Accord de Traitement des Données
In vigore dal 28 settembre 2026
SDK Enterprises · Hicham SADDEK, EI · SIREN 850 513 912 · TVA FR10850513912
Annexe aux Conditions Générales Client. Date d'entrée en vigueur : date de publication de la présente version sur le site sdk.enterprises, mentionnée sur le document PDF de cette version.
Entre :
Hicham SADDEK, entrepreneur individuel (EI), exerçant sous le nom commercial SADDEK Entreprises et la marque SDK Enterprises (« SDK »), immatriculé au Registre national des entreprises sous le numéro SIREN 850 513 912, TVA intracommunautaire FR10850513912, domicilié 44 rue Pasquier, 75008 Paris ; contact : hello@sdk.enterprises, +33 6 11 29 92 21 ; demandes relatives aux données : privacy@sdk.enterprises,
agissant en qualité de sous-traitant au sens de l'article 4, point 8), du RGPD,
Et :
le Client, personne morale ou personne physique agissant à des fins professionnelles, identifié dans son compte sur la Plateforme et dans la Commande, ayant accepté les Conditions Générales Client,
agissant en qualité de responsable du traitement au sens de l'article 4, point 7), du RGPD,
ci-après désignés ensemble les « Parties » et individuellement une « Partie ».
Préambule
Dans le cadre des Conditions Générales Client, SDK fournit au Client des Prestations de Projet et des Missions Gérées, qu'il exécute, le cas échéant, avec le concours de Prestataires, y compris de Studios, membres du Réseau. L'exécution de ces prestations peut conduire SDK à traiter des Données à Caractère Personnel pour le compte du Client.
Le présent Accord de Traitement des Données a pour objet de fixer, conformément à l'article 28 du Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (« RGPD »), les conditions dans lesquelles SDK effectue ces traitements.
Il est convenu et arrêté ce qui suit.
Article 1 – Définitions
1.1 Les termes employés avec une initiale majuscule ont, au singulier comme au pluriel, le sens qui leur est donné ci-après ou, à défaut, dans les Conditions Générales Client. Les termes « traitement », « responsable du traitement », « sous-traitant », « personne concernée » et « analyse d'impact » ont, lorsqu'ils ne sont pas définis ci-dessous, le sens que leur donne le RGPD.
- « Accord de Traitement des Données » ou « Accord » : le présent accord, y compris son préambule et ses Annexes 1 à 3.
- « Autorité de Contrôle » : la Commission nationale de l'informatique et des libertés (« CNIL ») ou toute autre autorité de contrôle compétente au sens de l'article 51 du RGPD.
- « Clauses Contractuelles Types » : les clauses contractuelles types adoptées par la décision d'exécution (UE) 2021/914 de la Commission du 4 juin 2021, ou tout instrument qui leur serait substitué.
- « Commande » : le contrat formé par l'acceptation d'une Proposition de SDK par le Client, conformément à l'article 6 des Conditions Générales Client, comprenant, le cas échéant, les Conditions Particulières et leurs avenants.
- « Conditions Générales Client » : les conditions générales applicables aux relations entre SDK et le Client, dont le présent Accord constitue une annexe.
- « Conditions Particulières » : le document propre à une Prestation Couverte, faisant partie de la Commande et accepté par le Client, qui complète notamment l'Annexe 1 pour cette Prestation Couverte.
- « Convention du Réseau » et « Avenant Studio » : les contrats par lesquels SDK et, respectivement, chaque Prestataire et chaque Studio organisent leurs relations au sein du Réseau.
- « Données à Caractère Personnel » : toute information se rapportant à une personne physique identifiée ou identifiable, au sens de l'article 4, point 1), du RGPD.
- « Données Confiées » : les Données à Caractère Personnel traitées par SDK, ou par un Sous-traitant Ultérieur, pour le compte du Client dans le cadre des Prestations Couvertes.
- « EEE » : l'Espace économique européen.
- « Jour Ouvré » : tout jour du lundi au vendredi, à l'exception des jours fériés légaux en France métropolitaine.
- « Membre » : toute personne physique qui exerce au sein d'un Studio ou pour son compte, dans les conditions de l'Avenant Studio.
- « Mission » : toute mission conclue par l'intermédiaire de SDK, qu'il s'agisse d'une Mission Gérée, d'une Mission Dirigée ou d'un Recrutement Direct.
- « Mission Gérée », « Mission Dirigée », « Recrutement Direct », « Prestation de Projet » et « Prestation d'Intermédiation » : les modalités d'intervention et les prestations définies aux Conditions Générales Client.
- « Personne Autorisée » : toute personne physique autorisée à traiter des Données Confiées conformément à l'article 6.
- « Personne Concernée » : la personne physique à laquelle se rapportent des Données Confiées.
- « Plateforme » : le portail en ligne exploité par SDK, accessible depuis le site sdk.enterprises.
- « Politique de Confidentialité » : la politique par laquelle SDK informe les personnes des traitements qu'il met en œuvre en qualité de responsable du traitement.
- « Prestataire » : toute personne physique exerçant une activité professionnelle indépendante, ou toute personne morale, y compris un Studio, admise au Réseau en vertu de la Convention du Réseau.
- « Prestation Couverte » : toute Prestation de Projet ou Mission Gérée fournie par SDK au Client en vertu d'une Commande et décrite dans des Conditions Particulières.
- « Prestations » : l'ensemble des prestations fournies par SDK au Client en vertu des Conditions Générales Client, à savoir les Prestations de Projet, les Missions Gérées et les Prestations d'Intermédiation.
- « Réglementation Applicable » : le RGPD, la loi n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés, ainsi que tout texte de l'Union européenne ou français relatif à la protection des Données à Caractère Personnel applicable aux Traitements.
- « Réseau » : l'ensemble des Prestataires admis par SDK en vertu de la Convention du Réseau.
- « Sous-traitant Ultérieur » : toute personne à laquelle SDK recourt pour mener des activités de traitement spécifiques sur des Données Confiées, au sens de l'article 28, paragraphe 4, du RGPD.
- « Studio » : toute personne morale regroupant plusieurs professionnels indépendants, admise au Réseau en qualité de Prestataire en vertu de la Convention du Réseau et de l'Avenant Studio, qui intervient par l'intermédiaire de ses Membres et répond de ceux-ci.
- « Traitement » : toute opération ou tout ensemble d'opérations effectuées sur des Données Confiées, au sens de l'article 4, point 2), du RGPD.
- « Violation de Données » : toute violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de Données Confiées ou l'accès non autorisé à celles-ci, au sens de l'article 4, point 12), du RGPD.
1.2 Sauf stipulation contraire, les délais exprimés en jours sont des jours calendaires, computés conformément aux articles 640 à 642 du Code de procédure civile.
