Accord de traitement des données (DPA)

Dernière mise à jour : 1er juillet 2026

Article 1 — Objet et durée

Le présent Accord de traitement des données (ci-après le « DPA ») fait partie intégrante des Conditions Générales de Vente et d'Utilisation (CGV/CGU) conclues entre le client (ci-après le « Responsable de traitement ») et la société Les gardiens de la messagerie, SAS au capital de 10 000 €, immatriculée au RCS de Paris sous le numéro 987 654 321, dont le siège social est situé 128 rue de la Boétie, 75008 Paris (ci-après le « Sous-traitant »).

Le présent DPA a pour objet de définir les conditions dans lesquelles le Sous-traitant s'engage à effectuer, pour le compte du Responsable de traitement, les opérations de traitement de données à caractère personnel décrites ci-après.

Le DPA entre en vigueur à la date de souscription des services par le Responsable de traitement et reste en vigueur pendant toute la durée de la prestation, jusqu'à la suppression définitive des données conformément à l'Article 8.

Article 2 — Obligations du Responsable de traitement

En sa qualité de Responsable de traitement, le client s'engage à :

  • Collecter et traiter les données personnelles conformément aux dispositions légales et réglementaires applicables, notamment le Règlement général sur la protection des données (RGPD — Règlement UE 2016/679) et la loi Informatique et Libertés modifiée.
  • Informer les personnes concernées du traitement de leurs données dans le cadre de l'utilisation des services de filtrage email fournis par le Sous-traitant.
  • Respecter le principe de minimisation des données en ne transmettant au Sous-traitant que les données strictement nécessaires à l'exécution des services.
  • Donner instruction documentée au Sous-traitant pour toute opération de traitement spécifique.
  • Veiller à ce que les données personnelles transmises ne contiennent pas de catégories particulières de données au sens de l'article 9 du RGPD (données sensibles), sauf accord exprès préalable du Sous-traitant.

Article 3 — Obligations du Sous-traitant

Les gardiens de la messagerie, en sa qualité de Sous-traitant, s'engage à :

  • Traiter les données à caractère personnel uniquement pour les finalités décrites à l'Article 4 et conformément aux instructions documentées du Responsable de traitement.
  • Garantir la confidentialité des données traitées et veiller à ce que les personnes autorisées à traiter les données s'engagent à respecter la confidentialité ou soient soumises à une obligation légale de confidentialité.
  • Assister le Responsable de traitement dans le respect de ses obligations concernant les demandes d'exercice des droits des personnes concernées (droit d'accès, de rectification, d'effacement, d'opposition, de limitation et de portabilité).
  • Assister le Responsable de traitement dans la réalisation d'analyses d'impact relatives à la protection des données (AIPD), si nécessaire.
  • Tenir un registre des activités de traitement conformément à l'article 30 du RGPD.
  • Mettre en œuvre les mesures techniques et organisationnelles appropriées décrites à l'Article 6 pour garantir un niveau de sécurité adapté au risque.

Article 4 — Description des traitements

Le présent article décrit la nature, la finalité, les catégories de données et les personnes concernées par les traitements effectués par le Sous-traitant dans le cadre de la fourniture des services de filtrage et de protection email.

Nature du traitement

Collecte, analyse, filtrage, mise en quarantaine, libération et suppression des messages électroniques transitant par les serveurs du Sous-traitant, ainsi que la journalisation des événements de sécurité associés et la génération de rapports statistiques agrégés.

Finalité du traitement

Protection des messageries électroniques du Responsable de traitement contre les spams, virus, tentatives de phishing, ransomwares et autres menaces informatiques véhiculées par email. Le traitement permet également la fourniture de rapports d'activité et de tableaux de bord statistiques au Responsable de traitement.

Catégories de données traitées

  • Données d'identification : adresses email des expéditeurs et destinataires.
  • Données de connexion : adresses IP, protocoles, horodatages.
  • Contenu des messages : objet, corps, pièces jointes (traitement automatisé exclusivement, sans consultation humaine sauf signalement explicite de faux positif/négatif par l'utilisateur).
  • Métadonnées techniques : résultats d'analyse anti-spam, scores, règles déclenchées, empreintes de pièces jointes.

