Accord de traitement des données
Le présent Data Processing Agreement (DPA) complète les Conditions Générales de Vente pour les clients B2B (SoloCore, BusinessCore et offres Max) et décrit les rôles et responsabilités au sens du Règlement Général sur la Protection des Données.
Vous cherchez un modèle de data processing agreement rédigé en français ? Celui-ci est consultable librement ci-dessous et disponible pour signature formelle sur simple demande.
Préambule
Ce DPA s'applique aux relations contractuelles entre l'éditeur PrivateCore et ses clients professionnels. Il précise les rôles de chaque partie au titre du RGPD, les garanties de sécurité offertes par l'éditeur, et les modalités d'exercice des droits des personnes concernées.
Article 1 : Rôles
Le Client est responsable de traitement pour l'ensemble des données personnelles traitées via le logiciel PrivateCore sur son Mac Mini (données clients, salariés, fournisseurs, transactions, etc.).
L'éditeur intervient comme sous-traitant au sens de l'article 28 du RGPD, uniquement dans les cas suivants :
- Maintenance à distance explicitement acceptée par le Client (tunnel Tailscale activé par lui).
- Mises à jour logicielles déployées sur le Mac Mini du Client.
- Support technique (échanges courriel ou téléphoniques à l'initiative du Client).
Article 2 : Catégories de données
Les catégories de données personnelles traitées dépendent de l'usage fait du logiciel par le Client, sans que l'éditeur ait connaissance a priori de leur contenu :
- Données de clients finaux (coordonnées, historique de relation commerciale).
- Données de salariés (coordonnées, planning, paie, temps de travail).
- Données de fournisseurs et prestataires.
- Données de transactions (factures, paiements, comptabilité).
Ces données restent physiquement sur le Mac Mini du Client et ne sont jamais collectées ni stockées par l'éditeur par défaut.
Article 3 : Instructions documentées
L'éditeur agit uniquement sur instructions écrites du Client (email, ticket de support, devis signé). Toute instruction contraire au RGPD ou au droit français sera signalée au Client et pourra justifier la suspension de l'intervention.
Article 4 : Confidentialité
Le personnel de l'éditeur ayant potentiellement accès aux données (actuellement le fondateur uniquement) est soumis à un engagement de confidentialité écrit, prolongé au-delà de la fin de sa mission.
Article 5 : Mesures de sécurité
L'éditeur met en œuvre les mesures techniques et organisationnelles suivantes :
- Chiffrement au repos (Apple FileVault, AES-256) sur chaque Mac Mini.
- Chiffrement en transit (TLS 1.3 pour les flux web, WireGuard via Tailscale pour l'administration à distance).
- Authentification forte par certificat et clé privée pour tout accès administrateur.
- Journaux d'audit immuables, horodatés, signés cryptographiquement et consultables par le Client.
- Séparation stricte des environnements (chaque client dispose de son propre Mac Mini : pas de multi-tenance).
Article 6 : Sous-traitance ultérieure
L'éditeur ne recourra à aucun sous-traitant ultérieur sans accord écrit préalable du Client. La liste des sous-traitants autorisés est transmise sur demande et mise à jour à chaque changement.
Article 7 : Transferts hors Union européenne
Aucun transfert de donnée hors UE/EEE n'est effectué dans le cadre du traitement. Cloudflare (utilisé uniquement pour le tunnel du site marketing privatecore.fr) ne reçoit que du trafic TLS chiffré et aucune donnée client du service PrivateCore.
Article 8 : Droits des personnes concernées
L'éditeur assiste le Client, dans la mesure du raisonnable et compte tenu de la nature du traitement, pour répondre aux demandes d'exercice de droits (accès, rectification, effacement, portabilité, opposition) émanant des personnes concernées.
Les demandes étant adressées au Client en sa qualité de responsable de traitement, celui-ci conserve la charge de la réponse finale.
Article 9 : Notification de violation
En cas de violation de données personnelles affectant les traitements sous-traités, l'éditeur informe le Client dans un délai maximum de 48 heures après détection, avec les éléments lui permettant d'effectuer sa propre notification à la CNIL si nécessaire.
Article 10 : Audit
Le Client peut auditer l'infrastructure de l'éditeur, sur préavis écrit de 30 jours. Un audit annuel est offert ; tout audit supplémentaire est à la charge du Client (temps de l'éditeur facturé au taux en vigueur). L'audit peut être conduit par le Client lui-même ou un tiers de son choix, sous réserve d'un engagement de confidentialité.
Article 11 : Fin de traitement
À la résiliation du contrat, toutes les données personnelles traitées restent physiquement chez le Client (sur son Mac Mini). L'éditeur n'a aucune donnée à restituer ou à effacer côté serveur, puisqu'il n'en détient aucune copie. L'éditeur efface ses propres journaux d'intervention sous un délai de 90 jours maximum.
Ce DPA est disponible sur demande écrite à [email protected] pour signature formelle.
Prêt à reprendre le contrôle ?
Une installation sur mesure, une réponse même jour, et votre Mac Mini livré en J+1.