Dernière mise à jour : 21 août 2026
Cet accord régit les traitements de données à caractère personnel que nous réalisons pour votre compte. Il est annexé aux conditions générales et en fait partie intégrante : les accepter, c'est l'accepter.
Le présent accord est conclu en application de l'article 28.3 du règlement (UE) 2016/679 entre Alexandre Ribes, ci-après l'Éditeur, et tout client souscrivant au service Quiet Guard, ci-après le Client.
Il complète les conditions générales, dont il forme une annexe indissociable. Aucune signature distincte n'est requise : l'acceptation des conditions générales, enregistrée lors de la création de votre équipe, emporte acceptation du présent accord.
En cas de contradiction entre les conditions générales et le présent accord sur un point de protection des données, le présent accord prévaut.
Pour les données de supervision transmises par les applications du Client, le Client est responsable de traitement et l'Éditeur agit en qualité de sous-traitant.
Si le Client traite lui-même ces données pour le compte d'un tiers, par exemple une agence exploitant l'application de son propre client, l'Éditeur intervient en qualité de sous-traitant ultérieur. Le Client garantit alors avoir obtenu l'autorisation prévue à l'article 28.2 du RGPD.
Les données de compte, de facturation et d'usage du site ne relèvent pas du présent accord : l'Éditeur y est responsable de traitement, et ces traitements sont décrits dans la politique de confidentialité.
L'objet, la durée, la nature et la finalité du traitement, les types de données et les catégories de personnes concernées sont décrits à l'annexe 1, conformément à l'article 28.3 du RGPD.
L'Éditeur ne traite les données que sur instructions documentées du Client, y compris en matière de transfert hors de l'Union européenne.
Constituent ces instructions : les conditions générales, le présent accord, la configuration du service choisie par le Client, notamment son plan et donc sa durée de rétention, et les réglages du paquet client installé dans son application.
Si l'Éditeur estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition relative à la protection des données, il en informe immédiatement le Client et peut suspendre son exécution jusqu'à confirmation ou modification.
Si le droit de l'Union ou d'un État membre oblige l'Éditeur à traiter au-delà de ces instructions, il en informe le Client avant de le faire, sauf si ce droit l'interdit pour un motif d'intérêt public important.
L'accès aux données est limité aux personnes qui en ont besoin pour fournir le service, dans la stricte mesure de ce besoin.
Ces personnes sont soumises à une obligation de confidentialité contractuelle et cette obligation survit à la fin de leur mission.
L'Éditeur met en oeuvre les mesures techniques et organisationnelles appropriées au sens de l'article 32 du RGPD. Elles sont décrites à l'annexe 2.
Ces mesures peuvent évoluer avec l'état de l'art. Une évolution ne peut pas abaisser le niveau de protection existant.
Le Client donne à l'Éditeur une autorisation générale de recourir à des sous-traitants ultérieurs. Ceux qui interviennent à ce jour sont nommés à l'annexe 3.
L'Éditeur informe le Client de tout ajout ou remplacement au moins trente jours avant sa mise en oeuvre, à l'adresse électronique du propriétaire de l'équipe. Le Client dispose de trente jours pour s'y opposer par écrit, pour un motif raisonnable tenant à la protection des données. En cas d'opposition maintenue, le Client peut résilier sans frais et sans pénalité, la part d'abonnement non consommée lui étant restituée.
L'Éditeur impose contractuellement à chaque sous-traitant ultérieur les mêmes obligations que celles du présent accord et demeure pleinement responsable devant le Client de l'exécution de leurs obligations.
Le service met à la disposition du Client les moyens de consulter, d'exporter et de supprimer les données qu'il nous confie, ce qui lui permet de répondre lui-même à la plupart des demandes d'exercice de droits. L'export est disponible à tout moment depuis les réglages de l'équipe et produit une archive ZIP de fichiers CSV, dans un format structuré, couramment utilisé et lisible par machine au sens de l'article 20 du RGPD. L'archive reste sur l'hébergement décrit à l'article 10 et est accessible par un lien privé envoyé par e-mail ; elle n'est jamais jointe à cet e-mail, de sorte que l'export ne transfère rien hors de l'Union européenne.
Lorsque ces moyens ne suffisent pas, l'Éditeur assiste le Client par des mesures techniques et organisationnelles appropriées, dans la mesure du possible et compte tenu de la nature du traitement.
Si une personne concernée s'adresse directement à l'Éditeur, celui-ci ne répond pas à sa place : il oriente la personne vers le Client et en informe le Client sans délai.
L'Éditeur notifie au Client toute violation de données à caractère personnel affectant les données traitées pour son compte, sans délai injustifié et au plus tard quarante-huit heures après en avoir pris connaissance. Ce délai est conçu pour laisser au Client le temps de tenir le sien, qui est de soixante-douze heures.
La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Lorsque ces éléments ne peuvent pas être fournis d'un seul tenant, ils le sont par étapes, sans délai supplémentaire injustifié.
L'Éditeur assiste le Client dans le respect de ses obligations au titre des articles 32 à 36 du RGPD, y compris pour une analyse d'impact et pour une consultation préalable de l'autorité de contrôle.
L'application, la base de données et les sauvegardes sont hébergées en France. Les données de supervision ne font l'objet d'aucun transfert hors de l'Union européenne. Les e-mails transactionnels adressés au Client et à ses membres sont acheminés depuis la Suisse, pays couvert par une décision d'adéquation de la Commission européenne.
Si un sous-traitant ultérieur devait réaliser un traitement hors de l'Union, ce transfert serait encadré par les clauses contractuelles types adoptées par la Commission européenne le 4 juin 2021, complétées d'une analyse d'impact du transfert. Le Client peut en obtenir copie sur demande à legal@quietsystems.dev.
