Accord de traitement des données (Data Processing Agreement)
Responsable du traitement : le Client, tel qu'identifié lors de la souscription ou dans le Bon de Commande. Sous-traitant : Atyos SAS, 18a Route de Paris, 67117 Ittenheim, France (« Atyos »).
Préambule
Le présent accord (le « DPA ») est conclu en application de l'article 28 du règlement (UE) 2016/679 (« RGPD ») et de la loi n° 78-17 du 6 janvier 1978 modifiée. Il fait partie intégrante du contrat d'abonnement au service ArrMesh (le « Service ») régi par les Conditions Générales d'Abonnement. Il est accepté en même temps que celles-ci, en ligne ou par signature d'un Bon de Commande. En cas de contradiction, le DPA prévaut sur les Conditions Générales pour tout ce qui concerne les données personnelles.
Lorsque le Client est soumis à la loi fédérale suisse sur la protection des données (nLPD), les références au RGPD s'entendent également des dispositions correspondantes de la nLPD.
1. Définitions
Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée » et « violation de données à caractère personnel » ont le sens que leur donne l'article 4 du RGPD. Les autres termes avec une majuscule ont le sens défini dans les Conditions Générales.
2. Description du traitement
| Objet | Fourniture du Service : hébergement, gestion des organisations, des identités et des droits d'accès, mesure de la consommation, facturation, notifications, journalisation et support. |
| Durée | Durée du contrat, augmentée de la période d'export et de suppression prévue à l'article 10. |
| Nature des opérations | Collecte, enregistrement, organisation, conservation, consultation, utilisation, communication par transmission, rapprochement, effacement. |
| Finalités | Authentification et gestion des accès ; gestion des organisations, applications et licences ; mesure de la consommation et calcul de la facturation ; envoi de notifications transactionnelles ; audit et traçabilité ; sécurité ; support. |
| Personnes concernées | Utilisateurs du Client (collaborateurs, administrateurs) ; Clients Finaux du Client et leurs utilisateurs, dont les identités et la consommation sont gérées via le Service. |
| Catégories de données | Données d'identification (nom, prénom, adresse e-mail, identifiants techniques) ; données d'authentification (identifiants de connexion, jetons, facteurs MFA — les mots de passe sont gérés par Amazon Cognito et ne sont jamais accessibles en clair) ; rôles et droits ; données de connexion et de journalisation (adresse IP, horodatage, actions réalisées) ; données de consommation et de facturation rattachées à une organisation ou un utilisateur ; toute autre donnée que le Client choisit de transmettre au Service. |
| Données sensibles | Aucune. Le Client s'engage à ne pas transmettre au Service de données relevant de l'article 9 ou de l'article 10 du RGPD. |
3. Instructions du Client
3.1. Atyos traite les données personnelles uniquement sur instruction documentée du Client. Les Documents Contractuels, la configuration et l'utilisation du Service par le Client constituent ses instructions.
3.2. Atyos informe immédiatement le Client si, selon elle, une instruction constitue une violation de la réglementation. Si une obligation légale impose à Atyos un traitement non prévu par les instructions, elle en informe le Client avant le traitement, sauf si la loi l'interdit.
4. Confidentialité
Atyos veille à ce que les personnes autorisées à traiter les données personnelles s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale de confidentialité appropriée, et ne les traitent que dans la mesure nécessaire à l'exécution du Service.
5. Sécurité
5.1. Atyos met en œuvre les mesures techniques et organisationnelles décrites en Annexe 1, qui garantissent un niveau de sécurité adapté au risque. Atyos peut les faire évoluer, à condition de ne pas diminuer le niveau global de sécurité.
5.2. Le Client est responsable de la sécurité de ses propres systèmes, de la gestion des accès de ses Utilisateurs et de la configuration des fonctions de sécurité mises à sa disposition (MFA, SSO, gestion des clés d'API).
6. Sous-traitants ultérieurs
6.1. Le Client accorde à Atyos une autorisation générale de recourir à des sous-traitants ultérieurs. La liste à jour est publiée sur https://arrmesh.ai/fr/legal/subprocessors.
