1.Objet et qualification des parties
Le présent accord (« DPA ») complète les CGV et encadre le traitement, par [RAISON SOCIALE] (« Mobidik », le sous-traitant), des données à caractère personnel contenues dans les applications hébergées pour le compte du Client (le responsable du traitement). Il est conclu automatiquement avec l'acceptation des CGV et fait partie intégrante du contrat.
Les données du Client lui-même (compte, facturation) sont traitées par Mobidik en qualité de responsable du traitement et relèvent de la Politique de confidentialité.
2.Description du traitement
| Élément | Description |
|---|---|
| Nature et finalité | Hébergement, stockage, sauvegarde, restauration et mise à disposition des applications du Client ; supervision technique ; support à la demande du Client. |
| Durée | Durée du contrat, puis période de grâce de 14 jours et conservation de la sauvegarde finale 30 jours, avant suppression définitive. |
| Catégories de personnes concernées | Déterminées par le Client : visiteurs et utilisateurs de ses sites, clients, prospects, collaborateurs, abonnés… |
| Catégories de données | Déterminées par le Client : identité, coordonnées, données de connexion, contenus, données de commande, et toute donnée saisie dans les applications. Les données sensibles (art. 9 RGPD) et les données de santé ne sont pas autorisées sans accord écrit préalable ; Mobidik n'est pas certifiée HDS. |
| Localisation | France (OVHcloud pour le calcul et le stockage bloc, Scaleway pour le stockage objet des sauvegardes). |
3.Obligations de Mobidik (sous-traitant)
- Instructions : ne traiter les données que sur instruction documentée du Client (les CGV, le DPA et les actions effectuées dans le tableau de bord constituent ces instructions), sauf obligation légale — auquel cas Mobidik en informe le Client avant le traitement, sauf interdiction légale.
- Confidentialité : s'assurer que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité et n'accèdent aux applications du Client qu'en cas de nécessité (support à la demande, incident de sécurité), avec traçabilité.
- Sécurité (art. 32) : mettre en œuvre les mesures décrites à l'article « Mesures de sécurité ».
- Sous-traitance ultérieure : ne recourir qu'aux sous-traitants ultérieurs listés à l'article « Sous-traitants ultérieurs », leur imposer des obligations équivalentes, et informer le Client de tout changement avec un préavis de 30 jours, lui permettant d'émettre des objections motivées et, à défaut d'accord, de résilier sans frais.
- Assistance : aider le Client, dans la mesure du possible et compte tenu de la nature du traitement, à répondre aux demandes d'exercice des droits des personnes, à respecter ses obligations de sécurité, de notification des violations et d'analyse d'impact.
- Violation de données : notifier le Client sans délai injustifié et au plus tard 48 h après en avoir eu connaissance, avec les informations disponibles (nature, catégories et nombre approximatif de personnes et d'enregistrements, conséquences probables, mesures prises), afin de lui permettre de notifier la CNIL sous 72 h.
- Sort des données : à la fin du contrat, mettre à disposition du Client ses données (sauvegarde téléchargeable sur demande) puis les supprimer selon le calendrier de l'article « Description du traitement », sauf obligation légale de conservation.
- Documentation et audit : mettre à disposition les informations nécessaires pour démontrer le respect du DPA et permettre un audit, au maximum une fois par an, avec un préavis de 30 jours, aux frais du Client, par un auditeur indépendant tenu à la confidentialité ; les rapports d'audit et certifications des sous-traitants ultérieurs (OVHcloud ISO 27001, HDS ; Scaleway ISO 27001) peuvent tenir lieu de réponse.
- Registre : tenir un registre des catégories d'activités de traitement effectuées pour le compte du Client (art. 30-2).
4.Obligations du Client (responsable du traitement)
- disposer d'une base légale pour chaque traitement réalisé dans ses applications et informer les personnes concernées (mentions d'information, politique de confidentialité de son site, bannière cookies le cas échéant) ;
- ne pas héberger de données sensibles ou de santé sans accord écrit préalable de Mobidik ;
- configurer ses applications de manière sécurisée (comptes utilisateurs, extensions à jour, permissions) et gérer les droits d'accès de ses propres utilisateurs ;
- répondre aux demandes des personnes concernées, Mobidik n'intervenant qu'en assistance ;
- notifier à la CNIL et aux personnes les violations de données dont il est responsable du traitement ;
- tenir son registre des traitements et, lorsque requis, réaliser les analyses d'impact.
