Annexe 1 aux CGV
Accord de sous-traitance RGPD · PRAEVENTO MC · Version 1.0 · En vigueur à compter du 29 avril 2026
Ce DPA est l'Annexe 1 aux CGV PRAEVENTO MC. En cas de contradiction portant sur les Données Personnelles, le présent DPA prévaut.
Le présent accord, conclu en application de l'article 28 du RGPD, précise les modalités selon lesquelles PRAEVENTO (ci-après « le Sous-traitant ») traite les Données Personnelles pour le compte du Client (ci-après « le Responsable de traitement » ou « RT »). Les Parties s'engagent à respecter la réglementation en vigueur applicable au traitement des Données Personnelles et en particulier le RGPD.
Le présent DPA définit les conditions dans lesquelles le Sous-traitant s'engage à effectuer pour le compte du RT les opérations de traitement de Données Personnelles nécessaires à la fourniture du Service PRAEVENTO MC.
La traçabilité électronique horodatée des événements de sécurité survenant sur les sites du RT, dans le cadre de l'activité légitime de prévention, surveillance et enquête interne.
A — Données Utilisateurs (employés du RT) : identité (nom, prénom), identifiants professionnels (login, rôle, site d'affectation), données de connexion (IP, journaux, horodatages), mots de passe conservés en forme hachée et salée (jamais en clair).
B — Données saisies dans les événements : identités d'agents internes, de tiers (visiteurs, prestataires), d'auteurs présumés d'infractions (vol, agression, dégradation), de victimes ou témoins, descriptions circonstanciées des faits.
C — Données techniques : horodatages, métadonnées d'usage, logs d'erreur applicative.
Utilisateurs (employés du RT), tiers internes (autres employés nominativement mentionnés), tiers externes (prestataires, visiteurs, clients), auteurs présumés d'infractions (art. 10 RGPD), victimes et témoins d'événements de sécurité.
Le RT garantit disposer d'une base légale appropriée (notamment art. 6.1.f RGPD — intérêt légitime, sous réserve de mise en balance) et s'engage à : ne saisir ces informations que dans la stricte mesure nécessaire ; en restreindre la diffusion aux seules personnes habilitées ; conserver ces données nominatives 12 mois maximum à compter de leur saisie ; informer les personnes concernées (art. 13 et 14 RGPD) ; tenir un registre des activités de traitement distinct (art. 30 RGPD).
| Catégorie de Données | Durée active | Archive | Suppression |
|---|---|---|---|
| Événements MC (descriptions, types, horodatage) | Durée du contrat | 5 ans après clôture | À l'issue de l'archive |
| Données nominatives auteurs présumés (art. 10 RGPD) | 12 mois maximum | — | À l'issue des 12 mois |
| Logs de connexion | 6 mois | — | À l'issue des 6 mois |
| Comptes Utilisateurs (après désactivation) | 30 jours | — | À l'issue des 30 jours |
| Sauvegardes complètes | Rotation glissante 30 jours | — | Au-delà de 30 jours |
Le Sous-traitant ne traite les Données que sur instruction documentée du RT, telle qu'elle résulte du présent DPA, des CGV et de toute instruction ultérieure formalisée par écrit.
Toute personne agissant sous l'autorité du Sous-traitant ayant accès aux Données est tenue à une obligation de confidentialité appropriée.
| Mesure technique | Description | État |
|---|---|---|
| Chiffrement transport | TLS 1.2 minimum sur tous les échanges | ✓ Déployé |
| Authentification | Mot de passe haché bcrypt/Argon2, salé, longueur minimum imposée | ✓ Déployé |
| Cookies de session | Flags Secure, HttpOnly, SameSite | ✓ Déployé |
| Protection brute-force | Rate-limiting sur les tentatives de connexion (5 tentatives / 15 min) | ✓ Déployé |
| Protection CSRF | Tokens uniques par session | ✓ Déployé |
| Protection XSS | Échappement systématique des données affichées | ✓ Déployé |
| Protection SQL injection | Requêtes préparées PDO systématiques | ✓ Déployé |
| Audit log | Journalisation des actions sensibles (connexions, modifications, suppressions) | ✓ Déployé |
| Sauvegardes | Sauvegardes quotidiennes BDD avec rotation glissante 30 jours | ✓ Déployé |
| Sauvegarde externe | Sauvegarde quotidienne hors o2switch | À mettre en place |
| 2FA Admin | Authentification deux facteurs pour les accès administrateur | À venir |
| Purge automatisée | Suppression auto des données pénales à 12 mois | À venir |
Mesures organisationnelles : accès aux Données limité aux personnes habilitées ; hébergement en France (o2switch, Clermont-Ferrand) ; politique de mots de passe complexes pour les accès administrateur ; procédure de réversibilité documentée (Art. 11) ; veille et application des correctifs de sécurité dans des délais raisonnables.
