Accord de sous-traitance
1.Rôle des parties
Lorsque vous utilisez WP Control Hub pour gérer le contenu de vos sites et de ceux de vos clients, vous déterminez les finalités et les moyens du traitement : vous êtes responsable de traitement. Nous traitons ces données pour votre compte et sur vos instructions : nous sommes sous-traitant au sens de l’article 28 du règlement (UE) 2016/679.
Pour les données strictement nécessaires à la gestion de notre relation commerciale (compte, facturation, sécurité de la plateforme), nous agissons en revanche comme responsable de traitement : c’est l’objet de la politique de confidentialité.
Le présent document est une synthèse lisible de l’accord. La version contractuelle complète, signable, est fournie sur demande à contact@wpcontrolhub.app.
2.Objet, durée et périmètre du traitement
| Élément | Description |
|---|---|
| Objet | Hébergement et diffusion de valeurs de contenu vers les sites WordPress du client ; programmation, vérification et restauration des sauvegardes de ces sites, dont les archives sont déposées dans un stockage fourni par le client et ne sont jamais hébergées par le sous-traitant |
| Nature | Collecte, enregistrement, structuration, conservation, consultation, transmission, effacement |
| Finalité | Exécution du service souscrit par le client, à sa seule instruction |
| Durée | Durée de l’abonnement, augmentée du délai de restitution de 30 jours |
| Catégories de personnes | Membres de l’équipe du client, utilisateurs du portail client, personnes citées dans les valeurs de contenu |
| Catégories de données | Identité et coordonnées professionnelles, données de connexion, valeurs de contenu saisies par le client, et les métadonnées des archives de sauvegarde (date, taille, empreintes, emplacement). Le contenu des sauvegardes n’est pas traité par le sous-traitant : il va du site du client à son propre stockage sans transiter par nos serveurs |
| Données sensibles | Le service n’est pas conçu pour traiter des données particulières au sens de l’article 9. Une sauvegarde reproduit le contenu du site du client, dont il détermine seul la nature, mais elle ne nous est pas transmise : elle est chiffrée sur le site puis déposée dans le stockage dont le client est titulaire |
3.Nos obligations en tant que sous-traitant
Nous nous engageons à :
- traiter les données uniquement sur instruction documentée du client, y compris pour les transferts hors Union européenne ;
- garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ;
- mettre en œuvre les mesures techniques et organisationnelles décrites à l’article 5 ;
- respecter les conditions de recours à un sous-traitant ultérieur prévues à l’article 4 ;
- aider le client à répondre aux demandes d’exercice de droits des personnes concernées ;
- aider le client dans ses analyses d’impact et ses consultations préalables, dans la limite des informations dont il dispose ;
- notifier au client toute violation de données sans délai injustifié et au plus tard 48 heures après en avoir pris connaissance ;
- supprimer ou restituer les données au terme du contrat, selon le choix du client ;
- mettre à disposition les informations nécessaires pour démontrer le respect de ces obligations.
Nous informons le client si une instruction reçue nous paraît constituer une violation de la réglementation applicable en matière de protection des données.
4.Sous-traitants ultérieurs
Le client autorise le recours aux sous-traitants ultérieurs listés ci-dessous. Chacun est lié par des obligations contractuelles équivalentes à celles du présent accord.
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Hébergeur d’infrastructure | Hébergement applicatif et base de données | Union européenne |
| Fournisseur d’envoi d’e-mails | E-mails transactionnels | Union européenne |
| Stripe | Paiement des abonnements | UE / États-Unis (clauses contractuelles types) |
| Outil de supervision d’erreurs | Détection et diagnostic des incidents | Union européenne |
Tout ajout ou remplacement est notifié au moins trente jours à l’avance. Le client peut s’y opposer pour un motif légitime lié à la protection des données ; à défaut d’accord, il peut résilier sans pénalité la partie du contrat concernée.
Le fournisseur de stockage vers lequel le client fait déposer ses archives de sauvegarde n’est pas un sous-traitant ultérieur du sous-traitant : le client contracte directement avec lui, choisit sa localisation et en conserve la maîtrise. Nous ne faisons que signer, pour le compte du client, les envois que ses propres sites effectuent.
5.Mesures techniques et organisationnelles
- Chiffrement des flux en transit (TLS 1.2 minimum) et chiffrement au repos des secrets (AES-256-GCM).
- Authentification par sessions opaques révocables, double authentification TOTP disponible, hachage des mots de passe avec Argon2id.
- Signature cryptographique HMAC-SHA256 des échanges avec les sites connectés, protection contre le rejeu et tolérance d’horloge limitée.
- Cloisonnement logique par organisation, appliqué à chaque requête de lecture comme d’écriture.
- Journal d’audit immuable des actions sensibles, avec masquage automatique des secrets dans les journaux techniques.
- Politique de moindre privilège pour les accès internes, revue périodique des habilitations.
- Sauvegardes chiffrées de nos propres systèmes, testées, avec objectifs de restauration documentés. Les archives des sites du client ne figurent pas dans notre périmètre de stockage.
- Verrouillage d’urgence permettant de suspendre instantanément toute écriture et toute synchronisation.
Ces mesures évoluent avec l’état de l’art. Elles ne peuvent être dégradées sans information préalable du client.
6.Assistance et violations de données
- Nous fournissons au client les informations et exports nécessaires pour répondre aux demandes d’accès, de rectification, d’effacement ou de portabilité émanant des personnes concernées.
- Lorsqu’une demande nous parvient directement, nous la transmettons au client sans y répondre nous-mêmes, sauf instruction contraire.
- En cas de violation de données affectant les données du client, nous le notifions sans délai injustifié, en indiquant la nature de l’incident, les catégories et le volume approximatif de données concernées, les conséquences probables et les mesures prises.
- Il appartient au client, en qualité de responsable de traitement, de procéder le cas échéant à la notification à l’autorité de contrôle et aux personnes concernées.
7.Localisation des données et transferts
Les données sont hébergées dans l’Union européenne. Les transferts éventuels hors Union européenne sont limités aux sous-traitants identifiés à l’article 4 et encadrés par les clauses contractuelles types de la Commission européenne, complétées par une analyse des garanties du pays destinataire.
8.Audit
Le client peut demander, une fois par an et moyennant un préavis de trente jours, les éléments documentaires attestant du respect du présent accord. Un audit sur site ou mandaté auprès d’un tiers indépendant est possible en cas de motif sérieux, aux frais du client, dans des conditions préservant la sécurité et la confidentialité des données des autres clients.
9.Fin du contrat
- Le client dispose de trente jours après la fin du contrat pour exporter ses données depuis l’application ou via l’API.
- À l’issue de ce délai, les données sont supprimées de la base de production, et nos propres sauvegardes d’exploitation expirent ensuite selon leur cycle de rétention sans être réintroduites en production. Les archives des sites du client ne sont pas concernées : elles se trouvent dans son stockage et lui restent acquises.
- Une attestation de suppression est fournie sur demande écrite.
- Les valeurs déjà déployées restent stockées sur les sites WordPress du client, qui en conserve la maîtrise.
10.Contact
Demande de signature de l’accord complet, question sur les sous-traitants ou sur les mesures de sécurité : contact@wpcontrolhub.app.