5.Mesures de sécurité
- Isolation par client : espace de noms Kubernetes dédié, quotas de ressources, politiques réseau « deny by default », Pod Security Standards.
- Chiffrement : TLS 1.2+ pour tous les flux ; disques persistants et sauvegardes chiffrés au repos ; secrets applicatifs générés côté serveur et stockés dans des Secrets Kubernetes.
- Sauvegardes : quotidiennes, rétention 7 j / 4 sem / 3 mois, stockées sur un site distinct (Object Storage Scaleway, France), restauration testée périodiquement.
- Contrôle d'accès : accès administrateur limité, authentification forte, journalisation et audit des actions sensibles, sessions d'assistance (impersonation) tracées et limitées dans le temps.
- Maintien en condition de sécurité : mises à jour de la plateforme, veille sur les vulnérabilités des images, analyse des images de conteneurs.
- Continuité : redondance de l'infrastructure managée, objectif de reprise (RTO) 4 h et de perte de données maximale (RPO) 24 h, procédures d'incident documentées.
6.Sous-traitants ultérieurs autorisés
| Sous-traitant | Service | Localisation des données | Garanties |
|---|---|---|---|
| OVH SAS (OVHcloud) | Kubernetes managé (MKS), stockage bloc, réseau | France (Gravelines / Roubaix / Strasbourg) | Société française — ISO 27001, HDS, SecNumCloud (certaines offres) |
| Scaleway SAS | Object Storage (sauvegardes, avatars), Transactional Email (TEM) | France (Paris) | Société française — ISO 27001 |
| Stripe Payments Europe Ltd / Stripe Inc. | Paiement, facturation, abonnements | Irlande, États-Unis | CCT + Data Privacy Framework — PCI DSS niveau 1 |
| Dynadot LLC | Registrar de noms de domaine (données WHOIS des titulaires) | États-Unis | CCT ; accréditation ICANN — uniquement si le Client achète un domaine |
| Supabase Inc. / Amazon Web Services (région eu-west-3, Paris) [à remplacer si la base est migrée vers un PostgreSQL managé OVHcloud ou Scaleway] | Base de données de la plateforme (métadonnées des comptes, instances, domaines — pas les données hébergées dans les applications) | France (Paris) — société de droit américain | CCT + Data Privacy Framework — ISO 27001, SOC 2 |
| Google Ireland Ltd | Authentification OAuth (uniquement pour les comptes « Continuer avec Google ») | Irlande / États-Unis | CCT + Data Privacy Framework |
Les données hébergées dans les applications du Client (fichiers, bases de données, sauvegardes) ne transitent que par OVHcloud et Scaleway, en France. Les autres sous-traitants ne traitent que des données relatives au compte du Client, à la facturation ou aux noms de domaine.
7.Transferts internationaux
Mobidik ne transfère pas les données hébergées hors de l'Union européenne. Lorsqu'un sous-traitant ultérieur est soumis au droit d'un pays tiers, le transfert repose sur une décision d'adéquation ou sur les clauses contractuelles types (décision 2021/914), assorties de mesures complémentaires. Mobidik informe le Client de toute demande d'accès d'une autorité étrangère qu'elle recevrait, sauf interdiction légale, et la contestera lorsque cela est possible.
8.Responsabilité et durée
Chaque partie est responsable des dommages causés par un traitement non conforme au RGPD qui lui est imputable, dans les limites prévues par les CGV. Le DPA prend effet à l'acceptation des CGV et demeure en vigueur tant que Mobidik traite des données pour le compte du Client, y compris pendant les périodes de grâce et de conservation de la sauvegarde finale.
9.Contact
Questions relatives au DPA, demande de copie des clauses contractuelles types ou des certifications : privacy@mobidik.io — [RAISON SOCIALE], [ADRESSE].
Document publié par [RAISON SOCIALE], [SIREN]. Pour toute question : legal@mobidik.io.