Mentions légales
Avenant relatif au traitement des données
Dernière mise à jour : 9 juillet 2026
1. Rôles des parties
Le présent avenant relatif au traitement des données (DPA) s’applique lorsque vous utilisez IntoClouds pour stocker ou traiter les données personnelles de vos propres utilisateurs finaux ou contacts. Pour ces données :
- Vous êtes le responsable du traitement — vous décidez pourquoi et comment les données sont traitées.
- Nous sommes le sous-traitant — nous ne traitons ces données que pour fournir le service, et uniquement selon vos instructions documentées.
Ce DPA fait partie de nos Conditions générales d’utilisation et est régi par celles-ci. Le traitement de vos propres données de compte, pour lequel nous agissons en tant que responsable du traitement, est couvert par la Politique de confidentialité.
2. Objet, durée, nature et finalité
- Objet
- Vous fournir des services d’hébergement VPS, de domaines, de DNS et d’e-mail.
- Durée
- Aussi longtemps que vous utilisez le service, plus les durées de conservation indiquées à la section 7.
- Nature et finalité
- Héberger, stocker, transmettre et traiter les données selon les besoins pour faire fonctionner les ressources que vous créez — exécuter vos serveurs, résoudre votre DNS et acheminer votre e-mail.
- Types de données personnelles
- Tout ce que vous choisissez de placer sur votre infrastructure. Vous en gardez le contrôle ; nous n’exigeons aucune catégorie particulière et vous demandons de ne pas stocker de données de catégorie spéciale à moins d’avoir mis en place les garanties appropriées.
- Catégories de personnes concernées
- Les personnes dont vous stockez les données — généralement vos propres clients, utilisateurs, employés ou contacts.
3. Nos obligations en tant que sous-traitant
Nous nous engageons à :
- traiter les données personnelles uniquement sur la base de vos instructions documentées, y compris pour les transferts, sauf obligation légale contraire (auquel cas nous vous en informerons, sauf si la loi l’interdit) ;
- veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité appropriée ;
- mettre en œuvre les mesures de sécurité techniques et organisationnelles définies à la section 4, comme l’exige l’article 32 du RGPD ;
- respecter les conditions de la section 5 pour le recours à des sous-traitants ultérieurs ;
- vous aider, dans la mesure du raisonnable, à respecter vos obligations envers les personnes concernées et les autorités de contrôle (section 6).
4. Mesures de sécurité
Nous appliquons des mesures de sécurité adaptées au risque. Nous les décrivons honnêtement — nous n’affirmons que ce que nous faisons réellement :
- Hachage des mots de passe — les mots de passe des comptes sont stockés à l’aide d’argon2id et jamais en clair.
- Sécurité des sessions — les sessions utilisent des jetons aléatoires stockés uniquement sous forme de hachages ; les cookies de session sont
HttpOnlyetSameSite. - Chiffrement en transit — le trafic destiné aux clients est servi via TLS.
- Accès au moindre privilège — chaque route de l’API est limitée à l’organisation qui en fait la demande, de sorte qu’un client ne peut pas atteindre les ressources d’un autre ; les identifiants que nous détenons pour nos propres fournisseurs sont limités au privilège minimal dont chaque intégration a besoin.
- Gestion des secrets — les identifiants des fournisseurs sont conservés en tant que configuration d’environnement en dehors de notre code source, et ne sont pas versionnés dans le dépôt.
- Contrôles contre les abus — limitation du débit de l’API et vérification de signature cryptographique sur les webhooks de paiement entrants.
- Journalisation d’audit — chaque action qui modifie l’état du compte est enregistrée avec l’acteur, la cible et l’heure.
Ce que nous ne prétendons pas. Nous ne détenons pas actuellement de certification ISO 27001, SOC 2 ou toute certification tierce équivalente, et nous ne prétendons pas en détenir. Si cela change, nous le dirons.
5. Sous-traitants ultérieurs
Vous nous autorisez à faire appel aux sous-traitants ultérieurs ci-dessous pour aider à fournir le service. Ils ne traitent les données personnelles que dans la mesure nécessaire à leur rôle :
- Hetzner Online GmbH (Allemagne) — infrastructure d’hébergement cloud. Nos propres systèmes sont dans l’UE ; les serveurs que vous créez tournent dans la région que vous choisissez, qui peut se trouver aux États-Unis ou à Singapour.
- Polar — Merchant of Record et traitement des paiements (gère directement les données de facturation).
- Bureau d’enregistrement et registres de domaines — pour l’enregistrement, le transfert et le renouvellement de domaines.
Nous vous informerons dans un délai raisonnable avant d’ajouter ou de remplacer un sous-traitant ultérieur, afin que vous puissiez vous y opposer. Si vous vous y opposez pour des motifs raisonnables de protection des données et que nous ne parvenons pas à résoudre le problème, vous pouvez cesser d’utiliser la partie concernée du service.
6. Assistance et notification des violations
Compte tenu de la nature du traitement, nous vous aiderons par des mesures raisonnables à répondre aux demandes des personnes concernées (accès, rectification, effacement, portabilité, opposition) relatives aux données que vous hébergez chez nous, et à respecter vos obligations au titre des articles 32 à 36 du RGPD.
Si nous avons connaissance d’une violation de données personnelles affectant vos données, nous vous en informerons sans retard injustifié, et dans les 72 heures lorsque cela est faisable, en vous fournissant les informations dont vous avez raisonnablement besoin pour respecter vos propres obligations de notification.
7. Suppression et restitution à la résiliation
À la fin du service, ou sur votre demande écrite, nous supprimerons ou vous restituerons les données personnelles que nous traitons pour votre compte, et supprimerons les copies existantes, sauf si la loi nous impose de les conserver. Dans la pratique, la suppression de vos ressources efface les données qu’elles contiennent ; le cycle de non-paiement prévu dans les Conditions générales d’utilisation entraîne également une suppression après la période indiquée.
8. Droits d’audit
Nous mettrons à disposition les informations raisonnablement nécessaires pour démontrer notre conformité au présent DPA. Compte tenu de notre taille et de notre organisation, les droits d’audit sont satisfaits principalement au travers de cette documentation et de réponses écrites à des questions raisonnables, plutôt que par des inspections sur site. Si une autorité de contrôle exige spécifiquement un audit sur site, nous coopérerons pour l’organiser à des conditions raisonnables.