Le présent accord de traitement des données (« DPA ») fait partie des Conditions générales d'utilisation conclues entre vous (le « Client », responsable de traitement) et Yggdrasil Digital (« Stateward », sous-traitant). Il régit le traitement par Stateward des données personnelles contenues dans le code, les dépôts et les données que vous connectez aux Services (les « Données personnelles du Client »), conformément à l'article 28 du RGPD. Pour une version signée, écrivez à hello@stateward.com.
1. Rôles et périmètre
Pour les Données personnelles du Client, le Client est responsable de traitement (ou lui-même sous-traitant de ses propres clients) et Stateward est sous-traitant. Stateward ne traite les Données personnelles du Client que pour fournir, sécuriser et supporter les Services, et uniquement sur instructions documentées du Client, lesquelles incluent les CGU, le présent DPA ainsi que la configuration et l'utilisation des Services par le Client.
- Objet : analyse de sécurité automatisée du logiciel du Client.
- Durée : pendant la durée des Services, augmentée du délai de suppression de l'article 9.
- Nature et finalité : accès, analyse, scan, stockage des métadonnées associées et génération de findings.
- Types de données personnelles : toute donnée personnelle présente de manière incidente dans le code source, la configuration, les métadonnées de commit ou les journaux (ex. noms, courriels, identifiants, secrets).
- Catégories de personnes concernées : développeurs, salariés, prestataires du Client et, de manière incidente, ses propres utilisateurs finaux.
2. Obligations de Stateward
Stateward s'engage à :
- ne traiter les Données personnelles du Client que sur instructions documentées du Client, y compris pour les transferts, sauf obligation du droit de l'UE ou d'un État membre (auquel cas elle en informe le Client, sauf interdiction légale) ;
- veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité ;
- mettre en œuvre les mesures techniques et organisationnelles de sécurité requises par l'article 32 du RGPD (article 5) ;
- respecter les conditions de recours à des sous-traitants ultérieurs (article 4) ;
- aider le Client, par des mesures appropriées, à répondre aux demandes des personnes concernées (articles 12 à 23 du RGPD) ;
- aider le Client à respecter les articles 32 à 36 (sécurité, notification de violation, analyses d'impact, consultation préalable), compte tenu des informations dont dispose Stateward ;
- au choix du Client, supprimer ou restituer les Données personnelles du Client à la fin des Services (article 9) ;
- mettre à la disposition du Client les informations nécessaires pour démontrer le respect de l'article 28 et permettre les audits (article 8).
3. Obligations du Client
Le Client garantit disposer d'une base légale et des droits et informations nécessaires pour connecter les données qu'il soumet, que ses instructions sont conformes au droit applicable, et qu'il ne soumettra pas de données hors du périmètre prévu par les Services.
4. Sous-traitants ultérieurs
Le Client donne une autorisation générale à Stateward de recourir à des sous-traitants ultérieurs pour fournir les Services. Les sous-traitants actuels figurent sur notre page Sous-traitants. Stateward impose à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles du présent DPA et demeure responsable de leur exécution.
Stateward donnera un préavis d'au moins trente (30) jours (via la page Sous-traitants ou par courriel) avant d'ajouter ou de remplacer un sous-traitant. Le Client peut s'y opposer pour un motif raisonnable tenant à la protection des données dans ce délai ; les parties rechercheront alors de bonne foi une solution, et le Client peut résilier les Services concernés à défaut de solution.
5. Sécurité
Stateward met en œuvre des mesures techniques et organisationnelles appropriées, notamment : chiffrement des données en transit ; contrôle d'accès et moindre privilège ; accès aux dépôts en lecture seule ; cloisonnement et hébergement dans l'UE ; journalisation, surveillance et gestion des vulnérabilités ; pratiques de développement sécurisé ; confidentialité et sensibilisation du personnel. Ces mesures peuvent évoluer à condition de ne pas diminuer le niveau de protection.
6. Violation de données
Stateward notifie le Client sans retard injustifié et, dans la mesure du possible, dans les soixante-douze (72) heures après avoir eu connaissance d'une violation de données affectant les Données personnelles du Client, avec les informations raisonnablement disponibles, et prend des mesures raisonnables pour y remédier.
7. Transferts internationaux
Les Données personnelles du Client sont hébergées sur une infrastructure située dans l'UE. Lorsqu'un transfert hors EEE est nécessaire (ex. un sous-traitant ultérieur), Stateward s'appuie sur une décision d'adéquation ou des garanties appropriées au sens de l'article 46 du RGPD, y compris les clauses contractuelles types, incorporées par référence le cas échéant.
8. Audits
Stateward met à disposition les informations nécessaires pour démontrer sa conformité et permet et contribue aux audits, y compris les inspections, réalisés par le Client ou un auditeur indépendant qu'il mandate, moyennant un préavis raisonnable (au moins trente (30) jours), au plus une fois par an sauf exigence d'une autorité de contrôle ou à la suite d'une violation, sous réserve de confidentialité et sans perturber les opérations de Stateward. Stateward peut répondre aux demandes d'audit en fournissant des certifications ou rapports pertinents lorsqu'ils existent.
9. Restitution et suppression
À la fin ou à l'expiration des Services, ou à la demande du Client, Stateward supprime ou restitue les Données personnelles du Client dans un délai raisonnable (cible trente (30) jours) et supprime les copies existantes, sauf obligation de conservation imposée par le droit de l'UE ou d'un État membre. Les données agrégées ou anonymisées qui n'identifient plus aucune personne peuvent être conservées.
10. Responsabilité
La responsabilité de chaque partie au titre du présent DPA est soumise aux limitations de responsabilité des Conditions générales d'utilisation. Le présent DPA est régi par le droit français ; les tribunaux de Toulouse sont compétents, sous réserve des règles du RGPD relatives aux autorités de contrôle et aux recours des personnes concernées.
Contact pour la protection des données : privacy@stateward.com.