Accord de sous-traitance
Dernière mise à jour : 17.05.2026
conformément à l'Art. 28 DSGVO (RGPD) – modèle pour les clients mekyn
Remarque : Ce site web est actuellement en construction. L'inscription, l'utilisation payante, la commande ou la conclusion d'un contrat via ce site web ne sont actuellement pas possibles. Le présent AVV (Auftragsverarbeitungsvertrag) devient juridiquement contraignant lors de la conclusion du contrat avec des clients qui traitent des données à caractère personnel de tiers via la plateforme. Vous pouvez également télécharger le modèle au format Markdown :
Télécharger l'AVV au format Markdown§ 1 Objet et durée du traitement
Le présent accord de sous-traitance (Auftragsverarbeitungsvertrag, AVV) régit le traitement de données à caractère personnel au sens de l'Art. 4 Nr. 2 DSGVO par le sous-traitant pour le compte du responsable du traitement. Il a pour objet la mise à disposition et l'exploitation de la plateforme mekyn pour la création, la gestion et l'optimisation de présences numériques.
Le traitement est effectué pour la durée du contrat principal respectif et prend fin à l'échéance de celui-ci, sauf obligations légales de conservation contraires.
§ 2 Nature et finalité du traitement
Le sous-traitant traite les données à caractère personnel exclusivement aux fins suivantes :
- hébergement et mise à disposition des sites web du responsable du traitement ;
- stockage et traitement de données de contact, de contenu et d'utilisation dans le cadre de l'utilisation de la plateforme ;
- mise en œuvre de mesures de sécurité et surveillance du système ;
- support et dépannage ;
- élaboration d'analyses et de rapports (uniquement agrégés et pseudonymisés, dans la mesure du possible).
Un traitement à d'autres fins n'est admissible qu'avec l'accord écrit préalable du responsable du traitement.
§ 3 Type de données et catégories de personnes concernées
Dans le cadre de l'utilisation de la plateforme, les catégories de données à caractère personnel suivantes sont traitées :
- Données de base : nom, adresse e-mail, adresse postale, numéro de téléphone du responsable du traitement et de ses clients finaux ;
- Données de contenu : textes, images, vidéos et autres médias que le responsable du traitement publie via la plateforme ;
- Données d'utilisation : adresses IP (tronquées), fichiers journaux, heures d'accès, pages visitées ;
- Métadonnées : informations de domaine, données de certificats SSL, entrées DNS.
Les personnes concernées sont les clients finaux du responsable du traitement, les visiteurs des sites web exploités par le responsable du traitement, ainsi que les collaborateurs du responsable du traitement disposant d'un accès à la plateforme.
§ 4 Obligations du responsable du traitement
Le responsable du traitement s'engage à :
- effectuer le traitement des données sur une base licite conformément à l'Art. 6 DSGVO ;
- informer dûment les personnes concernées du traitement conformément aux Art. 13 et 14 DSGVO ;
- garantir les droits des personnes concernées (accès, rectification, effacement, limitation, portabilité des données, opposition) et soutenir le sous-traitant dans l'exercice de ces droits ;
- informer le sous-traitant sans délai s'il constate des défauts ou des violations des dispositions relatives à la protection des données ;
- vérifier, avant la transmission de données à caractère personnel vers un pays tiers, les conditions légales et, le cas échéant, délivrer une autorisation.
§ 5 Obligations du sous-traitant
Le sous-traitant s'engage à :
- traiter les données à caractère personnel exclusivement selon les instructions documentées du responsable du traitement (Art. 28 Abs. 3 lit. a DSGVO) ;
- préserver la confidentialité des données et engager ses collaborateurs en conséquence (Art. 28 Abs. 3 lit. b DSGVO) ;
- mettre en œuvre et tenir à jour les mesures techniques et organisationnelles (TOM) conformément à l'annexe 2 du présent contrat (Art. 28 Abs. 3 lit. c DSGVO, Art. 32 DSGVO) ;
- ne recourir à des sous-traitants ultérieurs qu'après accord préalable du responsable du traitement et convenir avec eux des mêmes obligations en matière de protection des données (Art. 28 Abs. 2 et 4 DSGVO, voir annexe 1) ;
- soutenir le responsable du traitement dans l'exercice des droits des personnes concernées (Art. 28 Abs. 3 lit. e DSGVO) ;
- soutenir le responsable du traitement dans les analyses d'impact relatives à la protection des données et les consultations préalables (Art. 28 Abs. 3 lit. f DSGVO) ;
- à l'issue du contrat, supprimer ou restituer les données, sauf obligation légale de conservation (Art. 28 Abs. 3 lit. g DSGVO) ;
- mettre à la disposition du responsable du traitement toutes les informations nécessaires au respect des obligations de preuve découlant de l'Art. 28 DSGVO et permettre au responsable du traitement ou à un auditeur mandaté par lui de réaliser des audits (Art. 28 Abs. 3 lit. h DSGVO).
