Ruvalin

RGPD, article 28

Annexe de sous-traitance

Surveiller un domaine, c’est lire des rapports qui contiennent des adresses IP. Simuler une campagne de phishing, c’est écrire aux salariés du client. Dans les deux cas, Ruvalin traite des données personnelles pour le compte d’un autre, et voici à quelles conditions.

Dernière mise à jour

01

Rôle des parties

Le client détermine les finalités et les moyens du traitement : il est responsable de traitement. Tom Gernez, exerçant sous le nom commercial Ruvalin, agit pour son compte et sur ses instructions : il est sous-traitant au sens de l’article 28 du RGPD.

La présente annexe fait partie intégrante du contrat de prestation. Elle prévaut sur toute stipulation contraire des conditions générales de prestation

02

Ce qui est traité

Finalités
surveillance de l’authentification du domaine, production des rapports, conduite des campagnes de sensibilisation
Nature des opérations
collecte, consultation, analyse, agrégation, conservation temporaire, suppression
Personnes concernées
salariés et collaborateurs du client destinataires d’une simulation ; personnes identifiables par les adresses IP figurant dans les rapports
Données traitées
adresses e‑mail professionnelles, adresses IP d’expéditeurs, métadonnées d’en-tête, horodatages, résultats de campagne
Données exclues
aucun contenu de messagerie du client, aucune donnée sensible au sens de l’article 9, aucun accès aux boîtes aux lettres
Durée
celle de la mission, augmentée de la durée de conservation convenue, treize mois par défaut pour les rapports

03

Instructions

Le sous-traitant ne traite les données que sur instruction documentée du client, y compris en matière de transfert hors Union européenne. Le contrat signé et la présente annexe valent instructions initiales.

Si une instruction lui paraît constituer une violation du RGPD ou d’une autre disposition relative à la protection des données, le sous-traitant en informe immédiatement le client et peut suspendre son exécution jusqu’à confirmation écrite.

04

Confidentialité et personnes autorisées

Les données ne sont accessibles qu’aux personnes dont l’intervention est nécessaire à l’exécution de la mission, tenues à une obligation de confidentialité et formées aux règles applicables. Le cabinet étant exercé à titre individuel, cet accès se limite en pratique à l’éditeur et, pour les seules missions concernées, aux ingénieurs partenaires expressément désignés.

05

Sécurité

Compte tenu de l’état de l’art et de la nature des données, les mesures suivantes sont mises en œuvre (article 32 du RGPD) :

  • chiffrement systématique des flux en transit ;
  • authentification à double facteur sur l’ensemble des outils utilisés ;
  • principe du moindre privilège, et cloisonnement des données par client ;
  • minimisation : les rapports sont exploités sous forme agrégée dès que l’analyse le permet ;
  • journalisation des accès aux données confiées ;
  • suppression automatique des données à l’expiration de la durée convenue.

06

Sous-traitants ultérieurs

Le client autorise le recours aux sous-traitants ultérieurs suivants, qui présentent des garanties suffisantes et sont liés par des obligations équivalentes à celles de la présente annexe :

Vercel Inc.
hébergement du site et mesure d’audience sans cookie — États-Unis
Google Ireland Ltd.
messagerie professionnelle et réception des rapports DMARC ; agenda de prise de rendez-vous, chargé uniquement si vous le demandez — Irlande, avec transferts vers les États-Unis
Notion Labs, Inc.
fichier de prospection et suivi de la relation client — États-Unis
Allo
téléphonie professionnelle et historique des appels — Union européenne

Tout ajout ou remplacement est notifié au client avec un préavis de trente jours, pendant lequel il peut s’y opposer pour un motif légitime lié à la protection des données. À défaut de solution, il peut résilier la prestation concernée sans indemnité.

07

Campagnes de simulation : une règle particulière

Une simulation de phishing produit, par construction, le nom des personnes qui ont cliqué. Ces résultats individuels ne sont pas communiqués au client : seules des statistiques agrégées le sont, accompagnées des enseignements collectifs à en tirer.

Cette règle n’est pas une préférence, c’est une condition de la mission. Le but d’une campagne est la vigilance, pas la désignation d’un coupable, et un dispositif qui servirait à sanctionner un salarié serait détourné de sa finalité déclarée. Le client s’engage par ailleurs à informer préalablement son personnel et à consulter les instances représentatives lorsque la loi l’impose.

08

Assistance au client

  • Droits des personnes : le sous-traitant transmet sans délai toute demande reçue et prête son concours pour y répondre dans le délai d’un mois.
  • Analyse d’impact : il fournit les informations techniques nécessaires si le client doit en conduire une.
  • Violation de données : il notifie le client dans les quarante-huit heures suivant la connaissance de l’incident, avec les éléments connus, et l’assiste dans sa notification à la CNIL et, le cas échéant, aux personnes concernées.
  • Registre : il tient le registre des catégories d’activités de traitement effectuées pour le compte du client et le met à sa disposition.

09

Sort des données en fin de mission

À la fin de la prestation, et au choix du client exprimé par écrit, les données lui sont restituées dans un format lisible puis effacées, ou effacées directement. L’effacement intervient dans les trente jours, copies de sauvegarde comprises selon leur cycle de rotation, et un écrit le confirme. Sont réservées les conservations imposées par une obligation légale.

10

Documentation et audit

Le sous-traitant met à disposition du client toute information nécessaire pour démontrer le respect de l’article 28, et permet la réalisation d’audits, y compris d’inspections, menés par le client ou un auditeur qu’il mandate, sous réserve d’un préavis raisonnable, d’une périodicité annuelle et du respect de la confidentialité des autres clients.

11

Transferts hors Union européenne

Les transferts éventuels vers des pays tiers reposent sur une décision d’adéquation, sur l’adhésion du destinataire au Data Privacy Framework, ou sur les clauses contractuelles types de la Commission européenne, complétées des mesures techniques appropriées.

Le détail des traitements que Ruvalin opère pour son propre compte figure dans la politique de confidentialité

12

Contact

Toute question relative à la présente annexe, y compris de la part du délégué à la protection des données du client : contact@ruvalin.com, ou +33 6 44 64 17 13.

AppelerRéserver