Accord de Traitement des Données
Dernière mise à jour : 27 avril 2026 Brouillon préparé pour relecture juridique — non encore relu par un avocat.
Le présent Accord de Traitement des Données (« DPA ») fait partie intégrante des Conditions Générales d’Utilisation entre THEL (« Sous-traitant », « nous ») et le Client (« Responsable de traitement », « vous ») pour l’application Sinra (app.sinra.dev). Il s’applique chaque fois que THEL traite des données personnelles pour le compte du Client du fait de l’utilisation du Service par ce dernier, conformément à l’article 28 du RGPD.
1. Objet et durée
Le Sous-traitant traite des données personnelles pour le compte du Responsable de traitement pendant la durée de l’abonnement du Client au Service, et ensuite uniquement dans la mesure nécessaire au respect de la Section 8 (suppression et conservation) ou d’obligations légales.
2. Nature et finalité du traitement
Le Sous-traitant héberge et traite les données que le Responsable de traitement et ses utilisateurs autorisés soumettent au Service (création, stockage, affichage, recherche, export) afin que le Responsable de traitement puisse utiliser les fonctionnalités de gestion de projet de Sinra : capabilities, issues, cycles, releases, tests et fonctionnalités associées. Le Sous-traitant n’utilise les Données Client à aucune autre fin que la fourniture, la maintenance et l’amélioration du Service, et ne vend ni n’utilise les Données Client à des fins publicitaires.
3. Catégories de données et de personnes concernées
Catégories de données personnelles traitées :
- Données de compte et de membres d’équipe : noms, adresses email professionnelles et informations de rôle/permission des utilisateurs du Responsable de traitement.
- Données de contenu : texte, commentaires, pièces jointes et métadonnées que les utilisateurs du Responsable de traitement choisissent de saisir dans les issues, capabilities, spécifications, cycles, releases et tests. Cela peut inclure incidemment des noms ou coordonnées d’autres personnes mentionnées dans ce contenu (par exemple un collègue ou un contact cité dans un ticket).
- Données techniques/journaux : horodatages de connexion, adresses IP et journaux d’usage basiques nécessaires à l’exploitation et à la sécurisation du Service.
Catégories de personnes concernées : les salariés, prestataires et autres utilisateurs autorisés du Responsable de traitement, ainsi que tout tiers dont les utilisateurs du Responsable de traitement choisissent d’inclure le nom ou les coordonnées dans les Données de contenu.
Catégories particulières de données (article 9 du RGPD) et autres données sensibles (données de santé, identifiants de comptes financiers, données pénales, etc.) : le Service n’est ni conçu, ni certifié, ni destiné à traiter ces catégories. Le Responsable de traitement s’engage à ne pas soumettre de telles données dans le Service. Si le Responsable de traitement a un besoin spécifique et documenté de le faire (par exemple un client réglementé devant référencer des données de test sensibles), il doit contacter au préalable le Sous-traitant à support@sinra.dev pour évaluer la faisabilité ; à défaut d’accord écrit préalable, le Sous-traitant n’a aucune obligation d’appliquer des garanties spécifiques aux données de catégorie particulière.
4. Sous-traitants ultérieurs
Le Sous-traitant recourt aux sous-traitants ultérieurs suivants pour fournir le Service :
| Sous-traitant ultérieur | Finalité | Localisation |
|---|---|---|
| OVH SAS (2 Rue Kellermann, 59100 Roubaix, France) | Hébergement d’infrastructure | France (UE) |
Le Sous-traitant ne recourra à aucun nouveau sous-traitant ultérieur traitant des Données Client sans en informer le Responsable de traitement au moins 30 jours à l’avance, période durant laquelle celui-ci peut s’y opposer pour des motifs raisonnables de protection des données. L’ensemble des données couvertes par ce DPA est hébergé en France ; le Sous-traitant ne transfèrera pas les Données Client hors de l’Union Européenne sans l’accord écrit préalable du Responsable de traitement et la mise en place de garanties appropriées (par exemple des clauses contractuelles types).
