Cadre juridique

Traitement des données d’entreprise

Le cadre proposé pour documenter les engagements de sous-traitance conformément à l’article 28 du RGPD.

Version du

1. Portée du document

Cette page présente les clauses proposées pour les traitements réalisés par Brunel pour le compte d’un client professionnel. Elle ne constitue pas la preuve qu’un accord individualisé est signé. Elle devient une annexe contractuelle lorsqu’elle est expressément incorporée à un contrat accepté par les parties, avec identification du client et description du traitement.

Le client détermine les finalités et moyens essentiels du traitement ; l’éditeur de Brunel, identifié dans les mentions légales, agit comme sous-traitant pour les seules opérations convenues. Les traitements propres à la facturation, à la gestion des comptes et à la sécurité sont décrits dans la politique de confidentialité.

2. Description à annexer au contrat

L’accord doit préciser l’objet et la durée, la nature et les finalités des opérations, les catégories de données et de personnes concernées, ainsi que les obligations et droits du client. Le périmètre peut couvrir l’analyse de dépôts, la génération d’architectures, le support ou un audit cloud autorisé.

Les annexes doivent également définir les comptes, dépôts et régions concernés, les intégrations, la politique d’IA, les lieux de traitement, les prestataires autorisés, les durées de conservation et les instructions de restitution ou d’effacement. Les données sensibles ou soumises à un régime sectoriel ne sont pas incluses sans examen et accord explicites.

3. Instructions et confidentialité

Brunel traite les données uniquement sur instruction documentée du client, y compris en matière de transferts internationaux, sauf obligation légale contraire. Dans ce dernier cas, le client est informé avant le traitement lorsque la loi le permet. Brunel informe le client si une instruction lui paraît contraire à la réglementation applicable.

Les personnes autorisées à accéder aux données sont soumises à une obligation de confidentialité et à des droits adaptés à leurs fonctions. Le client conserve la responsabilité de la licéité de la collecte, de l’information des personnes et des autorisations nécessaires à la transmission.

4. Sécurité et accès techniques

Les mesures convenues doivent être proportionnées aux risques et documentées : contrôle des accès, chiffrement, séparation des environnements, protection des secrets, journalisation, sauvegardes et suivi des incidents. La page Sécurité fournit une présentation technique ; elle ne remplace pas une annexe de mesures contractuellement acceptée.

Pour les audits cloud, le périmètre et les permissions sont limités en lecture et dans le temps. Les accès client sont révocables. Les exigences de localisation ou d’inférence régionale doivent être vérifiées sur la configuration effectivement retenue, sans déduire une résidence complète du seul hébergement de la base.

5. Sous-traitants ultérieurs et transferts

Le recours à un sous-traitant ultérieur nécessite l’autorisation écrite spécifique ou générale du client, selon le régime prévu dans l’accord. Dans le cas d’une autorisation générale, Brunel informe le client des changements envisagés et lui laisse un délai convenu pour formuler une objection motivée. Les conséquences d’une objection non résolue sont définies au contrat.

Brunel impose aux sous-traitants ultérieurs les obligations de protection requises et demeure responsable à l’égard du client de l’exécution de ces obligations dans les conditions de l’article 28 du RGPD. Le registre applicable doit préciser les entités contractantes et traitements concernés ; la liste publique des prestataires ne remplace pas cette annexe.

Un transfert hors de l’Espace économique européen exige un mécanisme légal applicable, documenté et, lorsque nécessaire, une évaluation et des mesures supplémentaires. Le choix d’un fournisseur d’IA ou d’un point d’accès fait partie de cette revue.

6. Assistance et violations de données

Compte tenu de la nature du traitement et des informations disponibles, Brunel assiste le client pour répondre aux demandes d’exercice de droits, documenter la sécurité, évaluer les impacts et satisfaire ses obligations de consultation de l’autorité de contrôle. Les modalités pratiques et coûts éventuels sont fixés au contrat, sans écarter les obligations légales.

En cas de violation de données personnelles concernant les traitements du client, Brunel le notifie dans les meilleurs délais après en avoir pris connaissance. Les informations disponibles couvrent la nature de l’incident, ses conséquences probables, les mesures prises et le contact de suivi ; elles peuvent être complétées progressivement.

Le responsable du traitement détermine les notifications aux autorités et personnes concernées. Le délai de soixante-douze heures prévu par l’article 33 du RGPD concerne, lorsqu’il s’applique, sa notification à l’autorité de contrôle ; il ne constitue pas un délai d’attente accordé au sous-traitant.

7. Information, audit et traçabilité

Brunel met à disposition les informations nécessaires pour démontrer le respect des obligations de sous-traitance et permet les audits prévus par l’article 28, selon des modalités proportionnées qui protègent la sécurité du service et les données des autres clients.

La revue peut commencer par les documents et preuves existants, puis inclure des vérifications complémentaires justifiées. Les conditions pratiques d’un contrôle sur site, sa confidentialité et son organisation doivent être convenues sans rendre inopérant le droit d’audit légal.

8. Fin du traitement et conservation

À la fin de la prestation, les données sont restituées ou supprimées selon le choix et les instructions documentées du client, sauf obligation légale de conservation. Les données dont la conservation est légalement nécessaire restent protégées et limitées à cette finalité.

L’accord doit distinguer la base active, les sauvegardes, les rapports et toute archive de migration. Les délais de retrait et la réapplication des effacements en cas de restauration doivent être documentés. Les durées indicatives de la politique de confidentialité ne constituent pas une preuve de suppression réalisée.

9. Préparation d’un accord Enterprise

Pour préparer l’annexe, adressez votre demande à contact@brunel.cloud avec le périmètre du service, les catégories de données, les contraintes de localisation et les exigences de sécurité. N’incluez ni données de production, ni secret d’accès dans cette prise de contact.

Les parties doivent finaliser les annexes, le registre des sous-traitants autorisés et les mesures de protection avant un traitement nécessitant ces engagements. Une présentation commerciale, une clé API ou une déclaration de conformité ne remplace pas cet accord.

Traitement des données d’entreprise · Brunel