Mentions légales
Accord de sous-traitance des données
Le présent accord de sous-traitance des données (« DPA ») définit les conditions dans lesquelles Ilveno traite des données à caractère personnel pour le compte d'un client d'Ilveno Cloud, conformément à l'art. 28, par. 3 du règlement (UE) 2016/679 (« RGPD »). Il fait partie intégrante des conditions générales de service disponibles à l'adresse https://ilveno.com/legal/terms et s'applique automatiquement à tout abonnement Cloud.
Parties, champ d'application et hiérarchie
Les parties sont le client (« Responsable du traitement ») et Ege Bilge, entrepreneur individuel, opérant sous le nom commercial « Ilveno » (« Sous-traitant », « nous »).
Le présent DPA s'applique lorsque nous traitons des données à caractère personnel pour le compte du Responsable du traitement dans le cadre de la fourniture d'Ilveno Cloud. Il ne s'applique pas à une installation Enterprise sur site : dans ce cas, le logiciel fonctionne sur l'infrastructure propre du Responsable du traitement, nous ne recevons jamais les données de l'espace de travail et nous n'en sommes pas sous-traitant.
En cas de contradiction, le présent DPA prévaut sur les conditions générales de service s'agissant du traitement des données à caractère personnel. Un contrat Enterprise signé séparément prévaut sur le présent DPA.
Aucune signature n'est requise : la souscription à Ilveno Cloud vaut acceptation du présent DPA. Un exemplaire contresigné peut être demandé à [email protected].
Objet et durée
Objet : la fourniture de l'espace de travail d'équipe hébergé Ilveno Cloud et de l'assistance associée, telle que décrite dans les conditions générales de service.
Durée : du début de l'abonnement jusqu'à la suppression de l'espace de travail et de ses sauvegardes conformément à l'article 12.
Nature et finalité du traitement
Nous hébergeons, stockons, transmettons, sauvegardons et rendons accessibles les données à caractère personnel que le Responsable du traitement et ses utilisateurs placent dans l'espace de travail, et nous réalisons les opérations techniques nécessaires à l'exploitation du service : mise en service du locataire, exécution et mise à jour de l'application, de la base de données et du cache, mise à disposition des fichiers, envoi de courriels transactionnels pour le compte du Responsable du traitement, routage des médias en temps réel pour les réunions, réalisation des sauvegardes, surveillance des dysfonctionnements et fourniture d'une assistance sur demande.
La finalité est exclusivement de fournir le service au Responsable du traitement. Nous n'effectuons aucun autre traitement des données de l'espace de travail — aucun profilage, aucune publicité, aucune analyse transversale entre clients, aucun entraînement de modèles.
Types de données à caractère personnel
Le Responsable du traitement décide de ce qui est placé dans l'espace de travail. Compte tenu des fonctionnalités du produit, les données traitées comprennent généralement :
- Données d'identification et de contact des utilisateurs du Responsable du traitement — nom, adresse électronique, avatar, identifiants sous forme hachée, secrets de double authentification, rôle et autorisations.
- Données d'usage et techniques — enregistrements de session, adresse IP, agent utilisateur, appareil et horodatages de connexion, traces d'activité et d'audit.
- Contenus soumis par les utilisateurs — notes, documents, tableaux et cartes de tâches, messages de discussion et messages directs, commentaires, entrées d'agenda et de réservation, fichiers déposés de tout type, et contenus des modules optionnels utilisés (par exemple les tickets et correspondants du helpdesk, ou les dossiers RH tels que les données d'emploi et les demandes de congés lorsque le module RH est activé).
- Données des clients ou contacts propres au Responsable du traitement, lorsque son utilisation les implique — par exemple une personne qui prend rendez-vous ou qui écrit à une boîte de réception de helpdesk.
Lorsque le module RH est utilisé, les données peuvent comprendre des catégories particulières de données à caractère personnel au sens de l'art. 9 du RGPD (par exemple des informations de santé liées à un arrêt maladie). Le Responsable du traitement décide de placer ou non de telles données dans l'espace de travail et répond des conditions supplémentaires qui leur sont applicables.
Catégories de personnes concernées
- Les salariés, prestataires et autres utilisateurs autorisés de l'espace de travail du Responsable du traitement.
- Les candidats à l'embauche du Responsable du traitement, lorsque les fonctionnalités de recrutement ou de RH sont utilisées.
- Les clients, fournisseurs et autres contacts externes du Responsable du traitement dont les utilisateurs de celui-ci consignent les données dans l'espace de travail, y compris les personnes qui soumettent une demande au helpdesk ou prennent rendez-vous.
