Entre les soussignés :
Creative Machines, SAS au capital social de [montant à compléter] euros, immatriculée au RCS de [ville] sous le n° 822 583 399, dont le siège social est situé 1 rue de Paris, 35510 Cesson-Sévigné, représentée par Jade Hautin en sa qualité de Directrice de la publication,
ci-après désignée le « Responsable de traitement »,
D’une part,
Et
Melvin Studio, micro-entrepreneur, immatriculé sous le n° SIRET 88019848600024,
ci-après désigné le « Sous-traitant »,
D’autre part,
Ci-après désignés ensemble les « Parties ».
Préambule
Le Responsable de traitement fait appel au Sous-traitant pour l’hébergement technique et l’administration du site internet creative-machines.fr, ce qui implique que le Sous-traitant traite, pour le compte du Responsable de traitement, des données à caractère personnel relatives aux visiteurs et prospects de ce site.
Conformément à l’article 28 du RGPD, les Parties souhaitent définir par le présent contrat les conditions dans lesquelles le Sous-traitant s’engage à effectuer les opérations de traitement de données à caractère personnel décrites ci-après.
Article 1 — Objet
Le présent contrat a pour objet de définir les conditions dans lesquelles le Sous-traitant s’engage à réaliser, pour le compte du Responsable de traitement, les opérations de traitement de données à caractère personnel décrites à l’Annexe 1.
Article 2 — Description du traitement faisant l’objet de la sous-traitance
Les caractéristiques du traitement sont détaillées à l’Annexe 1 du présent contrat : nature des opérations réalisées, finalité, données traitées, catégories de personnes concernées et durée du traitement.
Article 3 — Obligations du Sous-traitant à l’égard du Responsable de traitement
Le Sous-traitant s’engage à :
- Traiter les données uniquement sur instruction documentée du Responsable de traitement, y compris en ce qui concerne les transferts de données vers un pays tiers ou une organisation internationale, sauf si une obligation légale à laquelle est soumis le Sous-traitant l’y oblige. Dans ce dernier cas, le Sous-traitant informe le Responsable de traitement de cette obligation avant le traitement, sauf si le droit applicable interdit une telle information.
- Garantir la confidentialité des données à caractère personnel traitées, et veiller à ce que toute personne intervenant sous son autorité et ayant accès à ces données soit soumise à une obligation de confidentialité.
- Prendre en compte, s’agissant de ses outils, produits, applications ou services, les principes de protection des données dès la conception et de protection des données par défaut.
- Mettre en œuvre les mesures de sécurité techniques et organisationnelles appropriées décrites à l’Annexe 2, adaptées au risque, conformément à l’article 32 du RGPD.
- Notifier au Responsable de traitement toute violation de données à caractère personnel dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, en précisant, dans la mesure du possible, la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises ou proposées pour y remédier.
- Aider le Responsable de traitement, dans la mesure du possible et compte tenu de la nature du traitement, à répondre aux demandes d’exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition), en transmettant sans délai injustifié toute demande reçue directement.
- Aider le Responsable de traitement à garantir le respect des obligations relatives à la sécurité des traitements, la notification des violations de données, l’analyse d’impact relative à la protection des données (AIPD) et la consultation préalable de la CNIL, en tenant compte de la nature du traitement et des informations à sa disposition.
- Selon le choix du Responsable de traitement, supprimer ou restituer toutes les données à caractère personnel au terme du présent contrat, et détruire les copies existantes, sauf obligation légale contraire.
- Mettre à la disposition du Responsable de traitement toute information nécessaire pour démontrer le respect des obligations prévues au présent article, et permettre la réalisation d’audits, dont des inspections, par le Responsable de traitement ou un auditeur mandaté par lui, moyennant un délai de prévenance raisonnable.
- Informer immédiatement le Responsable de traitement si, selon lui, une instruction constitue une violation du RGPD ou de toute autre disposition du droit de l’Union ou du droit d’un État membre relative à la protection des données.
Article 4 — Sous-traitance ultérieure
Le Sous-traitant peut faire appel à un autre sous-traitant (ci-après le « sous-traitant ultérieur ») pour mener des activités de traitement spécifiques, à la condition d’obtenir au préalable l’autorisation écrite, générale ou spécifique, du Responsable de traitement.
Dans le cas d’une autorisation générale, le Sous-traitant informe le Responsable de traitement de tout changement prévu concernant l’ajout ou le remplacement d’autres sous-traitants, donnant ainsi au Responsable de traitement la possibilité d’émettre une objection à ces changements.
Le Responsable de traitement autorise dès la signature du présent contrat le recours au sous-traitant ultérieur suivant, nécessaire à l’exécution de la prestation, dans les conditions décrites en Annexe 1 :
- OVH SAS, fournisseur de l’infrastructure physique du serveur dédié (2 rue Kellermann, 59100 Roubaix, France), sans accès fonctionnel aux données hébergées.
Le sous-traitant ultérieur est soumis, par un contrat écrit, aux mêmes obligations en matière de protection des données que celles prévues au présent contrat. Le Sous-traitant demeure pleinement responsable, à l’égard du Responsable de traitement, de l’exécution des obligations de ses sous-traitants ultérieurs.
Article 5 — Durée
Le présent contrat prend effet à la date de sa signature et s’applique pendant toute la durée de la prestation d’hébergement et d’administration technique convenue entre les Parties.
Article 6 — Responsabilité
Le Sous-traitant est responsable des dommages causés par le traitement en cas de manquement aux obligations prévues par le RGPD spécifiquement mises à la charge des sous-traitants ou en cas d’action contraire ou non conforme aux instructions licites du Responsable de traitement.
Article 7 — Confidentialité
Les Parties s’engagent à garder confidentielles toutes les informations et données de nature confidentielle échangées dans le cadre du présent contrat, pendant toute sa durée et après son terme.
Annexe 1 — Description du traitement
| Élément | Description |
|---|---|
| Objet du traitement | Hébergement et administration technique du site internet creative-machines.fr |
| Nature des opérations | Stockage, sauvegarde, sécurisation et mise à disposition en ligne des données traitées via le site |
| Finalité du traitement | Permettre le fonctionnement technique du site (accessibilité, disponibilité, sécurité, sauvegarde) |
| Catégories de données traitées | Données de contact des visiteurs (nom, email, téléphone, message via formulaire de contact), données de navigation et de mesure d’audience (Matomo, en mode sans cookie et IP anonymisée) |
| Catégories de personnes concernées | Visiteurs et prospects du site creative-machines.fr |
| Durée du traitement | Pendant toute la durée du contrat d’hébergement, puis suppression ou restitution conformément à l’article 3.8 |
| Lieu du traitement | Serveur dédié administré par le Sous-traitant, hébergé physiquement chez OVH SAS (France, Union européenne) |
Annexe 2 — Mesures de sécurité techniques et organisationnelles
Le Sous-traitant met en œuvre notamment les mesures suivantes :
- Isolation des sites hébergés via conteneurisation (Docker) et reverse-proxy sécurisé (Traefik) avec certificats TLS
- Sauvegardes régulières chiffrées, répliquées vers un stockage distinct de l’infrastructure de production
- Politique de restriction des accès (pas de conteneurs en mode privilégié, accès administrateur limité)
- Supervision et détection des comportements suspects (journalisation centralisée, alertes automatisées)
- Blocage automatisé des adresses IP à l’origine d’activités malveillantes détectées
- Mises à jour de sécurité régulières de l’infrastructure système et des composants applicatifs
- Notification de toute violation de données au Responsable de traitement dans les meilleurs délais