Informations légales
Accord de traitement des données
L’encadrement du traitement des données personnelles que Secalys opère pour le compte de votre organisation, au titre de l’article 28 du RGPD.
Annexe aux Conditions Générales de Vente et d’Utilisation de la plateforme Orbit - SECALYS
Version 1.0 - En vigueur au 08/08/2026
ARTICLE 1 - OBJET ET CADRE
1.1. Le présent Accord de traitement des données à caractère personnel (ci-après le « DPA ») a pour objet d’encadrer les traitements de données à caractère personnel réalisés par SECALYS, SASU au capital de 15 000 euros, immatriculée au RCS de La Roche-sur-Yon sous le numéro 999 766 892, siège social 2 rue des Iris, 85750 Angles (ci-après « Secalys »), pour le compte du Client dans le cadre de la fourniture des Services, conformément à l’article 28 du Règlement (UE) 2016/679 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée. Le point de contact de Secalys en matière de protection des données est : contact@secalys.fr.
1.2. Le DPA fait partie intégrante du contrat conclu entre les Parties et complète les Conditions Générales de Vente et d’Utilisation de la plateforme Orbit (les « CGV »). Les termes définis dans les CGV conservent leur signification dans le présent DPA.
1.3. En cas de contradiction entre le DPA et les CGV sur le seul terrain de la protection des données à caractère personnel, le DPA prévaut. Pour toute autre question, les CGV prévalent.
ARTICLE 2 - DÉFINITIONS
Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « sous-traitant ultérieur », « personne concernée », « violation de données à caractère personnel », « autorité de contrôle » et « données sensibles » ont le sens que leur confèrent le RGPD et la réglementation applicable. Dans le présent DPA, le Client agit en qualité de responsable du traitement et Secalys en qualité de sous-traitant.
ARTICLE 3 - RÉPARTITION DES RÔLES
3.1. Le Client détermine les finalités et les moyens des traitements réalisés au moyen des Services. Il lui appartient de s’assurer de la licéité des traitements, de disposer d’une base légale, d’informer les personnes concernées et de respecter l’ensemble des obligations lui incombant en qualité de responsable du traitement.
3.2. Secalys traite les données à caractère personnel uniquement pour le compte du Client, dans les conditions du présent DPA et selon les instructions documentées du Client.
3.3. Pour les traitements que Secalys met en œuvre pour ses propres finalités et pour lesquels elle détermine les moyens et finalités (notamment la facturation, la sécurité de ses systèmes, l’amélioration des Services dans le respect de la loi, le respect de ses obligations légales), Secalys agit en qualité de responsable du traitement distinct ; ces traitements sont régis par sa propre politique de confidentialité et sortent du champ du présent DPA.
ARTICLE 4 - DESCRIPTION DES TRAITEMENTS
L’objet, la nature, la finalité des traitements, les catégories de données à caractère personnel et de personnes concernées ainsi que la durée sont décrits à l’Annexe 1.
ARTICLE 5 - INSTRUCTIONS DOCUMENTÉES
5.1. Secalys ne traite les données à caractère personnel que sur instruction documentée du Client, y compris en matière de transfert, sauf obligation légale à laquelle Secalys est soumise ; dans ce dernier cas, Secalys informe le Client de cette obligation juridique avant le traitement, sauf interdiction légale pour des motifs importants d’intérêt public.
5.2. Les CGV, le DPA, le Bon de commande et l’utilisation des fonctionnalités des Services par le Client constituent les instructions initiales et documentées du Client. Toute instruction complémentaire est formulée par écrit.
5.3. Secalys informe immédiatement le Client si, selon elle, une instruction constitue une violation du RGPD ou de la réglementation applicable.
ARTICLE 6 - CONFIDENTIALITÉ
Secalys veille à ce que les personnes autorisées à traiter les données à caractère personnel s’engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, et reçoivent la formation nécessaire en matière de protection des données. L’accès aux données est limité aux membres du personnel qui en ont besoin pour l’exécution du contrat, selon le principe du moindre privilège.