Article 2 – Objet, champ d'application et documents contractuels
2.1 Le présent Accord fixe les obligations respectives des Parties pour tout Traitement effectué par SDK pour le compte du Client dans le cadre des Prestations Couvertes. Il fait partie intégrante des Conditions Générales Client.
2.2 Le présent Accord s'applique aux Prestations Couvertes, à savoir les Prestations de Projet et les Missions Gérées, dans lesquelles SDK est seul cocontractant du Client et les Prestataires, y compris les Studios agissant par leurs Membres, auxquels SDK confie tout ou partie de leur exécution interviennent en qualité de Sous-traitants Ultérieurs.
2.3 Le présent Accord ne s'applique pas :
(a) aux Missions Dirigées, aux Recrutements Directs et, plus généralement, aux Prestations d'Intermédiation, dans lesquels SDK n'intervient qu'en qualité d'intermédiaire ; lorsqu'une personne présentée par SDK traite des Données à Caractère Personnel pour le compte du Client dans ce cadre, il appartient au Client et à cette personne de conclure entre eux le contrat prévu à l'article 28 du RGPD ;
(b) aux traitements que SDK met en œuvre en qualité de responsable du traitement, notamment la gestion des comptes de la Plateforme, de la relation contractuelle, de la facturation, de la sécurité de la Plateforme et de la piste d'audit des événements contractuels, qui sont régis par la Politique de Confidentialité.
2.4 En cas de contradiction, l'ordre de priorité suivant s'applique : les Conditions Particulières et la Commande, puis le présent Accord pour toute question relative aux Données à Caractère Personnel, puis les Conditions Générales Client, puis la Politique de Confidentialité, les Conditions Générales d'Utilisation et la Politique Cookies, conformément à l'article 3.1 des Conditions Générales Client. Aucune stipulation des Conditions Particulières ne peut toutefois avoir pour effet de supprimer une obligation imposée par l'article 28 du RGPD.
Article 3 – Description et durée des Traitements
3.1 L'Annexe 1 décrit les rubriques de la description des Traitements. Elle est complétée pour chaque Prestation Couverte par les Conditions Particulières, qui précisent l'objet, la nature et la finalité du Traitement, les catégories de Données Confiées et de Personnes Concernées, sa durée, son lieu et les Sous-traitants Ultérieurs affectés. Aucun Traitement ne commence avant l'acceptation par le Client des Conditions Particulières qui le décrivent.
3.2 Le présent Accord entre en vigueur à la date d'acceptation des Conditions Générales Client. Il s'applique à chaque Traitement depuis son commencement jusqu'à l'achèvement des opérations de restitution et de suppression prévues à l'article 15 et survit, pour cette durée, à la cessation des Conditions Générales Client.
3.3 Le Client ne communique aucune donnée relevant des articles 9 ou 10 du RGPD, ni aucune donnée relative à des mineurs, sauf si les Conditions Particulières les désignent expressément et prévoient les mesures complémentaires appropriées. Si SDK constate avoir reçu de telles données en dehors de ce cadre, il en informe le Client sans délai, en restreint l'accès et les supprime ou les restitue selon les instructions du Client.
3.4 Le Client ne communique que les Données Confiées nécessaires aux Prestations Couvertes. Les travaux de développement et de test sont réalisés sur des données fictives, anonymisées ou pseudonymisées ; des données de production ne sont utilisées dans un environnement autre que de production que sur instruction écrite du Client figurant dans les Conditions Particulières.
Article 4 – Obligations du Client
En qualité de responsable du traitement, le Client :
(a) garantit que chaque Traitement repose sur une base légale au sens de l'article 6 du RGPD et, le cas échéant, de l'article 9, et que les Personnes Concernées ont reçu l'information prévue aux articles 13 et 14 du RGPD ;
(b) donne à SDK des instructions documentées, licites et conformes à la Réglementation Applicable ;
(c) réalise, lorsqu'elle est requise, l'analyse d'impact prévue à l'article 35 du RGPD et procède, le cas échéant, à la consultation préalable de l'Autorité de Contrôle ;
(d) répond de l'exactitude et de la pertinence des Données Confiées qu'il communique ;
(e) désigne dans les Conditions Particulières, ou à défaut dans son compte sur la Plateforme, un interlocuteur chargé des questions relatives aux Données à Caractère Personnel et tient ses coordonnées à jour ;
(f) lorsqu'il donne accès à ses propres systèmes, attribue des accès nominatifs et limités aux besoins de la Prestation Couverte, en assure la sécurité et les révoque à la fin de la Prestation Couverte ou à la demande de SDK ;
(g) informe SDK sans délai de toute réclamation, demande ou mesure d'une Autorité de Contrôle susceptible d'affecter les Traitements.
Article 5 – Instructions documentées
5.1 SDK ne traite les Données Confiées que sur instruction documentée du Client, y compris en ce qui concerne les transferts vers un pays tiers ou une organisation internationale, à moins qu'il ne soit tenu d'y procéder en vertu du droit de l'Union européenne ou du droit d'un État membre auquel il est soumis. Dans ce cas, SDK informe le Client de cette obligation juridique avant le Traitement, sauf si ce droit interdit une telle information pour des motifs importants d'intérêt public (article 28, paragraphe 3, point a), du RGPD).
5.2 Constituent les instructions documentées du Client : les Conditions Générales Client, le présent Accord, les Conditions Particulières et toute instruction écrite ultérieure adressée par l'interlocuteur désigné conformément à l'article 4 (e), par la Plateforme ou par courrier électronique à privacy@sdk.enterprises. Une instruction orale n'est exécutée qu'une fois confirmée par écrit.
5.3 Une instruction qui modifie l'objet, la nature, l'étendue ou la durée d'un Traitement, ou qui requiert des travaux non prévus, est mise en œuvre par une modification des Conditions Particulières conclue conformément à l'article 6.4 des Conditions Générales Client.
5.4 Si SDK considère qu'une instruction constitue une violation du RGPD ou d'autres dispositions du droit de l'Union européenne ou du droit des États membres relatives à la protection des données, il en informe immédiatement le Client par écrit, en indiquant ses motifs. SDK peut suspendre l'exécution de cette instruction jusqu'à sa confirmation ou sa modification écrite par le Client, sans que cette suspension constitue un manquement. Cette information ne constitue pas une consultation juridique et ne met pas à la charge de SDK une obligation générale de vérification de la licéité des instructions.
5.5 SDK ne traite pas les Données Confiées pour ses propres finalités, ne les cède pas, ne les commercialise pas et ne les utilise pas pour entraîner ou améliorer un modèle d'intelligence artificielle. Conformément à l'article 28, paragraphe 10, du RGPD, SDK serait considéré comme responsable du traitement pour tout traitement dont il déterminerait les finalités et les moyens en violation du présent Accord.