- Toute autre personne concernée dont le Responsable du traitement choisit de placer les données à caractère personnel dans l'espace de travail.
Traitement sur instructions documentées uniquement
Nous ne traitons les données à caractère personnel que sur instructions documentées du Responsable du traitement, y compris en ce qui concerne les transferts vers un pays tiers. Les conditions générales de service, le présent DPA, la configuration choisie par le Responsable du traitement dans le produit et les demandes d'assistance qu'il nous adresse constituent ensemble ces instructions.
Si le droit de l'Union ou le droit d'un État membre nous oblige à traiter des données à caractère personnel au-delà de ces instructions, nous informerons le Responsable du traitement de cette obligation juridique avant le traitement, sauf si la loi nous l'interdit pour des motifs importants d'intérêt public.
Nous informerons le Responsable du traitement si, selon nous, une instruction constitue une violation du RGPD ou d'une autre règle applicable en matière de protection des données.
Confidentialité
Toute personne que nous autorisons à traiter les données à caractère personnel du Responsable du traitement est tenue à une obligation de confidentialité, d'origine contractuelle ou légale, et cette obligation survit à la fin de sa collaboration. L'accès n'est accordé qu'aux personnes qui en ont besoin pour exploiter le service ou répondre à une demande d'assistance, et uniquement dans la mesure nécessaire.
Sécurité du traitement (art. 32 du RGPD)
Les mesures ci-dessous sont celles que nous mettons effectivement en œuvre. Nous n'en énumérons aucune autre et nous ne détenons aucune certification de sécurité — nous ne sommes pas certifiés ISO 27001 et nous n'avons aucun rapport SOC 2.
- Isolement des locataires à la frontière du conteneur. Chaque client dispose de son propre conteneur applicatif, de sa propre base de données PostgreSQL, de sa propre instance Redis et de son propre volume de stockage, sur son propre réseau privé. Il n'existe aucune base de données applicative partagée ni aucune dépendance à une condition de requête pour séparer les clients : un filtre manquant dans le code applicatif ne peut donc pas exposer les données d'un autre client.
- Identifiants propres à chaque locataire. Les mots de passe de la base de données et du cache, le secret de signature de l'application et les identifiants médias sont générés séparément pour chaque locataire et ne sont pas partagés entre clients.
- Chiffrement en transit. Chaque espace de travail est servi en HTTPS/TLS avec des certificats émis et renouvelés automatiquement. Les médias des réunions en temps réel sont acheminés par un transport chiffré.
- Entrepôts de données authentifiés. La base de données et le cache exigent une authentification et ne sont pas exposés sur le réseau de l'hôte ; ils ne sont accessibles que depuis le réseau privé propre au locataire.
- Contrôle d'accès au niveau applicatif. La connexion, les rôles et les autorisations par ressource sont appliqués par le produit ; l'authentification à deux facteurs (TOTP) est disponible pour les utilisateurs des espaces de travail et peut être rendue obligatoire par le Responsable du traitement.
- Chiffrement des secrets stockés. Les valeurs sensibles détenues par l'application, telles que les clés d'API fournies par les utilisateurs, sont chiffrées au moyen d'un chiffrement authentifié (AES-256-GCM) avant d'être écrites dans la base de données.
- Contrôle des accès administratifs. Notre panneau d'exploitation interne est restreint à une liste d'autorisation explicite de comptes et n'est accessible que via une authentification unique fédérée, de sorte que l'authentification multifacteur est imposée par le fournisseur d'identité.
- Sauvegardes. Nous réalisons des exports réguliers des bases de données des locataires Cloud afin de pouvoir restaurer un espace de travail après une défaillance.
- Résilience et séparation des environnements. Les piles des locataires redémarrent automatiquement en cas de défaillance, s'exécutent avec des limites de ressources afin qu'un locataire ne puisse pas priver un autre des siennes, et les mises à jour sont construites et publiées à partir d'une image versionnée plutôt que modifiées sur place.
- VÉRIFICATION REQUISE — le chiffrement au repos des volumes sous-jacents et des archives de sauvegarde dépend de la configuration de l'hébergeur et n'a pas été vérifié pour ce projet de document. Il doit être confirmé et énoncé ici avec exactitude avant la publication du présent document. Ne présumez pas qu'il est en place.
Nous réexaminons ces mesures et pouvons remplacer une mesure par une mesure équivalente ou meilleure. Nous ne réduirons pas le niveau global de sécurité pendant la durée d'un abonnement.