Personnes concernées

Les collaborateurs, agents et utilisateurs finaux du Responsable de traitement dont les adresses email sont protégées par les services du Sous-traitant, ainsi que les tiers expéditeurs dont les messages transitent par l'infrastructure de filtrage.

Durée de conservation

Les données sont conservées pour la durée strictement nécessaire aux finalités du traitement :

  • Messages en quarantaine : 30 jours (réglable par le Responsable de traitement).
  • Logs de filtrage et métadonnées : 90 jours.
  • Statistiques agrégées et rapports : durée du contrat.

Article 5 — Sous-traitants ultérieurs

Le Sous-traitant peut recourir à des sous-traitants ultérieurs pour la fourniture de services spécifiques nécessaires à l'exécution du contrat. La liste des sous-traitants ultérieurs autorisés est la suivante :

  • OVHcloud — Hébergement des infrastructures (serveurs, stockage, réseau). Datacenters situés en France (Roubaix, Gravelines, Strasbourg). Certification ISO 27001, HDS (Hébergement de Données de Santé), SecNumCloud.
  • Stripe, Inc. — Traitement des paiements par carte bancaire. Données traitées : montant, devise, identifiant de transaction. Stripe est certifié PCI DSS Level 1. Transfert de données vers les États-Unis encadré par les clauses contractuelles types de la Commission européenne.
  • GoCardless Ltd. — Traitement des prélèvements SEPA. Données traitées : IBAN, BIC, nom du titulaire, montant, référence de mandat. Conforme aux exigences RGPD, données hébergées dans l'UE.
  • Elasticsearch B.V. — Moteur de recherche et d'analyse pour la journalisation et les rapports. Instance auto-hébergée sur les serveurs OVHcloud du Sous-traitant (France), aucune donnée transmise à Elasticsearch B.V.

Le Sous-traitant s'engage à informer préalablement le Responsable de traitement de tout changement concernant l'ajout ou le remplacement de sous-traitants ultérieurs, et à lui donner la possibilité d'émettre des objections dans un délai de 30 jours. En l'absence d'objection motivée, le nouveau sous-traitant sera réputé accepté.

Article 6 — Mesures techniques et organisationnelles

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles suivantes afin de garantir un niveau de sécurité adapté au risque présenté par les traitements :

  • Chiffrement des communications : tous les échanges entre les serveurs du Sous-traitant et les serveurs de messagerie du Responsable de traitement sont chiffrés via TLS 1.3 (Transport Layer Security). Les connexions SMTP utilisent STARTTLS obligatoire.
  • Chiffrement au repos : les données stockées sur les serveurs du Sous-traitant sont chiffrées avec l'algorithme AES-256 (Advanced Encryption Standard) en mode GCM. Les clés de chiffrement sont gérées par un module HSM (Hardware Security Module).
  • Contrôle d'accès strict : l'accès aux données est restreint aux seuls collaborateurs habilités du Sous-traitant, sur la base de profils d'habilitation et du principe du moindre privilège. L'authentification est renforcée par authentification multi-facteurs (MFA). Chaque accès est nominatif et tracé.
  • Journalisation : tous les accès aux infrastructures de traitement sont journalisés de manière centralisée. Les journaux incluent l'identifiant de l'utilisateur, la date, l'heure, l'action effectuée et l'adresse IP. Les journaux sont conservés pendant une durée minimale de 12 mois et sont protégés contre toute altération.
  • Cloisonnement des environnements : les données de chaque Responsable de traitement sont isolées logiquement (architecture multi-tenant avec isolation par tenant). Les environnements de production, de test et de développement sont strictement séparés.
  • Sécurité physique : les serveurs sont hébergés dans des datacenters OVHcloud bénéficiant de certifications ISO 27001 et HDS. L'accès physique aux locaux est contrôlé par badge, biométrie et vidéosurveillance 24/7.
  • Sauvegarde et résilience : les données font l'objet de sauvegardes quotidiennes chiffrées, conservées sur des sites géographiquement distincts en France. Des tests de restauration sont effectués trimestriellement.
  • Sécurité du développement : le code source est soumis à des revues de sécurité systématiques. Les dépendances logicielles sont analysées automatiquement pour détecter les vulnérabilités connues (CVE). Des tests d'intrusion sont réalisés annuellement par un prestataire indépendant.
  • Gestion des correctifs : les systèmes d'exploitation, bases de données et logiciels sont maintenus à jour avec une politique de déploiement des correctifs de sécurité dans un délai maximal de 7 jours après publication.

