Accord de sous-traitance
Article 28 RGPD — Version 1.0, 6 août 2026Ce document fait partie intégrante des conditions d'utilisationet s'applique dès lors que NIMBUS traite des données personnelles pour le compte d'un client. Une version signée peut être fournie sur demande. Il n'a pas été relu par un avocat : à faire valider avant signature.
1. Rôles
Le Clientest responsable de traitement. L'éditeur de NIMBUS (Dissonance Group) est sous-traitant: il ne traite les données personnelles que sur instruction documentée du Client, l'utilisation du service valant instruction.
2. Objet, nature et durée
- Objet— audit de configuration d'infrastructure cloud, diagnostic d'incident, production de correctifs d'infrastructure sous forme de propositions.
- Nature des opérations — collecte, consultation, stockage, analyse (y compris par modèle de langage), mise à disposition, effacement.
- Durée — la durée du contrat, prolongée du temps nécessaire à la restitution ou à la destruction des données.
3. Catégories de données et de personnes concernées
Personnes concernées : utilisateurs du Client (administrateurs, ingénieurs) et, incidemment, toute personne identifiée dans les métadonnées de son infrastructure.
Catégories de données: données de compte (e-mail, nom), données d'authentification, métadonnées d'infrastructure (identifiants de ressources, noms de comptes IAM, étiquettes), identifiants d'accès cloud chiffrés, contenu soumis par le Client (messages, documents).
Aucune catégorie particulièrede données (article 9 RGPD) n'est requise par le service. Le Client s'engage à ne pas en soumettre.
4. Instructions
L'éditeur ne traite les données que pour fournir le service et n'en fait aucun usage propre. En particulier : aucune donnée du Client n'est utilisée pour entraîner un modèle, revendue ou partagée à des fins commerciales. Si une instruction du Client paraît contraire au droit applicable, l'éditeur l'en informe.
5. Confidentialité
Toute personne accédant aux données est soumise à une obligation de confidentialité. Les accès sont limités au strict nécessaire et tracés.
6. Mesures de sécurité (article 32)
- Chiffrement au repos des identifiants cloud et des secrets (AES-256-GCM, dérivation scrypt, rotation de clé).
- Chiffrement de la base de données au repos (activable par clé dédiée).
- Chiffrement en transit (TLS) sur toutes les interfaces.
- Isolation stricte entre comptes clients, vérifiée par des tests automatisés à chaque changement.
- Contrôle d'accès par rôle, refus par défaut sur toute opération d'écriture.
- Double authentification (TOTP) disponible pour les comptes utilisateurs.
- Journal d'audit des opérations sensibles.
- Sauvegardes chiffrées et vérifiées par restauration.
- Principe du moindre privilège sur l'infrastructure du Client : lecture seule, écriture uniquement par pull request soumise à sa validation.
7. Sous-traitants ultérieurs
Le Client autorise le recours aux sous-traitants listés sur la page Sous-traitants. Tout ajout est publié et notifié avant sa mise en service ; le Client peut s'y opposer pour motif légitime lié à la protection des données et, à défaut de solution, résilier sans pénalité.
8. Assistance au Client
- Droits des personnes— l'éditeur transmet sans délai toute demande reçue et fournit les moyens techniques d'y répondre (export, rectification, suppression).
- Violation de données — notification au Client sans délai indu après en avoir pris connaissance, avec la nature de la violation, les données concernées et les mesures prises.
- Analyse d'impact— l'éditeur fournit les informations nécessaires à une AIPD portant sur le service.
9. Audit
L'éditeur met à disposition les informations permettant de démontrer le respect de cet accord et se soumet à un audit annuel, réalisé par le Client ou un tiers indépendant soumis à confidentialité, sur préavis raisonnable et sans perturber le service.
10. Transferts hors UE
Les transferts vers les sous-traitants établis hors de l'Union sont encadrés par les clauses contractuelles types de la Commission européenne (décision 2021/914) et, le cas échéant, par le cadre EU–US Data Privacy Framework. Le détail figure sur la page Sous-traitants.
11. Sort des données en fin de contrat
Au terme du contrat, le Client peut exporter ses données. Les données sont ensuite supprimées, y compris des sauvegardes selon leur cycle de rotation, sauf obligation légale de conservation. La suppression d'un compte cloud connecté entraîne immédiatement la destruction des identifiants chiffrés correspondants.