Sous-traitants ultérieurs
Le Responsable du traitement donne une autorisation générale de recourir à des sous-traitants ultérieurs. Nous imposons contractuellement à chaque sous-traitant ultérieur des obligations de protection des données au moins aussi protectrices que celles du présent DPA, et nous demeurons pleinement responsables envers le Responsable du traitement de l'exécution par le sous-traitant ultérieur.
Nos sous-traitants ultérieurs actuels sont énumérés dans l'annexe figurant à la fin du présent document.
Nous informerons le Responsable du traitement par courriel au moins trente (30) jours avant l'ajout ou le remplacement d'un sous-traitant ultérieur. Le Responsable du traitement peut s'y opposer pour des motifs raisonnables tenant à la protection des données dans ce délai. Si l'objection ne peut être levée, le Responsable du traitement peut résilier l'abonnement concerné et obtenir le remboursement au prorata de la fraction non utilisée de la période de facturation en cours.
Assistance en cas de demande d'une personne concernée
Le produit donne au Responsable du traitement un accès direct aux données à caractère personnel de son espace de travail ; la plupart des demandes d'accès, de rectification, d'effacement, de limitation, de portabilité ou d'opposition peuvent donc être traitées par le Responsable du traitement lui-même.
Lorsque ce n'est pas possible, nous assisterons le Responsable du traitement par des mesures techniques et organisationnelles appropriées, dans la mesure du possible et compte tenu de la nature du traitement.
Si une personne concernée nous contacte directement au sujet de données figurant dans l'espace de travail d'un Responsable du traitement, nous ne répondrons pas au fond de la demande. Nous l'inviterons à s'adresser au Responsable du traitement et, lorsque nous pouvons identifier celui-ci, nous lui transmettrons la demande dans les meilleurs délais.
Assistance en matière de sécurité, de notification des violations et d'analyses d'impact
Compte tenu de la nature du traitement et des informations à notre disposition, nous assisterons le Responsable du traitement dans le respect de ses obligations au titre des art. 32 à 36 du RGPD — sécurité du traitement, notification d'une violation de données à caractère personnel à l'autorité de contrôle et aux personnes concernées, analyses d'impact relatives à la protection des données et consultation préalable.
Nous notifierons au Responsable du traitement toute violation de données à caractère personnel affectant ses données à caractère personnel dans les meilleurs délais et, en tout état de cause, dans les soixante-douze (72) heures suivant le moment où nous en avons pris connaissance, par courriel à l'adresse de contact enregistrée du Responsable du traitement. La notification décrira, dans la mesure où cela est connu à ce moment-là : la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés, les conséquences probables, les mesures prises ou envisagées, et un point de contact pour toute information complémentaire. Lorsque le tableau complet n'est pas encore disponible, nous le fournirons par étapes, au fur et à mesure.
La notification à l'autorité de contrôle et aux personnes concernées incombe au Responsable du traitement et non à nous ; nous fournirons les informations dont le Responsable du traitement a raisonnablement besoin pour y procéder.
Suppression et restitution des données
Le Responsable du traitement peut exporter ses données à tout moment tant que l'espace de travail existe. Sur demande pendant l'abonnement, ou à son terme, nous fournirons une copie de la base de données de l'espace de travail et des fichiers stockés.
Lorsqu'un abonnement prend fin, l'espace de travail est suspendu et non supprimé : l'application s'arrête et les données sont conservées en l'état, de sorte qu'un réabonnement les rétablit. À l'expiration du délai de conservation indiqué dans les conditions générales de service, l'espace de travail, sa base de données et ses fichiers sont définitivement supprimés, de même que ses sauvegardes dans la rotation ordinaire des sauvegardes.
Il n'existe aucun délai de suppression automatique. Un espace suspendu est conservé jusqu'à ce que le responsable du traitement en demande la suppression, ou jusqu'à ce que le sous-traitant notifie par écrit, au moins trente (30) jours à l'avance, son intention de supprimer un espace suspendu de longue date. Cela correspond à l'article 8 des Conditions d'utilisation.
Nous supprimerons les données plus tôt sur instruction écrite du Responsable du traitement, sauf si le droit de l'Union ou le droit d'un État membre nous impose de les conserver, auquel cas nous indiquerons au Responsable du traitement ce que nous devons conserver et pourquoi. Nous confirmerons la suppression par écrit sur demande.
Audits et informations
Nous mettrons à la disposition du Responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'art. 28 du RGPD et dans le présent DPA, et nous permettrons la réalisation d'audits, y compris d'inspections, par le Responsable du traitement ou un auditeur qu'il mandate, et y contribuerons.
