Aller au contenu
Scrub

Accord de sous-traitance des données (DPA) — Scrub

Version provisoire — en attente de relecture juridique. Les mentions entre crochets seront complétées avant signature.

Date d'entrée en vigueur : [date d'entrée en vigueur]

Le présent accord complète les conditions générales d'utilisation de Scrub. Il est conclu entre :

  • le client : l'organisation qui souscrit à Scrub pour son domaine Google Workspace, « le responsable de traitement » ;
  • Digital & Cloud ([raison sociale complète], [forme juridique], dont le siège est situé [adresse de l'éditeur]), « le sous-traitant ».

Il précise les conditions dans lesquelles le sous-traitant traite des données personnelles pour le compte du client, conformément à l'article 28 du Règlement (UE) 2016/679 (« RGPD »).

1. Objet et durée

Le sous-traitant traite les données personnelles nécessaires pour fournir le service Scrub décrit dans les CGU. L'accord dure aussi longtemps que le sous-traitant traite des données pour le compte du client, et prend fin avec l'effacement des données (article 10).

2. Nature, finalité, données et personnes concernées

Le détail du traitement est donné en annexe A. En résumé : le sous-traitant inventorie et classe les partages externes des fichiers Drive du client, présente des tableaux de bord, exécute les actions de remédiation demandées et envoie des courriels récapitulatifs. Il ne traite que des métadonnées et des informations de partage, jamais le contenu des fichiers.

3. Instructions du client

Le sous-traitant ne traite les données que sur instruction documentée du client. Les CGU, le présent accord et la configuration réalisée par le client dans Scrub (périmètre, réglages, actions déclenchées) constituent ces instructions. Si le sous-traitant estime qu'une instruction enfreint la réglementation sur les données personnelles, il en informe aussitôt le client.

4. Confidentialité

Le sous-traitant veille à ce que les personnes autorisées à traiter les données s'engagent à la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité. Aucune personne du sous-traitant ne lit les données du client, sauf avec son accord (par exemple pour une demande d'assistance), pour des raisons de sécurité, ou si la loi l'exige.

5. Sécurité

Le sous-traitant met en œuvre les mesures techniques et organisationnelles décrites en annexe B, adaptées au risque, et les fait évoluer selon l'état de l'art.

6. Sous-traitants ultérieurs

Le client donne une autorisation générale de recourir aux sous-traitants ultérieurs listés en annexe C. Le sous-traitant informe le client de tout ajout ou remplacement [délai de prévenance] à l'avance ; le client peut s'opposer pour des motifs raisonnables, auquel cas les parties cherchent une solution et, à défaut, le client peut se désabonner. Le sous-traitant impose à ses sous-traitants ultérieurs des obligations équivalentes aux siennes et reste responsable envers le client de leur exécution.

7. Droits des personnes concernées

Le sous-traitant aide le client, par des mesures appropriées, à répondre aux demandes d'exercice des droits des personnes (accès, rectification, effacement, limitation, opposition, portabilité). Si une demande lui parvient directement, il la transmet au client sans y répondre lui-même.

8. Violation de données

Le sous-traitant notifie au client toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance, [et au plus tard dans les [48] heures]. La notification décrit, dans la mesure du possible, la nature de la violation, les données et personnes concernées, ses conséquences probables et les mesures prises ou proposées, afin de permettre au client de remplir ses propres obligations de notification.

9. Aide du sous-traitant

Le sous-traitant aide le client à garantir le respect de ses obligations de sécurité, de notification de violation, d'analyse d'impact (AIPD) et de consultation préalable de l'autorité de contrôle, compte tenu de la nature du traitement et des informations dont il dispose.

