorisés du compte France Nuage du Responsable de traitement ;
  • Toute personne physique dont les données sont soumises par le Responsable de traitement.

Article 6 — Obligations du Sous-traitant

France Nuage s'engage à :
6.1. Traiter les Données personnelles uniquement sur instruction documentée du Responsable de traitement, y compris en ce qui concerne les transferts de données vers un pays tiers, sauf si France Nuage y est tenue en vertu du droit de l'Union ou du droit de l'État membre auquel elle est soumise, auquel cas elle informe le Responsable de traitement de cette obligation avant le traitement, sauf interdiction légale (article 28(3)(a) du RGPD).
6.2. Garantir la confidentialité : veiller à ce que les personnes autorisées à traiter les Données personnelles se soient engagées à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité (article 28(3)(b) du RGPD).
6.3. Mettre en œuvre les mesures de sécurité techniques et organisationnelles appropriées conformément à l'article 32 du RGPD, telles que décrites à l'Annexe 2 (article 28(3)(c) du RGPD).
6.4. Respecter les conditions de recours à un Sous-traitant ultérieur conformément à l'article 8 du présent DPA (article 28(3)(d) du RGPD).
6.5. Assister le Responsable de traitement dans le cadre de l'exercice des droits des personnes concernées, conformément à l'article 12 du présent DPA (article 28(3)(e) du RGPD).
6.6. Assister le Responsable de traitement pour garantir le respect des obligations prévues aux articles 32 à 36 du RGPD, compte tenu de la nature du traitement et des informations dont dispose France Nuage (article 28(3)(f) du RGPD).
6.7. Au choix du Responsable de traitement, supprimer ou restituer toutes les Données personnelles au terme de la prestation, conformément à l'article 13 du présent DPA (article 28(3)(g) du RGPD).
6.8. Mettre à disposition du Responsable de traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent DPA et permettre la réalisation d'audits, conformément à l'article 14 du présent DPA (article 28(3)(h) du RGPD).
6.9. Informer immédiatement le Responsable de traitement si, de l'avis de France Nuage, une instruction du Responsable de traitement constitue une violation du RGPD ou d'autres dispositions de la Réglementation applicable.
6.10. Ne pas utiliser les Données personnelles à des fins personnelles, commerciales propres, frauduleuses ou détournées de la finalité prévue au Contrat.
6.11. Tenir un registre des catégories d'activités de traitement effectuées pour le compte du Responsable de traitement, conformément à l'article 30(2) du RGPD, et le mettre à la disposition du Responsable de traitement sur demande.

Article 7 — Obligations du Responsable de traitement

7.1. Le Responsable de traitement détermine les finalités et les moyens du traitement des Données personnelles. Il garantit que le traitement repose sur une base juridique licite au sens de l'article 6 du RGPD.
7.2. Le Responsable de traitement garantit qu'il dispose de l'ensemble des droits et autorisations nécessaires pour transférer les Données personnelles à France Nuage et à ses Sous-traitants ultérieurs conformément à la Réglementation applicable.
7.3. Le Responsable de traitement est responsable de la licéité du contenu des données hébergées sur la plateforme et s'assure qu'aucune Catégorie particulière de données n'est traitée via les Services sans accord écrit préalable de France Nuage.
7.4. Le Responsable de traitement s'engage à documenter ses instructions relatives au traitement des Données personnelles.

Article 8 — Sous-traitance ultérieure

8.1. Le Responsable de traitement autorise de manière générale France Nuage à recourir à des Sous-traitants ultérieurs pour réaliser des activités de traitement spécifiques, dans les conditions prévues à l'article 28(2) du RGPD.
8.2. France Nuage tient à jour la liste de ses Sous-traitants ultérieurs sur la page Sous-traitants ultérieurs. La liste en vigueur à la date du présent DPA figure à l'Annexe 3.
8.3. France Nuage notifie le Responsable de traitement par e-mail au moins 30 jours avant l'ajout ou le remplacement d'un Sous-traitant ultérieur, afin de lui permettre de formuler des objections.
8.4. Le Responsable de traitement dispose de trente (30) jours calendaires à compter de la notification pour s'opposer à l'ajout ou au remplacement d'un Sous-traitant ultérieur. S'il émet une objection raisonnable fondée sur des motifs légitimes de protection des données, France Nuage met en œuvre des efforts commercialement raisonnables pour proposer une solution alternative. En l'absence de solution raisonnable, le Responsable de traitement peut résilier les Services concernés sans pénalité.
8.5. France Nuage impose à chaque Sous-traitant ultérieur, par voie d'accord écrit, des obligations en matière de protection des données équivalentes à celles prévues par le présent DPA, conformément à l'article 28(4) du RGPD.
8.6. France Nuage demeure pleinement responsable à l'égard du Responsable de traitement de l'exécution par ses Sous-traitants ultérieurs de leurs obligations relatives au traitement des Données personnelles.

