Nouveau : CentralCSP v2 est disponible, avec la prise en charge complète de la Reporting API. Lire le changelog

Légal

Accord de traitement des données - CentralCSP

Dernière mise à jour: 9 août 2026Entrée en vigueur: 13 septembre 2026

Si vous avez besoin d'un exemplaire signé du présent Accord de traitement des données (DPA), veuillez nous contacter à l'adresse

contact@centralcsp.com

Le présent Accord de traitement des données (« DPA ») est conclu entre le Client (tel que défini dans le Contrat principal) (« Client » ou « Responsable de traitement ») et CentralSaaS, société par actions simplifiée de droit français, dont le siège social est situé 1 Allée des Frênes, 38240 Meylan, France, immatriculée au Registre du Commerce et des Sociétés de Grenoble sous le numéro 927 890 756, exploitant le service CentralCSP (« CentralCSP » ou « Sous-traitant ») (chacun une « Partie » et ensemble les « Parties ») ; il est intégré au Contrat principal et en fait partie intégrante.

Le présent DPA prend effet à la date à laquelle le Client accepte ou signe électroniquement le Contrat principal.

ÉTANT PRÉALABLEMENT EXPOSÉ QUE

(A) Le Client, agissant en qualité de Responsable de traitement, a conclu un contrat portant sur la fourniture de Services par le Sous-traitant (le « Contrat principal »).

(B) La fourniture des Services par le Sous-traitant au Client implique le traitement de données à caractère personnel pour le compte du Client.

(C) Le présent DPA vise à garantir que le traitement des données à caractère personnel par le Sous-traitant est effectué dans le respect des exigences des Lois applicables sur la protection des données, y compris le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (Règlement général sur la protection des données ou « RGPD »).

(D) Les Parties souhaitent définir leurs droits et obligations respectifs concernant le traitement des données à caractère personnel dans le cadre du Contrat principal.

1. Définitions et interprétation

1.1. Sauf définition contraire, les termes et expressions commençant par une majuscule utilisés dans le présent DPA ont la signification suivante :

  • 1.1.1. Données du Client désigne toute donnée, y compris les Données à caractère personnel, que le Client ou ses Utilisateurs finaux soumettent aux Services, ou qui est générée en lien avec l'utilisation des Services par le Client, aux fins de traitement par le Sous-traitant pour le compte du Client.
  • 1.1.2. Lois sur la protection des données désigne l'ensemble des lois et réglementations applicables relatives au traitement des données à caractère personnel et à la vie privée, y compris, sans s'y limiter, le RGPD ainsi que toute loi, réglementation et législation secondaire nationale de transposition.
  • 1.1.3. Utilisateur final désigne une personne physique (Personne concernée) qui accède ou utilise les sites web, applications ou services en ligne du Client surveillés ou protégés par les Services.
  • 1.1.4. EEE désigne l'Espace économique européen.
  • 1.1.5. Contrat principal désigne les Conditions d'utilisation, le contrat-cadre de services ou tout autre accord écrit ou électronique conclu entre le Sous-traitant et le Client pour la fourniture des Services.
  • 1.1.6. Services désigne la fourniture de services de sécurité et de conformité web par le Sous-traitant, y compris, sans s'y limiter, la collecte et l'analyse de tous les types de rapports de la Reporting-API du navigateur via un point de collecte, les alertes basées sur des événements, l'inventaire des scripts et la détection de vulnérabilités (CVE), la génération de preuves PCI DSS, l'analyse de sécurité de sites web à la demande, l'analyse et l'évaluation de la CSP, la construction automatisée de politiques CSP, ainsi que les intégrations API et MCP, tels que décrits plus en détail dans le Contrat principal et à l'Annexe 1.
  • 1.1.7. Clauses contractuelles types ou CCT désigne les clauses contractuelles types pour le transfert de données à caractère personnel vers des pays tiers en application du Règlement (UE) 2016/679 du Parlement européen et du Conseil, telles qu'adoptées par la Commission européenne.
  • 1.1.8. Sous-traitant ultérieur désigne tout sous-traitant tiers engagé par le Sous-traitant pour traiter les Données du Client.
  • 1.1.9. Destination choisie par le Client désigne tout produit, service, point de terminaison ou destinataire situé en dehors de l'infrastructure du Sous-traitant vers lequel le Client configure les Services pour transmettre des Données du Client, y compris les canaux de diffusion d'alertes (par exemple Slack, Microsoft Teams, PagerDuty, une adresse e-mail ou un point de terminaison webhook) et tout assistant ou agent d'intelligence artificielle connecté via l'API ou l'intégration MCP.
  • 1.2. Les termes Responsable de traitement, Personne concernée, Données à caractère personnel, Violation de données à caractère personnel, Traitement et Autorité de contrôle ont la même signification que dans le RGPD, et leurs termes apparentés sont interprétés en conséquence.
  • 1.3. En cas de conflit ou d'incohérence entre le présent DPA et le Contrat principal, les stipulations du présent DPA prévalent en ce qui concerne le traitement des Données à caractère personnel. En cas de conflit entre le présent DPA et un Bon de commande signé par les deux Parties, le Bon de commande prévaut, étant précisé qu'aucun Bon de commande ne peut réduire les obligations du Sous-traitant en deçà de ce qu'exigent les Lois sur la protection des données.

