//Légal

Accord de sous-traitance

Dernière mise à jour : 21 août 2026

Cet accord régit les traitements de données à caractère personnel que nous réalisons pour votre compte. Il est annexé aux conditions générales et en fait partie intégrante : les accepter, c'est l'accepter.

01 Objet et articulation avec les conditions générales

Le présent accord est conclu en application de l'article 28.3 du règlement (UE) 2016/679 entre Alexandre Ribes, ci-après l'Éditeur, et tout client souscrivant au service Quiet Guard, ci-après le Client.

Il complète les conditions générales, dont il forme une annexe indissociable. Aucune signature distincte n'est requise : l'acceptation des conditions générales, enregistrée lors de la création de votre équipe, emporte acceptation du présent accord.

En cas de contradiction entre les conditions générales et le présent accord sur un point de protection des données, le présent accord prévaut.

02 Qualité des parties

Pour les données de supervision transmises par les applications du Client, le Client est responsable de traitement et l'Éditeur agit en qualité de sous-traitant.

Si le Client traite lui-même ces données pour le compte d'un tiers, par exemple une agence exploitant l'application de son propre client, l'Éditeur intervient en qualité de sous-traitant ultérieur. Le Client garantit alors avoir obtenu l'autorisation prévue à l'article 28.2 du RGPD.

Les données de compte, de facturation et d'usage du site ne relèvent pas du présent accord : l'Éditeur y est responsable de traitement, et ces traitements sont décrits dans la politique de confidentialité.

03 Objet, durée, nature et finalité du traitement

L'objet, la durée, la nature et la finalité du traitement, les types de données et les catégories de personnes concernées sont décrits à l'annexe 1, conformément à l'article 28.3 du RGPD.

04 Traitement sur instructions documentées

L'Éditeur ne traite les données que sur instructions documentées du Client, y compris en matière de transfert hors de l'Union européenne.

Constituent ces instructions : les conditions générales, le présent accord, la configuration du service choisie par le Client, notamment son plan et donc sa durée de rétention, et les réglages du paquet client installé dans son application.

Si l'Éditeur estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition relative à la protection des données, il en informe immédiatement le Client et peut suspendre son exécution jusqu'à confirmation ou modification.

Si le droit de l'Union ou d'un État membre oblige l'Éditeur à traiter au-delà de ces instructions, il en informe le Client avant de le faire, sauf si ce droit l'interdit pour un motif d'intérêt public important.

05 Confidentialité

L'accès aux données est limité aux personnes qui en ont besoin pour fournir le service, dans la stricte mesure de ce besoin.

Ces personnes sont soumises à une obligation de confidentialité contractuelle et cette obligation survit à la fin de leur mission.

06 Sécurité

L'Éditeur met en oeuvre les mesures techniques et organisationnelles appropriées au sens de l'article 32 du RGPD. Elles sont décrites à l'annexe 2.

Ces mesures peuvent évoluer avec l'état de l'art. Une évolution ne peut pas abaisser le niveau de protection existant.

07 Sous-traitants ultérieurs

Le Client donne à l'Éditeur une autorisation générale de recourir à des sous-traitants ultérieurs. Ceux qui interviennent à ce jour sont nommés à l'annexe 3.

L'Éditeur informe le Client de tout ajout ou remplacement au moins trente jours avant sa mise en oeuvre, à l'adresse électronique du propriétaire de l'équipe. Le Client dispose de trente jours pour s'y opposer par écrit, pour un motif raisonnable tenant à la protection des données. En cas d'opposition maintenue, le Client peut résilier sans frais et sans pénalité, la part d'abonnement non consommée lui étant restituée.

L'Éditeur impose contractuellement à chaque sous-traitant ultérieur les mêmes obligations que celles du présent accord et demeure pleinement responsable devant le Client de l'exécution de leurs obligations.

