Sunset Docs
TarifsSécuritéBlogSe connecterDémarrer l'essaiENESFRDEIT
Data Processing Addendum

Data Processing Addendum

Dernière mise à jour : 15 août 2026

Le présent Data Processing Addendum fait partie des Conditions d'utilisation de Sunset Docs conclues entre le client et Esteve Castells Calpe, Barcelona, Spain. Il s'applique automatiquement chaque fois que Sunset Docs traite des Données personnelles client pour le compte du client. Un DPA signé séparément prévaut en cas de contradiction expresse avec le présent document.

Sommaire

  1. 1. Définitions
  2. 2. Rôles et champ d'application
  3. 3. Instructions documentées
  4. 4. Confidentialité
  5. 5. Sécurité
  6. 6. Sous-traitants ultérieurs
  7. 7. Demandes des personnes concernées
  8. 8. Violations de données à caractère personnel
  9. 9. Autre assistance
  10. 10. Transferts internationaux
  11. 11. Informations et audits
  12. 12. Restitution et suppression
  13. 13. Responsabilité
  14. 14. Durée et priorité
  15. Annexe 1 : détails du traitement
  16. Annexe 2 : mesures techniques et organisationnelles
  17. Annexe 3 : sous-traitants ultérieurs
  18. 15. Contact

1. Définitions

Le terme RGPD désigne le règlement (UE) 2016/679. Les termes responsable du traitement, sous-traitant, données à caractère personnel, traitement, personne concernée et violation de données à caractère personnel ont le sens que leur donne le RGPD. Les Données personnelles client désignent les données à caractère personnel déposées dans un espace de travail client ou générées dans celui-ci, que Sunset Docs traite pour le compte du client.

La Législation sur la protection des données désigne le RGPD et toute autre législation relative à la vie privée ou à la protection des données applicable aux traitements régis par le présent DPA. Le Service et le Client ont le sens qui leur est donné dans les Conditions.

2. Rôles et champ d'application

Le client est responsable du traitement ou sous-traitant agissant pour le compte d'un autre responsable du traitement. Sunset Docs est sous-traitant ou sous-traitant ultérieur. Chaque partie respecte les obligations qui lui incombent en vertu de la Législation sur la protection des données.

Lorsque le client agit en qualité de sous-traitant, il confirme que le responsable du traitement concerné a autorisé ses instructions et le recours à Sunset Docs. L'Annexe 1 décrit les traitements couverts par le présent DPA.

3. Instructions documentées

Sunset Docs ne traite les Données personnelles client que sur la base des instructions documentées contenues dans les Conditions, le présent DPA, la configuration du service par le client et l'utilisation autorisée des fonctionnalités. Si le droit de l'Union ou d'un État membre impose un autre traitement, nous en informons le client avant celui-ci, sauf si le droit applicable interdit cette information.

Nous informerons le client si nous estimons qu'une instruction enfreint la Législation sur la protection des données et pourrons suspendre le traitement concerné pendant que les parties résolvent la difficulté.

4. Confidentialité

Toute personne autorisée par Sunset Docs à traiter les Données personnelles client est soumise à une obligation contractuelle ou légale de confidentialité et n'y accède que dans la mesure nécessaire à sa fonction.

5. Sécurité

Sunset Docs maintient des mesures techniques et organisationnelles adaptées aux risques du traitement, compte tenu de l'état des connaissances, des coûts de mise en œuvre ainsi que de la nature, de la portée, du contexte et des finalités du traitement. Les mesures actuelles sont décrites à l'Annexe 2.

Nous pouvons faire évoluer ces mesures avec le service, à condition de ne pas réduire de manière importante la protection globale des Données personnelles client.

6. Sous-traitants ultérieurs

Le client donne une autorisation écrite générale pour les sous-traitants ultérieurs indiqués sur la page Sous-traitants ultérieurs. Nous l'informerons au moins 30 jours avant d'ajouter ou de remplacer un sous-traitant ultérieur qui traitera des Données personnelles client. Pendant ce délai, le client peut s'y opposer pour des motifs raisonnables liés à la protection des données.