2. Rôles et responsabilités ; traitement des données à caractère personnel

2.1. Rôles des Parties

Les Parties reconnaissent et conviennent qu'aux fins des Lois sur la protection des données, le Client est le Responsable de traitement et le Sous-traitant est le sous-traitant des Données du Client. Chaque Partie est responsable de sa propre conformité à ses obligations au titre des Lois sur la protection des données.

Le présent DPA régit uniquement les Données du Client que le Sous-traitant traite pour le compte du Client en qualité de sous-traitant. Le Sous-traitant agit en qualité de responsable de traitement indépendant pour les données à caractère personnel qu'il traite à ses propres fins, en particulier la création de compte et la facturation, lesquelles sont régies par la Politique de confidentialité du Sous-traitant et non par le présent DPA.

2.2. Obligations du Sous-traitant

Le Sous-traitant ne traite les Données du Client que pour le compte du Client et conformément aux instructions documentées du Client. L'instruction initiale du Client au Sous-traitant pour le traitement des Données du Client est la signature du Contrat principal par le Client et son utilisation des Services. L'objet, la durée, la nature, la finalité, les types de Données à caractère personnel et les catégories de Personnes concernées par le traitement sont précisés à l'Annexe 1 (Détails du traitement) du présent DPA. Le Sous-traitant ne traite les Données du Client à aucune autre fin, sauf s'il y est tenu par une loi applicable à laquelle il est soumis. Dans un tel cas, le Sous-traitant informe le Client de cette obligation légale avant le traitement, sauf si ladite loi interdit une telle information pour des motifs importants d'intérêt public.

2.3. Obligations du Client

Le Client déclare et garantit qu'il a établi et maintiendra une base légale valable pour le traitement des Données du Client tel qu'envisagé par le Contrat principal et le présent DPA. Le Client est seul responsable de l'exactitude, de la qualité et de la licéité des Données du Client ainsi que des moyens par lesquels il les a obtenues. Les instructions du Client au Sous-traitant concernant le traitement des Données du Client doivent être conformes à l'ensemble des Lois sur la protection des données.

2.4. Instructions non conformes

Le Sous-traitant informe immédiatement le Client si, à son avis, une instruction du Client constitue une violation des Lois sur la protection des données. Le Sous-traitant peut suspendre l'exécution de l'instruction concernée jusqu'à ce que le Client la confirme, la modifie ou la retire.

2.5. Données agrégées et anonymisées ; intelligence artificielle

Le Sous-traitant exploite un scanner qui analyse des sites web accessibles au public à la demande du Client. Le Sous-traitant peut compiler des statistiques agrégées et anonymisées issues des analyses de sites web accessibles au public, par exemple pour son rapport de recherche périodique « State of the Web ». Ces données agrégées et anonymisées n'identifient pas, et ne peuvent raisonnablement être utilisées pour identifier, aucune personne, et ne constituent pas des Données du Client ni des Données à caractère personnel. Le Sous-traitant n'utilise pas à cette fin les données à caractère personnel contenues dans les rapports de navigateur du Client.

Le Sous-traitant n'utilise pas les Données du Client pour entraîner, affiner ou développer des modèles d'intelligence artificielle ou d'apprentissage automatique.