Pendant toute la durée du contrat, le Client peut consulter, exporter et supprimer ses données à tout moment, l'export étant disponible depuis les réglages de l'équipe sans nous le demander.
Au terme du contrat, les données de supervision sont supprimées selon la durée de rétention du plan du Client et, en tout état de cause, au plus tard soixante jours après la clôture du compte. Les copies existantes sont supprimées dans le même délai.
La clôture se demande par le Client depuis les réglages de son équipe et porte une date d'effet, au terme de la période déjà engagée et jamais avant sept jours. La suppression est exécutée à cette date : elle emporte les données de supervision, les sauvegardes chiffrées déposées dans le coffre et les fichiers associés.
Les sauvegardes déposées dans le coffre chiffré sont supprimées par le Client à tout moment, et à défaut au plus tard dans le même délai. L'Éditeur ne peut pas les déchiffrer.
L'Éditeur ne conserve au-delà que ce qu'une obligation légale lui impose de conserver, et pour la seule durée de cette obligation.
L'Éditeur met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD.
Le Client peut faire réaliser un audit par an, moyennant un préavis écrit de trente jours, pendant les heures ouvrées, à ses frais, par lui-même ou par un auditeur indépendant qui ne soit pas un concurrent de l'Éditeur et qui soit tenu à la confidentialité. L'audit ne doit pas perturber le service ni donner accès aux données d'un autre client.
Un audit supplémentaire peut être demandé à la suite d'une violation de données avérée affectant le Client.
Lorsque l'Éditeur dispose d'un rapport d'audit indépendant portant sur les mesures concernées, sa communication au Client vaut exécution de la présente obligation.
Le Client, en sa qualité de responsable de traitement, garantit qu'il dispose d'une base légale pour les traitements qu'il confie à l'Éditeur et qu'il a informé les personnes concernées du recours à un prestataire de supervision.
Chaque partie supporte les conséquences de ses propres manquements au présent accord.
La limitation de responsabilité stipulée aux conditions générales s'applique au présent accord. Elle ne fait pas obstacle à l'application de l'article 82 du RGPD dans les rapports avec les personnes concernées et l'autorité de contrôle.
Le présent accord prend effet à la création du compte et demeure en vigueur tant que l'Éditeur traite des données pour le compte du Client.
Toute modification substantielle est notifiée au Client au moins trente jours avant sa prise d'effet. La poursuite de l'utilisation du service au-delà de cette date vaut acceptation. Une modification rendue nécessaire par une évolution du droit applicable prend effet à la date d'entrée en vigueur de celle-ci.
Le présent accord est soumis au droit français.
Finalité : fournir au Client un service de supervision de ses applications, à savoir centraliser et restituer les exceptions et les journaux, signaler les vulnérabilités des dépendances, surveiller la disponibilité et conserver des sauvegardes chiffrées.
Nature des opérations : collecte, enregistrement, organisation, structuration, conservation, consultation, communication au Client et à ses membres, et effacement.
Durée : la durée du contrat, augmentée de la durée de rétention du plan du Client, et au plus soixante jours après la clôture du compte.
Catégories de personnes concernées : les utilisateurs finaux des applications supervisées par le Client, les membres de l'équipe du Client, et les personnes ayant contribué aux dépôts que le Client connecte.
| Catégorie | Détail | Origine | Conservation |
|---|---|---|---|
| Identifiant utilisateur | Identifiant technique de la personne connectée au moment de l'incident | Paquet client, par défaut | Rétention du plan |
| URL de requête | Adresse complète, chaîne de paramètres comprise | Paquet client, par défaut | Rétention du plan |
| Corps de requête | Hors champs de mot de passe et clés masquées | Paquet client, par défaut | Rétention du plan |
| En-têtes de requête | Adresse IP du visiteur masquée par défaut ; le Client peut la rétablir | Paquet client, par défaut | Rétention du plan |
| Contenu d'exception | Message, trace d'appels, contexte technique | Application du Client | Rétention du plan |
| Journaux applicatifs | Message et contexte | Application du Client | Rétention du plan |
| Contributeurs | Nom et identifiant public des dépôts connectés | API GitHub, sur activation | Jusqu'à la suppression du projet |
| Sauvegardes | Blocs chiffrés sur le serveur du Client | Commande de sauvegarde | Jusqu'à suppression par le Client |
Le service ne demande, ne requiert et n'attend aucune donnée relevant de l'article 9 du RGPD, aucune donnée relative à des condamnations pénales, et aucune donnée bancaire complète.
De telles données ne peuvent se retrouver dans le service que par l'effet de ce que l'application du Client journalise. Il appartient au Client de l'éviter, et l'article 13 le prévoit expressément.
Ces mesures sont celles réellement mises en oeuvre à la date indiquée en haut de cette page.
L'Éditeur ne dispose à ce jour ni d'une certification ISO 27001, ni d'un rapport SOC 2, ni d'une astreinte de sécurité vingt-quatre heures sur vingt-quatre. Ces éléments sont annoncés ici plutôt que passés sous silence, afin que le Client en tienne compte dans sa propre analyse de risque.
Lorsque le Client utilise le déverrouillage du chiffrement côté serveur plutôt que dans son navigateur, sa clé privée est reconstituée sur les serveurs de l'Éditeur et y demeure le temps de sa session. Le déverrouillage dans le navigateur ne présente pas cette caractéristique.
Liste à jour à la date indiquée en haut de cette page. Toute évolution est notifiée dans les conditions de l'article 7.