08 Assistance aux droits des personnes

Le service met à la disposition du Client les moyens de consulter, d'exporter et de supprimer les données qu'il nous confie, ce qui lui permet de répondre lui-même à la plupart des demandes d'exercice de droits. L'export est disponible à tout moment depuis les réglages de l'équipe et produit une archive ZIP de fichiers CSV, dans un format structuré, couramment utilisé et lisible par machine au sens de l'article 20 du RGPD. L'archive reste sur l'hébergement décrit à l'article 10 et est accessible par un lien privé envoyé par e-mail ; elle n'est jamais jointe à cet e-mail, de sorte que l'export ne transfère rien hors de l'Union européenne.

Lorsque ces moyens ne suffisent pas, l'Éditeur assiste le Client par des mesures techniques et organisationnelles appropriées, dans la mesure du possible et compte tenu de la nature du traitement.

Si une personne concernée s'adresse directement à l'Éditeur, celui-ci ne répond pas à sa place : il oriente la personne vers le Client et en informe le Client sans délai.

09 Violations de données et assistance

L'Éditeur notifie au Client toute violation de données à caractère personnel affectant les données traitées pour son compte, sans délai injustifié et au plus tard quarante-huit heures après en avoir pris connaissance. Ce délai est conçu pour laisser au Client le temps de tenir le sien, qui est de soixante-douze heures.

La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Lorsque ces éléments ne peuvent pas être fournis d'un seul tenant, ils le sont par étapes, sans délai supplémentaire injustifié.

L'Éditeur assiste le Client dans le respect de ses obligations au titre des articles 32 à 36 du RGPD, y compris pour une analyse d'impact et pour une consultation préalable de l'autorité de contrôle.

10 Localisation et transferts

L'application, la base de données et les sauvegardes sont hébergées en France. Les données de supervision ne font l'objet d'aucun transfert hors de l'Union européenne. Les e-mails transactionnels adressés au Client et à ses membres sont acheminés depuis la Suisse, pays couvert par une décision d'adéquation de la Commission européenne.

Si un sous-traitant ultérieur devait réaliser un traitement hors de l'Union, ce transfert serait encadré par les clauses contractuelles types adoptées par la Commission européenne le 4 juin 2021, complétées d'une analyse d'impact du transfert. Le Client peut en obtenir copie sur demande à legal@quietsystems.dev.

11 Sort des données au terme du contrat

Pendant toute la durée du contrat, le Client peut consulter, exporter et supprimer ses données à tout moment, l'export étant disponible depuis les réglages de l'équipe sans nous le demander.

Au terme du contrat, les données de supervision sont supprimées selon la durée de rétention du plan du Client et, en tout état de cause, au plus tard soixante jours après la clôture du compte. Les copies existantes sont supprimées dans le même délai.

La clôture se demande par le Client depuis les réglages de son équipe et porte une date d'effet, au terme de la période déjà engagée et jamais avant sept jours. La suppression est exécutée à cette date : elle emporte les données de supervision, les sauvegardes chiffrées déposées dans le coffre et les fichiers associés.

Les sauvegardes déposées dans le coffre chiffré sont supprimées par le Client à tout moment, et à défaut au plus tard dans le même délai. L'Éditeur ne peut pas les déchiffrer.

L'Éditeur ne conserve au-delà que ce qu'une obligation légale lui impose de conserver, et pour la seule durée de cette obligation.

12 Documentation et audit

L'Éditeur met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD.

Le Client peut faire réaliser un audit par an, moyennant un préavis écrit de trente jours, pendant les heures ouvrées, à ses frais, par lui-même ou par un auditeur indépendant qui ne soit pas un concurrent de l'Éditeur et qui soit tenu à la confidentialité. L'audit ne doit pas perturber le service ni donner accès aux données d'un autre client.

Un audit supplémentaire peut être demandé à la suite d'une violation de données avérée affectant le Client.

Lorsque l'Éditeur dispose d'un rapport d'audit indépendant portant sur les mesures concernées, sa communication au Client vaut exécution de la présente obligation.