Cet engagement porte sur le traitement propre au Sous-traitant. Lorsque le Client connecte les Services à une Destination choisie par le Client, y compris un assistant ou agent d'intelligence artificielle connecté via l'API ou l'intégration MCP, le Client initie et dirige cette transmission en sa qualité de Responsable de traitement. Une telle transmission ne constitue ni une divulgation ni une sous-traitance ultérieure par le Sous-traitant, sort du champ du présent DPA dès lors que les données quittent les systèmes du Sous-traitant, et le Client en est seul responsable, y compris de l'établissement d'une base légale, du traitement réalisé par le destinataire (notamment de l'utilisation éventuelle des données pour l'entraînement de modèles) et de tout transfert hors EEE qui en résulte.

3. Sécurité et confidentialité

3.1. Mesures de sécurité

Compte tenu de l'état de l'art, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement ainsi que du risque, dont la probabilité et la gravité varient, pour les droits et libertés des personnes physiques, le Sous-traitant met en œuvre et maintient des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque. Ces mesures sont conçues pour protéger les Données du Client contre la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé, de manière accidentelle ou illicite. Les mesures techniques et organisationnelles spécifiques mises en œuvre par le Sous-traitant sont décrites à l'Annexe 2 (Mesures techniques et organisationnelles de sécurité).

Le Sous-traitant peut mettre à jour les mesures décrites à l'Annexe 2 pour tenir compte des évolutions technologiques et de l'évolution des menaces, à condition qu'aucune mise à jour ne réduise substantiellement le niveau global de sécurité des Données du Client.

3.2. Confidentialité

Le Sous-traitant veille à ce que toute personne autorisée à traiter les Données du Client se soit engagée à respecter la confidentialité ou soit soumise à une obligation légale appropriée de confidentialité. L'accès aux Données du Client est strictement limité aux personnes qui en ont besoin pour exercer leurs fonctions dans le cadre des Services.

4. Sous-traitance ultérieure

4.1. Autorisation générale

Le Client accorde au Sous-traitant une autorisation écrite générale d'engager des Sous-traitants ultérieurs pour traiter les Données du Client pour le compte du Client, à condition que le Sous-traitant respecte les exigences de la présente Section 4.

4.2. Liste des Sous-traitants ultérieurs

Le Sous-traitant tient une liste de ses Sous-traitants ultérieurs actuels, telle qu'indiquée à l'Annexe 3 (Sous-traitants ultérieurs autorisés), et met cette liste à la disposition du Client. Cette liste indique l'identité des Sous-traitants ultérieurs, leur localisation et la finalité des activités de sous-traitance.

Une Destination choisie par le Client n'est pas un Sous-traitant ultérieur du Sous-traitant. Lorsque le Client achemine des Données du Client vers une telle destination, il engage directement ce destinataire et est responsable des arrangements contractuels correspondants.

4.3. Notification de nouveaux Sous-traitants ultérieurs

Le Sous-traitant informe le Client de tout changement envisagé concernant l'ajout ou le remplacement de Sous-traitants ultérieurs. Le Sous-traitant fournit cette notification par un moyen raisonnable (par exemple, par e-mail ou via le portail du service) au moins trente (30) jours avant que le nouveau Sous-traitant ultérieur ne commence à traiter les Données du Client.

4.4. Droit d'opposition

Le Client peut s'opposer à la désignation d'un nouveau Sous-traitant ultérieur dans un délai de quatorze (14) jours à compter de la réception de la notification du Sous-traitant, à condition qu'une telle opposition repose sur des motifs raisonnables liés à la protection des données. En cas d'opposition du Client, les Parties collaborent de bonne foi pour trouver une solution commercialement raisonnable.

À défaut de solution dans les trente (30) jours suivant l'opposition, le Client peut résilier les Services concernés par notification écrite, et le Sous-traitant remboursera au prorata les frais prépayés couvrant la période postérieure à la date d'effet de cette résiliation. La résiliation au titre du présent article s'opère sans pénalité pour le Client.

4.5. Obligations et responsabilité relatives aux Sous-traitants ultérieurs

Conformément à l'article 28, paragraphe 4, du RGPD, le Sous-traitant impose à chaque Sous-traitant ultérieur, par contrat écrit, des obligations de protection des données identiques en substance à celles prévues par le présent DPA, en particulier l'obligation de présenter des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées, de manière à ce que le traitement réponde aux exigences du RGPD. Lorsqu'un Sous-traitant ultérieur ne remplit pas ses obligations en matière de protection des données, le Sous-traitant demeure pleinement responsable devant le Client de l'exécution de ces obligations.

