Remarque : le présent document est un projet et reste soumis à un examen et à une validation juridiques. Dans cette version, il ne constitue pas encore un accord juridiquement contraignant.
Version du 2026-07-27. Nous actualisons le présent document dès que les traitements, systèmes ou sous-traitants ultérieurs sous-jacents évoluent.
Pour obtenir une version signée, pour toute question relative au contenu ou pour la conclusion d'un contrat de sous-traitance individuel, veuillez vous adresser à hello@erseni.com.
Le présent contrat de sous-traitance (ci-après le « DPA ») précise les obligations des parties en matière de protection des données résultant de l'utilisation du service. Il s'applique à tous les traitements de données à caractère personnel que nous effectuons pour le compte et sur instruction du responsable du traitement.
Le responsable du traitement au sens de l'art. 4, point 7 du RGPD est la personne physique ou morale qui utilise le service pour transmettre ou demander des contenus et qui détermine les finalités et les moyens de ce traitement. En cas d'utilisation professionnelle, il s'agit de l'entreprise ou de l'organisation utilisatrice.
Erseni Ltd, Private Company Limited by Shares
Archiepiskopou Makariou III, 59
MOUYIAS TOWER, 3rd floor, Flat/Office 301
6017 Larnaca, Cyprus
Numéro d'immatriculation: HE 487031
E-mail: hello@erseni.com
L'objet du traitement est l'exploitation d'un service de transmission de contenus chiffrés de bout en bout (procédé zero-knowledge). Nous mettons à disposition l'infrastructure technique permettant de stocker, de consulter et de supprimer les contenus chiffrés après consultation ou expiration. Aucune analyse du contenu n'a lieu et elle nous est techniquement impossible.
Nos conditions générales ainsi que notre politique de confidentialité s'appliquent à titre complémentaire. En cas de contradiction avec des dispositions relatives à la protection des données, les stipulations du présent DPA prévalent.
Collecte, conservation, transmission, mise à disposition et suppression de contenus chiffrés et des métadonnées techniques associées. Le traitement est automatisé. Aucun accès aux contenus en clair n'a lieu, ni de notre part ni de la part de tiers.
La finalité est exclusivement la fourniture contractuelle du service : la transmission unique et sécurisée de contenus entre un expéditeur et un destinataire, la gestion des durées de validité ainsi que la protection du service contre les abus et la surcharge.
Le traitement a lieu pendant la durée de la relation d'utilisation. Au-delà, les contenus chiffrés ne sont traités que jusqu'à la première consultation ou jusqu'à l'expiration de la durée de validité choisie. Les détails sont réglés dans la section relative au concept de suppression.
Seules les catégories de données suivantes sont traitées :
Le responsable du traitement décide sous sa propre responsabilité des contenus qu'il transmet via le service. Les contenus ne nous étant accessibles que sous forme chiffrée, nous ne pouvons déterminer ni leur catégorie ni leur caractère personnel.
Le service n'est pas conçu pour le traitement de catégories particulières de données à caractère personnel au sens de l'art. 9 du RGPD. Les contenus étant chiffrés côté client, de telles données peuvent néanmoins être transmises sur le plan technique. La licéité d'un tel traitement et le respect des exigences supplémentaires de l'art. 9 du RGPD relèvent de la seule responsabilité du responsable du traitement.
Nous traitons les données à caractère personnel exclusivement sur instruction documentée du responsable du traitement, sauf si nous sommes tenus d'y procéder en vertu du droit de l'Union ou du droit des États membres. Dans ce cas, nous informons le responsable du traitement de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d'intérêt public.
L'utilisation du service dans l'étendue prévue contractuellement vaut instruction. Les instructions individuelles complémentaires ou divergentes doivent être adressées sous forme de texte à l'adresse de contact mentionnée dans la section « Version et statut du présent document ».