13 Obligations du Client

Le Client, en sa qualité de responsable de traitement, garantit qu'il dispose d'une base légale pour les traitements qu'il confie à l'Éditeur et qu'il a informé les personnes concernées du recours à un prestataire de supervision.

  • Ne pas transmettre volontairement de données relevant de l'article 9 du RGPD ni de données bancaires complètes dans les messages, contextes, traces ou journaux envoyés.
  • Configurer les deux listes de masquage du paquet client, y ajouter vos propres motifs, et limiter ce que votre application journalise. Le masquage reconnaît des noms de champs et des formes de valeurs connues, il ne reconnaît pas un nom de personne écrit en texte libre.
  • Restreindre, s'il le juge nécessaire, l'envoi par défaut de l'URL complète, du corps de la requête et de l'identifiant de l'utilisateur connecté.
  • Activer le chiffrement de bout en bout lorsque les charges utiles sont susceptibles de contenir des données personnelles.
  • Choisir la durée de rétention adaptée à sa propre politique de conservation, par le choix de son plan.

14 Responsabilité

Chaque partie supporte les conséquences de ses propres manquements au présent accord.

La limitation de responsabilité stipulée aux conditions générales s'applique au présent accord. Elle ne fait pas obstacle à l'application de l'article 82 du RGPD dans les rapports avec les personnes concernées et l'autorité de contrôle.

15 Durée, modification et droit applicable

Le présent accord prend effet à la création du compte et demeure en vigueur tant que l'Éditeur traite des données pour le compte du Client.

Toute modification substantielle est notifiée au Client au moins trente jours avant sa prise d'effet. La poursuite de l'utilisation du service au-delà de cette date vaut acceptation. Une modification rendue nécessaire par une évolution du droit applicable prend effet à la date d'entrée en vigueur de celle-ci.

Le présent accord est soumis au droit français.

16 Annexe : Description du traitement

Finalité : fournir au Client un service de supervision de ses applications, à savoir centraliser et restituer les exceptions et les journaux, signaler les vulnérabilités des dépendances, surveiller la disponibilité et conserver des sauvegardes chiffrées.

Nature des opérations : collecte, enregistrement, organisation, structuration, conservation, consultation, communication au Client et à ses membres, et effacement.

Durée : la durée du contrat, augmentée de la durée de rétention du plan du Client, et au plus soixante jours après la clôture du compte.

Catégories de personnes concernées : les utilisateurs finaux des applications supervisées par le Client, les membres de l'équipe du Client, et les personnes ayant contribué aux dépôts que le Client connecte.

Catégorie Détail Origine Conservation
Identifiant utilisateur Identifiant technique de la personne connectée au moment de l'incident Paquet client, par défaut Rétention du plan
URL de requête Adresse complète, chaîne de paramètres comprise Paquet client, par défaut Rétention du plan
Corps de requête Hors champs de mot de passe et clés masquées Paquet client, par défaut Rétention du plan
En-têtes de requête Adresse IP du visiteur masquée par défaut ; le Client peut la rétablir Paquet client, par défaut Rétention du plan
Contenu d'exception Message, trace d'appels, contexte technique Application du Client Rétention du plan
Journaux applicatifs Message et contexte Application du Client Rétention du plan
Contributeurs Nom et identifiant public des dépôts connectés API GitHub, sur activation Jusqu'à la suppression du projet
Sauvegardes Blocs chiffrés sur le serveur du Client Commande de sauvegarde Jusqu'à suppression par le Client

17 Annexe : Ce qui n'est pas demandé

Le service ne demande, ne requiert et n'attend aucune donnée relevant de l'article 9 du RGPD, aucune donnée relative à des condamnations pénales, et aucune donnée bancaire complète.

De telles données ne peuvent se retrouver dans le service que par l'effet de ce que l'application du Client journalise. Il appartient au Client de l'éviter, et l'article 13 le prévoit expressément.

18 Annexe : Mesures techniques et organisationnelles

Ces mesures sont celles réellement mises en oeuvre à la date indiquée en haut de cette page.