5. Droits des personnes concernées

Compte tenu de la nature du Traitement, le Sous-traitant aide le Client, par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des Personnes concernées prévus au Chapitre III du RGPD. Le Sous-traitant notifie sans délai au Client toute demande reçue d'une Personne concernée. Le Sous-traitant ne répond pas lui-même à une telle demande, sauf sur instruction documentée du Client ou si la loi applicable l'exige. Compte tenu de la nature des Services, où les Données du Client consistent principalement en des rapports techniques de violation, le Sous-traitant peut ne pas être en mesure d'identifier directement un Utilisateur final à partir des données qu'il traite. Par conséquent, la responsabilité de vérifier l'identité de la Personne concernée et de lui répondre incombe au Client, le Sous-traitant fournissant l'assistance nécessaire.

6. Violation de données à caractère personnel

Le Sous-traitant notifie au Client, sans retard injustifié et en tout état de cause dans les soixante-douze (72) heures, toute Violation de données à caractère personnel affectant les Données du Client après en avoir pris connaissance. Le Sous-traitant fournit au Client des informations suffisantes pour lui permettre de s'acquitter de ses obligations de notification de la violation à l'Autorité de contrôle et/ou d'information des Personnes concernées. Cette notification doit, au minimum :

  • (a) décrire la nature de la Violation de données à caractère personnel, y compris, si possible, les catégories et le nombre approximatif de Personnes concernées et d'enregistrements de Données à caractère personnel concernés.
  • (b) communiquer le nom et les coordonnées du contact en matière de protection des données ou d'un autre point de contact auprès duquel des informations supplémentaires peuvent être obtenues (voir la Section 11.5).
  • (c) décrire les conséquences probables de la Violation de données à caractère personnel.
  • (d) décrire les mesures prises ou que le Sous-traitant propose de prendre pour remédier à la Violation de données à caractère personnel, y compris, le cas échéant, les mesures visant à en atténuer les éventuelles conséquences négatives.

Le Sous-traitant coopère avec le Client et prend les mesures commercialement raisonnables demandées par le Client pour l'aider à enquêter sur chaque Violation de données à caractère personnel, à l'atténuer et à y remédier.

7. Analyse d'impact relative à la protection des données et consultation préalable

Le Sous-traitant apporte une assistance raisonnable au Client pour toute analyse d'impact relative à la protection des données et toute consultation préalable des Autorités de contrôle que le Client estime raisonnablement requises en vertu des Articles 35 et 36 du RGPD ou de dispositions équivalentes de toute autre Loi sur la protection des données. Cette assistance est fournie uniquement en lien avec le traitement des Données du Client par le Sous-traitant et compte tenu de la nature du traitement et des informations dont dispose le Sous-traitant.

8. Conservation, restitution et suppression des données

Pendant la durée du Contrat principal, les rapports de navigateur sont conservés pendant une période glissante de quatre-vingt-dix (90) jours, à l'issue de laquelle ils sont supprimés ou agrégés de manière irréversible en statistiques anonymisées. La suppression d'un site web ou d'un espace de travail dans le tableau de bord supprime les rapports de navigateur qui lui sont associés. Les résultats d'analyse sont conçus pour décrire la configuration publiquement accessible d'un site web ; ils sont conservés sans limitation de durée ou agrégés en statistiques et, lorsqu'un résultat d'analyse contient incidemment des données à caractère personnel (par exemple un identifiant intégré dans une URL), le Sous-traitant les supprime ou les caviarde à la demande du Client. Les soumissions aux outils gratuits ne sont pas conservées sous forme d'enregistrements individuels ; elles sont agrégées en statistiques anonymisées. Les statistiques anonymisées issues des rapports de navigateur et des soumissions aux outils gratuits ne contiennent aucune donnée personnelle et sont conservées sans limitation de durée.

À la fin du Contrat principal, le Client dispose d'un délai de trente (30) jours pendant lequel il peut exporter les Données du Client via les Services ou en demander la restitution dans un format structuré, couramment utilisé et lisible par machine, comme prévu au Contrat principal. Le Sous-traitant, au choix du Client, supprime ensuite ou restitue l'ensemble des Données du Client, et supprime toutes les copies existantes dans un délai de quatre-vingt-dix (90) jours à compter de la date de résiliation, sauf si la loi applicable en exige la conservation. Les résultats d'analyse sont exclus de cette obligation de suppression et sont conservés comme indiqué ci-dessus, sous réserve de la même suppression ou du même caviardage des données personnelles incidentes sur demande. Les copies de sauvegarde sont supprimées à l'expiration du cycle ordinaire de rotation des sauvegardes, qui n'excède pas quatre-vingt-dix (90) jours. À défaut de choix du Client dans la fenêtre d'export, le Sous-traitant supprime les Données du Client.