ARTICLE 7 - SÉCURITÉ DES TRAITEMENTS
7.1. Compte tenu de l’état de l’art, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques, Secalys met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, conformément à l’article 32 du RGPD.
7.2. Ces mesures sont décrites à l’Annexe 2. Elles incluent notamment le chiffrement des données en transit et au repos, le cloisonnement des environnements entre clients, la gestion des accès selon le moindre privilège, la journalisation et la traçabilité des accès, ainsi que des dispositifs de sauvegarde et de restauration.
7.3. Secalys peut faire évoluer ces mesures pour tenir compte de l’évolution de l’état de l’art et des risques, sous réserve de ne pas en diminuer le niveau global de sécurité.
ARTICLE 8 - SOUS-TRAITANCE ULTÉRIEURE
8.1. Le Client autorise de manière générale Secalys à recourir à des sous-traitants ultérieurs pour l’exécution des Services. La liste des sous-traitants ultérieurs en vigueur figure à l’Annexe 3.
8.2. Secalys impose contractuellement à tout sous-traitant ultérieur des obligations de protection des données équivalentes à celles du présent DPA, notamment en matière de sécurité et de confidentialité. Secalys demeure pleinement responsable envers le Client de l’exécution par le sous-traitant ultérieur de ses obligations.
8.3. Secalys informe le Client, par tout moyen écrit (y compris par notification au sein des Services ou publication sur une page dédiée), de tout projet d’ajout ou de remplacement d’un sous-traitant ultérieur, avec un préavis raisonnable d’au moins trente (30) jours avant la mise en œuvre. Le Client dispose de ce délai pour formuler, par écrit et pour des motifs légitimes tenant à la protection des données, une objection motivée.
8.4. En cas d’objection légitime non résolue, chaque Partie peut, à défaut de solution alternative raisonnable, résilier la partie des Services concernée, sans que cette résiliation ne constitue un manquement de l’une ou l’autre Partie ; le Client obtient alors le remboursement de la fraction d’abonnement payée d’avance et non utilisée correspondante, sans autre indemnité de part et d’autre. Tant que l’objection n’est pas résolue, Secalys s’abstient de confier au sous-traitant ultérieur contesté le traitement des Données Client du Client ayant formé l’objection, dans la mesure où cela demeure techniquement possible.
ARTICLE 9 - ASSISTANCE AU RESPONSABLE DU TRAITEMENT
9.1. Droits des personnes concernées. Compte tenu de la nature du traitement, Secalys aide le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). Si une personne concernée adresse directement une demande à Secalys, celle-ci la transmet dans les meilleurs délais au Client sans y répondre elle-même, sauf instruction contraire.
9.2. Autres obligations. Secalys aide le Client à garantir le respect des obligations prévues aux articles 32 à 36 du RGPD (sécurité, notification des violations, analyses d’impact et consultation préalable), compte tenu de la nature du traitement et des informations à sa disposition.
9.3. Modalités. L’assistance excédant les fonctionnalités standard des Services et un volume raisonnable de demandes peut donner lieu à une facturation, sur la base des coûts raisonnables engagés, après information du Client.
ARTICLE 10 - NOTIFICATION DES VIOLATIONS DE DONNÉES
10.1. Secalys notifie au Client toute violation de données à caractère personnel la concernant dans les meilleurs délais après en avoir pris connaissance, et en tout état de cause dans un délai permettant au Client de respecter ses propres obligations de notification, soit au plus tard quarante-huit (48) heures après la prise de connaissance.
10.2. La notification comprend, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables, les mesures prises ou proposées pour y remédier et en atténuer les effets, ainsi que le point de contact.
10.3. La notification par Secalys ne vaut pas reconnaissance de faute ou de responsabilité. Il appartient au Client, en sa qualité de responsable du traitement, de procéder le cas échéant aux notifications à l’autorité de contrôle et aux personnes concernées.
