Vault Envoyer Demander Comment ça marche Sécurité et confiance Tarifs 🇬🇧 🇩🇪 🇫🇷
  • Envoyer
  • Demander
  • Comment ça marche
  • Sécurité et confiance
  • Tarifs
  • Contrat de sous-traitance (DPA) conformément à l'art. 28 du RGPD

    Version et statut du présent document

    Remarque : le présent document est un projet et reste soumis à un examen et à une validation juridiques. Dans cette version, il ne constitue pas encore un accord juridiquement contraignant.

    Version du 2026-07-27. Nous actualisons le présent document dès que les traitements, systèmes ou sous-traitants ultérieurs sous-jacents évoluent.

    Pour obtenir une version signée, pour toute question relative au contenu ou pour la conclusion d'un contrat de sous-traitance individuel, veuillez vous adresser à hello@erseni.com.

    Parties et objet du traitement

    Le présent contrat de sous-traitance (ci-après le « DPA ») précise les obligations des parties en matière de protection des données résultant de l'utilisation du service. Il s'applique à tous les traitements de données à caractère personnel que nous effectuons pour le compte et sur instruction du responsable du traitement.

    Responsable du traitement

    Le responsable du traitement au sens de l'art. 4, point 7 du RGPD est la personne physique ou morale qui utilise le service pour transmettre ou demander des contenus et qui détermine les finalités et les moyens de ce traitement. En cas d'utilisation professionnelle, il s'agit de l'entreprise ou de l'organisation utilisatrice.

    Sous-traitant

    Erseni Ltd, Private Company Limited by Shares
    Archiepiskopou Makariou III, 59
    MOUYIAS TOWER, 3rd floor, Flat/Office 301
    6017 Larnaca, Cyprus
    Numéro d'immatriculation: HE 487031
    E-mail: hello@erseni.com

    Objet du traitement

    L'objet du traitement est l'exploitation d'un service de transmission de contenus chiffrés de bout en bout (procédé zero-knowledge). Nous mettons à disposition l'infrastructure technique permettant de stocker, de consulter et de supprimer les contenus chiffrés après consultation ou expiration. Aucune analyse du contenu n'a lieu et elle nous est techniquement impossible.

    Nos conditions générales ainsi que notre politique de confidentialité s'appliquent à titre complémentaire. En cas de contradiction avec des dispositions relatives à la protection des données, les stipulations du présent DPA prévalent.

    Nature, portée et finalité du traitement

    Nature du traitement

    Collecte, conservation, transmission, mise à disposition et suppression de contenus chiffrés et des métadonnées techniques associées. Le traitement est automatisé. Aucun accès aux contenus en clair n'a lieu, ni de notre part ni de la part de tiers.

    Finalité du traitement

    La finalité est exclusivement la fourniture contractuelle du service : la transmission unique et sécurisée de contenus entre un expéditeur et un destinataire, la gestion des durées de validité ainsi que la protection du service contre les abus et la surcharge.

    Durée du traitement

    Le traitement a lieu pendant la durée de la relation d'utilisation. Au-delà, les contenus chiffrés ne sont traités que jusqu'à la première consultation ou jusqu'à l'expiration de la durée de validité choisie. Les détails sont réglés dans la section relative au concept de suppression.

    Catégories de données à caractère personnel

    Seules les catégories de données suivantes sont traitées :

    • Contenus chiffrés (texte chiffré), y compris les pièces jointes chiffrées facultatives. Ceux-ci peuvent contenir des données à caractère personnel de toute nature ; leur sélection relève du seul responsable du traitement. Sans la clé côté client, ils ne sont pas lisibles par nous.
    • Métadonnées techniques relatives à l'opération : un jeton d'accès généré aléatoirement, la date de création, la date d'expiration, le cas échéant la date de consultation ainsi que le nombre de consultations restantes.
    • En cas d'utilisation avec un compte utilisateur : l'adresse e-mail et le statut du compte, l'attribution d'une opération au compte ainsi que les événements du journal d'activité (type d'événement et date, sans contenus et sans jetons d'accès).
    • Données techniques de connexion aux fins de la prévention des abus. Pour la limitation des accès, l'adresse IP n'est pas conservée en clair, mais traitée exclusivement sous la forme d'une valeur de hachage dérivée à l'aide d'une clé secrète (HMAC-SHA-256), conservée en cache uniquement pendant la durée de la fenêtre temporelle concernée. Indépendamment de cela, des journaux d'accès au serveur sont tenus ; ils contiennent l'adresse IP en clair ainsi que la date, le chemin appelé, le code de statut, le volume de données transféré, le référent et l'agent utilisateur. Ils servent à l'exploitation technique, au diagnostic des erreurs et à la détection des attaques.