9. Droits d'audit

Le Sous-traitant met à la disposition du Client, sur demande, toutes les informations nécessaires pour démontrer le respect de ses obligations au titre du présent DPA. Dans un premier temps, le Sous-traitant peut fournir au Client des copies des rapports d'audit et des certifications de tiers pertinents (par exemple PCI DSS SAQ A). Cette approche est courante dans les environnements cloud mutualisés, car elle apporte une assurance de conformité solide sans exposer l'infrastructure du Sous-traitant ni les données des autres clients aux risques liés à des audits directs sur site menés par chaque client.

Lorsque les informations et rapports ainsi fournis ne suffisent pas raisonnablement à démontrer le respect du présent DPA, ou lorsqu'un audit est exigé par une Autorité de contrôle ou par une Loi sur la protection des données impérative, le Sous-traitant, conformément à l'article 28, paragraphe 3, point h) du RGPD, permet la réalisation d'un audit, y compris une inspection, par le Client ou un auditeur indépendant mandaté par le Client (qui ne peut être un concurrent du Sous-traitant), et y contribue, sous réserve des conditions suivantes : (a) au plus un audit par période de douze (12) mois, sauf à la suite d'une Violation de données à caractère personnel affectant les Données du Client ou sur exigence d'une Autorité de contrôle ; (b) un préavis écrit d'au moins trente (30) jours ; (c) la signature d'un accord de confidentialité couvrant l'audit ; (d) la réalisation de l'audit pendant les heures ouvrées habituelles, avec une perturbation minimale des activités du Sous-traitant ; (e) l'absence de tout accès aux données d'autres clients ou aux systèmes sans rapport avec le traitement des Données du Client ; et (f) chaque partie supportant ses propres coûts, le Client remboursant les coûts raisonnables de contribution du Sous-traitant pour tout audit excédant un (1) jour ouvré.

9.1. Données de paiement par carte

Le Sous-traitant ne collecte, ne traite ni ne stocke aucune donnée de titulaire de carte, y compris les numéros de compte primaires (PAN) ; l'intégralité du traitement des paiements par carte est effectuée par Stripe. Le Sous-traitant maintient sa conformité PCI DSS SAQ A, laquelle est une auto-évaluation portant sur cette externalisation du traitement des données de porteurs de carte et n'atteste pas de la sécurité de la télémétrie de navigateur traitée au titre du présent DPA. La conformité au présent DPA est établie par les mesures de l'Annexe 2 et par les droits d'audit du présent article.

10. Transferts internationaux

Le Sous-traitant héberge et traite l'ensemble des Données du Client au sein de l'Union européenne / EEE et, dans le cadre normal de la fourniture des Services, ne transfère aucune Donnée du Client vers un pays situé en dehors de l'EEE. Lorsqu'un Sous-traitant ultérieur engagé par le Sous-traitant est susceptible d'effectuer un transfert ultérieur de données limitées en dehors de l'EEE (par exemple, un prestataire de paiement transférant des données de facturation à une entité affiliée aux États-Unis), ces transferts sont régis par les garanties appropriées propres à ce Sous-traitant ultérieur au titre du Chapitre V du RGPD, à savoir les Clauses contractuelles types et/ou une certification au titre du Data Privacy Framework UE-États-Unis. Si le Sous-traitant venait lui-même à transférer des Données du Client en dehors de l'EEE à l'avenir, il ne le ferait que sous réserve d'un mécanisme de transfert approprié, les Clauses contractuelles types, réputées incorporées au présent DPA par référence, et, lorsque cela est requis, d'une analyse d'impact du transfert documentée.

L'engagement de localisation des données du Sous-traitant couvre les données qu'il détient sur sa propre infrastructure et sur celle de ses Sous-traitants ultérieurs. Il ne couvre pas les Destinations choisies par le Client. Lorsque le Client configure les Services pour transmettre des Données du Client hors de l'EEE (par exemple en acheminant des alertes vers un canal hébergé dans un pays tiers, ou en connectant un assistant d'intelligence artificielle via l'API ou l'intégration MCP), ce transfert est effectué sur instruction du Client et en sa qualité de Responsable de traitement. Le Client est seul responsable de l'identification et de la mise en place du mécanisme de transfert approprié au titre du Chapitre V, ainsi que de la réalisation de toute analyse d'impact du transfert requise.