Article 9 — Transferts internationaux de données

9.1. Les Données personnelles du Responsable de traitement sont hébergées et traitées en France, dans des centres de données certifiés situés sur le territoire français, et sont soumises exclusivement au droit français et au droit de l'Union européenne.
9.2. France Nuage s'engage à ne pas transférer les Données personnelles en dehors de l'Espace économique européen (« EEE ») sans le consentement écrit préalable du Responsable de traitement.
9.3. Lorsqu'un transfert de Données personnelles vers un pays tiers est nécessaire (y compris par le recours à des Sous-traitants ultérieurs), France Nuage s'assure que ce transfert est effectué conformément au Chapitre V du RGPD, en s'appuyant sur l'un des mécanismes suivants :
  • (a) une décision d'adéquation de la Commission européenne au titre de l'article 45 du RGPD ;
  • (b) les Clauses Contractuelles Types adoptées par la Commission européenne (Décision d'exécution (UE) 2021/914), avec le module approprié ;
  • (c) des garanties supplémentaires appropriées et, le cas échéant, une analyse d'impact du transfert (Transfer Impact Assessment).
9.4. Le Responsable de traitement mandate France Nuage pour conclure en son nom les Clauses Contractuelles Types avec les Sous-traitants ultérieurs situés dans des pays tiers, le cas échéant.

Article 10 — Mesures de sécurité

10.1. France Nuage met en œuvre les mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD, et contribue ainsi au respect par le Responsable de traitement des principes de protection des données dès la conception et par défaut (article 25 du RGPD).
10.2. France Nuage s'engage en particulier à :
  • (a) mettre en œuvre des mesures de protection contre la destruction accidentelle ou illicite, la perte, l'altération, la divulgation ou l'accès non autorisé aux Données personnelles ;
  • (b) restreindre l'accès aux Données personnelles aux seules personnes autorisées, selon le principe du besoin d'en connaître ;
  • (c) garantir que l'ensemble du personnel et des Sous-traitants ultérieurs ayant accès aux Données personnelles sont soumis à des obligations de confidentialité appropriées ;
  • (d) tester, analyser et évaluer régulièrement l'efficacité des mesures techniques et organisationnelles mises en œuvre.
10.3. Les mesures techniques et organisationnelles spécifiques sont décrites à l'Annexe 2 du présent DPA.

Article 11 — Notification des violations de données

11.1. France Nuage notifie le Responsable de traitement de toute Violation de données dans les meilleurs délais et au plus tard dans les 48 heures suivant la prise de connaissance de la violation.
11.2. Cette notification comprend, dans la mesure des informations disponibles au moment de la notification :
  • (a) une description de la nature de la Violation de données, y compris les catégories et le nombre approximatif de personnes concernées et d'enregistrements de Données personnelles concernés ;
  • (b) le nom et les coordonnées du point de contact de France Nuage en matière de protection des données ;
  • (c) une description des conséquences probables de la Violation de données ;
  • (d) une description des mesures prises ou proposées pour remédier à la Violation de données, y compris les mesures visant à en atténuer les effets négatifs éventuels.
11.3. Lorsqu'il n'est pas possible de fournir toutes les informations en même temps, France Nuage les fournit de manière échelonnée sans retard indu.
11.4. France Nuage apporte une coopération et une assistance raisonnables au Responsable de traitement afin de lui permettre de remplir ses obligations de notification à l'autorité de contrôle compétente (article 33 du RGPD) et aux personnes concernées (article 34 du RGPD).

Article 12 — Assistance à l'exercice des droits des personnes concernées

12.1. France Nuage notifie promptement le Responsable de traitement de toute demande ou réclamation reçue directement d'une personne concernée exerçant ses droits au titre de la Réglementation applicable (accès, rectification, effacement, limitation, portabilité, opposition).
12.2. France Nuage fournit une coopération et une assistance technique et organisationnelle raisonnables pour permettre au Responsable de traitement de répondre à ces demandes dans les délais prévus par la loi applicable.
12.3. France Nuage ne répond pas directement à une demande d'une personne concernée, sauf instruction contraire du Responsable de traitement ou obligation légale.