    Le responsable du traitement décide sous sa propre responsabilité des contenus qu'il transmet via le service. Les contenus ne nous étant accessibles que sous forme chiffrée, nous ne pouvons déterminer ni leur catégorie ni leur caractère personnel.

    Catégories de personnes concernées

    • Utilisatrices et utilisateurs du responsable du traitement qui créent ou demandent des contenus via le service (par exemple salariés, administratrices et administrateurs).
    • Destinataires auxquels un lien d'accès est transmis, ainsi que toutes les personnes dont le responsable du traitement intègre les données dans un contenu chiffré.

    Catégories particulières de données à caractère personnel

    Le service n'est pas conçu pour le traitement de catégories particulières de données à caractère personnel au sens de l'art. 9 du RGPD. Les contenus étant chiffrés côté client, de telles données peuvent néanmoins être transmises sur le plan technique. La licéité d'un tel traitement et le respect des exigences supplémentaires de l'art. 9 du RGPD relèvent de la seule responsabilité du responsable du traitement.

    Traitement sur instructions documentées

    Nous traitons les données à caractère personnel exclusivement sur instruction documentée du responsable du traitement, sauf si nous sommes tenus d'y procéder en vertu du droit de l'Union ou du droit des États membres. Dans ce cas, nous informons le responsable du traitement de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d'intérêt public.

    L'utilisation du service dans l'étendue prévue contractuellement vaut instruction. Les instructions individuelles complémentaires ou divergentes doivent être adressées sous forme de texte à l'adresse de contact mentionnée dans la section « Version et statut du présent document ».

    Nous informons le responsable du traitement sans délai si nous estimons qu'une instruction constitue une violation du RGPD ou d'autres dispositions du droit de l'Union ou des États membres relatives à la protection des données. Nous sommes en droit de suspendre l'exécution d'une telle instruction jusqu'à sa confirmation ou sa modification.

    En raison de l'architecture zero-knowledge, nous sommes techniquement dans l'impossibilité d'exécuter des instructions qui supposent un accès aux contenus en clair. Cela vaut en particulier pour les instructions de communication, de rectification ou d'examen du contenu des données chiffrées.

    Un traitement de données à caractère personnel dans un pays tiers ou par une organisation internationale n'a lieu que dans la mesure où il est mentionné dans la section relative aux sous-traitants ultérieurs et où les conditions du chapitre V du RGPD sont remplies. Le traitement des contenus chiffrés eux-mêmes a lieu exclusivement au sein de l'Union européenne.

    Confidentialité du personnel

    Nous veillons à ce que toutes les personnes autorisées à traiter des données à caractère personnel se soient engagées à la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité (art. 28, par. 3, point b) du RGPD).

    Le cercle des personnes disposant d'un accès administratif aux systèmes de production est limité au minimum strictement nécessaire à l'exploitation.

    L'obligation de confidentialité subsiste après la fin de l'activité concernée ainsi qu'après la fin du présent contrat.

    Mesures techniques et organisationnelles (art. 32 du RGPD)

    Compte tenu de l'état des connaissances, des coûts de mise en œuvre ainsi que de la nature, de la portée, du contexte et des finalités du traitement, nous mettons en œuvre les mesures techniques et organisationnelles décrites ci-après afin de garantir un niveau de sécurité adapté au risque. La mesure de protection centrale est l'architecture elle-même : les contenus ne quittent le terminal que sous forme chiffrée.

    Chiffrement et pseudonymisation (art. 32, par. 1, point a) du RGPD)

    • Les contenus sont chiffrés exclusivement dans le navigateur de l'utilisateur au moyen d'AES-GCM avec une longueur de clé de 256 bits avant d'être transmis au serveur. Un nonce de 12 octets propre et généré aléatoirement est utilisé pour chaque opération. Seule l'interface native Web Crypto du navigateur est utilisée.
    • La clé est générée côté client et transmise dans la partie fragment de l'URL, après le dièse. Par principe, cette partie d'une URL n'est pas envoyée au serveur par les navigateurs et ne nous est donc pas connue. Si un mot de passe est en outre défini, un matériel de clé en est dérivé au moyen de PBKDF2-SHA256 avec 1 200 000 itérations et combiné à la clé du fragment via HKDF-SHA256 pour former une clé AES-GCM-256.
    • Lors d'une demande de contenu, une paire de clés X25519 est générée sur le terminal de la personne qui effectue la demande. La personne qui répond chiffre au moyen d'une paire de clés X25519 éphémère générée à nouveau pour chaque réponse et d'une clé AES-GCM-256 dérivée via HKDF-SHA256. La clé privée ne quitte pas le terminal de la personne qui effectue la demande.
    • Dans notre base de données, les contenus ne sont présents que sous forme de texte chiffré. Aucun texte en clair n'existe côté serveur à aucun moment, pas même temporairement lors de la livraison.