5.6 SDK ne soumet aucune Donnée Confiée à un service tiers d'intelligence artificielle, y compris générative, sauf instruction écrite du Client figurant dans les Conditions Particulières, et ce quelles que soient les garanties de non-conservation et de non-réutilisation offertes par ce service. SDK impose la même interdiction à chaque Sous-traitant Ultérieur. Le présent article prévaut, pour les Données Confiées, sur l'article 24.9 des Conditions Générales Client et sur toute autre stipulation relative aux Informations Confidentielles.
Article 6 – Personnes Autorisées et confidentialité
6.1 Seules ont accès aux Données Confiées, dans la stricte mesure nécessaire à l'exécution de la Prestation Couverte, les Personnes Autorisées suivantes : Hicham SADDEK et, le cas échéant, les salariés et auxiliaires de SDK, ainsi que les Prestataires et les Membres des Studios nommés dans les Conditions Particulières conformément à l'article 8.
6.2 SDK veille à ce que chaque Personne Autorisée s'engage à respecter la confidentialité ou soit soumise à une obligation légale appropriée de confidentialité (article 28, paragraphe 3, point b), du RGPD). Cet engagement résulte, pour les Prestataires, des articles 14 et 16.4 de la Convention du Réseau et, pour les Membres, de l'article 11 de l'Avenant Studio, qui les oblige personnellement. Il s'applique pendant toute la durée de détention des Données Confiées et, s'agissant des autres Informations Confidentielles du Client, pendant la durée prévue à l'article 24.6 des Conditions Générales Client.
6.3 Les Personnes Autorisées reçoivent, préalablement à tout accès, les instructions de sécurité applicables à la Prestation Couverte et sont sensibilisées à la protection des Données à Caractère Personnel conformément à l'Annexe 2.
6.4 Les accès aux systèmes contrôlés par SDK sont retirés au plus tard vingt-quatre (24) heures après la fin de l'intervention de la Personne Autorisée. S'agissant des systèmes du Client, SDK demande par écrit au Client, dans le même délai, de révoquer les accès.
Article 7 – Sécurité des Traitements
7.1 Conformément à l'article 32 du RGPD, SDK met en œuvre les mesures techniques et organisationnelles décrites à l'Annexe 2 afin de garantir un niveau de sécurité adapté au risque, compte tenu de l'état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités des Traitements ainsi que des risques pour les droits et libertés des Personnes Concernées.
7.2 SDK peut faire évoluer ces mesures, à condition que le niveau global de sécurité ne soit pas réduit. Il met à jour l'Annexe 2 en conséquence et informe le Client de toute évolution significative.
7.3 Les mesures complémentaires demandées par le Client au-delà de l'Annexe 2 sont stipulées dans les Conditions Particulières.
7.4 Sauf stipulation contraire des Conditions Particulières, les Données Confiées détenues par SDK sont hébergées en France, sur des serveurs exploités par SDK et hébergés par OVH SAS (OVHcloud). Lorsque la Prestation Couverte s'exécute sur les systèmes du Client, la sécurité de ces systèmes incombe au Client ; SDK et les Sous-traitants Ultérieurs respectent alors les politiques de sécurité que le Client leur a communiquées par écrit.
7.5 SDK est tenu, s'agissant de la sécurité, d'une obligation de moyens, sans préjudice des obligations mises à sa charge par l'article 32 du RGPD.
Article 8 – Sous-traitants Ultérieurs
8.1 Autorisation générale. Conformément à l'article 28, paragraphe 2, du RGPD, le Client donne à SDK une autorisation écrite générale de recourir, en qualité de Sous-traitants Ultérieurs :
(a) aux Prestataires, y compris les Studios agissant par leurs Membres, affectés à une Prestation Couverte ;
(b) aux fournisseurs d'infrastructure mentionnés à l'Annexe 3.
8.2 Désignation préalable. Avant tout accès aux Données Confiées, SDK nomme dans les Conditions Particulières chaque Prestataire ou Studio affecté à la Prestation Couverte, en indiquant son nom ou sa dénomination, sa forme, son numéro d'immatriculation ou son équivalent étranger, son pays d'établissement, le pays depuis lequel il accède aux Données Confiées, les tâches qui lui sont confiées et les catégories de Données Confiées concernées, ainsi que, pour un Studio, les Membres qui y accèdent. Tout ajout ou remplacement en cours d'exécution de la Prestation Couverte fait l'objet d'une mise à jour des Conditions Particulières notifiée au Client par la Plateforme et par courrier électronique.
8.3 Droit d'objection. Le Client peut s'opposer à la désignation d'un Sous-traitant Ultérieur dans un délai de huit (8) jours à compter de la communication des Conditions Particulières ou de leur mise à jour. L'objection est écrite et fondée sur des motifs raisonnables tenant à la protection des Données à Caractère Personnel, tels qu'une Violation de Données antérieure établie, l'insuffisance des garanties offertes ou un transfert vers un pays tiers ne bénéficiant pas de garanties appropriées. Un motif étranger à la protection des données ne constitue pas une objection au sens du présent article.
8.4 Commencement de l'accès. Le Sous-traitant Ultérieur n'accède aux Données Confiées qu'à l'expiration du délai prévu à l'article 8.3 sans objection, ou plus tôt avec l'accord exprès du Client. L'acceptation par le Client des Conditions Particulières nommant le Sous-traitant Ultérieur, ou toute déclaration écrite de non-objection, vaut accord exprès et met fin au délai.
8.5 Effets de l'objection. En cas d'objection, SDK propose au Client un autre Prestataire ou des mesures complémentaires répondant aux motifs invoqués. À défaut de solution acceptée par le Client dans un délai de quinze (15) jours à compter de la réception de l'objection, conformément à l'article 13.4 des Conditions Générales Client, chaque Partie peut résilier la Commande concernée, ou la partie de celle-ci qui requiert l'accès aux Données Confiées, par notification écrite prenant effet à sa réception, sans indemnité de part et d'autre. Les Prestations exécutées jusqu'à cette date restent dues ; les sommes versées qui excèdent leur prix sont restituées au Client dans un délai de trente (30) jours.
8.6 Fournisseurs d'infrastructure. SDK informe le Client de tout ajout ou remplacement d'un fournisseur d'infrastructure mentionné à l'Annexe 3, par courrier électronique et par un avis sur la Plateforme, au moins quinze (15) jours avant sa prise d'effet. Le Client peut s'y opposer dans les conditions de l'article 8.3, dans un délai de huit (8) jours à compter de cette information. À défaut de solution convenue, le Client peut résilier les Commandes concernées par notification écrite, avec effet au plus tard à la date du changement, sans indemnité de part et d'autre, les Prestations exécutées restant dues. Cette procédure constitue l'exécution de l'autorisation générale donnée à l'article 8.1 et non une modification du présent Accord.