6.2. Atyos informe le Client, par e-mail et au moins trente (30) jours à l'avance, de tout ajout ou remplacement de sous-traitant ultérieur. Le Client peut s'y opposer par écrit, de manière motivée, dans ce délai. Les Parties recherchent alors de bonne foi une solution ; à défaut, le Client peut résilier la partie du Service concernée sans frais, avant l'entrée en vigueur du changement.
6.3. Atyos impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données au moins équivalentes à celles du présent DPA, et demeure pleinement responsable envers le Client de l'exécution de leurs obligations.
7. Localisation des données et transferts
7.1. Les données personnelles sont hébergées et traitées dans l'Union européenne :
- eu-west-3 (Paris, France) : région principale, hébergeant l'ensemble des services applicatifs ;
- eu-central-1 (Francfort, Allemagne) : région de secours, dans laquelle les données persistantes sont répliquées à des fins de continuité et de reprise après sinistre. Aucun traitement applicatif n'y a lieu en fonctionnement normal ; elle n'est activée qu'en cas d'incident majeur affectant la région principale.
Les services AWS utilisés dans la région us-east-1 (Virginie du Nord) sont limités à la gestion des certificats TLS et ne portent sur aucune donnée personnelle des personnes concernées.
7.2. Seul l'hébergement des données personnelles dans l'Union européenne constitue un engagement contractuel. Les régions AWS mentionnées au présent article et dans les autres Documents Contractuels sont indiquées à titre purement informatif. Atyos peut les modifier à tout moment, notamment pour des raisons techniques, de sécurité, de performance ou de continuité de service, à condition que les données demeurent hébergées dans l'Union européenne. Un tel changement ne constitue pas un changement de sous-traitant ultérieur au sens de l'article 6 ; les régions utilisées sont tenues à jour sur la page des sous-traitants ultérieurs.
7.3. Atyos ne transfère pas de données personnelles vers un pays situé hors de l'Espace économique européen, sauf instruction du Client ou recours à un sous-traitant ultérieur notifié conformément à l'article 6. Tout transfert est alors encadré par l'un des mécanismes prévus au chapitre V du RGPD (décision d'adéquation, dont le Data Privacy Framework UE–États-Unis, ou clauses contractuelles types).
7.4. Le Client est informé que la société mère d'Amazon Web Services est une entité de droit américain, susceptible d'être soumise à des demandes d'accès d'autorités américaines. AWS s'engage contractuellement à contester toute demande d'accès non conforme et à en informer ses clients lorsque la loi le permet ; ces engagements et les clauses contractuelles types figurent dans l'avenant de traitement des données d'AWS. Le Service ne repose pas sur une offre de cloud souverain au sens de la qualification SecNumCloud.
8. Droits des personnes concernées
Atyos aide le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). Le Service permet au Client de consulter, modifier, exporter et supprimer les données des utilisateurs. Atyos transmet au Client, sans délai, toute demande qu'elle reçoit directement d'une personne concernée et n'y répond pas elle-même sans instruction.
9. Violations de données
9.1. Atyos notifie au Client toute violation de données personnelles sans délai injustifié, et au plus tard quarante-huit (48) heures après en avoir pris connaissance, à l'adresse de contact indiquée par le Client.
9.2. La notification décrit, dans la mesure du possible : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou envisagées, ainsi que le point de contact. Les informations indisponibles au moment de la notification sont communiquées par étapes dès que possible.
9.3. Il appartient au Client, en qualité de responsable du traitement, de notifier la violation à l'autorité de contrôle et, le cas échéant, aux personnes concernées. Atyos lui fournit l'assistance raisonnablement nécessaire.
10. Fin du traitement
10.1. À la fin du contrat, le Client dispose de trente (30) jours pour exporter ses données au moyen des fonctions du Service ou sur demande à Atyos.
10.2. À l'issue de ce délai, Atyos supprime les données personnelles dans un délai de trente (30) jours de ses systèmes de production, puis de ses sauvegardes au terme de leur cycle de rotation (au plus trente-cinq (35) jours), sauf obligation légale de conservation. Atyos fournit une attestation de suppression sur demande.
11. Assistance et analyses d'impact
Atyos fournit au Client les informations raisonnablement nécessaires à la réalisation d'analyses d'impact relatives à la protection des données et à la consultation préalable de l'autorité de contrôle, compte tenu de la nature du traitement et des informations dont elle dispose.