§ 6 Notification des violations de la protection des données à caractère personnel
Le sous-traitant informera le responsable du traitement sans délai après avoir constaté une violation de la protection des données à caractère personnel et fournira toutes les informations nécessaires pour permettre au responsable du traitement de remplir ses obligations de notification conformément aux Art. 33 et 34 DSGVO. Cela inclut en particulier la nature, la portée et les conséquences probables de la violation, ainsi que les mesures correctives prises ou envisagées.
§ 7 Suppression et restitution après la fin du contrat
Après la fin du contrat principal, le sous-traitant doit supprimer toutes les données à caractère personnel du responsable du traitement, sauf si une obligation légale de conservation s'y oppose. Le responsable du traitement peut également demander la restitution des données dans un format courant et lisible par machine. Les copies générées dans le cadre des procédures de sauvegarde sont supprimées conformément à la politique de rétention des sauvegardes définie (voir annexe 2, TOM).
§ 8 Modifications et fin du contrat
Les modifications du présent AVV requièrent la forme écrite. L'AVV prend fin automatiquement avec la fin du contrat principal. Si certaines dispositions du présent AVV étaient ou devenaient inapplicables, la validité des autres dispositions n'en serait pas affectée.
Annexe 1 – Sous-traitants ultérieurs (Auftragsverarbeiter)
Le sous-traitant recourt aux sous-traitants ultérieurs ci-dessous pour l'exécution de ses obligations contractuelles. D'autres sous-traitants ultérieurs ne sont mandatés qu'après information préalable et possibilité d'opposition du responsable du traitement.
| Prestataire | Prestation | Localisation |
|---|---|---|
| Hetzner Online GmbH | Hébergement de serveurs (Bare-Metal / Cloud) | Allemagne (Nürnberg, Falkenstein) |
| Stripe Payments Europe Ltd. | Traitement des paiements | Irlande |
| Postmark (Wildbit LLC) | E-mails transactionnels | États-Unis (avec clauses contractuelles types UE) |
Une liste à jour et exhaustive des sous-traitants ultérieurs est tenue dans le tableau de bord client sous « Protection des données → Sub-Processor ».
Annexe 2 – Mesures techniques et organisationnelles (TOM)
Le sous-traitant a mis en œuvre les mesures techniques et organisationnelles ci-dessous conformément à l'Art. 32 DSGVO. Celles-ci sont vérifiées régulièrement et adaptées à l'état de la technique.
1. Confidentialité
- Contrôle d'accès : authentification à deux facteurs (2FA) pour tous les collaborateurs ayant accès aux systèmes de production ; contrôle d'accès basé sur les rôles (RBAC) selon le principe du moindre privilège.
- Contrôle physique : aucun accès physique aux salles des serveurs par les collaborateurs de mekyn (exclusivement le personnel du centre de données de l'hébergeur) ; journalisation des accès par l'hébergeur.
- Séparation des traitements : séparation multi-locataires au niveau de la base de données et de l'application ; espaces de noms et conteneurs séparés par client.
- Chiffrement : TLS 1.3 pour la transmission des données ; AES-256-GCM pour les données au repos (volumes de base de données, sauvegardes).
2. Intégrité
- Contrôle de saisie : journalisation de tous les accès en écriture aux données à caractère personnel avec piste d'audit (qui, quand, quoi) ; journaux immuables.
- Contrôle de transmission : chiffrement de bout en bout pour la communication API ; signatures Webhook (HMAC-SHA256) pour la vérification d'intégrité.
3. Disponibilité et résilience
- Contrôle de disponibilité : infrastructure de serveurs redondante ; basculement automatique ; sauvegardes quotidiennes avec rétention de 30 jours ; plan de reprise d'activité testé annuellement.
- Capacité de restauration : récupération ponctuelle (point-in-time recovery) pour les bases de données ; sites de sauvegarde distincts au sein de l'UE.
4. Procédures de vérification, d'évaluation et d'appréciation régulières
- Audits de sécurité internes semestriels ;
- Tests d'intrusion annuels réalisés par des prestataires externes de sécurité ;
- Analyses automatisées des vulnérabilités (hebdomadaires) ;
- Formation régulière des collaborateurs à la protection des données et à la sécurité de l'information.
Dernière mise à jour 22.06.2026 – révision juridique en attente. Le présent AVV est à comprendre comme un modèle ; des compléments individuels peuvent être convenus pour les clients Max.
Cette page est mise à jour régulièrement. Pour toute question, veuillez utiliser notre formulaire de contact.