← Back to site

Data Processing Agreement

Operated by 1click2open · Effective 23 June 2026
This page is a machine translation provided for your convenience. The English version is the legally binding text.

Le présent Accord de traitement des données constitue un modèle préparé pour 1click2open et doit être examiné par un conseil juridique qualifié avant que vous ne vous en prévaliez.

Le présent Accord de traitement des données (« DPA ») fait partie intégrante des Conditions Générales conclues entre vous (« Client », le responsable du traitement) et 1click2open (« Proofwright », le sous-traitant), et s'applique lorsque Proofwright traite des données à caractère personnel pour le compte du Client — par exemple, les données relatives aux propres sites clients du Client importées dans la console. Il reflète l'Article 28 du Règlement général de l'UE sur la protection des données (GDPR).

1. Rôles et champ d'application

Le Client est le responsable du traitement (ou un sous-traitant agissant pour ses propres clients) et Proofwright est le sous-traitant. Chaque partie se conforme au droit applicable en matière de protection des données. L'objet, la durée, la nature, la finalité, les types de données et les catégories de personnes concernées sont exposés à l'Annex I.

2. Obligations du sous-traitant

Proofwright s'engage à :

  • Ne traiter les données à caractère personnel que sur instructions documentées du Client (y compris celles figurant dans les Conditions et le présent DPA), sauf obligation légale, auquel cas il en informera le Client lorsque cela est permis.
  • Veiller à ce que les personnes autorisées à traiter les données soient tenues à une obligation de confidentialité.
  • Mettre en œuvre les mesures techniques et organisationnelles exposées à l'Annex II (Art. 32).
  • Aider le Client, dans la mesure raisonnablement possible, à répondre aux demandes des personnes concernées et à s'acquitter de ses obligations au titre des Arts. 32–36 (sécurité, notification des violations, analyses d'impact).
  • Au choix du Client, supprimer ou restituer les données à caractère personnel à la fin des services et supprimer les copies existantes, sauf obligation légale de conservation.
  • Mettre à disposition les informations raisonnablement nécessaires pour démontrer la conformité et permettre la réalisation d'audits au titre de la Section 6.

3. Sous-traitants ultérieurs

Le Client autorise de manière générale Proofwright à faire appel aux sous-traitants ultérieurs énumérés à l'Annex III pour fournir le Service. Proofwright impose à chaque sous-traitant ultérieur des obligations de protection des données offrant un niveau de protection au moins équivalent à celui du présent DPA et demeure responsable de leur exécution. Proofwright donnera un préavis d'au moins 30 jours (par courriel ou sur cette page) avant d'ajouter ou de remplacer un sous-traitant ultérieur, période pendant laquelle le Client pourra s'y opposer pour des motifs raisonnables tenant à la protection des données.

4. Sécurité

Proofwright maintient les mesures techniques et organisationnelles décrites à l'Annex II, notamment le chiffrement en transit, le hachage des identifiants, le contrôle d'accès, l'isolation des locataires, la limitation du débit, une journalisation des preuves inviolable et des sauvegardes hors site.

5. Violations de données à caractère personnel

Proofwright notifiera au Client, sans retard injustifié et en tout état de cause dans les 72 heures après en avoir pris connaissance, toute violation de données à caractère personnel affectant les données du Client, en fournissant les informations raisonnablement disponibles pour aider le Client à satisfaire à ses propres obligations.

6. Audits

Proofwright mettra à disposition les informations nécessaires pour démontrer la conformité et, moyennant un préavis raisonnable et sous réserve de confidentialité, autorisera les audits (y compris les inspections) réalisés par le Client ou un auditeur qu'il mandate, au maximum une fois par an, sauf exigence d'une autorité de contrôle.

7. Transferts internationaux

Lorsque le traitement implique le transfert de données à caractère personnel en dehors de l'Espace économique européen, les parties s'appuient sur les clauses contractuelles types de la Commission européenne (Decision 2021/914), incorporées par référence et complétées par les précisions figurant dans les Annexes, et/ou sur d'autres mécanismes de transfert valides.

8. Responsabilité et durée

La responsabilité de chaque partie au titre du présent DPA est soumise aux limitations prévues par les Conditions. Le présent DPA demeure en vigueur aussi longtemps que Proofwright traite des données à caractère personnel pour le compte du Client.

Annex I — Détails du traitement

  • Objet : fourniture du Service Proofwright de préparation et de preuve au titre du CRA.
  • Durée : la durée de l'abonnement du Client, augmentée de la période de conservation exposée dans la Politique de confidentialité.
  • Nature et finalité : hébergement, inventaire, analyse, surveillance et production de preuves à l'appui de la diligence raisonnable du Client au titre du CRA.
  • Personnes concernées : le personnel du Client et, lorsque le Client importe de telles données, le personnel de ses clients finaux (par exemple, administrateurs de sites, contacts de sécurité).
  • Catégories de données : noms, adresses électroniques professionnelles, identifiants de compte, identifiants de sites et de composants, adresses IP, ainsi que toute donnée à caractère personnel présente dans les SBOM soumis, les messages d'assistance ou la configuration. Le Service n'est pas destiné aux catégories particulières de données.

Annex II — Mesures techniques et organisationnelles

  • Chiffrement des données en transit (TLS) ; identifiants stockés sous forme hachée.
  • Isolation multi-locataires stricte ; chaque lecture et écriture est limitée au périmètre du propriétaire.
  • Contrôle d'accès fondé sur les rôles et restriction des accès d'administration selon le principe du moindre privilège.
  • Limitation du débit et protection contre les abus sur les points d'accès d'authentification et publics.
  • Journalisation des preuves inviolable et scellée par hachage.
  • Sauvegardes continues, hors site et à un instant donné, du magasin de preuves.
  • Surveillance des vulnérabilités et canal de divulgation coordonnée pour le Service lui-même.

Annex III — Sous-traitants ultérieurs

  • Cloudflare, Inc. — edge, Pages, base de données D1, stockage de sauvegarde R2 et Access — États-Unis / edge mondial.
  • The Fly.io Company — hébergement de l'application console et du magasin de preuves — Union européenne.
  • Resend — courriel transactionnel — États-Unis.
  • PayPal — traitement des paiements — Union européenne / États-Unis.

Contact

Questions relatives au présent DPA : connect@proofwright.eu.

Proofwright is a workflow and evidence tool — not legal advice, and a readiness score is not a determination of legal compliance. Please verify regulatory references independently.