Accord de sous-traitance
Les conditions, au titre de l'article 28 du RGPD, dans lesquelles CheckFox traite des données personnelles pour le compte de ses clients.
Le présent accord de sous-traitance (l'« Accord ») fait partie intégrante des Conditions générales conclues entre Crofte Studio S.à r.l.-S, Luxembourg (RCS B310079) (« le Sous-traitant », « je », « moi ») et le client utilisant CheckFox (« le Responsable de traitement », « vous »). Il est rédigé sur le modèle de la décision d'exécution (UE) 2021/915 établissant des clauses contractuelles types entre responsables du traitement et sous-traitants.
Aucune signature n'est nécessaire, mais elle reste possible
L'acceptation des Conditions générales conclut le présent Accord par écrit au sens de l'article 28.9, et il s'applique automatiquement. Si votre procédure d'achat exige un exemplaire signé, demandez-le et je contresignerai ce document sans le modifier. Je n'en négocie pas de variantes : c'est un accord unique et identique pour tous les clients qui me permet de tenir les engagements qu'il contient.
1. Définitions et rôles
Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « sous-traitant ultérieur », « personne concernée » et « violation de données à caractère personnel » ont le sens que leur donne l'article 4 du règlement (UE) 2016/679 (« RGPD »).
Les « Données Client » désignent les données à caractère personnel contenues dans le contenu que vous placez dans CheckFox : audits, échantillons, résultats de critères, commentaires, notes, captures d'écran, fichiers déposés, déclarations d'accessibilité, plans d'action et parcours utilisateurs.
- Vous êtes le responsable du traitement
- des Données Client. Vous décidez de ce qui entre dans un audit et pourquoi.
- Je suis le sous-traitant
- de ces données, et n'agis que sur vos instructions.
- Je suis responsable de traitement distinct
- des données de votre compte, de facturation et de support, régies par la Politique de confidentialité et non par le présent Accord.
2. Objet, durée, nature et finalité
L'objet du traitement est la fourniture de la plateforme d'audit d'accessibilité CheckFox. Sa nature, sa finalité, les types de données à caractère personnel et les catégories de personnes concernées sont décrits en annexe 1.
Le traitement dure aussi longtemps que votre abonnement est en vigueur, augmenté de la période de restitution et de suppression prévue à l'article 11.
3. Traitement sur instructions documentées
Je ne traite les Données Client que sur vos instructions documentées, y compris en ce qui concerne les transferts vers un pays tiers, sauf obligation contraire prévue par le droit de l'Union ou d'un État membre. Dans ce cas, je vous informe de cette obligation juridique avant le traitement, sauf si la loi l'interdit pour des motifs importants d'intérêt public.
Vos instructions sont : les Conditions générales, le présent Accord, ainsi que les actions que vous effectuez via l'interface et l'API, y compris la connexion d'une intégration optionnelle.
Je vous informe si, selon moi, une instruction constitue une violation du RGPD ou d'une autre disposition relative à la protection des données, et je peux suspendre cette instruction jusqu'à sa confirmation ou sa modification.
Je n'utilise pas les Données Client à mes propres fins, je ne les vends pas et je ne les utilise pas pour entraîner des modèles d'intelligence artificielle.
4. Confidentialité
L'accès aux Données Client est limité aux personnes qui en ont besoin pour fournir ou maintenir le service. Ces personnes sont tenues à une obligation de confidentialité qui survit à la fin de leur mission, et ne reçoivent que le niveau de privilège minimal nécessaire à leur tâche.
5. Sécurité du traitement
Je mets en œuvre les mesures techniques et organisationnelles décrites en annexe 2 afin de garantir un niveau de sécurité adapté au risque, conformément à l'article 32.
Ces mesures peuvent évoluer avec l'état de la technique, sous réserve que le niveau de protection ne soit pas diminué. La version en vigueur est toujours celle publiée sur cette page.
6. Sous-traitants ultérieurs
Vous donnez une autorisation générale écrite au recours à des sous-traitants ultérieurs, conformément à l'article 28.2. Ceux engagés à la date du présent document sont listés en annexe 3 et tenus à jour sur checkfox.eu/sous-traitants.
Avant qu'un nouveau sous-traitant ultérieur ne commence à traiter des Données Client, je le publie sur cette page et en informe les clients abonnés au moins 30 jours à l'avance.
Vous pouvez vous opposer à un nouveau sous-traitant ultérieur pour des motifs raisonnables tenant à la protection des données, dans ce délai. Je chercherai alors une solution levant votre objection. À défaut, vous pouvez résilier l'abonnement concerné et obtenir le remboursement au prorata de la période non utilisée.
J'impose à chaque sous-traitant ultérieur les mêmes obligations de protection des données que celles du présent Accord, et je demeure pleinement responsable envers vous de son exécution.
