Informations légales
Accord de sous-traitance des données
Le présent accord de sous-traitance (l’« Accord ») est conclu entre :
- le client qui souscrit au service SuperMDT pour une organisation, agissant en qualité de responsable de traitement (le « Responsable ») ;
- [À COMPLÉTER : raison sociale, forme, siège, immatriculation], éditeur de SuperMDT, agissant en qualité de sous-traitant (le « Sous-traitant »).
Il est annexé aux conditions générales de vente (les « CGV ») et en fait partie intégrante. Il est accepté lors de la souscription et s’applique aussi pendant l’essai gratuit. En cas de contradiction entre l’Accord et les CGV sur la protection des données, l’Accord prévaut. Les termes « données personnelles », « traitement », « responsable de traitement », « sous-traitant » et « violation de données » ont le sens que leur donne le règlement (UE) 2016/679 (le « RGPD »).
1. Objet
L’Accord définit les conditions dans lesquelles le Sous-traitant traite, pour le compte du Responsable, les données personnelles nécessaires à la fourniture du service SuperMDT (le « Service »), conformément à l’article 28 du RGPD.
2. Description du traitement
- Nature et finalité : hébergement, stockage, organisation, consultation, mise à disposition et suppression des données de l’organisation, afin de fournir le Service : intranet et terminal de données mobiles (MDT) des services publics fictifs d’un serveur de jeu de rôle, liaison avec le serveur de jeu et avec Discord.
- Durée : la durée du contrat, puis la période de lecture seule (14 jours) et d’archivage (90 jours) prévue par les CGV, jusqu’à la suppression des données.
- Personnes concernées : les membres de l’organisation ; les joueurs du serveur de jeu du Responsable dont les données sont transmises par la passerelle ; toute personne réelle dont des données seraient saisies par le Responsable ou ses membres, malgré l’interdiction prévue par les CGU.
- Catégories de données :
- identité Discord des membres (identifiant, pseudo, nom affiché, avatar) ;
- données d’organisation des membres (service, grade, matricule, affectations, prises de service, absences, sanctions, rémunérations fictives, notes) ;
- identifiants de jeu des joueurs (identifiants FiveM, licence Rockstar, identifiant de personnage) et données de leurs personnages ;
- positions en jeu, tenues en mémoire pour la carte en direct et jamais enregistrées en base ;
- journal d’audit (auteur, action, élément, date et heure) ;
- contenus de jeu de rôle (fiches, casiers, rapports, dossiers, photos, documents), qui concernent des personnages fictifs.
- Données sensibles : le Service n’est pas destiné à traiter les catégories particulières de données de l’article 9 du RGPD ni les données relatives aux condamnations pénales de personnes réelles. Les dossiers médicaux et casiers judiciaires du Service concernent exclusivement des personnages fictifs. Le Responsable s’interdit d’y saisir des données réelles.
3. Obligations du Sous-traitant
Le Sous-traitant s’engage à :
- traiter les données uniquement sur instruction documentée du Responsable, y compris pour les transferts hors de l’Union européenne. Les instructions sont constituées par l’Accord, les CGV et la configuration du Service réalisée par le Responsable et ses membres habilités. Si le Sous-traitant estime qu’une instruction enfreint la réglementation, il en informe immédiatement le Responsable ;
- garantir la confidentialité des données et veiller à ce que les personnes autorisées à les traiter soient soumises à une obligation de confidentialité ;
- mettre en œuvre les mesures de sécurité décrites à l’annexe 2, et les faire évoluer pour maintenir un niveau de sécurité au moins équivalent ;
- respecter les conditions de recours à d’autres sous-traitants prévues à l’article 5 ;
- aider le Responsable, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à répondre aux demandes d’exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). Le Service fournit à cette fin des outils de consultation, de modification, d’archivage, de purge et d’export. Si une personne concernée s’adresse directement au Sous-traitant, celui-ci transmet sa demande au Responsable sans y répondre lui-même, sauf instruction contraire ;
- aider le Responsable à garantir le respect de ses obligations de sécurité, de notification des violations, d’analyse d’impact et de consultation préalable, compte tenu de la nature du traitement et des informations dont il dispose ;
- au terme du contrat, supprimer ou restituer les données selon l’article 7 ;
- mettre à la disposition du Responsable les informations nécessaires pour démontrer le respect de ses obligations et permettre des audits dans les conditions de l’article 8 ;
- tenir un registre des catégories d’activités de traitement effectuées pour le compte du Responsable (article 30.2 du RGPD).
4. Obligations du Responsable
Le Responsable :
- fournit au Sous-traitant les données et les instructions nécessaires, et s’assure que les traitements qu’il décide sont licites (base légale, information des personnes concernées, notamment ses membres et les joueurs de son serveur) ;
- détermine les durées de conservation des données de son organisation et utilise les outils du Service (archivage, purge, effacement du casier, export) pour les appliquer ;
- configure les permissions de ses membres et veille au respect des CGU, notamment à l’interdiction de saisir des données réelles dans les contenus de jeu ;
- répond aux demandes des personnes concernées, avec l’aide du Sous-traitant.
5. Sous-traitants ultérieurs
5.1. Le Responsable donne une autorisation générale au Sous-traitant de recourir aux sous-traitants ultérieurs listés à l’annexe 1.
5.2. Le Sous-traitant informe le Responsable de tout ajout ou remplacement envisagé, par notification dans le Service ou par message, au moins trente (30) jours à l’avance. Le Responsable peut s’y opposer pour un motif raisonnable lié à la protection des données, dans ce délai. À défaut d’accord, il peut résilier le contrat sans frais avant la prise d’effet du changement, et la part payée de la période non exécutée lui est remboursée.