Nous informons le responsable du traitement sans délai si nous estimons qu'une instruction constitue une violation du RGPD ou d'autres dispositions du droit de l'Union ou des États membres relatives à la protection des données. Nous sommes en droit de suspendre l'exécution d'une telle instruction jusqu'à sa confirmation ou sa modification.
En raison de l'architecture zero-knowledge, nous sommes techniquement dans l'impossibilité d'exécuter des instructions qui supposent un accès aux contenus en clair. Cela vaut en particulier pour les instructions de communication, de rectification ou d'examen du contenu des données chiffrées.
Un traitement de données à caractère personnel dans un pays tiers ou par une organisation internationale n'a lieu que dans la mesure où il est mentionné dans la section relative aux sous-traitants ultérieurs et où les conditions du chapitre V du RGPD sont remplies. Le traitement des contenus chiffrés eux-mêmes a lieu exclusivement au sein de l'Union européenne.
Nous veillons à ce que toutes les personnes autorisées à traiter des données à caractère personnel se soient engagées à la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité (art. 28, par. 3, point b) du RGPD).
Le cercle des personnes disposant d'un accès administratif aux systèmes de production est limité au minimum strictement nécessaire à l'exploitation.
L'obligation de confidentialité subsiste après la fin de l'activité concernée ainsi qu'après la fin du présent contrat.
Compte tenu de l'état des connaissances, des coûts de mise en œuvre ainsi que de la nature, de la portée, du contexte et des finalités du traitement, nous mettons en œuvre les mesures techniques et organisationnelles décrites ci-après afin de garantir un niveau de sécurité adapté au risque. La mesure de protection centrale est l'architecture elle-même : les contenus ne quittent le terminal que sous forme chiffrée.
L'exploitation physique des serveurs a lieu dans un centre de données de Hetzner Online GmbH à Falkenstein, en Allemagne. La protection des accès, la vidéosurveillance, la protection contre l'incendie et l'alimentation électrique sans interruption y sont assurées par l'exploitant du centre de données ; les justificatifs correspondants sont disponibles auprès de l'exploitant. Nous ne disposons pas de locaux propres permettant d'accéder aux données à caractère personnel du responsable du traitement.
Pour les opérations rattachées à un compte utilisateur, un journal d'activité est tenu, qui consigne le type d'événement et sa date. Il ne contient ni contenus ni jetons d'accès. Pour les opérations créées de manière anonyme, aucune journalisation au niveau de l'opération n'a lieu, pour des raisons de minimisation des données.
L'application est multi-locataire ; les données de différents projets et organisations sont traitées de manière logiquement séparée dans des schémas de base de données distincts. Les environnements de production, de préproduction et de développement sont séparés les uns des autres ; aucune donnée à caractère personnel de production n'est utilisée dans les environnements de développement.
L'efficacité des mesures est vérifiée ponctuellement ainsi qu'en cas de modifications substantielles de l'architecture, des systèmes ou des sous-traitants ultérieurs, et le présent document est actualisé en conséquence.
Nous considérons qu'une promesse de sécurité crédible implique également de révéler ce que nous n'assurons pas :
Le responsable du traitement donne son autorisation écrite générale au recours à d'autres sous-traitants au sens de l'art. 28, par. 2, deuxième phrase du RGPD. Les sous-traitants ultérieurs auxquels il est fait appel au moment de la conclusion du contrat figurent dans la liste tenue séparément et sont réputés autorisés. Les systèmes que nous exploitons nous-mêmes, qui y sont mentionnés à côté d'eux, ne sont pas des sous-traitants ultérieurs ; les dispositions de la présente section ne leur sont pas applicables.
Nous imposons contractuellement à chaque sous-traitant ultérieur un niveau de protection correspondant aux exigences du présent contrat et restons responsables envers le responsable du traitement du respect des obligations en matière de protection des données par le sous-traitant ultérieur.