En cas de Violation de Données, le Sous-traitant notifie le RT dans les meilleurs délais et au plus tard dans les 48 heures, en précisant : nature de la violation, catégories et nombre approximatif de personnes et d'enregistrements concernés, conséquences probables, mesures prises ou envisagées. Le Sous-traitant met à disposition les informations permettant au RT de remplir son obligation de notification à la CNIL sous 72 h (art. 33 RGPD).
Le RT autorise expressément le recours aux Sous-traitants ultérieurs suivants :
| Sous-traitant | Pays | Finalité |
|---|---|---|
| o2switch SAS | France (Clermont-Ferrand) | Hébergement web et base de données |
Tout changement de Sous-traitant ultérieur est notifié au RT avec un préavis de 30 jours. En l'absence d'opposition motivée sous 15 jours, le changement est réputé accepté. En cas d'opposition légitime sans solution trouvée, résiliation sans pénalité possible.
Le Sous-traitant impose à tout Sous-traitant ultérieur les mêmes obligations que celles du présent DPA, et en demeure pleinement responsable à l'égard du RT.
Le Sous-traitant aide le RT à donner suite aux demandes d'exercice des droits (accès, rectification, effacement, limitation, portabilité, opposition). Lorsqu'une demande est adressée directement au Sous-traitant, celui-ci la transmet au RT dans les 5 jours ouvrables et n'y donne pas suite directement, sauf instruction contraire du RT.
À la date du présent DPA, aucun transfert de Données hors de l'Union européenne n'est effectué. Si un tel transfert devenait nécessaire, le Sous-traitant en informerait le RT préalablement et mettrait en œuvre les garanties appropriées (art. 44 à 49 RGPD).
Sur demande écrite avec un préavis minimum de 30 jours, le Sous-traitant met à disposition du RT la documentation nécessaire pour démontrer le respect du présent DPA (politique de sécurité, MTO, liste des Sous-traitants ultérieurs, registre des violations). Un audit formel est possible, limité à un par période annuelle, sauf violation avérée ou demande d'une Autorité de contrôle. Coûts à la charge du RT, sauf manquement substantiel du Sous-traitant.
Conformément à l'art. 30.2 du RGPD, le Sous-traitant tient un registre de toutes les catégories d'activités de traitement effectuées pour le compte du RT. Ce registre est mis à disposition du RT et de l'Autorité de contrôle sur demande.
Sur demande écrite dans les 30 jours suivant la résiliation, le Sous-traitant restitue l'ensemble des Données dans un format structuré, couramment utilisé et lisible par machine (CSV, JSON ou équivalent), dans un délai maximum de 30 jours.
À l'issue de la restitution, ou en l'absence de demande dans le délai prévu, le Sous-traitant procède à la suppression définitive des Données, y compris dans les sauvegardes (au fur et à mesure de la rotation, sous 30 jours maximum). Une attestation écrite de suppression est fournie sur demande.
Chaque Partie est responsable du respect de ses propres obligations RGPD. Le Sous-traitant est notamment responsable des dommages causés par un traitement effectué en méconnaissance des obligations RGPD propres aux sous-traitants ou en contradiction avec les instructions licites du RT. La responsabilité du Sous-traitant est encadrée par l'Art. 12 des CGV. Chaque Partie indemnise l'autre des conséquences résultant de ses propres manquements RGPD.
Ces informations sont complétées lors de la signature du contrat, spécifiquement pour chaque client. Elles font l'objet de l'Annexe 3 (bon de commande signé).
Michel LYRAUD, exerçant sous le nom commercial PRAEVENTO
SIRET : — (en cours d'immatriculation) · Adresse : Béziers (34500), Occitanie
Contact RGPD : michel@praevento.fr
Le présent DPA peut être modifié par accord écrit des Parties, ou adapté par le Sous-traitant pour se conformer à une évolution réglementaire, par notification préalable raisonnable. En cas de contradiction avec les CGV portant sur les Données Personnelles, le présent DPA prévaut. Les obligations de confidentialité, sécurité et suppression des Données survivent à la fin du contrat.
Annexe A — Procédure de notification de violation
| Délai | Action |
|---|---|
| H+0 | Détection (alerte automatique ou manuelle) |
| H+1 | Mesure conservatoire (isolement, rotation des accès) |
| H+24 | Première notification au RT (email + appel téléphonique) |
| H+48 | Notification formelle écrite au RT avec tous les éléments (art. 5.4) |
| H+72 | Mise à disposition du dossier complet (chronologie, périmètre, mesures) |
| Suivi | Rapport mensuel jusqu'à clôture de l'incident |
Bon pour accord du Responsable de traitement
Date :
Lieu :
Nom et qualité :
Bon pour accord du Sous-traitant — PRAEVENTO : Michel LYRAUD
Date :
Version 1.0 — 29 avril 2026