8.7 Répercussion des obligations. SDK impose à chaque Sous-traitant Ultérieur, par contrat, les mêmes obligations en matière de protection des données que celles fixées au présent Accord, en particulier des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées (article 28, paragraphe 4, du RGPD). Ces obligations figurent, pour les Prestataires, aux articles 16.3 à 16.8 de la Convention du Réseau et, pour les Studios et leurs Membres, aux articles 11 et 13 de l'Avenant Studio. Pour les fournisseurs d'infrastructure, dont les conditions contractuelles sont standardisées, SDK s'assure que leurs engagements satisfont aux exigences de l'article 28, paragraphes 3 et 4, du RGPD. SDK communique au Client, sur demande, les stipulations de protection des données de ces contrats, les informations commerciales étant occultées.
8.8 Responsabilité. SDK demeure pleinement responsable à l'égard du Client de l'exécution par chaque Sous-traitant Ultérieur de ses obligations, dans les conditions et limites de l'article 16.
Article 9 – Transferts hors de l'EEE
9.1 SDK ne transfère aucune Donnée Confiée hors de l'EEE, y compris par un accès à distance depuis un pays tiers, sauf sur instruction documentée du Client ou lorsqu'un Sous-traitant Ultérieur désigné conformément à l'article 8 est établi dans un pays tiers ou y accède aux Données Confiées. Dans l'un et l'autre cas, le transfert n'a lieu que si l'une des conditions des articles 44 à 46 du RGPD est remplie :
(a) le pays de destination bénéficie d'une décision d'adéquation de la Commission européenne (article 45 du RGPD) ;
(b) le transfert est encadré par des garanties appropriées au sens de l'article 46 du RGPD, notamment les Clauses Contractuelles Types, module 3 (sous-traitant à sous-traitant), conclues entre SDK et le Sous-traitant Ultérieur, après une évaluation de la législation du pays de destination et, le cas échéant, l'adoption de mesures supplémentaires.
9.2 Les Conditions Particulières indiquent, pour chaque transfert, le pays de destination, le fondement du transfert et les garanties mises en œuvre. Le droit d'objection prévu à l'article 8.3 s'applique. Aucun transfert n'est fondé sur une dérogation de l'article 49 du RGPD, sauf instruction écrite du Client qui en apprécie seul l'applicabilité.
9.3 Lorsque Stripe intervient en qualité de Sous-traitant Ultérieur dans les conditions de l'Annexe 3, les transferts de Stripe Payments Europe, Limited vers Stripe, Inc. (États-Unis) reposent sur le cadre de protection des données UE–États-Unis (décision d'adéquation de la Commission du 10 juillet 2023) et sur les Clauses Contractuelles Types.
9.4 Sauf interdiction légale, SDK informe le Client de toute demande d'accès aux Données Confiées émanant d'une autorité publique d'un pays tiers et ne communique que les données strictement requises, après en avoir vérifié la légalité.
Article 10 – Assistance relative aux droits des Personnes Concernées
10.1 Compte tenu de la nature du Traitement, SDK aide le Client, par des mesures techniques et organisationnelles appropriées et dans toute la mesure du possible, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits prévus aux articles 15 à 22 du RGPD (article 28, paragraphe 3, point e), du RGPD).
10.2 SDK transmet au Client toute demande d'une Personne Concernée qu'il reçoit directement, dans un délai de cinq (5) Jours Ouvrés, et n'y répond pas lui-même, sauf pour en accuser réception et indiquer qu'elle est transmise au Client, ou sur instruction écrite du Client.
10.3 Sur instruction écrite du Client, SDK exécute, dans le périmètre de la Prestation Couverte, les mesures nécessaires, notamment la rectification, l'extraction, la limitation ou l'effacement de Données Confiées, dans un délai de dix (10) Jours Ouvrés, compatible avec le délai prévu à l'article 12, paragraphe 3, du RGPD.
10.4 Une assistance qui requiert des développements ou des travaux excédant le périmètre de la Prestation Couverte est mise en œuvre par une modification des Conditions Particulières, sauf si la demande résulte d'un manquement de SDK.
Article 11 – Violations de Données
11.1 SDK notifie au Client toute Violation de Données, y compris celle survenue chez un Sous-traitant Ultérieur, dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance. SDK impose à ses Sous-traitants Ultérieurs un délai de notification lui permettant de respecter ce délai.
11.2 La notification est adressée à l'interlocuteur désigné conformément à l'article 4 (e), par courrier électronique et par un message sur la Plateforme.
11.3 La notification contient, dans la mesure où ces informations sont disponibles, les éléments prévus à l'article 33, paragraphe 3, du RGPD : la nature de la Violation de Données, les catégories et le nombre approximatif de Personnes Concernées et d'enregistrements concernés, le point de contact (privacy@sdk.enterprises), les conséquences probables et les mesures prises ou proposées pour y remédier et en atténuer les effets. Les informations qui ne peuvent être fournies en même temps le sont de manière échelonnée, sans retard indu.
11.4 SDK prend sans délai les mesures nécessaires pour contenir la Violation de Données et en limiter les effets, conserve les éléments de preuve, documente les faits et coopère avec le Client.
11.5 La notification à l'Autorité de Contrôle prévue à l'article 33 du RGPD et la communication aux Personnes Concernées prévue à l'article 34 incombent au Client. SDK y procède en son nom seulement sur instruction écrite. SDK aide le Client à satisfaire à ces obligations (article 28, paragraphe 3, point f), du RGPD).
11.6 SDK ne fait aucune communication publique relative à une Violation de Données concernant le Client sans son accord préalable, sauf obligation légale. La notification d'une Violation de Données ne vaut pas reconnaissance d'une faute ou d'une responsabilité.
11.7 SDK tient un registre des Violations de Données affectant les Données Confiées, que le Client peut consulter sur demande.
Article 12 – Analyse d'impact et consultation préalable
12.1 SDK aide le Client à garantir le respect des obligations prévues aux articles 32 à 36 du RGPD, compte tenu de la nature du Traitement et des informations dont il dispose (article 28, paragraphe 3, point f), du RGPD). Il fournit notamment la description des Traitements, des mesures de l'Annexe 2 et des Sous-traitants Ultérieurs nécessaire à l'analyse d'impact et, le cas échéant, à la consultation préalable de l'Autorité de Contrôle.
12.2 Lorsque les informations dont il dispose lui font apparaître qu'un Traitement est susceptible d'engendrer un risque élevé au sens de l'article 35 du RGPD, SDK en informe le Client. La conduite de l'analyse d'impact incombe au Client ; toute contribution de SDK excédant la fourniture de ces informations est mise en œuvre par une modification des Conditions Particulières.