12. Documentation et audit
12.1. Atyos met à la disposition du Client les informations nécessaires pour démontrer le respect du présent DPA, notamment la description à jour des mesures de sécurité et, le cas échéant, les rapports de certification ou d'audit disponibles, y compris ceux de ses sous-traitants ultérieurs.
12.2. Si ces informations ne suffisent pas, ou à la demande d'une autorité de contrôle, le Client peut faire réaliser un audit, par lui-même ou par un auditeur indépendant non concurrent d'Atyos et tenu à la confidentialité, au plus une fois par an sauf violation avérée, moyennant un préavis de trente (30) jours. Le périmètre, la date et la durée de l'audit sont convenus d'un commun accord ; l'audit ne doit pas perturber l'exploitation du Service ni porter atteinte à la sécurité ou à la confidentialité des données des autres clients. Les frais de l'audit sont à la charge du Client.
13. Obligations du Client
Le Client, en qualité de responsable du traitement :
- dispose d'une base légale pour chaque traitement confié à Atyos ;
- informe les personnes concernées conformément aux articles 13 et 14 du RGPD ;
- veille à ne transmettre que des données adéquates, pertinentes et limitées à ce qui est nécessaire ;
- documente ses instructions et informe Atyos de toute exigence particulière.
14. Responsabilité
La responsabilité de chaque Partie au titre du présent DPA est régie par les Conditions Générales, sans préjudice des droits des personnes concernées et des dispositions impératives du RGPD.
15. Droit applicable
Le présent DPA est soumis au droit français. Les litiges sont portés devant les juridictions désignées dans les Conditions Générales, sans préjudice du droit de toute personne d'introduire une réclamation auprès de l'autorité de contrôle compétente (en France, la CNIL).
16. Contact protection des données
Pour toute question relative au présent DPA : privacy@arrmesh.ai.
Annexe 1 — Mesures techniques et organisationnelles
Hébergement et architecture
- Infrastructure Amazon Web Services hébergée dans l'Union européenne — à titre informatif : région principale eu-west-3 (Paris, France), région de secours eu-central-1 (Francfort, Allemagne) (voir article 7.2).
- Services managés sans serveur (API Gateway, Lambda) et bases de données managées (Aurora PostgreSQL, DynamoDB), déployés sur plusieurs zones de disponibilité.
- Infrastructure décrite en code (Terraform), revue et déployée par une chaîne d'intégration continue.
- Séparation des environnements de production et hors production dans des comptes AWS distincts.
Chiffrement
- Chiffrement des flux en transit (TLS 1.2 minimum).
- Chiffrement des données au repos (AES-256 via AWS KMS), y compris les sauvegardes.
- Secrets et clés applicatives stockés dans des services dédiés (AWS SSM Parameter Store, KMS) ; clés d'API des clients conservées sous forme hachée.
Contrôle d'accès
- Principe du moindre privilège ; accès à la production restreint au personnel habilité, via des identités nominatives et authentification multifacteur.
- Isolation logique des données entre clients (multi-tenant), contrôlée à chaque requête par l'autorisateur de l'API.
- Authentification des utilisateurs du Service via Amazon Cognito ; support du SSO (SAML, OIDC) et de l'authentification multifacteur lorsqu'elle est activée [MFA : vérifier la disponibilité en production].
Journalisation et surveillance
- Journalisation des accès et des actions sensibles (Amazon CloudWatch, journaux d'audit du Service).
- Alertes automatiques sur les indicateurs de disponibilité et de sécurité ; astreinte 24/7 pour les incidents critiques.
- Activation d'AWS Security Hub sur les comptes de l'infrastructure.
Continuité
- Sauvegardes automatiques chiffrées et réplication inter-régions vers la région de secours ; objectifs de reprise décrits dans le SLA.
- Procédure de bascule vers la région de secours documentée et testée [réplication et test de bascule à réaliser avant le premier client].
Organisation
- Engagements de confidentialité du personnel ; sensibilisation à la sécurité.
- Gestion des vulnérabilités (analyse des dépendances, correctifs de sécurité) et tests de sécurité réguliers.
- Procédure de gestion des incidents et des violations de données.
ArrMesh — Accord de traitement des données (DPA) — version 2026-09. URL permanente : https://arrmesh.ai/fr/legal/dpa/2026-09