    Contrôle des accès physiques

    L'exploitation physique des serveurs a lieu dans un centre de données de Hetzner Online GmbH à Falkenstein, en Allemagne. La protection des accès, la vidéosurveillance, la protection contre l'incendie et l'alimentation électrique sans interruption y sont assurées par l'exploitant du centre de données ; les justificatifs correspondants sont disponibles auprès de l'exploitant. Nous ne disposons pas de locaux propres permettant d'accéder aux données à caractère personnel du responsable du traitement.

    Contrôle des accès aux systèmes

    • L'accès administratif aux serveurs s'effectue exclusivement via SSH avec authentification par clé publique ; la connexion par mot de passe est désactivée.
    • Les accès administratifs sont attribués nominativement et limités au cercle de personnes nécessaire à l'exploitation.
    • Les mots de passe des comptes utilisateurs sont conservés exclusivement sous forme de valeur de hachage au moyen d'un procédé à forte intensité de calcul adapté aux mots de passe. Les identifiants d'accès et le matériel de clé des services sont stockés sous forme chiffrée et ne sont pas inscrits dans le code source.
    • Les systèmes sont protégés par un pare-feu ; seuls les services nécessaires à l'exploitation sont accessibles depuis l'extérieur. Les services de base de données et de cache ne sont pas accessibles depuis l'extérieur.

    Contrôle des accès aux données

    • Un concept d'autorisations fondé sur les rôles existe au sein de l'application. L'accès à une opération suppose la connaissance du jeton d'accès généré aléatoirement.
    • Seules les données nécessaires à la finalité sont collectées. Les journaux d'activité ne contiennent ni contenus, ni jetons d'accès, ni matériel de clé.
    • Un accès aux contenus en clair est techniquement exclu, même avec des droits administratifs complets, la clé n'étant pas disponible côté serveur.

    Contrôle des transmissions

    • Toutes les transmissions entre le terminal et le serveur s'effectuent exclusivement via des connexions chiffrées TLS. Les appels non chiffrés sont redirigés vers HTTPS.
    • La clé nécessaire au déchiffrement n'est jamais transmise au serveur sur le réseau, mais reste dans le fragment de l'URL sur le terminal.
    • Le service met en œuvre des en-têtes HTTP relatifs à la sécurité, notamment une Content Security Policy ainsi que HTTP Strict Transport Security, afin de rendre plus difficile l'exécution de code étranger et un abaissement du chiffrement du transport.

    Contrôle des saisies

    Pour les opérations rattachées à un compte utilisateur, un journal d'activité est tenu, qui consigne le type d'événement et sa date. Il ne contient ni contenus ni jetons d'accès. Pour les opérations créées de manière anonyme, aucune journalisation au niveau de l'opération n'a lieu, pour des raisons de minimisation des données.

    Contrôle de la disponibilité et résilience (art. 32, par. 1, points b) et c) du RGPD)

    • Les contenus ne sont présents que sous forme de texte chiffré et ne sont donc pas lisibles non plus dans d'éventuelles copies de la base de données. Nous ne garantissons pas, dans le cadre du présent contrat, de procédure de sauvegarde régulière de la base de données de production.
    • Le système d'exploitation et les composants utilisés sont régulièrement mis à jour ; les mises à jour de sécurité sont appliquées dans les meilleurs délais.
    • L'exploitation fait l'objet d'une surveillance ; les perturbations et états d'erreur sont signalés automatiquement. L'état de fonctionnement actuel peut être consulté sur une page de statut publique.
    • Des limitations d'accès sont mises en œuvre afin de protéger contre les attaques automatisées et la surcharge. Les clés de comptage utilisées à cet effet sont dérivées de l'adresse IP à l'aide d'une clé secrète et conservées en mémoire uniquement pendant la durée de la fenêtre temporelle concernée.

