Aller au contenu
SitriCloudOuvrir SitriCloud

Ce que nous traitons pour vous.

Dernière mise à jour : 15 septembre 2026.

Qui est responsable de quoi

La qualification des parties, dont tout le reste découle.

  1. Objet de cette annexe

    La présente annexe est le contrat exigé par l’article 28-3 du règlement général sur la protection des données. Elle fait partie intégrante des conditions générales d’utilisation et de service, dont elle suit le sort, et s’applique dès l’ouverture de votre compte, sans autre formalité.

  2. Vous êtes responsable de traitement

    Pour les données personnelles que vos sites, vos formulaires et vos passerelles collectent auprès de leurs visiteurs, ainsi que pour celles que vous placez vous-même dans vos contenus, vous êtes le responsable du traitement au sens de l’article 4-7 du règlement. C’est vous qui décidez des finalités, des champs de vos formulaires, des mentions affichées à vos visiteurs, du recueil éventuel de leur consentement et de la durée pendant laquelle vous conservez ce que vous recevez.

    Il vous appartient à ce titre de tenir votre registre des traitements, d’informer les personnes concernées et de disposer d’une base légale pour chacun de vos traitements. Nous n’en vérifions pas l’existence, et ne pouvons pas nous y substituer.

  3. Nous sommes sous-traitant

    Simon Renard agit en qualité de sous-traitant, au sens de l’article 4-8 du règlement, pour ces seules données. Pour tout le reste — votre compte, la sécurité et l’exploitation du service, la facturation, les journaux techniques, la conservation imposée à l’hébergeur —, nous sommes responsable de traitement, et cette annexe ne s’y applique pas.

    Un visiteur qui souhaite exercer ses droits sur les données collectées par votre site s’adresse à vous : nous ne pouvons ni les lui accorder, ni les lui refuser. Une demande qui nous parviendrait directement vous serait transmise sans être traitée par nous.

Ce qui est traité, pour qui, et combien de temps

La description que l’article 28-3 exige de faire figurer au contrat.

  1. Objet, nature et finalité

    L’objet du traitement est la fourniture du service décrit aux conditions générales. Sa nature : l’hébergement, le stockage, la structuration, la duplication à des fins de sauvegarde, la diffusion aux visiteurs, la transmission aux destinataires que vous désignez, et l’effacement. Sa finalité est exclusivement l’exécution de ce service pour votre compte — aucune autre.

    Les opérations concernées sont la publication et la diffusion de vos pages et de vos fichiers, la réception et la conservation des messages envoyés par vos formulaires, leur relais vers le serveur SMTP ou le webhook que vous désignez, la mesure d’audience sans cookie lorsque vous l’activez, et le transport du trafic d’une passerelle — trafic qui n’est ni lu, ni enregistré, ni analysé.

  2. Durée

    Le traitement dure autant que le contrat, et cesse à son terme dans les conditions prévues à la section « À la fin de la prestation ».

  3. Catégories de personnes concernées

    Les visiteurs de vos sites ; les personnes qui écrivent au moyen de vos formulaires ; les personnes dont vous publiez des données dans vos contenus — clients, salariés, membres, auteurs, personnes représentées sur une photographie ; les utilisateurs des services que vous exposez par une passerelle.

  4. Catégories de données

    Les champs que vous définissez dans vos formulaires, dont le contenu dépend de vous et comprend le plus souvent une identité, des coordonnées et un message libre ; l’adresse IP de l’expéditeur d’un message, conservée pour le seul plafonnement des envois ; les données personnelles que vous placez dans vos pages, vos médias et vos fichiers ; les données de fréquentation, qui ne comportent ni cookie, ni adresse IP conservée, ni identifiant permettant de suivre un visiteur d’un jour à l’autre ; et, pour une passerelle, les données qui transitent sans que nous en prenions connaissance.

    Vous vous interdisez de faire traiter par la plateforme, sans nous en avoir informés au préalable et par écrit, des données relevant de l’article 9 du règlement — santé, opinions, convictions, orientation sexuelle, données biométriques — ou de l’article 10 — infractions et condamnations. Le service n’est pas conçu pour elles, et certaines exigeraient des mesures que nous ne serions pas en état de garantir.

Sur vos seules instructions

Nous ne traitons rien que vous n’ayez demandé.

  1. Ce qui vaut instruction

    Nous ne traitons les données visées par la présente annexe que sur instructions documentées de votre part. Constituent ces instructions : le présent contrat, les réglages que vous appliquez dans la console — champs de vos formulaires, activation de la mesure d’audience, destinataires de vos notifications, attributions d’accès, suppressions —, les appels que vous effectuez au moyen de nos interfaces de programmation, et toute demande écrite que vous nous adressez.

