Juridique
Avenant relatif au traitement des données.
Lorsque SageTensor traite des données personnelles pour le compte d'un client, cet avenant en régit les modalités. Il énumère également les sous-traitants utilisés et les garanties pour les transferts internationaux.
Avenant relatif au traitement des données
Rôles de responsable et de sous-traitant.
Pour son propre site web et la réception des mandats, SageTensor est le responsable du traitement ; ce traitement est décrit dans la politique de confidentialité . Lorsque SageTensor développe ou exploite un système pour un client et traite, en le faisant, des données personnelles pour le compte de ce client, le client est le responsable du traitement et SageTensor est le sous-traitant. Cet avenant régit cette relation de sous-traitance et vise à satisfaire l'article 28 du RGPD de l'UE et du Royaume-Uni ainsi que des exigences comparables.
Portée et instructions.
SageTensor ne traite les données personnelles que pour exécuter l'engagement et uniquement selon les instructions documentées du client, y compris l'accord d'engagement, le cahier des charges, et cet avenant. L'objet, la durée, la nature et la finalité du traitement, les types de données personnelles, et les catégories de personnes concernées sont exposés dans l'accord d'engagement pertinent. Nous vous informerons si, à notre avis, une instruction viole le droit de la protection des données.
Nos obligations en tant que sous-traitant.
- Ne traiter les données personnelles que selon les instructions documentées du responsable du traitement.
- Veiller à ce que le personnel autorisé à traiter les données soit tenu à la confidentialité.
- Mettre en œuvre et maintenir des mesures de sécurité techniques et organisationnelles appropriées (ci-dessous).
- N'engager des sous-traitants que dans les conditions prévues par cet avenant, et demeurer responsable d'eux.
- Assister le responsable du traitement, dans la mesure raisonnablement possible, pour les demandes des personnes concernées et pour les obligations de sécurité, de notification des violations, et d'analyse d'impact.
- Supprimer ou restituer les données personnelles à la fin de l'engagement, selon les instructions reçues.
- Mettre à disposition les informations raisonnablement nécessaires pour démontrer la conformité, et permettre et contribuer aux audits, sous réserve de limites raisonnables de confidentialité et de sécurité.
Sous-traitants.
SageTensor recourt à un ensemble restreint et délibéré de sous-traitants pour exploiter ce site et son service de réception. Nous demeurons responsables de leur conformité, engageons chacun d'eux par un contrat écrit comportant des conditions de protection des données au moins aussi protectrices que cet avenant, et notifierons toute addition ou tout remplacement envisagé afin qu'un responsable du traitement puisse s'y opposer pour des motifs raisonnables.
| Sous-traitant | Rôle | Traitement | Localisation |
|---|---|---|---|
| Cloudflare, Inc. | Hébergement, réseau de périphérie et plateforme applicative | Sert le site web et exécute le service de mandat (Workers), la base de données (D1), le stockage des sessions et des limites de débit (KV), la file de notifications et le défi anti-abus (Turnstile). Traite les métadonnées de requête, les adresses IP et les données de mandat soumises, au repos et en transit. | États-Unis, avec un réseau de périphérie mondial |
| Fournisseur d'e-mails transactionnels | Envoi de notifications sortantes | Envoie une courte notification interne lorsqu'un mandat est reçu. Le message ne contient qu'un code de référence non confidentiel et la voie choisie — jamais les mots que vous avez écrits ni vos coordonnées. N'est sollicité qu'une fois les identifiants de notification configurés. | États-Unis ou Union européenne, selon le fournisseur configuré |
Un engagement client peut introduire des sous-traitants supplémentaires, spécifiques au client (par exemple, une région cloud ou un service que le client nous demande d'utiliser). Ceux-ci sont nommés dans la documentation de l'engagement.
Transferts internationaux.
Notre fournisseur d'infrastructure opère à l'échelle mondiale, et les données personnelles peuvent être traitées aux États-Unis. Lorsque des données personnelles protégées par le droit britannique ou européen sont transférées hors de ces régions, le transfert s'effectue au moyen d'une garantie appropriée — les clauses contractuelles types de la Commission européenne et l'avenant britannique relatif aux transferts internationaux de données, ou tout autre mécanisme valide — ainsi que toute mesure supplémentaire nécessaire au transfert. Une copie des clauses pertinentes est disponible sur demande.
Mesures de sécurité.
SageTensor maintient des mesures techniques et organisationnelles adaptées au risque. Pour ce site et ce service de réception, celles-ci comprennent :
- Le chiffrement des données en transit via TLS, et un ensemble strict d'en-têtes de sécurité HTTP (HSTS, no-sniff, frame-deny, une politique de sécurité de contenu stricte, et une politique de permissions restrictive).
- Un accès au stockage de données exclusivement via des instructions paramétrées et des transactions atomiques, afin qu'un enregistrement partiel ou injecté ne puisse exister.
- Une minimisation des données par conception : seul ce qui est nécessaire est collecté, le texte libre évite les secrets par consigne, et il n'existe pas de dépôt de fichier public.
- Des journaux opérationnels et des enregistrements d'audit qui ne portent qu'un parcours, un code de référence, un type d'événement, et des horodatages — jamais le contenu que vous soumettez, des secrets, ou des adresses IP en clair.
- Des contrôles anti-abus qui protègent la disponibilité sans profilage : un contrôle de vérification humaine, une vérification de durée minimale, et une limitation de fréquence indexée sur un hachage salé et non réversible de l'adresse IP.
- Une conservation fondée sur la finalité, appliquée automatiquement, avec la possibilité d'imposer une conservation légale et de supprimer champ par champ.
- Un accès selon le principe du moindre privilège aux systèmes de production et aux secrets, conservés dans le coffre-fort de secrets de la plateforme plutôt que dans le code.
SageTensor ne revendique aucune certification qu'elle ne détient pas. Lorsqu'un engagement exige un cadre de contrôle ou une certification spécifique, cela est convenu et attesté dans le cadre de l'engagement, plutôt qu'induit ici.
Assistance pour les demandes des personnes concernées et les violations.
SageTensor assistera, en tenant compte de la nature du traitement, le responsable du traitement par des mesures techniques et organisationnelles appropriées pour répondre aux demandes des personnes concernées (accès, rectification, effacement, limitation, portabilité, et opposition). Nous notifierons le responsable du traitement sans retard indu après avoir pris connaissance d'une violation de données personnelles affectant les données du responsable, et fournirons les informations raisonnablement nécessaires pour que le responsable puisse remplir ses propres obligations de notification.
Restitution et suppression.
À la résiliation ou à l'expiration d'un engagement, SageTensor restituera ou supprimera, au choix du responsable du traitement, les données personnelles qu'elle traite pour son compte, et supprimera les copies existantes, sauf si la loi impose leur conservation. Pour les propres données de réception de SageTensor, le calendrier de conservation figurant dans la politique de confidentialité s'applique.
Mettre en place un DPA signé.
Cette page énonce les conditions standard de sous-traitance de SageTensor et la liste de ses sous-traitants. Pour conclure un accord de traitement des données (Data Processing Agreement) signé (incluant les clauses contractuelles types le cas échéant) pour un engagement, contactez legal@sagetensor.com . Pour les questions de confidentialité, contactez privacy@sagetensor.com .