ARTICLE 11 - LOCALISATION ET TRANSFERTS
11.1. Les données à caractère personnel traitées dans le cadre des Services sont hébergées sur une infrastructure située en France, opérée par la société Scaleway. Du fait de l’hébergement, les données ne font pas l’objet d’un transfert hors de l’Union européenne.
11.2. Dans l’hypothèse où un sous-traitant ultérieur listé à l’Annexe 3 impliquerait un traitement hors de l’Union européenne, un tel transfert n’intervient que vers un pays bénéficiant d’une décision d’adéquation ou moyennant des garanties appropriées au sens des articles 46 et suivants du RGPD, notamment les clauses contractuelles types de la Commission européenne, complétées le cas échéant de mesures supplémentaires.
ARTICLE 12 - AUDIT ET DÉMONSTRATION DE CONFORMITÉ
12.1. Secalys met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations du présent DPA, notamment sous la forme de documentation, de rapports de sécurité ou de certifications et attestations existantes (le cas échéant).
12.2. Conformément à l’article 28, paragraphe 3, point h) du RGPD, Secalys permet la réalisation d’audits, y compris des inspections, par le Client ou un auditeur mandaté par lui, et y contribue. Le Client peut réaliser un tel audit dans la limite d’une (1) fois par an, et sans limitation en cas d’incident de sécurité avéré ou de demande d’une autorité de contrôle, moyennant un préavis écrit raisonnable d’au moins trente (30) jours, pendant les heures ouvrées, l’auditeur étant tenu à la confidentialité, sans accès aux données d’autres clients et sans perturbation disproportionnée des activités de Secalys. Le Client supporte les coûts de l’audit, sauf lorsque celui-ci révèle un manquement significatif de Secalys à ses obligations : dans ce cas, Secalys supporte les coûts raisonnables de l’audit ainsi que ceux de la remédiation. Les modalités pratiques sont convenues préalablement entre les Parties.
ARTICLE 13 - SORT DES DONNÉES EN FIN DE TRAITEMENT
13.1. Au terme de la fourniture des Services, Secalys procède, au choix du Client exprimé par écrit, à la restitution des données à caractère personnel dans un format structuré et couramment utilisé, ou à leur suppression, ainsi qu’à la suppression des copies existantes, sauf obligation légale de conservation.
13.2. Les modalités et délais de restitution et de suppression s’articulent avec la clause de réversibilité des CGV. À défaut de choix exprimé par le Client dans le délai de réversibilité, Secalys procède à la suppression des données dans un délai raisonnable.
ARTICLE 14 - RESPONSABILITÉ
La responsabilité de chaque Partie au titre du présent DPA s’inscrit dans le cadre des stipulations de responsabilité des CGV. La répartition de la charge de la réparation entre responsable du traitement et sous-traitant s’effectue conformément à l’article 82 du RGPD.
ARTICLE 15 - DURÉE
Le présent DPA prend effet à la même date que les CGV et demeure en vigueur pendant toute la durée des traitements réalisés par Secalys pour le compte du Client, jusqu’à la suppression ou la restitution des données conformément à l’article 13.
ANNEXE 1 - DESCRIPTION DES TRAITEMENTS
Objet du traitement : fourniture d’une plateforme d’identité et d’accès (authentification, gestion des identités, des rôles, des licences et des habilitations) et des applications de la Suite Secalys souscrites.
Nature des opérations : collecte, enregistrement, organisation, structuration, conservation, consultation, utilisation, communication par transmission (authentification unique), rapprochement, limitation, effacement.
Finalités : authentification et contrôle d’accès des Utilisateurs ; gestion des comptes, rôles et habilitations ; sécurité des accès et journalisation ; fourniture et administration des Services souscrits ; support.
Catégories de personnes concernées : Utilisateurs et Administrateurs désignés par le Client ; le cas échéant, personnes dont les données sont traitées par le Client au sein des applications de la Suite.
Catégories de données à caractère personnel :
- Données d’identification : nom, prénom, identifiant de compte, identifiant technique (
user id), Tenant de rattachement. - Données de contact professionnel : adresse électronique, le cas échéant fonction.