Article 13 – Documentation et coopération
13.1 SDK tient le registre des catégories d'activités de traitement effectuées pour le compte de ses clients prévu à l'article 30, paragraphe 2, du RGPD.
13.2 SDK met à la disposition du Client, dans un délai de quinze (15) jours à compter de sa demande écrite, toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD (article 28, paragraphe 3, point h), du RGPD), notamment la version à jour de l'Annexe 2, la liste des Sous-traitants Ultérieurs et les certifications de ses fournisseurs d'infrastructure.
13.3 SDK coopère avec l'Autorité de Contrôle conformément à l'article 31 du RGPD et, sauf interdiction légale, informe le Client de toute demande ou de tout contrôle de celle-ci portant sur les Données Confiées.
13.4 SDK n'a pas désigné de délégué à la protection des données, cette désignation n'étant pas obligatoire au regard de l'article 37 du RGPD. Les demandes relatives au présent Accord sont adressées à SDK Privacy, privacy@sdk.enterprises ; Hicham SADDEK en assure le suivi.
Article 14 – Audits
14.1 Le Client peut, en application de l'article 28, paragraphe 3, point h), du RGPD, faire procéder à un audit, y compris une inspection, du respect par SDK du présent Accord, lui-même ou par un auditeur indépendant qu'il mandate, sous réserve d'un préavis écrit de quinze (15) jours et dans la limite d'un audit par période de douze (12) mois. SDK peut, dans les mêmes conditions et à la demande du Client, auditer un Sous-traitant Ultérieur ou permettre au Client de l'auditer, dans la limite d'un audit par période de douze (12) mois et par Sous-traitant Ultérieur.
14.2 L'auditeur ne peut être un concurrent de SDK et s'engage par écrit à la confidentialité avant l'audit. Le préavis indique l'objet, le périmètre, la date, la durée prévisible de l'audit et l'identité de l'auditeur.
14.3 L'audit se déroule pendant les Jours Ouvrés, entre 9 heures et 18 heures, sans perturber l'exploitation, dans les locaux de SDK ou à distance. Il porte sur les seuls Traitements effectués pour le compte du Client et ne donne accès ni aux données des autres clients de SDK, ni à ses informations financières, ni aux secrets d'affaires étrangers à son objet. Les centres de données des fournisseurs d'infrastructure ne sont pas audités directement ; SDK remet au Client leurs certifications et rapports d'audit, qui en tiennent lieu.
14.4 Le rapport d'audit est communiqué à SDK. Si l'audit révèle un manquement, SDK soumet au Client, dans un délai de trente (30) jours, un plan de mesures correctrices assorti d'un calendrier de mise en œuvre.
14.5 Les frais de l'audit, y compris les honoraires de l'auditeur, sont à la charge du Client. Toutefois, si l'audit révèle un manquement de SDK ou d'un Sous-traitant Ultérieur au présent Accord ou à l'article 28 du RGPD, SDK rembourse au Client, sur justificatifs, les honoraires raisonnables de l'auditeur.
14.6 Le présent article ne limite pas les pouvoirs de contrôle de l'Autorité de Contrôle.
Article 15 – Fin des Traitements, restitution et suppression
15.1 Au terme de chaque Prestation Couverte impliquant un Traitement, pour quelque cause que ce soit, SDK, selon le choix du Client, restitue au Client toutes les Données Confiées ou les supprime, et détruit les copies existantes, y compris celles détenues par les Sous-traitants Ultérieurs, dans un délai de trente (30) jours (article 28, paragraphe 3, point g), du RGPD).
15.2 Le Client notifie son choix par écrit au plus tard au terme de la Prestation Couverte. À défaut de choix notifié dans les quinze (15) jours suivant ce terme, SDK restitue les Données Confiées puis les supprime dans le délai prévu à l'article 15.1.
15.3 La restitution est effectuée dans un format structuré, couramment utilisé et lisible par machine, par un moyen de transmission chiffré. Toute reprise ou migration de données excédant cette restitution est mise en œuvre par une Commande distincte.
15.4 Les Données Confiées figurant dans les sauvegardes sont effacées par l'expiration du cycle de rotation prévu à l'Annexe 2, dans un délai maximal de trente (30) jours suivant leur suppression des environnements de production. Jusqu'à leur effacement, elles restent chiffrées, ne sont pas consultées et ne sont utilisées que pour une restauration consécutive à un incident, à l'issue de laquelle les Données Confiées restaurées sont à nouveau supprimées.
15.5 Par exception, SDK ne conserve que les Données Confiées dont la conservation est exigée par le droit de l'Union européenne ou le droit d'un État membre, en informe le Client, les protège conformément au présent Accord et les supprime au terme de l'obligation légale. Les journaux de sécurité décrits à l'Annexe 2 sont conservés un (1) an, puis supprimés. Les données que SDK détient en qualité de responsable du traitement, notamment les contrats et la piste d'audit des événements contractuels, ainsi que les factures et pièces comptables, conservées dix (10) ans, au-delà du délai minimal de six (6) ans prévu à l'article L. 102 B du livre des procédures fiscales, pour les besoins de la constatation, de l'exercice ou de la défense de droits en justice (article 17, paragraphe 3, point e), du RGPD), sont régies par la Politique de Confidentialité.
15.6 SDK confirme par écrit au Client l'achèvement de la restitution et de la suppression, y compris par les Sous-traitants Ultérieurs, qui en attestent eux-mêmes par écrit auprès de SDK.
Article 16 – Responsabilité
16.1 Chaque Partie répond de ses propres manquements à la Réglementation Applicable et au présent Accord.
16.2 La responsabilité de SDK au titre du présent Accord est régie par l'article 26 des Conditions Générales Client. SDK est tenu d'une obligation de moyens et n'est responsable que d'une faute prouvée par le Client. Sa responsabilité est soumise au plafond unique prévu à l'article 26.5 des Conditions Générales Client, égal au montant hors taxes des sommes payées par le Client à SDK au cours des douze (12) mois précédant la réclamation. Ce plafond est global et commun aux Conditions Générales Client, au présent Accord et à toutes les Commandes : il ne se cumule pas, et les sommes mises à la charge de SDK au titre de l'un de ces documents s'imputent sur le plafond applicable au titre des autres, dans les conditions de l'article 26.5 des Conditions Générales Client. SDK ne répond d'aucun préjudice indirect, tel que la perte de chiffre d'affaires ou de bénéfice, la perte de données ou l'atteinte à l'image. Toute action de l'une des Parties contre l'autre au titre du présent Accord se prescrit par deux (2) ans, dans les conditions de l'article 26.9 des Conditions Générales Client.