    Contrôle de la séparation

    L'application est multi-locataire ; les données de différents projets et organisations sont traitées de manière logiquement séparée dans des schémas de base de données distincts. Les environnements de production, de préproduction et de développement sont séparés les uns des autres ; aucune donnée à caractère personnel de production n'est utilisée dans les environnements de développement.

    Développement sécurisé

    • Les modifications du code source font l'objet d'une revue et sont déployées via une chaîne automatisée.
    • Une analyse statique du code et des tests automatisés sont mis en œuvre ; ils doivent s'exécuter sans erreur avant le déploiement.
    • Les bibliothèques tierces utilisées sont figées dans leurs versions et ne sont modifiées que via la chaîne de déploiement. Une vérification automatisée de ces bibliothèques quant aux vulnérabilités connues ne fait actuellement pas partie de la chaîne.
    • La partie du service déterminante pour le chiffrement est en source ouverte et peut être vérifiée de manière indépendante. Nous mettons en outre à disposition un canal de signalement pour les alertes de sécurité à l'adresse « /.well-known/security.txt ».

    Vérification et évaluation (art. 32, par. 1, point d) du RGPD)

    L'efficacité des mesures est vérifiée ponctuellement ainsi qu'en cas de modifications substantielles de l'architecture, des systèmes ou des sous-traitants ultérieurs, et le présent document est actualisé en conséquence.

    Limites des mesures

    Nous considérons qu'une promesse de sécurité crédible implique également de révéler ce que nous n'assurons pas :

    • Nous ne disposons actuellement d'aucune certification ISO/IEC 27001, d'aucune certification au sens de l'art. 42 du RGPD et ne sommes soumis à aucun code de conduite approuvé au sens de l'art. 40 du RGPD.
    • À ce jour, aucun audit de sécurité externe, aucun test d'intrusion et aucun audit cryptographique indépendant n'ont été réalisés.
    • Le chiffrement a lieu dans le navigateur et repose sur le code de programme que nous livrons. Quiconque ne fait pas confiance à notre livraison doit vérifier lui-même le code en source ouverte ; une compromission de la livraison pourrait mettre en échec le chiffrement de bout en bout.
    • Même si les contenus ne sont pas lisibles par nous, des métadonnées sont générées, en particulier des dates, des délais d'expiration et le fait qu'une opération existe. Ces métadonnées nous sont connues.

    Sous-traitants ultérieurs

    Le responsable du traitement donne son autorisation écrite générale au recours à d'autres sous-traitants au sens de l'art. 28, par. 2, deuxième phrase du RGPD. Les sous-traitants ultérieurs auxquels il est fait appel au moment de la conclusion du contrat figurent dans la liste tenue séparément et sont réputés autorisés. Les systèmes que nous exploitons nous-mêmes, qui y sont mentionnés à côté d'eux, ne sont pas des sous-traitants ultérieurs ; les dispositions de la présente section ne leur sont pas applicables.

    Nous imposons contractuellement à chaque sous-traitant ultérieur un niveau de protection correspondant aux exigences du présent contrat et restons responsables envers le responsable du traitement du respect des obligations en matière de protection des données par le sous-traitant ultérieur.

    Nous informons préalablement le responsable du traitement de tout changement envisagé concernant l'ajout ou le remplacement d'un sous-traitant ultérieur. Le responsable du traitement peut s'opposer à un tel changement pour un motif important tenant à la protection des données ; il dispose dans ce cas d'un droit de résiliation extraordinaire.

    Ni les sous-traitants ultérieurs auxquels il est fait appel ni les systèmes que nous exploitons nous-mêmes n'obtiennent l'accès aux contenus en clair. Le prestataire d'hébergement ne traite que du texte chiffré ; les autres prestataires ne traitent aucun contenu transmis, mais exclusivement les données nécessaires à leur finalité respective.

    Vous trouverez ici la liste à jour des sous-traitants ultérieurs avec la finalité, la région et les informations relatives à la protection des données : Liste des sous-traitants ultérieurs

    Assistance en matière de droits des personnes concernées

    Nous aidons le responsable du traitement, dans la mesure du possible, par des mesures techniques et organisationnelles appropriées, à s'acquitter de son obligation de donner suite aux demandes des personnes concernées souhaitant exercer leurs droits au titre du chapitre III du RGPD (art. 28, par. 3, point e) du RGPD).

    Si une personne concernée s'adresse directement à nous, nous transmettons sa demande sans délai au responsable du traitement, dans la mesure où elle porte sur des traitements effectués pour son compte. Nous n'y répondons pas de manière autonome dans ce cas.