5.3. Le Sous-traitant impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données au moins équivalentes à celles de l’Accord. Il reste pleinement responsable envers le Responsable de l’exécution de leurs obligations.
6. Violations de données
Le Sous-traitant notifie au Responsable toute violation de données personnelles le concernant dans les meilleurs délais, et au plus tard [À COMPLÉTER : délai, par exemple 48 heures] après en avoir pris connaissance, par message au propriétaire de l’organisation. La notification contient, dans la mesure où elles sont connues, les informations prévues à l’article 33.3 du RGPD (nature de la violation, catégories et nombre approximatif de personnes et d’enregistrements concernés, conséquences probables, mesures prises ou envisagées, point de contact), complétées au fur et à mesure. Il appartient au Responsable de notifier, le cas échéant, l’autorité de contrôle et les personnes concernées ; le Sous-traitant l’y aide.
7. Fin du contrat : restitution et suppression
7.1. Pendant toute la durée du contrat, puis pendant la lecture seule et l’archivage, le Responsable peut obtenir un export complet et gratuit de ses données dans un format structuré et couramment utilisé (JSON, CSV).
7.2. À la fin du contrat, les données passent en lecture seule pendant 14 jours, sont archivées pendant 90 jours, puis sont définitivement supprimées, les copies de sauvegarde étant effacées au fil de leur rotation dans un délai maximal de [À COMPLÉTER : durée de rotation des sauvegardes]. Le Responsable peut demander par écrit une suppression anticipée. Le Sous-traitant confirme la suppression sur demande.
7.3. Le Sous-traitant ne conserve aucune copie, sauf obligation légale de conservation ; les données ainsi conservées restent protégées par l’Accord.
8. Audits
Le Sous-traitant met à la disposition du Responsable, sur demande écrite, la documentation démontrant le respect de l’Accord (description des mesures de sécurité, liste des sous-traitants ultérieurs, certifications de ces derniers). Si cette documentation ne suffit pas, le Responsable peut faire réaliser un audit, à ses frais, au plus une fois par an sauf violation avérée, par un auditeur indépendant tenu au secret, avec un préavis de trente (30) jours, et sans perturber le Service ni porter atteinte aux données des autres clients.
9. Transferts hors de l’Union européenne
Les données du Responsable sont hébergées en France. Lorsqu’un sous-traitant ultérieur est établi ou accède aux données hors de l’Espace économique européen, le transfert est encadré par une décision d’adéquation (notamment le Data Privacy Framework UE–États-Unis pour les sociétés certifiées) ou par les clauses contractuelles types de la Commission européenne, complétées si nécessaire de mesures supplémentaires.
10. Responsabilité et durée
Chaque partie est responsable des dommages causés par un manquement à ses obligations au titre du RGPD, dans les conditions de l’article 82 du RGPD et des CGV. L’Accord prend effet à la création de l’organisation et reste en vigueur tant que le Sous-traitant traite des données pour le compte du Responsable.
Annexe 1 : sous-traitants ultérieurs
| Sous-traitant | Traitement | Localisation | Garanties |
|---|---|---|---|
| OVH SAS, 2 rue Kellermann, 59100 Roubaix, France | Hébergement (serveur privé virtuel) de l’application, de la base de données et des sauvegardes | France | Union européenne |
| Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, États-Unis | Stockage objet des photos et fichiers (Cloudflare R2), dès sa mise en service | [À COMPLÉTER : région de stockage] | [À COMPLÉTER : DPF / clauses contractuelles types] |
| Discord Inc., 444 De Haro Street, Suite 200, San Francisco, CA 94107, États-Unis | Connexion des membres ; transmission des messages et des rôles gérés par le bot de l’organisation, lorsque le Responsable active l’intégration Discord | États-Unis | [À COMPLÉTER : DPF / clauses contractuelles types] |
Stripe traite les données de facturation du client pour le compte de l’Éditeur (qui en est responsable de traitement) et n’accède pas aux données de l’organisation ; il ne figure donc pas dans cette liste.
Annexe 2 : mesures techniques et organisationnelles
- Chiffrement en transit : tous les échanges avec le Service et la passerelle se font en HTTPS (TLS).
- Chiffrement au repos : [À COMPLÉTER : chiffrement des disques du serveur et des sauvegardes]
- Isolation des clients : chaque donnée porte l’identifiant de son organisation ; chaque lecture et chaque écriture passe par des contrôles d’accès centralisés qui vérifient l’appartenance à l’organisation ; chaque fonction du serveur est couverte par un test automatisé qui prouve qu’une autre organisation n’y accède pas.
- Authentification : connexion par Discord (OAuth2, portée « identify »), sans mot de passe stocké par le Service ; jetons de session à durée limitée ; clé de passerelle propre à chaque organisation, révocable.
- Contrôle des accès : permissions fines par service et par grade, définies par le Responsable ; accès du personnel de l’Éditeur limité au strict nécessaire (assistance, sécurité) et journalisé.
- Traçabilité : journal d’audit des actions sensibles, consultable par le Responsable.
- Intégrité et disponibilité : suppression douce (archives et restauration), purge réservée au propriétaire ; sauvegardes [À COMPLÉTER : fréquence, rétention, lieu, test de restauration].
- Minimisation : positions en jeu tenues en mémoire et jamais enregistrées ; portée Discord minimale ; journaux d’envoi Discord et notifications lues purgés automatiquement après 30 jours.
- Sécurité applicative : validation de toutes les entrées côté serveur, limites de débit et plafonds sur les données envoyées par le jeu, mises à jour de sécurité régulières.
- Organisation : [À COMPLÉTER : personnes habilitées, engagement de confidentialité, procédure de gestion des incidents]