16.3 Ces limitations ne s'appliquent ni en cas de faute lourde ou dolosive, ni en cas de dommage corporel, ni lorsqu'une disposition légale impérative s'y oppose, ni lorsqu'elles auraient pour effet de priver de sa substance une obligation essentielle de SDK, au sens de l'article 1170 du Code civil.
16.4 Les limitations prévues au présent article ne s'appliquent qu'entre les Parties et ne restreignent pas les droits que les Personnes Concernées tiennent de l'article 82 du RGPD. La Partie qui a réparé la totalité du dommage subi par une Personne Concernée peut, conformément à l'article 82, paragraphe 5, du RGPD, réclamer à l'autre Partie la part de la réparation correspondant à sa part de responsabilité, dans les limites prévues à l'article 16.2 lorsque le recours est dirigé contre SDK.
16.5 Les amendes administratives et astreintes prononcées par une Autorité de Contrôle restent à la charge exclusive de la Partie à l'encontre de laquelle elles sont prononcées.
16.6 Le Client garantit SDK contre les conséquences de toute réclamation d'une Personne Concernée ou d'un tiers résultant d'une instruction illicite du Client ou d'un manquement du Client à ses obligations de responsable du traitement, en raison de son rôle de responsable du traitement qui détermine seul les finalités et les moyens des Traitements.
Article 17 – Force majeure
17.1 Constitue un cas de force majeure l'événement défini à l'article 1218 du Code civil. Les obligations affectées sont suspendues pendant sa durée ; la Partie qui l'invoque en informe l'autre par écrit, sans délai et au plus tard cinq (5) Jours Ouvrés après sa survenance.
17.2 Si l'empêchement dure plus de trente (30) jours, chaque Partie peut résilier la Commande affectée par notification écrite. Les Prestations exécutées restent dues ; l'obligation de payer les Prestations déjà exécutées n'est jamais suspendue ni éteinte par la force majeure.
17.3 La force majeure ne dispense pas SDK de son obligation de confidentialité, de la notification des Violations de Données dès qu'elle est possible, ni de la mise en œuvre des mesures de protection des Données Confiées qui restent raisonnablement possibles. L'article 15 s'applique en cas de résiliation.
Article 18 – Acceptation, preuve et modifications
18.1 Le présent Accord est accepté avec les Conditions Générales Client sur la Plateforme, par une case à cocher et un bouton de validation. SDK conserve l'identité de la personne ayant accepté, la date et l'heure, la version acceptée, l'adresse IP et l'empreinte numérique (hash) du texte français de cette version, seul texte faisant foi, à partir duquel son document PDF est généré de manière déterministe. Ces enregistrements font preuve de l'acceptation conformément aux articles 1366 et 1367 du Code civil. Le Client peut télécharger à tout moment le document PDF de la version acceptée.
18.2 SDK notifie au Client toute nouvelle version du présent Accord, par courrier électronique et par un avis sur la Plateforme, au moins quinze (15) jours avant sa date d'entrée en vigueur ; la notification indique les modifications apportées et cette date. La nouvelle version est soumise à l'acceptation du Client, dans les formes prévues à l'article 18.1, lors de sa première connexion à la Plateforme suivant cette notification ; une fois acceptée, elle prend effet à sa date d'entrée en vigueur. Aucune Commande ne peut être conclue à compter de cette date tant que la nouvelle version n'a pas été acceptée. Chaque Commande demeure régie par la version du présent Accord en vigueur à la date de sa conclusion, sans préjudice de l'application immédiate des dispositions impératives de la Réglementation Applicable. Le refus d'une nouvelle version produit les effets prévus à l'article 4.6 des Conditions Générales Client.
Article 19 – Transfert de l'Accord
19.1 Conformément à l'article 1216 du Code civil, le Client consent dès à présent à la cession des Conditions Générales Client et du présent Accord, qui ne peuvent être cédés séparément, à une société contrôlée, au sens de l'article L. 233-3 du Code de commerce, par Hicham SADDEK et reprenant l'activité de SDK, dans les conditions des articles 30.2 et 30.3 des Conditions Générales Client.
19.2 La cession prend effet par sa notification écrite au Client. À compter de cette notification, Hicham SADDEK, entrepreneur individuel (EI), est libéré pour l'avenir, et la société cessionnaire devient le sous-traitant du Client pour les Traitements en cours. Les acceptations, les versions acceptées et leurs documents PDF sont transférés au cessionnaire et lui demeurent opposables.
19.3 La cession du présent Accord par le Client est régie par l'article 30.1 des Conditions Générales Client.
Article 20 – Dispositions générales
20.1 Notifications. Les notifications prévues au présent Accord sont adressées par écrit : à SDK, à privacy@sdk.enterprises ou à l'adresse figurant en tête du présent Accord ; au Client, à l'interlocuteur désigné conformément à l'article 4 (e) et par un message sur la Plateforme.
20.2 Indivisibilité. Le présent Accord forme avec les Conditions Générales Client, les Commandes et les Conditions Particulières un ensemble contractuel indivisible régissant les Traitements. Il remplace tout accord antérieur ayant le même objet.
20.3 Divisibilité. Si une stipulation est déclarée nulle ou réputée non écrite, les autres stipulations demeurent en vigueur et les Parties lui substituent de bonne foi une stipulation valable d'effet aussi proche que possible.
20.4 Non-renonciation. Le fait pour une Partie de ne pas se prévaloir d'un manquement de l'autre Partie ne vaut pas renonciation à s'en prévaloir ultérieurement.
20.5 Survie. Les articles 6, 11, 13, 14, 15, 16 et 22 survivent à la cessation des Conditions Générales Client aussi longtemps que SDK ou un Sous-traitant Ultérieur détient des Données Confiées, et pour la durée nécessaire à l'exercice des droits qui en résultent.
Article 21 – Langue
Le présent Accord est établi en langue française. La version française est seule authentique et prévaut sur toute traduction. Les traductions mises à disposition sur la Plateforme ne le sont qu'à titre d'information ; chacune d'elles s'ouvre sur la mention « Traduction fournie à titre d'information ; seule la version française, disponible à l'adresse indiquée, fait foi ». La version acceptée par le Client, enregistrée comme telle conformément à l'article 18.1, est la version française, à laquelle l'écran d'acceptation renvoie.
Article 22 – Réclamations, médiation, droit applicable et juridiction
22.1 Le présent Accord est régi par le droit français.
22.2 Toute réclamation relative au présent Accord est adressée gratuitement, par écrit, à privacy@sdk.enterprises ou par lettre à l'adresse de SDK figurant en tête du présent Accord. SDK en accuse réception et y répond par écrit, de manière motivée, dans un délai de trente (30) jours à compter de sa réception.