7. Transferts internationaux
Les Données Client sont stockées dans l'Union européenne. Lorsqu'un sous-traitant ultérieur est établi hors de l'EEE, le transfert repose sur les clauses contractuelles types adoptées par la Commission européenne au titre de la décision d'exécution (UE) 2021/914, complétées le cas échéant par la certification du prestataire au titre du cadre de protection des données UE-États-Unis. La garantie applicable à chaque prestataire est précisée en annexe 3.
8. Assistance pour les droits des personnes
Compte tenu de la nature du traitement, je vous aide par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, à vous acquitter de votre obligation de donner suite aux demandes d'exercice des droits prévus au chapitre III du RGPD.
En pratique, l'interface vous permet déjà de rechercher, corriger, exporter et supprimer vous-même le contenu d'un audit, ce qui couvre la plupart des demandes sans mon intervention. Si une personne concernée me contacte directement au sujet d'un contenu dont vous avez la maîtrise, je ne réponds pas à votre place : je l'invite à s'adresser à vous et je vous en informe sans délai.
9. Assistance en matière de sécurité, de notification et d'analyse d'impact
Je vous aide à garantir le respect des articles 32 à 36, compte tenu de la nature du traitement et des informations à ma disposition. Cela comprend l'assistance à votre analyse d'impact relative à la protection des données et, le cas échéant, à la consultation préalable de l'autorité de contrôle.
10. Violation de données à caractère personnel
Je vous informe dans les meilleurs délais et, en tout état de cause, dans un délai de 72 heures après en avoir pris connaissance, de toute violation de données à caractère personnel affectant les Données Client.
La notification décrit, dans la mesure des informations disponibles à ce moment :
- la nature de la violation, y compris si possible les catégories et le nombre approximatif de personnes concernées et d'enregistrements en cause ;
- les conséquences probables de la violation ;
- les mesures prises ou envisagées pour y remédier et en atténuer les effets ;
- un point de contact pour toute information complémentaire.
Lorsque tous les éléments ne sont pas encore connus, j'envoie une première notification dans le délai imparti et la complète au fur et à mesure de l'investigation, plutôt que d'attendre d'avoir une vision complète.
Qui informe les personnes concernées
Notifier l'autorité de contrôle au titre de l'article 33.1 et les personnes concernées au titre de l'article 34 relève de votre décision de responsable de traitement, pas de la mienne. Mon rôle est de vous donner à temps ce qu'il vous faut pour la prendre. Je ne contacte pas directement vos utilisateurs finaux au sujet d'une violation, sauf si vous me le demandez ou si la loi l'impose.
Je tiens un registre interne des violations de données conformément à l'article 33.5, y compris pour celles qui ne font pas l'objet d'une notification.
11. Restitution et suppression
Au terme de la fourniture des services, vous choisissez si les Données Client vous sont restituées ou supprimées. L'export est disponible depuis l'interface à tout moment, et le reste pendant 30 jours après la résiliation.
Passé ce délai, les données sont supprimées des systèmes actifs. Elles disparaissent des sauvegardes sous 35 jours au plus tard, celles-ci étant renouvelées par rotation et non modifiées.
Je ne conserve de données au-delà que lorsque le droit de l'Union ou d'un État membre l'exige, et dans ce cas uniquement dans la limite et pour la durée que ce droit impose.
12. Information et audits
Je mets à votre disposition les informations nécessaires pour démontrer le respect de l'article 28 et je permets la réalisation d'audits, y compris d'inspections, par vous-même ou par un auditeur que vous mandatez, et j'y contribue.
Pour que cela reste praticable pour une structure de petite taille, les audits suivent cet ordre :
- D'abord la documentation publiée : le présent Accord, l'annexe 2 et le registre des sous-traitants, ainsi qu'un questionnaire de sécurité complété sur demande.
- Si cela ne suffit pas, une revue à distance ou un entretien, sans frais pour vous.
- Si cela ne suffit toujours pas, une inspection sur site : une fois par année civile, moyennant un préavis écrit de 30 jours, pendant les heures ouvrées, sous accord de confidentialité, à vos frais, sans perturber le service ni exposer les données d'un autre client.
Une autorité de contrôle exerçant ses propres pouvoirs n'est pas soumise à ces limites.
13. Responsabilité, durée et droit applicable
La responsabilité au titre du présent Accord est régie par l'article 82 du RGPD et par la limitation de responsabilité des Conditions générales, sauf lorsque le RGPD ne permet pas une telle limitation.
Le présent Accord prend effet à l'acceptation des Conditions générales et demeure en vigueur tant que je traite des Données Client pour votre compte. En cas de contradiction avec les Conditions générales sur une question de protection des données, le présent Accord prévaut.