Article 7 — Notification des violations de données

En cas de violation de données à caractère personnel affectant les données traitées pour le compte du Responsable de traitement, le Sous-traitant s'engage à :

  • Notifier le Responsable de traitement dans un délai maximal de 48 heures après en avoir pris connaissance.
  • Fournir toutes les informations pertinentes concernant la violation, notamment : la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, les conséquences probables, et les mesures prises ou proposées pour remédier à la violation.
  • Coopérer avec le Responsable de traitement pour lui permettre de respecter ses propres obligations de notification auprès de l'autorité de contrôle (CNIL) dans le délai de 72 heures prévu par l'article 33 du RGPD.
  • Documenter toute violation de données dans un registre interne dédié, conformément à l'article 33(5) du RGPD.

Article 8 — Sort des données en fin de contrat

À l'issue de la relation contractuelle, quelle qu'en soit la cause, le Sous-traitant s'engage à :

  • Supprimer l'ensemble des données à caractère personnel du Responsable de traitement dans un délai maximal de 30 jours suivant la fin du contrat.
  • Détruire de manière sécurisée toutes les copies existantes, y compris les sauvegardes, selon les bonnes pratiques reconnues (effacement cryptographique avec rotation des clés, puis suppression logique).
  • Fournir au Responsable de traitement, sur demande et avant suppression, une copie de ses données dans un format structuré et couramment utilisé (export JSON ou CSV), sous réserve d'une demande formulée au moins 15 jours avant la fin du contrat.
  • Attester par écrit de la suppression effective des données dans un délai de 15 jours après l'expiration du délai de 30 jours susmentionné.

Article 9 — Transferts hors de l'Union européenne

Le Sous-traitant s'engage à ne pas transférer les données à caractère personnel du Responsable de traitement en dehors de l'Union européenne sans l'accord préalable écrit du Responsable de traitement.

L'ensemble des infrastructures de production, de sauvegarde et de supervision du Sous-traitant sont situées dans des datacenters en France métropolitaine (OVHcloud : Roubaix, Gravelines, Strasbourg), garantissant ainsi l'absence de transfert de données hors du territoire de l'Union européenne.

Concernant les sous-traitants Stripe et GoCardless mentionnés à l'Article 5, les éventuels transferts de données hors UE sont encadrés par les clauses contractuelles types adoptées par la Commission européenne, conformément à l'article 46 du RGPD.

Mentions finales

Le présent DPA est régi par le droit français et l'ensemble de la réglementation européenne applicable en matière de protection des données à caractère personnel, en particulier le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 (RGPD) et la loi n° 78-17 du 6 janvier 1978 modifiée dite loi Informatique et Libertés.

En cas de contradiction entre les dispositions du présent DPA et celles des CGV/CGU, les dispositions du présent DPA prévalent pour tout ce qui concerne le traitement des données à caractère personnel.

Toute modification du présent DPA est subordonnée à un accord écrit entre les Parties. Le Sous-traitant s'engage à informer le Responsable de traitement de toute modification substantielle avec un préavis raisonnable.

Pour acceptation :

Le présent DPA est réputé accepté sans réserve par le Responsable de traitement dès la souscription aux services des Gardiens de la messagerie, conformément aux CGV.

Fait à Paris, le 1er juillet 2026.

Le Responsable de traitement

(Cachet et signature)

Le Sous-traitant

Les gardiens de la messagerie
Antoine Mercier, Président