Accord de sous-traitance
Ceci est une traduction de courtoisie. La version qui fait foi est l’espagnole : la version espagnole. En cas de divergence, le texte espagnol prévaut.
Quand il s'applique
Uniquement lorsque Aseptic stocke des données pour le compte du Client : le plan Team avec l'option de catalogue hébergé.
Il ne s'applique pas —et il n'y a rien à signer— si :
- Vous utilisez le plan Gratuit ou Pro. Tout tourne sur la machine de l'utilisateur.
- Vous utilisez le plan Team avec le catalogue dans votre propre dépôt git : les scénarios vivent dans l'infrastructure du Client et Aseptic n'y touche jamais.
Cette seconde option existe, entre autres raisons, pour qu'un client qui ne souhaite pas signer d'accord de sous-traitance n'ait pas à le faire et dispose quand même du produit entier.
1. Parties
- Responsable du traitement : le Client (l'organisation qui souscrit le plan).
- Sous-traitant : Juan García Valero (« Aseptic »), info@aseptic.dev.
2. Objet, durée, nature et finalité
| Objet | Héberger le catalogue de scénarios de développement du Client |
|---|---|
| Durée | Celle du contrat d'abonnement |
| Nature | Stockage et restitution. Aucun accès au contenu (voir §4) |
| Finalité | Permettre à l'équipe du Client de partager la configuration de l'environnement de développement local |
3. Catégories de données et personnes concernées
Personnes concernées : les salariés ou collaborateurs du Client ayant accès à Aseptic.
| Catégorie | Statut |
|---|---|
| Contenu du scénario (hôtes, noms de services, chemins de dépôts) | Chiffré de bout en bout. Aseptic ne peut pas le lire |
| Nom et description du scénario | En clair |
| Code de l'organisation du Client | En clair |
| Courriel de la personne qui l'a publié | En clair |
| Date de publication et taille | En clair |
Aucune catégorie particulière de données (art. 9) n'est traitée. Le Client s'engage à ne pas en introduire : un catalogue de scénarios de développement n'est pas leur place.
4. Chiffrement de bout en bout : ce que cela signifie ici
Le contenu de chaque scénario est chiffré sur la machine du Client (AES-256-GCM) avec une clé que le Client génère et conserve. Aseptic stocke le résultat et ne détient pas la clé. Les conséquences, énoncées par souci de clarté et non comme une clause d'exonération :
- Aseptic ne peut pas accéder au contenu, ni pour son propre compte ni à la demande d'un tiers. Face à une réquisition judiciaire, il ne peut remettre que du texte chiffré.
- Aseptic ne peut pas modifier un scénario sans que cela se voie : le chiffrement est authentifié et l'altération se découvre à l'ouverture.
- Si le Client perd la clé, le contenu est irrécupérable. Aseptic ne peut pas aider. Cette impossibilité est la garantie, et le Client l'accepte expressément.
5. Obligations du sous-traitant (art. 28(3))
- a) Ne traiter les données que sur instructions documentées du Client, y compris pour les transferts internationaux. Le présent accord et la configuration du produit constituent ces instructions.
- b) Garantir la confidentialité de toute personne accédant aux données.
- c) Appliquer les mesures de l'art. 32 (voir §7).
- d) Ne pas recourir à des sous-traitants ultérieurs sans autorisation (voir §6).
- e) Aider le Client à répondre aux droits des personnes concernées. Le produit inclut la suppression sur demande sans intervention manuelle.
- f) Aider au respect des art. 32 à 36.
- g) Au choix du Client, supprimer ou restituer toutes les données à la fin, et supprimer les copies sauf obligation légale de conservation.
- h) Mettre à la disposition du Client les informations nécessaires pour démontrer la conformité et permettre des audits.
Aseptic n'utilise pas ces données à des fins propres : il ne les analyse pas, n'entraîne pas de modèles dessus et n'en tire pas de statistiques. Compte tenu du §4, pour ce qui est du contenu, il ne le pourrait pas de toute façon.
6. Sous-traitants ultérieurs
Le Client autorise les sous-traitants listés. Aseptic donnera un préavis de 30 jours pour tout ajout ou changement, et le Client peut s'y opposer et résilier sans pénalité si l'objection est raisonnable et ne peut être résolue.
Sous-traitant ultérieur actuel pour ce traitement : Cloudflare, Inc. (stockage sous juridiction de l'UE et base de données en Europe de l'Ouest).
7. Mesures de sécurité (art. 32)
| Mesure | Comment |
|---|---|
| Chiffrement au repos | De bout en bout, clé du Client (AES-256-GCM) |
| Chiffrement en transit | TLS 1.3 |
| Authenticité | Chiffrement authentifié : l'altération est détectée au déchiffrement |
| Contrôle d'accès | Par organisation, dérivé d'un jeton signé par le fournisseur d'identité. Jamais d'un paramètre de requête |
| Isolation | Chaque organisation dans son propre préfixe de stockage |
| Pas de cache intermédiaire | Toutes les réponses avec no-store et Vary: Authorization |
| Minimisation | Seul ce qui est nécessaire pour lister et récupérer est stocké |
| Résilience | Infrastructure distribuée de Cloudflare |
8. Localisation et transferts
Les données sont stockées dans l'Union européenne. Cloudflare, Inc. est une société américaine : l'accès par son personnel peut constituer un transfert international, couvert par les clauses contractuelles types et l'EU-US Data Privacy Framework.
9. Violations de données à caractère personnel
Aseptic notifiera le Client sans retard injustifié et au plus tard dans les 48 heures suivant la prise de connaissance d'une violation affectant ses données, avec les informations de l'art. 33(3) disponibles à ce moment-là. Ces 48 heures laissent au Client de la marge dans les 72 dont il dispose vis-à-vis de l'autorité.
10. Audit
Le Client peut demander, une fois par an et avec un préavis de 30 jours, les informations nécessaires pour vérifier la conformité. Il y sera répondu par de la documentation et des rapports ; une inspection sur site nécessitera un accord préalable sur son périmètre et son coût.
11. Fin du contrat
Au choix du Client, communiqué dans les 30 jours qui suivent : restitution des données (chiffrées, telles quelles : seul le Client peut les déchiffrer) ou suppression. À défaut d'instructions, elles sont supprimées au bout de 60 jours.
12. Responsabilité et droit applicable
Régis par ce qui est convenu dans les Conditions d'utilisation. Droit espagnol et RGPD ; compétence des tribunaux du domicile du sous-traitant, sauf règles impératives contraires.
Acceptation. En souscrivant le plan Team avec catalogue hébergé, le Client accepte le présent accord. Si vous avez besoin d'une signature sur votre propre modèle, écrivez à info@aseptic.dev.