22.3 À défaut de réponse dans ce délai, ou si la réponse ne permet pas de résoudre le différend, et avant toute action en justice, les Parties soumettent leur différend à une médiation conduite selon le règlement de médiation du Centre de Médiation et d'Arbitrage de Paris (CMAP), 39 avenue Franklin D. Roosevelt, 75008 Paris, en vigueur à la date de sa saisine, à l'initiative de la Partie la plus diligente. Les frais de la médiation sont partagés par moitié entre les Parties, chacune supportant les honoraires de ses propres conseils. La médiation est confidentielle, conformément à l'article 21-3 de la loi n° 95-125 du 8 février 1995 relative à l'organisation des juridictions et à la procédure civile, pénale et administrative. La prescription est suspendue pendant la médiation, conformément à l'article 2238 du Code civil. La médiation prend fin : (a) par la conclusion d'un accord ; (b) par le refus écrit de l'une des Parties d'y participer ou de la poursuivre, notifié à l'autre Partie et au CMAP ; (c) par la constatation de son échec par le médiateur ; ou (d) à défaut d'accord dans un délai de trois (3) mois à compter de la saisine du CMAP, sauf prorogation convenue par écrit entre les Parties. Dans les cas visés aux points (b) à (d), chacune des Parties recouvre la liberté de saisir la juridiction compétente.
22.4 Lorsque le Client est établi en France, la juridiction compétente est celle désignée par la loi ; lorsque SDK est demandeur, il saisit la juridiction du lieu d'exécution de la prestation de service, conformément à l'article 46 du Code de procédure civile. Lorsque le Client est une entreprise établie dans un autre État membre de l'Union européenne ou hors de l'Union européenne, les juridictions de Paris sont seules compétentes, conformément à l'article 25 du Règlement (UE) n° 1215/2012 du 12 décembre 2012 et, le cas échéant, à l'article 23 de la Convention de Lugano du 30 octobre 2007 ou aux règles françaises de droit international privé. SDK n'ayant pas la qualité de commerçant, aucune stipulation du présent Accord n'a pour objet ou pour effet d'attribuer compétence à un tribunal de commerce ou à un tribunal des activités économiques, conformément à l'article 48 du Code de procédure civile.
22.5 La procédure de réclamation et la médiation ne font obstacle ni aux mesures provisoires ou conservatoires sollicitées en urgence, ni au recours par SDK, pour le recouvrement de toute facture, à la procédure d'injonction de payer prévue aux articles 1405 et suivants du Code de procédure civile, sans réclamation ni médiation préalables, ni aux droits des Personnes Concernées, ni aux procédures devant une Autorité de Contrôle.
Annexe 1 – Description des Traitements
1. Principe
La présente Annexe décrit les rubriques de la description de chaque Traitement. Les Conditions Particulières de chaque Prestation Couverte renseignent chacune de ces rubriques. À défaut de précision sur une rubrique, la règle figurant dans la troisième colonne s'applique.
2. Traitements habituellement effectués
Dans le cadre des Prestations Couvertes, SDK et ses Sous-traitants Ultérieurs effectuent habituellement les Traitements suivants : conception, développement, intégration et test d'applications et de sites du Client ; reprise et migration de données ; déploiement, hébergement, maintenance corrective et évolutive ; support technique ; audit et conseil portant sur des systèmes contenant des Données à Caractère Personnel.
3. Rubriques
| Rubrique | Contenu renseigné dans les Conditions Particulières | Règle applicable à défaut de précision |
|---|---|---|
| Identification | Référence de la Commande, date des Conditions Particulières, Prestation Couverte concernée, interlocuteur du Client désigné conformément à l'article 4 (e). | Interlocuteur : titulaire du compte du Client sur la Plateforme. |
| Objet | Système, application ou jeu de données sur lequel porte le Traitement. | Le Traitement est limité à ce qui est nécessaire aux Livrables et à la Prestation Couverte décrits dans la Commande. |
| Nature des opérations | Opérations effectuées parmi : collecte, enregistrement, organisation, structuration, conservation, hébergement, adaptation, modification, consultation, extraction, utilisation, rapprochement, communication au Client, limitation, effacement, destruction. | Consultation, utilisation et modification dans la seule mesure nécessaire à la Prestation Couverte ; aucune communication à un tiers. |
| Finalité | Finalité précise du Traitement au regard de la Prestation Couverte. | Exécution de la Prestation Couverte, à l'exclusion de toute autre finalité. |
| Personnes Concernées | Catégories parmi : personnel du Client, clients, prospects, utilisateurs des applications et sites du Client, fournisseurs, partenaires, candidats, autres catégories désignées. | Personnel du Client et utilisateurs des applications et sites du Client. |
| Catégories de Données | Catégories parmi : identification, coordonnées, vie professionnelle, données de connexion et identifiants techniques, données commerciales et transactionnelles, contenus saisis dans les applications du Client, autres catégories désignées. | Identification, coordonnées et données de connexion. |
| Données particulières | Données relevant des articles 9 ou 10 du RGPD, données relatives à des mineurs, et mesures complémentaires applicables. | Aucune (article 3.3). |
| Environnements et jeux de données | Environnements dans lesquels des données de production peuvent être utilisées. | Données fictives, anonymisées ou pseudonymisées hors production (article 3.4). |
| Durée | Période du Traitement. | Durée de la Prestation Couverte, prolongée du délai de restitution et de suppression prévu à l'article 15. |
| Lieu et hébergement | Lieu d'hébergement et lieux d'accès. | Hébergement en France sur les serveurs exploités par SDK (article 7.4) ou sur les systèmes du Client. |
| Sous-traitants Ultérieurs | Prestataires et Studios affectés, avec les éléments prévus à l'article 8.2. | Aucun Prestataire ni Studio n'accède aux Données Confiées ; seuls interviennent les fournisseurs d'infrastructure de l'Annexe 3. |
| Transferts hors de l'EEE | Pays, fondement et garanties (article 9.2). | Aucun transfert. |
| Instructions et mesures particulières | Instructions propres à la Prestation Couverte et mesures complémentaires à l'Annexe 2. | Mesures de l'Annexe 2 exclusivement. |
| Sort des données | Choix entre restitution et suppression. | Restitution puis suppression (article 15.2). |
Annexe 2 – Mesures techniques et organisationnelles de sécurité
1. Organisation
1.1 Hicham SADDEK est responsable de la sécurité des Traitements et de la tenue de la présente Annexe, revue au moins une fois par an et après tout incident significatif.
1.2 Une procédure écrite encadre l'attribution des accès, la gestion des incidents, la sauvegarde et la suppression des données.
