Accord de traitement des données
Cet accord encadre le traitement, par SHPV FRANCE SAS, des données personnelles contenues dans les sauvegardes du client, en qualité de sous-traitant au sens de l'article 28 du RGPD.
Mis à jour le 28 juin 2026
1. Objet et cadre
Le présent accord de traitement des données (ci-après « l'Accord ») complète les conditions générales du service Kryolys. Il définit les conditions dans lesquelles SHPV FRANCE SAS (ci-après « le Sous-traitant ») traite, pour le compte du client (ci-après « le Responsable de traitement »), les données personnelles contenues dans les sauvegardes réalisées au moyen du service.
L'Accord est conclu en application de l'article 28 du RGPD. En cas de contradiction avec les conditions générales sur le traitement des données personnelles sauvegardées, l'Accord prévaut.
2. Rôles des parties
Le Responsable de traitement détermine les finalités et les moyens du traitement des données qu'il choisit de sauvegarder. Il garantit disposer d'une base légale et des autorisations nécessaires pour confier ces données au Sous-traitant.
Le Sous-traitant traite ces données uniquement sur instruction documentée du Responsable de traitement, dans le seul but de fournir le service de sauvegarde et de restauration.
Lorsque le Client agit lui-même en qualité de sous-traitant, il est réputé Responsable de traitement au sens du présent Accord à l'égard du Sous-traitant, et garantit que le présent Accord est compatible avec les instructions de son propre responsable de traitement.
3. Nature et finalité du traitement
- Finalité : sauvegarder, conserver de manière sécurisée et restaurer, à la demande du Responsable de traitement, les données issues de ses sources.
- Nature des opérations : collecte par flux depuis les sources, chiffrement, stockage sous forme de snapshots datés dont aucun n'écrase les précédents, restitution et suppression.
- Le Sous-traitant n'accède pas au contenu des données sauvegardées en clair dans le cadre de l'exploitation courante du service.
4. Catégories de données et de personnes concernées
- Catégories de données : toute donnée présente dans les sources sauvegardées par le Responsable de traitement, par exemple messages électroniques et pièces jointes, fichiers bureautiques, agendas et contacts, données de machines (machines virtuelles, serveurs, postes de travail) et objets de stockage objet (buckets S3 et compatibles).
- Personnes concernées : toute personne dont les données figurent dans les sources sauvegardées, notamment les collaborateurs, clients et correspondants du Responsable de traitement.
- Le périmètre exact des données et des personnes concernées est déterminé par le Responsable de traitement, qui en assume la maîtrise.
5. Obligations du Sous-traitant
- Traiter les données uniquement sur instruction documentée du Responsable de traitement.
- Informer le Responsable de traitement si une instruction lui paraît constituer une violation du RGPD ou d'une autre disposition relative à la protection des données.
- Garantir la confidentialité des données et veiller à ce que les personnes autorisées à les traiter s'y soient engagées.
- Mettre en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD.
- Aider le Responsable de traitement à répondre aux demandes d'exercice des droits des personnes concernées.
- Aider le Responsable de traitement à respecter ses obligations de sécurité, de notification des violations et d'analyse d'impact.
- Mettre à disposition les informations nécessaires pour démontrer le respect de l'article 28 et permettre la réalisation d'audits dans les conditions de l'Accord.
6. Mesures de sécurité
Le Sous-traitant héberge les données en France métropolitaine, sur sa propre infrastructure, sans recours à un hébergeur tiers. Le service n'est pas soumis au Cloud Act.
Les données sont chiffrées par client et conservées sous forme de snapshots datés, jamais écrasés par les sauvegardes suivantes et stockés séparément de la production du Responsable de traitement. Le Sous-traitant applique des mesures de contrôle d'accès, de traçabilité et de protection contre la perte et l'altération des données.
Le Sous-traitant ne revendique aucune certification SecNumCloud ni aucune certification d'hébergement de données de santé (HDS).
7. Sous-traitants ultérieurs
- Le Responsable de traitement autorise le recours aux sous-traitants ultérieurs listés ci-dessous, et donne une autorisation générale de recourir à d'autres sous-traitants, sous réserve de l'information préalable et du droit d'objection ci-après.
- Stripe Payments Europe, Ltd. (Irlande) : traitement des paiements. Ce sous-traitant ne traite pas le contenu des données sauvegardées ; il intervient uniquement sur les données de paiement du Responsable de traitement.
- Le stockage et l'hébergement des sauvegardes sont assurés par le Sous-traitant lui-même, sans sous-traitant ultérieur d'hébergement.
- Le Sous-traitant informe le Responsable de traitement de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur. Le Responsable de traitement peut s'y opposer dans un délai de 30 jours à compter de l'information.
8. Transferts hors Union européenne
Les données contenues dans les sauvegardes sont hébergées et traitées exclusivement en France. Le Sous-traitant ne procède à aucun transfert de ces données en dehors de l'Union européenne.
Le seul traitement susceptible d'impliquer une part de données hors de l'Union européenne concerne les paiements, opéré par Stripe dont la maison mère est établie aux États-Unis, et encadré par les garanties appropriées du RGPD.
9. Assistance et exercice des droits
Le service permet au Responsable de traitement d'accéder à ses données, de consulter leur historique et de procéder lui-même aux restaurations depuis son espace client. Ce dispositif lui permet de répondre directement à la plupart des demandes d'exercice des droits des personnes concernées.
Pour les demandes qui dépasseraient ces fonctionnalités, le Sous-traitant apporte une assistance raisonnable, dans la mesure du possible et compte tenu de la nature du traitement.
10. Notification des violations
Le Sous-traitant notifie au Responsable de traitement toute violation de données personnelles le concernant dans les meilleurs délais après en avoir pris connaissance, en lui fournissant les informations utiles pour lui permettre de respecter ses propres obligations de notification.
11. Sort des données en fin de contrat
Pendant toute la durée du contrat, le Responsable de traitement peut récupérer et restaurer ses données depuis son espace client. Il lui appartient de procéder à cette récupération avant le terme effectif de la résiliation.
Après la prise d'effet de la résiliation, le Sous-traitant maintient un accès en restauration pendant un délai de grâce de 30 jours.
À la fin de la prestation, le Sous-traitant procède, selon le choix du Responsable de traitement exprimé avant le terme du délai de grâce, soit à la restitution, soit à la destruction des données. La mise à disposition des données via l'espace client vaut restitution. À défaut de choix exprimé, les données sont détruites à l'expiration du délai de grâce de 30 jours.
À l'expiration de ce délai, le Sous-traitant procède à la destruction irréversible des données et des snapshots associés, sauf obligation légale de conservation s'imposant directement au Sous-traitant, auquel cas il en informe le Responsable de traitement et limite la conservation à ce que la loi exige. Cette destruction est définitive.
12. Audit
Le Sous-traitant met à la disposition du Responsable de traitement les informations nécessaires pour démontrer le respect de ses obligations. Le Responsable de traitement peut demander un audit, à ses frais, dans des conditions raisonnables convenues entre les parties et n'affectant pas la sécurité des autres clients.
13. Durée et droit applicable
L'Accord prend effet à la souscription du service et demeure en vigueur pendant toute la durée du traitement des données pour le compte du Responsable de traitement.
La durée du traitement correspond à la durée du contrat de service, prolongée du délai de grâce de 30 jours, à l'issue duquel les données sont détruites de façon irréversible.
L'Accord est régi par le droit français et le RGPD. Compétence exclusive est attribuée au tribunal de commerce de Chalon-sur-Saône.