Article 13 — Suppression et restitution des données

13.1. Le Responsable de traitement est seul responsable de la définition et de la mise en œuvre des durées de conservation appropriées.
13.2. Au terme ou à l'expiration du Contrat, France Nuage, au choix écrit du Responsable de traitement :
  • (a) restitue l'ensemble des Données personnelles dans un format structuré, couramment utilisé et lisible par machine ; ou
  • (b) supprime l'ensemble des Données personnelles selon des méthodes de suppression sécurisées conformes aux standards de l'industrie.
13.3. France Nuage procède à la restitution ou à la suppression dans un délai de 30 jours suivant la fin du Contrat, sauf obligation légale de conservation.
13.4. France Nuage supprime toutes les copies existantes des Données personnelles, à moins que le droit de l'Union ou le droit d'un État membre n'exige la conservation. Sur demande, France Nuage fournit une attestation écrite de suppression.

Article 14 — Audit et contrôle

14.1. France Nuage met à la disposition du Responsable de traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD et au présent DPA.
14.2. France Nuage autorise et contribue aux audits, y compris aux inspections, réalisés par le Responsable de traitement ou un auditeur indépendant mandaté par celui-ci, sous réserve des conditions suivantes :
  • (a) le Responsable de traitement notifie France Nuage avec un préavis écrit d'au moins 30 jours ouvrés ;
  • (b) les audits sont limités à une fois par an, sauf en cas de Violation de données avérée ou d'exigence d'une autorité de contrôle ;
  • (c) l'auditeur est soumis à des obligations de confidentialité appropriées ;
  • (d) l'audit ne perturbe pas de manière déraisonnable les opérations de France Nuage et ne compromet pas la sécurité ou la confidentialité des données d'autres clients ;
  • (e) les frais d'audit sont à la charge du Responsable de traitement ;
  • (f) le Responsable de traitement peut accepter un rapport d'audit ou de certification établi par un auditeur tiers indépendant en lieu et place d'un audit sur site.
14.3. France Nuage coopère avec toute enquête ou audit mené par une autorité de contrôle compétente en matière de protection des données.
14.4. Le Responsable de traitement partage les rapports d'audit avec France Nuage et lui accorde un délai raisonnable pour répondre aux conclusions éventuelles.

Article 15 — Responsabilité

15.1. La responsabilité de chaque partie au titre du présent DPA est soumise aux limitations et exclusions de responsabilité prévues au Contrat.
15.2. Les parties reconnaissent que, conformément à l'article 82 du RGPD, chaque partie est responsable du dommage causé par un traitement en violation du RGPD, dans les conditions prévues par celui-ci.
15.3. Les limitations et exclusions de responsabilité prévues au Contrat s'appliquent exclusivement aux rapports entre les parties. Elles n'affectent ni le droit à réparation des personnes concernées au titre de l'article 82 du RGPD, ni les sanctions administratives prononcées par une autorité de contrôle au titre de l'article 83 du RGPD.

Article 16 — Durée et résiliation

16.1. Le présent DPA entre en vigueur à la date d'acceptation du Contrat par le Responsable de traitement et demeure en vigueur pendant toute la durée du Contrat.
16.2. Les obligations de France Nuage au titre du présent DPA relatives à la sécurité et à la suppression des Données personnelles survivent à la résiliation ou à l'expiration du Contrat. L'obligation de confidentialité subsiste pendant une durée de cinq (5) ans à compter de la fin du Contrat.

Article 17 — Droit applicable et juridiction

17.1. Le présent DPA est régi par le droit français.
17.2. Tout litige relatif au présent DPA sera soumis à la compétence exclusive des tribunaux de La Roche-sur-Yon, France.

Article 18 — Contact

Pour toute question relative à la protection des données dans le cadre du présent DPA :
France Nuage SAS
E-mail : robin@france-nuage.fr

Annexes

Annexe 1 — Description des opérations de traitement

Annexe 1 — Description des opérations de traitement
Élément Description
Objet du traitement Fourniture de services d'infrastructure cloud, d'hébergement, de stockage, de calcul et de services associés par France Nuage au Responsable de traitement conformément au Contrat.
Durée du traitement Durée du Contrat, augmentée de 30 jours pour les opérations de nettoyage des données après suppression du compte.
Nature du traitement Hébergement, stockage, calcul, transmission, sauvegarde, supervision et administration technique des données soumises par le Responsable de traitement sur la plateforme.
Finalité du traitement Fournir les services d'infrastructure cloud décrits au Contrat, y compris le déploiement, la mise à l'échelle, la supervision, le support et la facturation.
Catégories de données personnelles Adresses e-mail, noms et prénoms, adresses IP, jetons d'authentification, données applicatives hébergées par le Responsable de traitement, informations de facturation, journaux d'utilisation, et toute autre donnée personnelle que le Responsable de traitement choisit de soumettre à la plateforme.
Catégories de personnes concernées Utilisateurs finaux du Responsable de traitement ; employés, sous-traitants et collaborateurs du Responsable de traitement ; utilisateurs autorisés du compte France Nuage.
Lieu du traitement France, à l'exception des Sous-traitants ultérieurs listés en Annexe 3 (centres de données certifiés situés sur le territoire français).
Fréquence Traitement continu et automatisé pendant la durée du Contrat.