  • Chiffrement des échanges en transit sur l'ensemble des points d'entrée, y compris l'API d'ingestion.
  • Cloisonnement des données par équipe, appliqué à chaque requête au niveau des accès aux données, et vérifié par des tests automatisés qui échouent si une équipe atteint les données d'une autre.
  • Authentification de l'ingestion par clé d'API propre à chaque projet, stockée hachée en SHA-256, affichée une seule fois et révocable à tout moment par le Client.
  • Chiffrement de bout en bout du contenu, en option : scellement à la clé publique de l'équipe, clé privée conservée chiffrée par une clé dérivée de la phrase secrète du Client selon Argon2id en paramètres MODERATE. La phrase secrète n'est ni transmise ni stockée.
  • Sauvegardes chiffrées sur les serveurs du Client avant tout envoi. L'Éditeur ne reçoit que des blocs opaques et ne peut pas les déchiffrer.
  • Chiffrement des sessions au repos, activé par défaut.
  • Masquage réalisé côté client, avant l'envoi, par nom de champ et par forme de la valeur (e-mails, IBAN, cartes, numéros de sécurité sociale, téléphones), de sorte que les valeurs concernées n'atteignent jamais les serveurs de l'Éditeur. Les formes porteuses d'une clé de contrôle sont vérifiées, ce qui limite les faux positifs.
  • Protection contre les requêtes sortantes vers des ressources internes, appliquée aux webhooks d'alerte et aux sondes de disponibilité.
  • Suppression automatique des données au terme de la durée de rétention du plan, exécutée quotidiennement.
  • Revue de sécurité systématique avant mise en production, avec vérification adverse des points sensibles et couverture par des tests automatisés.
  • Administration réservée à des comptes opérateurs nommés, et enregistrement de la dernière utilisation de chaque clé d'API.

19 Annexe : Ce que ces mesures ne couvrent pas

L'Éditeur ne dispose à ce jour ni d'une certification ISO 27001, ni d'un rapport SOC 2, ni d'une astreinte de sécurité vingt-quatre heures sur vingt-quatre. Ces éléments sont annoncés ici plutôt que passés sous silence, afin que le Client en tienne compte dans sa propre analyse de risque.

Lorsque le Client utilise le déverrouillage du chiffrement côté serveur plutôt que dans son navigateur, sa clé privée est reconstituée sur les serveurs de l'Éditeur et y demeure le temps de sa session. Le déverrouillage dans le navigateur ne présente pas cette caractéristique.

20 Annexe : Sous-traitants ultérieurs autorisés

Liste à jour à la date indiquée en haut de cette page. Toute évolution est notifiée dans les conditions de l'article 7.

  • OVH SAS, 2 rue Kellermann, 59100 Roubaix. Hébergement de l'application, de la base de données et des sauvegardes. France.
  • Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2. Traitement des paiements, des abonnements et des factures. Irlande. Transferts intragroupe vers les États-Unis, encadrés par les clauses contractuelles types du 4 juin 2021.
  • BunnyWay d.o.o., Cesta komandanta Staneta 4A, 1215 Medvode. Distribution des polices de caractères du tableau de bord. Reçoit l'adresse IP du navigateur, ne dépose aucun cookie. Slovénie.
  • Cloudflare, Inc., 101 Townsend St., San Francisco, California 94107. Vérification anti-robot du formulaire de contact et de l'inscription. Reçoit l'adresse IP, l'empreinte TLS et l'agent utilisateur du visiteur, sur ces deux pages uniquement. États-Unis. Transferts intragroupe vers les États-Unis, encadrés par les clauses contractuelles types du 4 juin 2021.
  • Proton AG, Route de la Galaise 32, 1228 Plan-les-Ouates, Genève. Acheminement des e-mails transactionnels : alertes, invitations, rapports et factures. Suisse. Transfert vers la Suisse, couvert par la décision d'adéquation de la Commission européenne.