11. Dispositions générales

  • 11.1. Responsabilité. La responsabilité de chaque Partie découlant du présent DPA ou liée à celui-ci est soumise aux limitations de responsabilité prévues dans le Contrat principal.
  • 11.2. Confidentialité. Les Parties conviennent que le présent DPA et toute information échangée dans ce cadre sont confidentiels et doivent être traités conformément aux stipulations de confidentialité du Contrat principal.
  • 11.3. Notifications. Toutes les notifications et communications effectuées au titre du présent DPA doivent être faites par écrit et remises conformément aux stipulations relatives aux notifications du Contrat principal.
  • 11.4. Divisibilité. Si une stipulation du présent DPA est jugée invalide, inapplicable ou illégale par un tribunal ou une autorité administrative compétente, cette stipulation sera modifiée dans la mesure minimale nécessaire pour la rendre valable et opposable ou, à défaut, écartée, et les autres stipulations demeurent en vigueur.
  • 11.5. Contact en matière de protection des données. Toute question, demande ou notification relative à la protection des données ou au présent DPA peut être adressée au contact du Sous-traitant en matière de protection des données à contact@centralcsp.com.
  • 11.6. Absence de renonciation. Le fait pour une Partie de ne pas exercer, ou de tarder à exercer, un droit au titre du présent DPA ne vaut pas renonciation à celui-ci, et une renonciation n'est valable que si elle est écrite.
  • 11.7. Langue. Le présent DPA est rédigé en anglais, version qui fait foi et qui est juridiquement contraignante. Toute traduction est fournie uniquement pour votre commodité et, en cas de conflit ou de divergence entre la version anglaise et une version traduite, la version anglaise prévaut.

12. Droit applicable et juridiction

  • 12.1. Le présent DPA, ainsi que tout litige ou toute réclamation en découlant ou lié à son objet ou à sa formation, est régi et interprété conformément au droit français.
  • 12.2. Les Parties conviennent irrévocablement que le Tribunal de commerce de Grenoble (France) a compétence exclusive pour trancher tout litige ou toute réclamation découlant du présent DPA ou lié à celui-ci, conformément aux stipulations relatives au règlement des différends du Contrat principal.

Annexe 1 : Détails du traitement

La présente Annexe fait partie du DPA et décrit le traitement des Données à caractère personnel effectué par le Sous-traitant pour le compte du Responsable de traitement, conformément à l'Article 28(3) du RGPD.