Nous imposons à chaque sous-traitant ultérieur des obligations de protection des données offrant une protection substantiellement équivalente pour le traitement concerné. Nous restons responsables envers le client de l'exécution de ses obligations par le sous-traitant ultérieur dans la mesure prévue par la loi. Si aucune solution raisonnable n'est disponible après une opposition valable, le client peut résilier le service concerné et recevoir le remboursement au prorata des frais prépayés pour la période non utilisée.

7. Demandes des personnes concernées

Compte tenu de la nature du traitement, nous fournirons une assistance technique et organisationnelle raisonnable pour répondre aux demandes d'exercice des droits des personnes concernées. Si une personne nous contacte directement au sujet de Données personnelles client, nous transmettrons sa demande au client sans retard injustifié et ne répondrons pas sur le fond, sauf autorisation du client ou obligation légale.

8. Violations de données à caractère personnel

Nous informerons le client sans retard injustifié après avoir pris connaissance d'une violation de données à caractère personnel affectant les Données personnelles client. Nous lui communiquerons les informations raisonnablement disponibles sur la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées.

Les informations peuvent être transmises par étapes. Nous ne retarderons pas la première notification au seul motif que tous les détails ne sont pas encore connus et apporterons une assistance raisonnable au client pour ses obligations de notification et de communication.

9. Autre assistance

Compte tenu de la nature du traitement et des informations dont nous disposons, nous fournirons une assistance raisonnable pour les obligations de sécurité, les analyses d'impact relatives à la protection des données et les consultations préalables des autorités de contrôle lorsqu'elles concernent le Service.

10. Transferts internationaux

Un transfert soumis à restrictions n'a lieu que sur le fondement d'un mécanisme autorisé par le chapitre V du RGPD. Selon le destinataire, il peut s'agir d'une décision d'adéquation, du cadre de protection des données UE-États-Unis lorsque le destinataire est certifié ou des clauses contractuelles types de la Commission européenne, assorties de mesures supplémentaires si nécessaire. Les informations sur les prestataires figurent sur la page Sous-traitants ultérieurs.

11. Informations et audits

Nous fournirons les informations raisonnablement nécessaires pour démontrer le respect de l'article 28 du RGPD, notamment des réponses à des questionnaires de sécurité écrits et proportionnés. Le client peut contrôler cette conformité au maximum une fois tous les 12 mois, moyennant un préavis d'au moins 30 jours, pendant les heures ouvrées, à ses frais et sous obligation de confidentialité, sans perturber le service ni accéder aux données d'un autre client.

Les limites de fréquence et de préavis ne s'appliquent pas après une violation suspectée, en présence d'éléments crédibles faisant état d'un manquement important ou à la demande d'une autorité de contrôle. Un examen documentaire doit précéder un audit sur site lorsqu'il peut raisonnablement répondre à la demande.

12. Restitution et suppression

Le calendrier de suppression configuré constitue une instruction documentée continue et n'est pas prolongé par l'annulation de l'abonnement. Le client peut supprimer les données plus tôt. Avant la fin du traitement, il peut récupérer les originaux dont le propriétaire a autorisé le téléchargement ou demander un export raisonnable des Données personnelles client actives à l'échelle du service.

À la fin du traitement, le client peut nous demander de restituer puis supprimer les Données personnelles client actives, ou de les supprimer sans restitution, sauf obligation de conservation prévue par le droit de l'Union ou d'un État membre. En l'absence d'instruction différente, les calendriers de suppression existants continuent de s'appliquer. Les données résiduelles des sauvegardes chiffrées de la base de données expirent dans un délai maximal de 30 jours et restent protégées jusqu'à leur suppression.