Il est régi par le droit luxembourgeois, sans préjudice des droits que les personnes concernées tirent du RGPD.
Annexe 1. Description du traitement
| Élément | Description |
|---|---|
| Objet | Fourniture de la plateforme d'audit d'accessibilité CheckFox |
| Durée | La durée de l'abonnement, augmentée de la période de restitution et de suppression de l'article 11 |
| Nature | Conservation, structuration, consultation, affichage, export et suppression du contenu que vous créez |
| Finalité | Vous permettre de réaliser, documenter, partager et publier des audits d'accessibilité |
| Fréquence | Continue, tant que le service est utilisé |
| Catégories de personnes concernées | Vos collaborateurs utilisant l'outil, et toute personne identifiable apparaissant dans le contenu d'un audit (par exemple sur une capture d'écran ou dans un commentaire) |
| Types de données | Données d'identification de vos utilisateurs (nom, e-mail, rôle) ; contenus en texte libre que vous saisissez ; images et fichiers que vous déposez ; toute donnée personnelle qu'ils pourraient contenir incidemment |
| Catégories particulières | Aucune n'est demandée ni nécessaire. Si vous placez de telles données dans un audit, vous le faites en qualité de responsable de traitement et sous votre propre responsabilité |
Gardez vos audits exempts de données personnelles autant que possible
Un audit d'accessibilité a rarement besoin d'identifier qui que ce soit. Masquer une capture d'écran avant de la déposer, et décrire l'interface plutôt que la personne qui l'utilise, réduit votre exposition et la mienne sans rien coûter à la qualité de l'audit.
Annexe 2. Mesures techniques et organisationnelles
Les mesures ci-dessous sont en place à la date d'entrée en vigueur du présent document.
Contrôle d'accès et authentification
- Mots de passe conservés uniquement sous forme d'empreintes salées ; le texte en clair n'est jamais stocké.
- Authentification multifacteur optionnelle, appliquée au niveau de la base de données une fois activée, de sorte qu'une session sans second facteur ne peut pas lire les lignes protégées, même en contournant l'interface.
- Sécurité au niveau des lignes sur toutes les tables contenant des données utilisateurs : l'autorisation est appliquée par la base de données, et pas seulement par l'application.
- Droits par rôle au sein d'un espace de travail, moindre privilège par défaut.
- Accès d'administration restreint à l'éditeur, via des canaux authentifiés uniquement.
- Identifiants de service privilégiés conservés exclusivement côté serveur, jamais transmis au navigateur.
Chiffrement et cloisonnement
- TLS pour tous les échanges entre le navigateur, l'API et la base de données.
- Chiffrement au repos de la base de données et du stockage de fichiers.
- Cloisonnement logique des clients par espace de travail, imposé par les politiques de la base de données.
- Fichiers servis via des URL signées à durée limitée, et non depuis des espaces publics.
- Images vectorielles déposées assainies à l'envoi pour en retirer tout contenu actif.
Disponibilité et résilience
- Sauvegardes quotidiennes automatisées avec restauration à un instant donné, conservées par le fournisseur de base de données dans l'Union européenne.
- Rotation des sauvegardes telle qu'une donnée supprimée disparaît sous 35 jours.
- Infrastructure infogérée et maintenue à jour pour la base de données, le stockage et le backend applicatif.
- Diffusion de contenu et protection de l'origine devant le site public.
Gouvernance, journalisation et développement
- Journalisation des activités au sein d'un espace de travail, pour qu'un propriétaire sache qui a modifié quoi.
- Journaux serveur et de sécurité conservés 12 mois.
- Dépendances surveillées pour les vulnérabilités connues et mises à jour à la publication des avis de sécurité.
- Protection des données prise en compte dès la conception des fonctionnalités, conformément à l'article 25.
- Registre des violations de données tenu au titre de l'article 33.5.
- Accords de sous-traitance conclus avec chacun des sous-traitants ultérieurs listés en annexe 3.
Certifications
Dit clairement
CheckFox ne détient aucune certification ISO 27001 ni SOC 2. Le service est édité par une seule personne, et revendiquer une certification de ce type ne serait pas honnête aujourd'hui. Les mesures ci-dessus sont celles réellement en place, et les fournisseurs d'infrastructure sous-jacents (listés en annexe 3) détiennent, eux, de telles certifications pour les couches qu'ils exploitent.
Annexe 3. Sous-traitants ultérieurs autorisés
La liste en vigueur, avec l'entité juridique, la finalité, le lieu d'hébergement et la garantie de transfert de chaque prestataire, est publiée et tenue à jour sur checkfox.eu/sous-traitants. Cette page fait partie intégrante de la présente annexe, et ses évolutions suivent la procédure d'information de l'article 6.
Imprimé depuis checkfox.eu. La version en vigueur est celle publiée sur le site.