Nous informons préalablement le responsable du traitement de tout changement envisagé concernant l'ajout ou le remplacement d'un sous-traitant ultérieur. Le responsable du traitement peut s'opposer à un tel changement pour un motif important tenant à la protection des données ; il dispose dans ce cas d'un droit de résiliation extraordinaire.
Ni les sous-traitants ultérieurs auxquels il est fait appel ni les systèmes que nous exploitons nous-mêmes n'obtiennent l'accès aux contenus en clair. Le prestataire d'hébergement ne traite que du texte chiffré ; les autres prestataires ne traitent aucun contenu transmis, mais exclusivement les données nécessaires à leur finalité respective.
Vous trouverez ici la liste à jour des sous-traitants ultérieurs avec la finalité, la région et les informations relatives à la protection des données : Liste des sous-traitants ultérieurs
Nous aidons le responsable du traitement, dans la mesure du possible, par des mesures techniques et organisationnelles appropriées, à s'acquitter de son obligation de donner suite aux demandes des personnes concernées souhaitant exercer leurs droits au titre du chapitre III du RGPD (art. 28, par. 3, point e) du RGPD).
Si une personne concernée s'adresse directement à nous, nous transmettons sa demande sans délai au responsable du traitement, dans la mesure où elle porte sur des traitements effectués pour son compte. Nous n'y répondons pas de manière autonome dans ce cas.
Nous ne pouvons donner suite aux demandes d'accès, de rectification ou de communication de contenus, ceux-ci ne nous étant accessibles que sous forme de texte chiffré. Un effacement est en revanche possible à tout moment et affecte également le texte chiffré, qui devient ainsi définitivement inutilisable.
Nous aidons en outre le responsable du traitement à respecter les obligations découlant des art. 32 à 36 du RGPD, en particulier lors d'une analyse d'impact relative à la protection des données et d'une éventuelle consultation préalable de l'autorité de contrôle, et mettons à disposition à cette fin les informations dont nous disposons.
Nous fournissons ces prestations d'assistance à titre gratuit dans une mesure habituelle. Pour toute charge dépassant ce cadre et qui ne résulte pas d'une circonstance qui nous est imputable, nous pouvons exiger une rémunération appropriée ; nous en informons préalablement.
Nous informons le responsable du traitement sans délai après avoir pris connaissance d'une violation de données à caractère personnel survenue dans le cadre de la sous-traitance (art. 33, par. 2 du RGPD). L'information est fournie sous forme de texte à l'adresse de contact du responsable du traitement dont nous disposons.
La notification contient, dans la mesure où nous en avons connaissance, une description de la nature de la violation, les catégories et le nombre approximatif d'enregistrements concernés, les conséquences probables ainsi que les mesures prises ou proposées. Si toutes les informations ne sont pas immédiatement disponibles, nous les fournissons sans délai par la suite.
Nous prenons sans délai les mesures nécessaires pour sécuriser les données et atténuer les éventuelles conséquences négatives, et convenons de mesures complémentaires avec le responsable du traitement.
La notification à l'autorité de contrôle au titre de l'art. 33 du RGPD et la communication aux personnes concernées au titre de l'art. 34 du RGPD incombent au responsable du traitement. Nous ne procédons pas nous-mêmes à de telles notifications pour le compte du responsable du traitement, mais nous l'y assistons.
Les incidents de sécurité et les vulnérabilités peuvent être signalés à tout moment à hello@erseni.com ainsi que via le canal de signalement publié à l'adresse « /.well-known/security.txt ».
Le service est conçu de telle sorte que l'effacement est la règle et la conservation l'exception. Nous décrivons ci-après quelles données sont supprimées, à quel moment et de quelle manière.
Lors de la consultation d'un contenu, l'enregistrement est lu et simultanément supprimé physiquement de la table au cours d'une opération de base de données unique et atomique. Le contenu délivré n'existe ensuite que de manière fugace en mémoire, pendant la durée de la livraison. Une seconde consultation du même lien est ainsi exclue ; une restauration du texte chiffré nous est impossible.