SpécificationDétails
Objet du TraitementLe traitement de la télémétrie de sécurité générée par le navigateur, rapports transmis via la Reporting-API du navigateur (y compris les rapports Content Security Policy (CSP), Network Error Logging (NEL), deprecation, intervention, crash, COOP/COEP, Document-Policy, Certificate Transparency et integrity), ainsi que des données d'analyse de sécurité de sites web et des données d'inventaire de scripts générées par, ou en lien avec, les sites web, applications et services en ligne du Client.
Durée du TraitementPour la durée du Contrat principal entre le Client et le Sous-traitant, et jusqu'à la suppression de l'ensemble des Données du Client conformément à la Section 8 du DPA.
Nature et finalité du TraitementFournir des services de sécurité et de conformité web au Client, notamment :
  • Collecter, stocker et analyser tous les types de rapports pris en charge de la Reporting-API du navigateur via un point de collecte dédié afin d'identifier les menaces de sécurité et les erreurs de configuration.
  • Générer des alertes sur les événements pertinents pour la sécurité (par exemple, nouveaux scripts, nouvelles origines, changements de hash, pics de violations) et les transmettre aux canaux de diffusion configurés par le Client. Lorsque le Client retient un canal exploité par un tiers (par exemple Slack, Microsoft Teams, PagerDuty, une adresse e-mail ou un point de terminaison webhook), il dirige cette transmission en qualité de Responsable de traitement et le destinataire constitue une Destination choisie par le Client, et non un Sous-traitant ultérieur.
  • Tenir un inventaire des scripts chargés sur les pages du Client et détecter les vulnérabilités connues (CVE) les affectant.
  • Produire des preuves PCI DSS v4 prêtes pour l'audit (par exemple, les exigences 6.4.3 et 11.6.1) à partir du trafic réel des navigateurs.
  • Analyser et évaluer une page de site web demandée par le Client afin d'examiner sa configuration de sécurité et d'identifier les vulnérabilités, les erreurs de configuration et les écarts de conformité.
  • Utiliser les données de rapport agrégées pour aider le Client à générer et à optimiser automatiquement des politiques CSP sécurisées via un outil de construction de politiques.
  • Mettre les Données du Client à sa disposition via l'API et l'intégration MCP, lorsque le Client choisit de les activer.
Type de Données à caractère personnel traitéesLes Services sont conçus pour traiter de la télémétrie technique de sécurité plutôt que des données à caractère personnel, et les données à caractère personnel traitées sont limitées et largement incidentes. Elles sont contenues dans les rapports de navigateur et les données d'analyse, et peuvent inclure :
  • Données techniques et de navigation : l'URL de la page où un événement s'est produit (document-uri), une ressource bloquée ou référencée (blocked-uri), l'URL de référence (referrer), les directives CSP enfreinte et effective, les détails d'erreur, la chaîne user-agent du navigateur et le système d'exploitation.
  • Identifiants en ligne : une adresse IP peut apparaître lorsqu'une URL, un referrer ou une ressource bloquée est elle-même une adresse IP, et d'autres identifiants peuvent apparaître lorsqu'ils sont intégrés dans une URL ou une chaîne de requête.
Le Sous-traitant ne traite pas de catégories particulières de données à caractère personnel et ne traite pas de données de titulaire de carte.
Catégories de Personnes concernéesLes Données à caractère personnel traitées concernent les Utilisateurs finaux des sites web, applications et services en ligne du Client.

Annexe 2 : Mesures techniques et organisationnelles de sécurité

La présente Annexe décrit les mesures techniques et organisationnelles de sécurité mises en œuvre par le Sous-traitant pour protéger les Données du Client.

1. Contrôle d'accès

  • Accès du personnel : l'accès aux systèmes traitant les Données du Client est accordé sur la base du besoin d'en connaître, selon le principe du moindre privilège. Les droits d'accès sont revus périodiquement et révoqués à la fin du contrat de travail ou en cas de changement de fonction.
  • Authentification : tout accès du personnel aux environnements de production nécessite une authentification multifacteur (MFA).
  • Journalisation : l'accès aux systèmes de production est journalisé et surveillé afin de détecter toute activité non autorisée.

2. Chiffrement

  • En transit : toutes les Données du Client transmises sur des réseaux publics (par exemple, du navigateur d'un Utilisateur final vers le point de collecte, ou entre les services internes du Sous-traitant) sont chiffrées à l'aide de protocoles robustes et conformes aux normes du secteur (par exemple, TLS 1.2 ou supérieur).
  • Au repos : toutes les Données du Client stockées sur les systèmes du Sous-traitant, y compris les sauvegardes, sont chiffrées au repos à l'aide d'AES-256.

3. Sécurité et résilience des systèmes

  • Gestion des vulnérabilités : le Sous-traitant procède à des analyses de vulnérabilités régulières de ses systèmes et applications. Les correctifs de sécurité critiques sont appliqués en temps utile.
  • Sécurité réseau : le Sous-traitant met en œuvre des pare-feux, une segmentation du réseau et d'autres mesures pour protéger son réseau contre les accès non autorisés.
  • Disponibilité et résilience : le Sous-traitant utilise une infrastructure redondante et tolérante aux pannes, hébergée chez des fournisseurs cloud de premier plan, afin d'assurer la disponibilité et la résilience continues des Services. Des sauvegardes régulières des Données du Client sont effectuées pour permettre une restauration rapide en cas d'incident physique ou technique.

4. Réponse et gestion des incidents

  • Réponse aux incidents : le Sous-traitant détecte, contient, investigue et remédie aux incidents de sécurité.
  • Notification des violations : le Sous-traitant a mis en place des procédures garantissant une notification rapide et efficace aux Clients en cas de Violation de données à caractère personnel, conformément à la Section 6 du DPA.

5. Sécurité du personnel

  • Formation : l'ensemble du personnel suit régulièrement des formations de sensibilisation à la sécurité et à la protection des données.
  • Confidentialité : l'ensemble du personnel est soumis à des obligations contraignantes de confidentialité comme condition de son emploi.