    Aucun traitement n’est effectué pour notre propre compte, ni pour celui d’un tiers. Nous ne consultons vos contenus qu’à votre demande, pour vous dépanner, ou dans la stricte mesure qu’exige une opération technique — une restauration, une migration, la réponse à un incident.

  2. Transferts hors de l’Union

    Les données sont hébergées en Suisse, dans les centres de données d’Infomaniak Network SA, pays couvert par une décision d’adéquation de la Commission européenne. Aucun transfert vers un autre pays tiers n’a lieu, et nous n’en effectuerions aucun sans votre instruction ou sans y être tenus par le droit de l’Union ou celui d’un État membre — auquel cas nous vous en informerions avant le traitement, sauf interdiction légale.

Les personnes autorisées

Qui, chez nous, peut approcher ces données.

  1. Confidentialité

    L’accès à ces données est réservé aux personnes dont les fonctions l’exigent, et limité à ce que ces fonctions exigent. Ces personnes sont tenues à une obligation de confidentialité contractuelle ou légale, qui leur survit après la fin de leurs fonctions, et sont formées aux règles applicables aux données personnelles.

    Les accès sont cloisonnés et journalisés. Une intervention sur les données d’un client laisse une trace, et cette trace lui est consultable dans le journal d’audit de son organisation lorsqu’elle porte sur ses ressources.

Sécurité

Les mesures de l’article 32, là où elles sont décrites.

  1. Les mesures en vigueur

    Les mesures techniques et organisationnelles mises en œuvre au titre de l’article 32 du règlement sont décrites à la section « Sécurité » de notre politique de confidentialité, qui en donne l’état à jour : chiffrement en transport et au repos, empreintes irréversibles des secrets, cloisonnement des accès, double authentification, journalisation des actions sensibles, plafonnement des tentatives, conteneurs durcis, sauvegardes quotidiennes chiffrées.

    Ces mesures sont réputées faire partie de la présente annexe. Elles peuvent évoluer pour tenir compte de l’état de l’art et des risques, mais jamais vers un niveau de protection inférieur à celui décrit à la date de votre souscription.

  2. Ce qui reste de votre ressort

    La sécurité des identifiants que vous détenez, des accès que vous accordez, du serveur SMTP et du webhook que vous désignez, et des machines que vous exposez par une passerelle. Nous ne pouvons pas protéger une donnée que vous faites sortir de la plateforme.

Les sous-traitants ultérieurs

Qui d’autre intervient, et comment vous pouvez vous y opposer.

  1. Autorisation générale

    Vous nous autorisez, de façon générale au sens de l’article 28-2 du règlement, à recourir aux sous-traitants ultérieurs nommés ci-dessous. Chacun est lié par un contrat qui lui impose des obligations équivalentes aux nôtres, et nous demeurons pleinement responsable devant vous de l’exécution de leurs obligations.

  2. La liste

    Infomaniak Network SA, Rue Eugène-Marziano 25, 1227 Les Acacias, Genève, Suisse : fourniture de l’infrastructure — machines, stockage, réseau, zones DNS — sur laquelle la plateforme s’exécute. Il ne dispose d’aucun droit d’usage sur les données qu’elle contient.

    Internet Security Research Group (Let’s Encrypt) : délivrance des certificats HTTPS. Il ne reçoit que les noms de domaine à certifier et l’adresse du compte technique de la plateforme — aucune donnée de visiteur, aucun de vos contenus.

    Aucun autre à ce jour. Si les sauvegardes chiffrées venaient à être recopiées chez un fournisseur de stockage objet tiers, celui-ci serait nommé ici avant tout recours effectif ; il ne détiendrait en tout état de cause pas la clé de déchiffrement.

  3. Changements et droit d’objection

    Tout projet d’ajout ou de remplacement d’un sous-traitant ultérieur vous est notifié par email au moins trente jours avant sa mise en œuvre, avec l’identité du prestataire, sa localisation et la nature de son intervention.

    Vous disposez de ce délai pour vous y opposer par écrit, en exposant vos motifs. À défaut d’une solution qui vous convienne, vous pouvez résilier le contrat sans frais et sans indemnité, dans les conditions prévues aux conditions générales pour une modification substantielle. Le silence gardé pendant le délai vaut acceptation.

L’aide que nous vous devons face aux personnes concernées

C’est vous qui répondez ; nous vous donnons de quoi le faire.

  1. Les outils

    La console vous permet, sans nous écrire, de répondre à l’essentiel des demandes que vous recevez : consulter et exporter au format CSV les messages reçus par un formulaire, en supprimer un ou plusieurs sans corbeille, modifier ou retirer un contenu publié, désactiver la mesure d’audience, supprimer un site et tout ce qu’il porte.