Les traces minimales de suppression, sans contenu, et les journaux d'audit peuvent être conservés pendant 12 mois à des fins de sécurité et de responsabilité. Sur demande écrite, nous confirmerons l'achèvement de la procédure de suppression applicable.

13. Responsabilité

Les dispositions relatives à la responsabilité contenues dans les Conditions s'appliquent au présent DPA. Elles ne limitent pas les droits des personnes concernées, les pouvoirs des autorités de contrôle ni les responsabilités que la Législation sur la protection des données ne permet pas aux parties d'exclure ou de limiter.

14. Durée et priorité

Le présent DPA s'applique aussi longtemps que Sunset Docs traite des Données personnelles client. Il prévaut sur les Conditions pour les questions de protection des données. Les modifications du DPA suivent la procédure prévue dans les Conditions, sauf lorsqu'une modification imposée par la loi doit prendre effet plus tôt après notification.

Annexe 1 : détails du traitement

Objet : fourniture et assistance du service de collecte de documents Sunset Docs. Durée : durée du contrat, augmentée de chaque délai de suppression configuré, de toute période d'export convenue et du cycle de sauvegarde protégé.

Nature et finalités : réception, validation, analyse antimalware, chiffrement, stockage, création d'aperçus, affichage, notification, impression lorsqu'elle est activée, téléchargement des originaux autorisé par le propriétaire, audit et suppression de documents temporaires.

Personnes concernées : expéditeurs de documents, utilisateurs et personnel du client, clients, prestataires, fournisseurs et autres personnes dont les informations figurent dans les documents déposés. Les données à caractère personnel peuvent comprendre les noms, coordonnées, informations d'identification, professionnelles, commerciales et financières, le contenu des documents, les noms de fichiers, l'adresse e-mail de l'expéditeur, les métadonnées, les données de sécurité dérivées de l'adresse IP et l'activité d'accès.

Les catégories particulières et les données à haut risque ne sont ni prévues ni autorisées, sauf accord écrit distinct. Le client ne doit pas déposer de données concernant des mineurs, de données relatives aux condamnations pénales, de données complètes de carte bancaire, d'identifiants, de secrets ou de données qu'il n'est pas juridiquement autorisé à traiter.

Annexe 2 : mesures techniques et organisationnelles

Les mesures comprennent le chiffrement AES-256-GCM des objets documentaires au niveau de l'application, des clés propres à chaque document et enveloppées séparément, TLS en transit, une infrastructure privée, une réplication R2 privée et chiffrée, le contrôle de l'accès aux espaces de travail, la vérification TOTP facultative en deux étapes, le hachage des mots de passe avec Argon2id, des sessions sécurisées et une protection CSRF, ainsi que la quarantaine, la validation du contenu et l'analyse antimalware.

Elles comprennent aussi une autorisation de courte durée pour la visionneuse, des contrôles de cache restrictifs, des chemins d'objets non publics, la journalisation des actions importantes sur les documents, une durée de conservation définie pour les sauvegardes, la suppression programmée et manuelle, un accès restreint à la production, des obligations de confidentialité, l'évaluation des prestataires et des procédures de réponse aux incidents.

Annexe 3 : sous-traitants ultérieurs

La liste à jour des sous-traitants ultérieurs, leurs finalités, les catégories de données, les régions de traitement et les garanties de transfert sont publiées sur sunsetdocs.com/subprocessors. Seuls les prestataires identifiés sur cette page comme sous-traitants ultérieurs font partie de la présente Annexe pour les Données personnelles client.

15. Contact

Les questions, oppositions, confirmations de suppression et demandes d'exemplaires signés peuvent être envoyées à [email protected].

Documents associés

Confidentialité · Conditions d'utilisation · DPA · Sous-traitants ultérieurs · Sécurité

Sunset Docs

Collecte temporaire de documents sensibles.

BlogAssistanceConfidentialitéDPASous-traitants ultérieursConditions d'utilisationRemboursementsCookiesMentions légalesSécurité