    Nous ne pouvons donner suite aux demandes d'accès, de rectification ou de communication de contenus, ceux-ci ne nous étant accessibles que sous forme de texte chiffré. Un effacement est en revanche possible à tout moment et affecte également le texte chiffré, qui devient ainsi définitivement inutilisable.

    Nous aidons en outre le responsable du traitement à respecter les obligations découlant des art. 32 à 36 du RGPD, en particulier lors d'une analyse d'impact relative à la protection des données et d'une éventuelle consultation préalable de l'autorité de contrôle, et mettons à disposition à cette fin les informations dont nous disposons.

    Nous fournissons ces prestations d'assistance à titre gratuit dans une mesure habituelle. Pour toute charge dépassant ce cadre et qui ne résulte pas d'une circonstance qui nous est imputable, nous pouvons exiger une rémunération appropriée ; nous en informons préalablement.

    Notification des violations de données à caractère personnel

    Nous informons le responsable du traitement sans délai après avoir pris connaissance d'une violation de données à caractère personnel survenue dans le cadre de la sous-traitance (art. 33, par. 2 du RGPD). L'information est fournie sous forme de texte à l'adresse de contact du responsable du traitement dont nous disposons.

    La notification contient, dans la mesure où nous en avons connaissance, une description de la nature de la violation, les catégories et le nombre approximatif d'enregistrements concernés, les conséquences probables ainsi que les mesures prises ou proposées. Si toutes les informations ne sont pas immédiatement disponibles, nous les fournissons sans délai par la suite.

    Nous prenons sans délai les mesures nécessaires pour sécuriser les données et atténuer les éventuelles conséquences négatives, et convenons de mesures complémentaires avec le responsable du traitement.

    La notification à l'autorité de contrôle au titre de l'art. 33 du RGPD et la communication aux personnes concernées au titre de l'art. 34 du RGPD incombent au responsable du traitement. Nous ne procédons pas nous-mêmes à de telles notifications pour le compte du responsable du traitement, mais nous l'y assistons.

    Les incidents de sécurité et les vulnérabilités peuvent être signalés à tout moment à hello@erseni.com ainsi que via le canal de signalement publié à l'adresse « /.well-known/security.txt ».

    Effacement et restitution après la fin du contrat (concept de suppression)

    Le service est conçu de telle sorte que l'effacement est la règle et la conservation l'exception. Nous décrivons ci-après quelles données sont supprimées, à quel moment et de quelle manière.

    Effacement lors de la première consultation

    Lors de la consultation d'un contenu, l'enregistrement est lu et simultanément supprimé physiquement de la table au cours d'une opération de base de données unique et atomique. Le contenu délivré n'existe ensuite que de manière fugace en mémoire, pendant la durée de la livraison. Une seconde consultation du même lien est ainsi exclue ; une restauration du texte chiffré nous est impossible.

    Durée de conservation maximale des contenus non consultés

    Si un contenu n'est pas consulté, il est supprimé au plus tard à l'expiration de la durée de validité choisie par le responsable du traitement. La durée maximale sélectionnable dépend de la formule utilisée :

    • Utilisation gratuite et utilisation sans compte utilisateur: 7 jours au maximum
    • Formule Pro: 30 jours au maximum
    • Formule Business: 30 jours au maximum

    Dans ces limites maximales, le responsable du traitement peut choisir une durée de validité plus courte ; la durée la plus courte sélectionnable est d'une minute. Une prolongation au-delà des limites maximales indiquées est techniquement impossible.

    Effacement automatisé des données expirées

    Un processus d'effacement automatisé supprime quotidiennement les enregistrements expirés au cours d'une fenêtre nocturne. L'effacement prend la forme d'une suppression définitive de la base de données par lots ; il n'existe ni marquage comme supprimé ni corbeille. Sont concernés les contenus expirés, les demandes expirées, les métadonnées de statut expirées ainsi que les données techniques auxiliaires servant à la prévention des abus.

    Métadonnées de statut et délai de latence

    Après l'effacement d'un contenu, un enregistrement purement statutaire subsiste pendant un délai de latence de 24 heures à compter de l'expiration, afin que le sort d'une opération reste traçable et qu'un lien déjà consulté n'apparaisse pas à tort comme inconnu. Cet enregistrement contient uniquement le type d'opération, le jeton d'accès, la date d'expiration ainsi que, le cas échéant, les dates de la réponse et de la consultation. Il ne contient ni texte chiffré ni matériel de clé. À l'expiration du délai de latence, cet enregistrement est également supprimé ; l'attribution d'une opération à un compte utilisateur est alors automatiquement supprimée avec lui.