En pratique : nous répondons aux questionnaires de sécurité et aux demandes d'information à l'adresse [email protected]. Une inspection sur site ou à distance peut être réalisée au plus une fois par période de douze mois, moyennant un préavis écrit de trente (30) jours, pendant les heures ouvrables, sous réserve de confidentialité, sans perturber le service et sans donner accès aux données d'un autre client. Le Responsable du traitement supporte ses propres coûts ; nous pouvons facturer une rémunération raisonnable pour le temps que nous y consacrons lorsqu'un audit excède un périmètre raisonnable. Un audit peut être réalisé plus fréquemment à la suite d'une violation de données à caractère personnel ou sur exigence d'une autorité de contrôle.
Nous ne détenons aucun rapport d'audit établi par un tiers et ne pouvons en substituer un à une inspection. Si cela compte pour vous, soulevez-le avant de souscrire.
Transferts internationaux
Nous ne transférerons pas les données à caractère personnel du Responsable du traitement en dehors de l'Espace économique européen, sauf en application d'un mécanisme de transfert autorisé par le chapitre V du RGPD.
Lorsqu'un transfert a lieu vers un pays ne bénéficiant pas d'une décision d'adéquation, il est effectué sur le fondement des clauses contractuelles types de la Commission européenne (décision d'exécution (UE) 2021/914), module trois (sous-traitant vers sous-traitant ultérieur) ou module deux (responsable du traitement vers sous-traitant) selon le cas, assorties de mesures supplémentaires lorsqu'une analyse d'impact du transfert l'exige. Pour la Türkiye, les mécanismes correspondants prévus à l'art. 9 de la KVKK s'appliquent.
VÉRIFICATION REQUISE — ce projet de document énonce le mécanisme envisagé et non un mécanisme vérifié. Les prestataires qui transfèrent des données hors de l'EEE, les clauses applicables et le module retenu n'ont pas été confirmés prestataire par prestataire. Cette section doit être contrôlée, et la région d'hébergement arrêtée, avant que le présent document soit publié ou invoqué.
Responsabilité et modifications
Les limitations de responsabilité prévues dans les conditions générales de service s'appliquent au présent DPA, dans la mesure permise par la loi. Elles ne limitent aucune responsabilité qui ne peut être limitée en vertu du RGPD ou d'une autre disposition impérative.
Nous pouvons mettre à jour le présent DPA pour tenir compte d'une évolution du service, de la liste des sous-traitants ultérieurs ou de la loi. Les modifications substantielles sont notifiées par courriel aux clients actifs au moins trente (30) jours à l'avance, et la date de « dernière mise à jour » ci-dessus reflète toujours la version en vigueur.
Annexe — sous-traitants ultérieurs
Les sous-traitants ultérieurs suivants traitent des données à caractère personnel pour le compte des clients d'Ilveno Cloud :
- Polar Software Inc. (polar.sh) — marchand officiel. Finalité : paiement, facturation, fiscalité, portail client. Données : nom du client, adresse électronique de facturation, adresse de facturation, enregistrements d'abonnement et de transactions. Pas de contenu d'espace de travail.
- Resend — courriels transactionnels. Finalité : acheminement des courriels envoyés par le service, tels que les invitations, les notifications et la délivrance des licences. Données : adresses électroniques des destinataires et contenu du message envoyé.
- TODO — hébergeur et fournisseur d'infrastructure. Finalité : exploitation des serveurs sur lesquels fonctionnent les conteneurs des locataires, les bases de données et les volumes de stockage. Données : l'intégralité du contenu des espaces de travail, au repos et en transit. La dénomination sociale du prestataire, le pays et la région du centre de données doivent être renseignés ici avant publication ; ce projet de document s'abstient délibérément de les deviner.
- LiveKit ne figure pas parmi les sous-traitants ultérieurs parce qu'il n'en est pas un : les flux de réunion transitent par un serveur LiveKit exploité par le sous-traitant lui-même, chez l'hébergeur indiqué ci-dessus. Aucun contenu de réunion n'est conservé.
- OpenAI — optionnel, et uniquement lorsqu'une clé d'API a été configurée, que ce soit par un utilisateur individuel pour son propre compte ou par l'exploitant pour l'installation. Finalité : l'assistant d'IA optionnel. Données : le texte que l'utilisateur soumet à l'assistant. Si aucune clé n'est configurée, la fonctionnalité est indisponible et rien n'est envoyé.
Les questions relatives à cette liste, ainsi que les demandes portant sur les garanties en place avec un prestataire, sont à adresser à [email protected].