Annexe 2 — Mesures techniques et organisationnelles de sécurité

Mesures de sécurité auto-évaluées, non certifiées par un tiers à ce jour ; notre feuille de route de certification figure sur la page Sécurité & conformité.

Sécurité de l'infrastructure
  • Hébergement : centres de données situés exclusivement en France, dans des installations certifiées.
  • Chiffrement au repos : toutes les données stockées sont chiffrées au repos selon des algorithmes conformes à l'état de l'art.
  • Chiffrement en transit : TLS 1.2 minimum pour l'ensemble des données en transit.
  • Sauvegardes : sauvegardes automatisées et chiffrées avec des périodes de rétention définies.
  • Protection DDoS : atténuation DDoS via Cloudflare (avec Clauses Contractuelles Types en place).
  • Segmentation réseau : isolation entre les environnements clients.
Sécurité applicative
  • Authentification : gestion centralisée des identités via Keycloak (auto-hébergé).
  • Contrôle d'accès : contrôle d'accès basé sur les rôles (RBAC) selon le principe du moindre privilège.
  • Gestion des sessions : expiration automatique des sessions et rotation des jetons.
  • MFA : authentification multi-facteurs imposée pour l'accès aux infrastructures.
Sécurité du développement
  • Revue de code : revue par les pairs obligatoire pour toute modification de code (GitLab auto-hébergé).
  • Pipeline CI/CD : analyse de sécurité automatisée incluant tests de sécurité statiques (SAST), analyse de vulnérabilités des conteneurs et des dépendances, et détection de secrets.
  • Stack open source : plateforme construite sur des technologies open source (Kubernetes, PostgreSQL, Redis, Prometheus, Grafana), permettant un audit complet du code.
Supervision et réponse aux incidents
  • Supervision : astreinte sécurité 24/7 avec détection d'intrusions en temps réel.
  • Observabilité : journalisation centralisée et traçage distribué (Grafana/Loki/Tempo/Mimir — auto-hébergé).
  • Monitoring de disponibilité : surveillance continue via Better Stack (basé dans l'UE).
  • Réponse aux incidents : procédures de réponse aux incidents définies avec chemins d'escalade.
  • Détection des menaces : CrowdSec (auto-hébergé) pour la veille collaborative sur les menaces.
Mesures organisationnelles
  • Confidentialité : l'ensemble du personnel est soumis à des obligations de confidentialité.
  • Gestion des accès : principe du besoin d'en connaître appliqué.
  • Sensibilisation : formation régulière à la sécurité pour l'ensemble du personnel.
  • Évaluation des fournisseurs : sécurité des Sous-traitants ultérieurs évaluée préalablement à leur engagement.
Conservation des données
  • Données applicatives : selon les paramètres de conservation définis par le Responsable de traitement.
  • Données de compte : durée du Contrat augmentée de 30 jours.
  • Données de facturation : 10 ans (obligation fiscale française — article L123-22 du Code de commerce).
  • Journaux : minimum 30 jours, configurable selon l'offre souscrite.

Annexe 3 — Liste des sous-traitants ultérieurs

Dernière mise à jour : 1ᵉʳ juillet 2026.

Annexe 3 — Liste des sous-traitants ultérieurs
Sous-traitant Localisation Finalité Données traitées Mécanisme de transfert
Stripe, Inc. États-Unis Traitement des paiements et facturation Données de facturation, jetons de paiement Clauses Contractuelles Types (UE 2021/914)
Cloudflare, Inc. États-Unis Gestion DNS et protection DDoS Adresses IP des visiteurs, métadonnées des requêtes HTTP Clauses Contractuelles Types (UE 2021/914)
Better Stack Ltd Lituanie (UE) Surveillance de la disponibilité URLs publiques, temps de réponse N/A (intra-EEE)

Services auto-hébergés (France — pas de sous-traitant ultérieur tiers) : Keycloak, PostgreSQL, Redis, Matomo, GitLab, Grafana/Loki/Tempo/Mimir, Ceph S3, DocuSeal, N8N, CrowdSec, Headscale.

La liste à jour des Sous-traitants ultérieurs est disponible sur la page Sous-traitants ultérieurs.

Cet Accord de traitement des données personnelles a été mis à jour le 1ᵉʳ juillet 2026.