    Données de compte et journal d'activité

    Les entrées du journal d'activité sont effacées automatiquement dès qu'elles datent de plus de 90 jours ; une exécution quotidienne de suppression les retire définitivement de la base de données. Les données de compte sont conservées pendant la durée de la relation d'utilisation et supprimées après la fin de celle-ci, sauf si des obligations légales de conservation s'y opposent ; dans ce cas, le traitement est limité à l'exécution de ces obligations.

    Sauvegardes

    Les sauvegardes sont soumises à leur propre cycle de conservation et sont écrasées à l'expiration de celui-ci. Aucun effacement ciblé d'éléments individuels au sein des sauvegardes existantes n'a lieu ; les contenus n'étant présents dans les sauvegardes que sous forme de texte chiffré et la clé correspondante ne nous ayant jamais été connue, ils n'y sont pas lisibles.

    Restitution et effacement après la fin du contrat

    Après la fin du contrat, nous supprimons toutes les données à caractère personnel traitées pour le compte du responsable du traitement, sauf obligation légale de conservation. Une restitution des contenus est sans objet, ceux-ci ayant soit déjà été consultés et donc supprimés, soit étant présents exclusivement sous forme de texte chiffré illisible pour nous ; le responsable du traitement ne peut rendre les contenus exploitables qu'au moyen de la clé qu'il connaît.

    Sur demande, nous confirmons l'effacement au responsable du traitement sous forme de texte.

    Justificatifs et droits de contrôle

    Nous mettons à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'art. 28 du RGPD et permettons la réalisation d'audits, y compris d'inspections, effectués par le responsable du traitement ou un auditeur mandaté par celui-ci (art. 28, par. 3, point h) du RGPD).

    Le justificatif est apporté en priorité par la présentation de la présente documentation, de la description des mesures techniques et organisationnelles, de la liste des sous-traitants ultérieurs ainsi que des justificatifs fournis par nos prestataires.

    Si ces justificatifs ne suffisent pas dans un cas particulier, nous permettons un contrôle sur place moyennant une annonce en temps utile, pendant les heures d'ouverture habituelles, sans perturbation de l'exploitation et dans le respect de la confidentialité à l'égard des autres clients. L'auditeur mandaté ne doit pas être en concurrence avec nous.

    Au-delà des justificatifs contractuels, le code de programme déterminant pour le chiffrement peut être consulté et vérifié de manière indépendante en tant que code en source ouverte. Nous considérons cela comme un élément essentiel de la démonstration de conformité.

    Nous soulignons expressément que nous ne pouvons présenter actuellement aucune certification ni aucun rapport d'audit externe qui remplacerait un contrôle par le responsable du traitement.

    Responsabilité et dispositions finales

    La responsabilité des parties est régie par l'art. 82 du RGPD ainsi que, à titre complémentaire, par les règles de responsabilité de nos conditions générales. Cela n'emporte aucune limitation de responsabilité à l'égard des personnes concernées au titre de l'art. 82 du RGPD.

    Le responsable du traitement est seul responsable de la licéité du traitement, de la licéité des contenus qu'il transmet ainsi que de la transmission sécurisée des liens d'accès et des éventuels mots de passe aux destinataires prévus. Si un lien d'accès est divulgué à des personnes non autorisées, cela échappe à notre sphère de responsabilité.

    Le présent DPA s'applique pendant la durée de la relation d'utilisation. Il prend fin automatiquement avec celle-ci. Les stipulations relatives à la confidentialité et à l'effacement continuent de s'appliquer au-delà.

    Les modifications et compléments au présent DPA requièrent la forme écrite sous forme de texte. Cela vaut également pour la suppression de cette exigence de forme.

    Si certaines stipulations du présent DPA devaient être ou devenir nulles, la validité des autres stipulations n'en serait pas affectée. Les parties remplaceront la stipulation nulle par une règle valable se rapprochant le plus de sa finalité économique et de protection des données.

    Pour le reste, les règles relatives au droit applicable et au for compétent figurant dans nos conditions générales s'appliquent, sauf si des dispositions impératives en matière de protection des données s'y opposent.

    Sécurité et confiance Solutions Comparatifs Tarifs État du service Code source Politique de confidentialité CTD Mentions légales security.txt © 2026 Erseni Ltd. Zero-knowledge par conception.