Version 1.0-2026-07

Accord de traitement des données (DPA)

Au titre de l'article 28 du Règlement (UE) 2016/679 (RGPD) · Dernière mise à jour : 22 juillet 2026

Avertissement. Modèle contractuel fourni à titre informatif. Il doit être validé par votre conseil juridique et, pour une relation contractuelle formelle, signé par les deux parties. Pour recevoir un exemplaire nominatif à contresigner, écrivez à dpo@cyberaudit.app.

1. Parties et objet

Le présent accord (« DPA ») encadre le traitement de données à caractère personnel effectué par CyberAudit (« le Sous-traitant ») pour le compte de son client (« le Responsable de traitement ») dans le cadre de l'utilisation de la plateforme. Il complète les CGU et la politique de confidentialité, et prévaut sur elles pour tout ce qui concerne le traitement de données personnelles. Il est conclu en application de l'article 28.3 du RGPD.

2. Définitions

Les termes « données à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « personne concernée » et « violation de données » ont le sens que leur donne l'article 4 du RGPD. « Sous-traitant ultérieur » désigne tout tiers auquel le Sous-traitant recourt pour exécuter des activités de traitement pour le compte du Responsable.

3. Description du traitement (Annexe 1)

Nature et finalité — fourniture d'un service d'audit de sécurité défensif (scan web, scan de dépendances, analyse SAST, journal d'audit, IA explicative), à la seule fin d'exécuter le service souscrit.Durée — pendant toute la durée du contrat, augmentée des durées de conservation indiquées dans la politique de confidentialité (résultats de scans : 12 mois ; journal d'audit : 3 ans ; facturation : 10 ans).Catégories de personnes concernées — utilisateurs du compte du Responsable, et toute personne physique dont des données figureraient incidemment dans les actifs audités ou les résultats de scan.Catégories de données — données de compte (email, nom, identifiants d'authentification gérés par le sous-traitant d'auth), cibles déclarées (URL, domaines, dépôts), résultats de scan et vulnérabilités, preuves techniques, métadonnées d'usage. Le Responsable s'engage à ne pas soumettre de catégories particulières de données (art. 9) hors nécessité et cadre légal.

4. Traitement sur instructions documentées

Le Sous-traitant ne traite les données que sur instructions documentées du Responsable. La configuration du compte et le lancement d'un scan valent instruction documentée. Le Sous-traitant informe le Responsable s'il estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition applicable. Il ne traite les données pour aucune finalité propre.

5. Confidentialité

Le Sous-traitant veille à ce que les personnes autorisées à traiter les données s'engagent à la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, et n'accèdent aux données que dans la stricte mesure nécessaire à l'exécution du service.

6. Sécurité du traitement (art. 32)

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées, notamment : chiffrement des données au repos et en transit (TLS), cloisonnement par Row-Level Security, contrôle d'accès au moindre privilège, journal d'audit horodaté et signé (chaîne de hachage SHA-256), sauvegardes, et purge automatique aux échéances de rétention. Le détail figure à l'Annexe 3.

7. Sous-traitants ultérieurs (Annexe 2)

Le Responsable donne une autorisation générale au recours aux sous-traitants ultérieurs listés ci-dessous. Le Sous-traitant leur impose par contrat des obligations de protection équivalentes à celles du présent DPA, en particulier des obligations de journalisation et de notification de toute anomalie au Sous-traitant. Le Sous-traitant informe le Responsable de tout ajout ou remplacement de sous-traitant ultérieur, laissant au Responsable la possibilité de s'y opposer pour un motif légitime.Sous-traitantFinalitéLocalisationSupabaseBase de données, auth, stockageUE (Francfort)CloudflareCDN, WAF, edge computeUS — SCCResendLivraison des emailsUEStripePaiementsUE-US — SCCOpenRouterIA explicative (sauf clé BYOK du client)US — SCC

8. Transferts hors Union européenne

Les transferts vers des sous-traitants situés hors UE (Cloudflare, Stripe, OpenRouter) sont encadrés par les clauses contractuelles types de la Commission européenne (SCC) et une analyse d'impact des transferts (TIA). Aucun transfert hors UE n'est effectué sans ces garanties.

9. Assistance au Responsable de traitement

Compte tenu de la nature du traitement, le Sous-traitant aide le Responsable, par des mesures techniques et organisationnelles appropriées, à : (a) répondre aux demandes d'exercice des droits des personnes concernées (art. 12 à 23 — accès, rectification, effacement, portabilité, opposition), notamment via les fonctions d'export et de suppression de compte ; (b) garantir la sécurité (art. 32), notifier les violations (art. 33-34) et réaliser, le cas échéant, une analyse d'impact (art. 35) et la consultation préalable de l'autorité (art. 36).

10. Journalisation & notification des violations

Le Sous-traitant journalise les accès et opérations dans un journal d'audit infalsifiable et notifie au Responsable toute violation de données le concernant sans délai injustifié et, au plus tard, 48 heures après en avoir pris connaissance. La notification décrit la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables et les mesures prises ou proposées pour y remédier. Le Sous-traitant apporte une assistance raisonnable au Responsable pour lui permettre de respecter, le cas échéant, son obligation de notification à la CNIL dans les 72 heures (art. 33).

11. Sort des données en fin de traitement

Au terme de la prestation, le Sous-traitant, au choix du Responsable, supprime ou restituel'ensemble des données à caractère personnel et détruit les copies existantes, sauf obligation légale de conservation (par ex. données de facturation, journaux d'audit réglementaires) pour la seule durée et finalité imposées par cette obligation.

12. Audit et démonstration de conformité

Le Sous-traitant met à la disposition du Responsable toutes les informations nécessaires pour démontrer le respect des obligations de l'article 28, et permet la réalisation d'audits — y compris des inspections — par le Responsable ou un auditeur mandaté par lui, sous réserve d'un préavis raisonnable, d'engagements de confidentialité et de la préservation de la sécurité des autres clients. La communication de la documentation de sécurité et des rapports pertinents vaut, en première intention, mesure d'audit.

13. Responsabilité & hiérarchie

Chaque partie répond des dommages causés par le traitement lorsqu'elle a manqué aux obligations du RGPD qui lui incombent (art. 82). En cas de contradiction entre le présent DPA et les CGU s'agissant du traitement de données à caractère personnel, le DPA prévaut.

14. Durée, droit applicable & contact

Le présent DPA prend effet à l'acceptation des CGU et demeure en vigueur tant que le Sous-traitant traite des données pour le compte du Responsable. Il est soumis au droit français ; l'autorité de contrôle compétente est la CNIL. Pour toute question ou pour obtenir un exemplaire nominatif à contresigner : dpo@cyberaudit.app.

Annexe 3 — Mesures techniques et organisationnelles (art. 32)

Chiffrement au repos (base de données) et en transit (TLS 1.2+) ; isolation logique des données par client via Row-Level Security ; authentification et contrôle d'accès au moindre privilège ; journal d'audit horodaté signé par chaîne de hachage SHA-256 vérifiable ; purge automatique aux échéances de rétention ; sauvegardes régulières ; secrets serveur cloisonnés et jamais exposés au client ; téléversements SAST supprimés une heure après analyse.