10. Sort des données à la fin du contrat

Quand le client se désabonne, le sous-traitant efface toutes les données du client 30 jours plus tard, ou immédiatement sur demande écrite du client ; pendant ces 30 jours, le désabonnement peut être annulé. L'effacement est définitif et concerne l'ensemble de l'espace du client. Seul subsiste un enregistrement technique minimal (domaine, date d'effacement) servant à prouver l'effacement. Les données exportées par le client dans son propre BigQuery restent sous sa responsabilité et ne sont pas touchées.

11. Audit

Le sous-traitant met à la disposition du client les informations nécessaires pour démontrer le respect du présent accord, et permet la réalisation d'audits, y compris des inspections, par le client ou un auditeur qu'il mandate, selon des modalités raisonnables convenues à l'avance [préavis, fréquence, frais].

12. Transferts hors de l'Union européenne

Les données sont hébergées en région Europe. Le sous-traitant n'organise aucun transfert hors de l'Union européenne. [À confirmer avec le juriste : si un accès depuis un pays tiers était nécessaire, il serait encadré par les garanties prévues au chapitre V du RGPD (décision d'adéquation, clauses contractuelles types).]

13. Obligations du client

Le client garantit qu'il dispose d'une base légale pour le traitement (notamment l'information de ses utilisateurs), qu'il donne des instructions licites, et qu'il est responsable de la configuration de Scrub (périmètre, administrateurs, décisions de retrait).

14. Droit applicable

Le présent accord est soumis au droit français. En cas de contradiction avec les CGU sur le traitement des données personnelles, le présent accord prévaut.

15. Contact

Sous-traitant, point de contact « protection des données » : [adresse de contact / DPO].

Annexe A — Détail du traitement

  • Nature : collecte, enregistrement, classement, consultation, affichage, modification du partage sur instruction (retrait, validation, mise à la corbeille), journalisation, effacement.
  • Finalités : inventorier et classer les partages externes ; présenter des tableaux de bord ; exécuter les actions demandées par les utilisateurs et administrateurs ; envoyer des courriels récapitulatifs.
  • Catégories de personnes : utilisateurs du domaine du client (salariés et autres titulaires de comptes Google Workspace) ; destinataires de partages, internes ou externes.
  • Catégories de données : adresses courriel ; métadonnées des fichiers Drive (identifiants, noms, dossiers parents, propriétaire) ; permissions de partage (type, rôle, destinataire, expiration, caractère hérité) ; labels Drive ; journal des actions (auteur, date, détail de l'action) ; statistiques agrégées ; configuration du client. Aucune donnée sensible recherchée ; aucun contenu de fichier.
  • Durées : état courant du Drive, remplacé à chaque rafraîchissement ; statistiques 12 mois ; journal des actions 6 mois ; effacement complet 30 jours après le désabonnement (ou immédiat sur demande).

Annexe B — Mesures de sécurité

  • Isolation des données par client (une base de données par client).
  • Chiffrement en transit et au repos (mécanismes de Google Cloud).
  • Moindre privilège : collecte en lecture seule ; écritures uniquement au moment d'une action et au nom de la personne qui la déclenche ; aucune clé de compte de service téléchargeable.
  • Contrôle d'accès par rôle (administrateur global, administrateur régional, utilisateur), recalculé à chaque requête ; protection contre les requêtes forgées (jetons CSRF) ; cookies de session sécurisés.
  • Journalisation des actions et possibilité de les annuler.
  • Secrets conservés dans Secret Manager, jamais dans le code.
  • Environnements de développement et de production séparés ; déploiement en production soumis à validation humaine.
  • Contrôles automatiques à chaque modification du code (tests et analyse).

Annexe C — Sous-traitants ultérieurs

  • Google Cloud (Google Ireland Limited / Google LLC) : hébergement de l'application (Cloud Run), des données (Firestore), des files de tâches et des secrets. Localisation : région Europe.
  • Google Workspace (mêmes sociétés) : API Drive, annuaire et Gmail du client, utilisées au nom du client.

[Compléter si d'autres sous-traitants sont retenus (facturation, assistance…).]