2. Confidentialité et sensibilisation des Personnes Autorisées
2.1 Chaque Personne Autorisée est liée par un engagement écrit de confidentialité (article 6.2) avant tout accès.
2.2 Chaque Personne Autorisée reçoit, avant sa première intervention puis chaque année, une sensibilisation à la protection des Données à Caractère Personnel et aux règles de sécurité de la présente Annexe.
3. Contrôle des accès et authentification
3.1 Les accès sont nominatifs, attribués selon le principe du moindre privilège et limités aux Données Confiées nécessaires à la Prestation Couverte. Aucun compte n'est partagé.
3.2 L'authentification des Personnes Autorisées sur la Plateforme, l'infrastructure et les dépôts de code source repose sur le service d'authentification de SDK (OpenID Connect) avec authentification multifacteur obligatoire. L'administration de l'infrastructure s'effectue exclusivement au travers d'un réseau privé virtuel et de clés cryptographiques individuelles.
3.3 Les droits d'accès sont revus au moins tous les six (6) mois et retirés dans les vingt-quatre (24) heures suivant la fin de l'intervention (article 6.4).
3.4 Les données de chaque client sont cloisonnées logiquement ; chaque lecture et chaque écriture sur la Plateforme est contrôlée au regard de l'appartenance de l'utilisateur à l'entreprise concernée.
4. Chiffrement
4.1 Les flux sont chiffrés en transit par TLS en version 1.2 au minimum, la version 1.3 étant privilégiée, avec en-tête HSTS sur les services web. Le relais de messagerie impose le chiffrement TLS.
4.2 Les bases de données, le stockage d'objets et les sauvegardes sont chiffrés au repos par un algorithme AES de 256 bits.
4.3 Les secrets, clés et identifiants techniques sont conservés dans un gestionnaire de secrets dédié, jamais dans le code source.
5. Journalisation et surveillance
5.1 Sont journalisés : les authentifications et leurs échecs, les actions d'administration, les modifications de droits et les accès aux Données Confiées.
5.2 Les journaux de sécurité sont horodatés, protégés contre la modification, accessibles aux seules personnes habilitées et conservés un (1) an, puis supprimés.
5.3 Des alertes signalent les anomalies, notamment les tentatives répétées d'authentification. Les requêtes sont soumises à des limitations de débit.
5.4 Le suivi des erreurs applicatives est opéré par SDK sur ses propres serveurs, avec masquage des Données à Caractère Personnel.
6. Sauvegardes et continuité
6.1 Les données hébergées par SDK font l'objet d'une sauvegarde quotidienne chiffrée, conservée sur une infrastructure distincte située en France, selon une rotation de trente (30) jours au plus.
6.2 La restauration est testée au moins une fois par semestre.
7. Gestion des vulnérabilités et développement sécurisé
7.1 Toute modification du code est revue avant intégration par un membre du personnel de SDK autre que son auteur ou par Hicham SADDEK, et soumise à des contrôles automatisés, dont l'analyse des dépendances vulnérables.
7.2 Les correctifs de sécurité sont appliqués dans un délai de sept (7) jours pour les vulnérabilités critiques et de trente (30) jours pour les vulnérabilités élevées, à compter de la disponibilité du correctif.
7.3 Les environnements de développement, de test et de production sont séparés. Les environnements de prévisualisation utilisent des comptes de test.
8. Sécurité physique
Les serveurs sont hébergés en France dans les centres de données d'OVH SAS (OVHcloud), certifiés ISO/IEC 27001, qui assurent le contrôle d'accès physique, la surveillance, la protection contre l'incendie et la redondance électrique.
9. Postes de travail
9.1 Les postes des Personnes Autorisées disposent d'un chiffrement intégral du disque, d'un verrouillage automatique de session et de mises à jour de sécurité à jour.
9.2 Les Données Confiées ne sont copiées sur un poste que dans la mesure nécessaire à la Prestation Couverte et en sont supprimées à son terme.
9.3 Aucune Donnée Confiée n'est soumise à un service tiers d'intelligence artificielle ou à tout autre service non autorisé, sauf instruction écrite du Client dans les Conditions Particulières (article 5.6).
10. Incidents
Une procédure de gestion des incidents organise la détection, la qualification, le confinement, la notification au Client dans le délai de l'article 11.1, la correction et le retour d'expérience.
11. Suppression
Les Données Confiées sont supprimées selon l'article 15 par des moyens rendant leur reconstitution impossible par des moyens raisonnables ; les supports hors d'usage de l'hébergeur sont détruits selon ses procédures certifiées.
Annexe 3 – Sous-traitants Ultérieurs autorisés
1. Prestataires et Studios
Les Prestataires, y compris les Studios agissant par leurs Membres, affectés à une Prestation Couverte sont nommés, pour chaque Prestation Couverte, dans les Conditions Particulières, avec les éléments prévus à l'article 8.2 et selon la procédure de l'article 8. Leurs obligations résultent des articles 16.3 à 16.8 de la Convention du Réseau et, le cas échéant, des articles 11 et 13 de l'Avenant Studio.
2. Fournisseurs d'infrastructure
| Entité | Siège | Activité de traitement | Lieu de traitement | Transfert hors de l'EEE |
|---|---|---|---|---|
| OVH SAS (OVHcloud) | 2 rue Kellermann, 59100 Roubaix, France | Hébergement des serveurs exploités par SDK : calcul, bases de données, stockage d'objets, sauvegardes, relais de messagerie | France | Aucun |
3. Sous-traitant Ultérieur intervenant seulement lorsque les Conditions Particulières le prévoient
| Entité | Pays d'établissement | Activité de traitement | Transfert hors de l'EEE |
|---|---|---|---|
| Stripe Payments Europe, Limited | Irlande | Traitement des paiements, lorsque les Conditions Particulières prévoient que SDK exploite une fonction de paiement pour le compte du Client | Vers Stripe, Inc. (États-Unis), sur le fondement du cadre de protection des données UE–États-Unis et des Clauses Contractuelles Types (article 9.3) |
En dehors de ce cas, Stripe ne traite aucune Donnée Confiée ; les données de paiement de la relation entre SDK et le Client relèvent de la Politique de Confidentialité.
4. Services exploités par SDK
Le relais de messagerie électronique (SDK Mail), le stockage d'objets, le cache, le suivi des erreurs applicatives, la gestion des secrets et le service d'authentification sont exploités par SDK lui-même sur ses serveurs hébergés par OVH SAS en France ; ils ne constituent pas des Sous-traitants Ultérieurs distincts. Le service de prise de rendez-vous Calendly, auquel SDK recourt en qualité de sous-traitant pour ses propres traitements régis par la Politique de Confidentialité, et le service de mesure d'audience du site sdk.enterprises ne traitent aucune Donnée Confiée.