6. Suppression des données

  • Élimination sécurisée : le Sous-traitant utilise des méthodes d'élimination sécurisée des données afin de garantir que les Données du Client sont supprimées de manière permanente et irréversible de ses systèmes à l'expiration de la période de conservation définie à la Section 8 du DPA.

7. Sécurité physique

  • Centres de données : le Sous-traitant utilise des centres de données fournis par de grands fournisseurs d'infrastructure cloud qui maintiennent des normes élevées de sécurité physique. Ces centres de données sont protégés par des mesures comprenant un personnel de sécurité 24 h/24 et 7 j/7, une vidéosurveillance et des contrôles d'accès physiques stricts.
  • Certifications : le fournisseur d'infrastructure du Sous-traitant, OVHcloud, dispose de certifications tierces, notamment SOC 2 et ISO 27001, couvrant les centres de données et les services d'infrastructure qu'il fournit. Il s'agit des certifications du fournisseur, attestant des contrôles de l'infrastructure sous-jacente. CentralCSP ne dispose pas à ce jour de certification SOC 2 ou ISO 27001 en propre. Les contrôles propres à CentralCSP sont ceux décrits à la présente Annexe et sont soumis aux droits d'audit de la Section 9 du DPA.

8. Localisation et minimisation des données

  • Localisation des données : toutes les Données du Client sont stockées et sauvegardées exclusivement au sein de l'Union européenne (OVHcloud, France). Les analyses de sites web demandées par le Client sont effectuées depuis l'Union européenne (France). Cet engagement couvre l'infrastructure propre du Sous-traitant et celle de ses Sous-traitants ultérieurs. Il ne couvre pas les Destinations choisies par le Client : lorsque le Client configure les Services pour envoyer des données à un destinataire qu'il sélectionne, la localisation de ce destinataire est déterminée par le Client, et la Section 10 du DPA s'applique.
  • Minimisation des données : les Services sont conçus pour traiter de la télémétrie technique de sécurité ; le Sous-traitant ne collecte pas délibérément d'identifiants d'Utilisateurs finaux au-delà de ce qui est contenu de manière incidente dans les rapports de navigateur et les données d'analyse.

Annexe 3 : Sous-traitants ultérieurs autorisés

La présente Annexe énumère les Sous-traitants ultérieurs autorisés par le Client à traiter les Données du Client.

À la date d'entrée en vigueur du présent DPA, le Sous-traitant fait appel aux Sous-traitants ultérieurs suivants :

Sous-traitant ultérieurFinalitéTypes de données traitéesLocalisation
OVHcloudFournisseur d'hébergement et d'infrastructure cloud pour l'ensemble des services et données principaux de la plateforme.Toutes les Données du Client, données de compte, configuration du service, sauvegardes.France (UE)
Bunny.netRéseau de diffusion de contenu (CDN) et couche périphérique, y compris en frontal du point de collecte des rapports, et diffusion des ressources statiques.Adresse IP, informations sur le navigateur/l'appareil, URL demandées, et rapports de navigateur en transit via la périphérie du point de collecte.Union européenne
ScalewayEnvoi d'e-mails transactionnels et de notification.Nom, adresse e-mail, contenu des e-mails, données d'engagement.France (UE)

Le Sous-traitant stocke l'ensemble des Données du Client au sein de l'Union européenne. Le traitement par Bunny.net est limité aux points de présence européens. Le traitement des paiements (Stripe) ne figure pas dans la présente annexe : la facturation est un traitement que le Sous-traitant met en œuvre pour ses propres finalités en qualité de responsable de traitement indépendant (voir la Section 2.1), régi par sa Politique de confidentialité, et Stripe n'est donc pas un Sous-traitant ultérieur des Données du Client au titre du présent DPA. La protection contre les bots et les abus sur les formulaires publics est assurée par un CAPTCHA que le Sous-traitant auto-héberge sur sa propre infrastructure UE ; il ne s'agit donc pas d'un Sous-traitant ultérieur et aucune donnée de CAPTCHA n'est partagée avec un tiers.

Les destinations que le Client configure lui-même (canaux de diffusion d'alertes et assistants ou agents d'intelligence artificielle connectés via l'API ou l'intégration MCP) ne figurent pas dans cette liste. Il s'agit de Destinations choisies par le Client, engagées par lui et non par le Sous-traitant, auxquelles s'appliquent les Sections 2.5, 4.2 et 10 du présent DPA.