5. Obligations du Sous-traitant
Le Sous-traitant s’engage à :
- ne traiter les Données Client que sur instruction documentée du Responsable de traitement (y compris celles énoncées dans le présent DPA et les CGU), sauf obligation contraire du droit de l’UE ou d’un État membre, auquel cas le Sous-traitant en informe le Responsable de traitement avant le traitement, sauf interdiction de le faire ;
- veiller à ce que les personnes autorisées à traiter les Données Client soient soumises à des obligations de confidentialité ;
- mettre en œuvre des mesures techniques et organisationnelles appropriées pour protéger les Données Client, proportionnées au risque (voir Section 6) ;
- assister le Responsable de traitement, dans la mesure raisonnablement possible compte tenu de la nature du traitement, pour répondre aux demandes des personnes concernées (accès, rectification, effacement, portabilité, opposition) portant sur des données détenues dans le Service ;
- notifier le Responsable de traitement sans délai indu, et au plus tard dans les 72 heures après en avoir confirmé la survenance, de toute violation de données personnelles affectant les Données Client, avec les informations raisonnablement disponibles à ce moment ;
- assister le Responsable de traitement dans la réalisation d’analyses d’impact et de consultations préalables auprès des autorités de contrôle lorsque requis, dans la mesure des informations disponibles au Sous-traitant ;
- au choix du Responsable de traitement, supprimer ou restituer toutes les Données Client au terme de la fourniture des services, sous réserve de la Section 8 ;
- mettre à disposition du Responsable de traitement les informations raisonnablement nécessaires pour démontrer le respect du présent DPA, et permettre des audits (y compris des inspections) menés par le Responsable de traitement ou un auditeur mandaté par celui-ci, avec un préavis raisonnable et aux frais du Responsable de traitement, limités à une fois par période de 12 mois sauf incident de sécurité confirmé.
6. Mesures de sécurité
Le Sous-traitant applique des mesures appropriées au risque, notamment : chiffrement des données en transit (TLS) ; contrôles d’accès restreignant l’accès interne aux Données Client au personnel en ayant besoin pour exploiter ou assister le Service ; journalisation des accès administratifs ; mises à jour de sécurité régulières de l’infrastructure ; hébergement exclusivement sur une infrastructure basée dans l’UE (OVH, France). Compte tenu de la taille de l’équipe exploitant le Service, ces mesures sont celles raisonnablement atteignables par une petite société éditrice de logiciels ; elles ne constituent pas une certification à une norme de sécurité spécifique (par exemple ISO 27001, SOC 2) sauf mention écrite séparée.
7. Obligations du Responsable de traitement
Le Responsable de traitement garantit disposer d’une base légale valide pour les données personnelles qu’il soumet au Service et que ses instructions au Sous-traitant sont conformes au droit applicable en matière de protection des données. Le Responsable de traitement est responsable de l’exactitude des Données Client et de la configuration appropriée des permissions utilisateurs au sein du Service.
8. Suppression et conservation
À la résiliation de l’abonnement, le Responsable de traitement peut exporter les Données Client pendant 30 jours. Après cette période, les Données Client sont supprimées des systèmes de production actifs dans un délai de 30 jours supplémentaires, puis des sauvegardes chiffrées dans un délai de 90 jours suivant cette suppression, sauf conservation requise par la loi (par exemple les données de facturation) ou nécessaire à la constatation, à l’exercice ou à la défense de droits en justice.
9. Responsabilité
La responsabilité au titre du présent DPA est soumise aux limitations énoncées à la Section 8 des CGU. Rien dans le présent DPA ne limite la responsabilité de l’une ou l’autre partie en cas d’atteinte aux droits des personnes concernées dans la mesure où une telle responsabilité ne peut légalement être limitée.
10. Primauté
En cas de conflit entre le présent DPA et les CGU sur des questions de traitement de données personnelles, le présent DPA prévaut.
11. Contact
Questions relatives à la protection des données : support@sinra.dev