  2. Notre assistance

    Compte tenu de la nature du traitement, nous vous aidons par des mesures techniques et organisationnelles appropriées à donner suite aux demandes d’exercice de droits — accès, rectification, effacement, limitation, opposition, portabilité — lorsque les outils de la console n’y suffisent pas. Cette assistance est fournie dans un délai compatible avec celui d’un mois qui vous est imparti, et sans frais pour ce qui relève de l’usage normal du service.

    Nous vous transmettons sans délai toute demande d’une personne concernée qui nous parviendrait directement, ainsi que toute réclamation ou demande d’une autorité de contrôle portant sur vos traitements.

Sécurité, violations, analyses d’impact

L’assistance prévue par les articles 32 à 36 du règlement.

  1. Notification des violations

    Nous vous notifions toute violation de données personnelles affectant les données traitées pour votre compte, sans délai injustifié après en avoir pris connaissance, avec les éléments nécessaires à votre propre notification : la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables, les mesures prises ou proposées pour y remédier, et le point de contact auprès duquel obtenir davantage d’informations.

    La notification à l’autorité de contrôle et, le cas échéant, aux personnes concernées vous incombe : vous êtes le responsable de traitement, et les délais de l’article 33 courent contre vous. Nous ne procédons à aucune notification à votre place sans instruction écrite.

  2. Analyses d’impact et consultation préalable

    Nous vous fournissons, sur demande, les informations en notre possession qui vous sont nécessaires pour mener une analyse d’impact relative à la protection des données, ou pour consulter préalablement l’autorité de contrôle. Nous ne réalisons pas cette analyse à votre place : elle porte sur des finalités que vous êtes seul à connaître.

À la fin de la prestation

Ce que deviennent les données que nous traitons pour vous.

  1. Restitution puis effacement

    À la fin de la prestation, quelle qu’en soit la cause, et selon le choix que vous exprimez : nous vous restituons les données traitées pour votre compte dans un format exploitable, ou nous les effaçons. À défaut d’instruction de votre part dans les trente jours qui suivent la fin du contrat, elles sont effacées.

    L’effacement porte sur les copies existantes. Les sauvegardes chiffrées, qui ne sont restaurées qu’en cas de sinistre et jamais pour retrouver une donnée effacée, peuvent en contenir pendant quatorze jours au plus avant de disparaître par rotation.

  2. Sauf obligation légale de conservation

    L’effacement ne s’étend pas à ce que le droit de l’Union ou celui d’un État membre nous impose de conserver, en particulier les données d’identification que l’article 6 de la loi pour la confiance dans l’économie numérique et le décret n° 2021-1362 du 20 octobre 2021 imposent à l’hébergeur — voir la section correspondante des conditions générales. Ces données ne sont alors conservées qu’à cette fin, pour la durée exigée, et sous les mêmes mesures de sécurité.

Ce que nous vous montrons

La mise à disposition des informations et le droit d’audit de l’article 28-3-h.

  1. Informations

    Nous mettons à votre disposition toutes les informations nécessaires pour démontrer le respect des obligations de l’article 28 : la description des traitements, la liste à jour des sous-traitants ultérieurs, la description des mesures de sécurité, la localisation des données. Une demande écrite suffit.

  2. Audit

    Vous pouvez faire réaliser un audit, par vous-même ou par un auditeur indépendant que vous mandatez et qui ne soit pas un concurrent de la plateforme, une fois par an et à la suite d’une violation de données vous concernant. L’audit est annoncé au moins trente jours à l’avance, se déroule pendant les heures ouvrées, ne porte que sur ce qui relève de la présente annexe, et ne doit pas perturber le service ni exposer les données d’un autre client.

    L’auditeur est tenu à la confidentialité et ses constatations vous sont réservées. Les frais sont à votre charge, sauf si l’audit révèle un manquement substantiel de notre part. Nous pouvons y répondre par la production d’un rapport d’audit existant lorsqu’il couvre le périmètre demandé.

Si une instruction nous paraît illicite

L’obligation d’alerte du dernier alinéa de l’article 28-3.

  1. Nous vous le disons

    Si une instruction que vous nous donnez nous paraît constituer une violation du règlement ou d’une autre disposition relative à la protection des données, nous vous en informons immédiatement et par écrit, en exposant nos motifs.

    Nous pouvons suspendre l’exécution de cette instruction jusqu’à ce que vous l’ayez confirmée, modifiée ou retirée, et refuser de l’exécuter si elle est manifestement illicite. Un refus fondé sur le présent point ne constitue pas un manquement de notre part.

Rien à cacher, rien à revendre.

La console est ouverte ; ce que vous y publiez reste à vous.

Ouvrir SitriCloudLire la documentation