- Données d’authentification : éléments publics des clés d’accès (passkeys WebAuthn), identifiants de session, jetons, métadonnées d’authentification (les secrets et clés privées ne sont pas accessibles à Secalys en clair).
- Données de rôle et d’habilitation : rôles, licences, appartenances.
- Données techniques et de journalisation : adresse IP, agent utilisateur, horodatage et événements de connexion, identifiants de corrélation.
- Le cas échéant, données saisies par le Client dans les applications de la Suite, sous sa seule responsabilité.
Catégories particulières de données (données sensibles) : aucune n’est requise par les Services. Le Client s’interdit d’introduire des données sensibles hors des cas et garanties prévus par la loi.
Durée du traitement : durée du contrat, complétée des durées de conservation techniques (journaux, sauvegardes) précisées à la politique de conservation, puis suppression ou restitution conformément à l’article 13.
ANNEXE 2 - MESURES TECHNIQUES ET ORGANISATIONNELLES DE SÉCURITÉ
Contrôle d’accès et identités : authentification forte par clés d’accès (passkeys WebAuthn) ; flux OpenID Connect avec code d’autorisation et PKCE ; gestion des habilitations selon le moindre privilège ; révocation des accès et des jetons, y compris par mécanisme de révocation poussée.
Chiffrement : chiffrement des flux (TLS) ; chiffrement des données au repos avec gestion et rotation des clés.
Cloisonnement : isolation logique et technique des environnements entre clients ; séparation stricte des environnements de production et de pré-production.
Protection de périphérie : filtrage et protection applicative en périphérie (pare-feu applicatif, protection contre les dénis de service).
Journalisation et traçabilité : journalisation des accès et des événements de sécurité ; rédaction (masquage) des secrets dans les journaux ; identifiants de corrélation.
Sauvegarde et continuité : sauvegardes automatisées quotidiennes conservées trente (30) jours sur une infrastructure distincte de la production et localisée dans l’Union européenne ; procédures de restauration testées périodiquement ; objectifs de reprise chiffrés (RPO de vingt-quatre heures, RTO de huit heures ouvrées) précisés à l’article 5 du SLA.
Gestion des accès opérateur : accès d’exploitation limités, ciblés et journalisés ; toute intervention d’un opérateur de la plateforme dans l’environnement d’un client est tracée et auditée.
Gouvernance : politique de sécurité ; sensibilisation du personnel ; gestion des vulnérabilités et des correctifs ; procédure de gestion des incidents et des violations de données.
Hébergement et certifications : l’infrastructure est hébergée en France par Scaleway, dont les services d’hébergement font l’objet d’une certification ISO/IEC 27001, au périmètre publié par ce prestataire. Cette certification porte sur l’infrastructure d’hébergement et non sur la plateforme Orbit, laquelle ne fait, à ce jour, l’objet d’aucune certification propre. Secalys en informera le Client si cette situation évolue.
ANNEXE 3 - LISTE DES SOUS-TRAITANTS ULTÉRIEURS
| Sous-traitant ultérieur | Rôle / prestation | Localisation du traitement | Garanties de transfert |
|---|---|---|---|
| SCALEWAY SAS - capital 142 050 €, RCS Paris 433 115 904, 8 rue de la Ville-l’Évêque, 75008 Paris | Hébergement de l’infrastructure et des données | France (UE) | Sans objet (UE) |
| Cloudflare | Protection de périphérie, pare-feu applicatif, DNS, distribution de contenu, acheminement des formulaires, vérification anti-robot, supervision technique et journalisation applicative | UE / entité susceptible d’impliquer un traitement hors UE | Clauses contractuelles types et mesures complémentaires le cas échéant |
| MICROSOFT IRELAND OPERATIONS LIMITED - One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irlande | Messagerie recevant les demandes et les commandes, et les échanges qui leur font suite | Union européenne (Microsoft EU Data Boundary) | Clauses contractuelles types pour les traitements susceptibles de sortir de l’Union |
Document établi le 08/08/2026 - SECALYS - DPA Version 1.0.