Si un contenu n'est pas consulté, il est supprimé au plus tard à l'expiration de la durée de validité choisie par le responsable du traitement. La durée maximale sélectionnable dépend de la formule utilisée :
Dans ces limites maximales, le responsable du traitement peut choisir une durée de validité plus courte ; la durée la plus courte sélectionnable est d'une minute. Une prolongation au-delà des limites maximales indiquées est techniquement impossible.
Un processus d'effacement automatisé supprime quotidiennement les enregistrements expirés au cours d'une fenêtre nocturne. L'effacement prend la forme d'une suppression définitive de la base de données par lots ; il n'existe ni marquage comme supprimé ni corbeille. Sont concernés les contenus expirés, les demandes expirées, les métadonnées de statut expirées ainsi que les données techniques auxiliaires servant à la prévention des abus.
Après l'effacement d'un contenu, un enregistrement purement statutaire subsiste pendant un délai de latence de 24 heures à compter de l'expiration, afin que le sort d'une opération reste traçable et qu'un lien déjà consulté n'apparaisse pas à tort comme inconnu. Cet enregistrement contient uniquement le type d'opération, le jeton d'accès, la date d'expiration ainsi que, le cas échéant, les dates de la réponse et de la consultation. Il ne contient ni texte chiffré ni matériel de clé. À l'expiration du délai de latence, cet enregistrement est également supprimé ; l'attribution d'une opération à un compte utilisateur est alors automatiquement supprimée avec lui.
Les entrées du journal d'activité sont effacées automatiquement dès qu'elles datent de plus de 90 jours ; une exécution quotidienne de suppression les retire définitivement de la base de données. Les données de compte sont conservées pendant la durée de la relation d'utilisation et supprimées après la fin de celle-ci, sauf si des obligations légales de conservation s'y opposent ; dans ce cas, le traitement est limité à l'exécution de ces obligations.
Les sauvegardes sont soumises à leur propre cycle de conservation et sont écrasées à l'expiration de celui-ci. Aucun effacement ciblé d'éléments individuels au sein des sauvegardes existantes n'a lieu ; les contenus n'étant présents dans les sauvegardes que sous forme de texte chiffré et la clé correspondante ne nous ayant jamais été connue, ils n'y sont pas lisibles.
Après la fin du contrat, nous supprimons toutes les données à caractère personnel traitées pour le compte du responsable du traitement, sauf obligation légale de conservation. Une restitution des contenus est sans objet, ceux-ci ayant soit déjà été consultés et donc supprimés, soit étant présents exclusivement sous forme de texte chiffré illisible pour nous ; le responsable du traitement ne peut rendre les contenus exploitables qu'au moyen de la clé qu'il connaît.
Sur demande, nous confirmons l'effacement au responsable du traitement sous forme de texte.
Nous mettons à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'art. 28 du RGPD et permettons la réalisation d'audits, y compris d'inspections, effectués par le responsable du traitement ou un auditeur mandaté par celui-ci (art. 28, par. 3, point h) du RGPD).
Le justificatif est apporté en priorité par la présentation de la présente documentation, de la description des mesures techniques et organisationnelles, de la liste des sous-traitants ultérieurs ainsi que des justificatifs fournis par nos prestataires.
Si ces justificatifs ne suffisent pas dans un cas particulier, nous permettons un contrôle sur place moyennant une annonce en temps utile, pendant les heures d'ouverture habituelles, sans perturbation de l'exploitation et dans le respect de la confidentialité à l'égard des autres clients. L'auditeur mandaté ne doit pas être en concurrence avec nous.
Au-delà des justificatifs contractuels, le code de programme déterminant pour le chiffrement peut être consulté et vérifié de manière indépendante en tant que code en source ouverte. Nous considérons cela comme un élément essentiel de la démonstration de conformité.
Nous soulignons expressément que nous ne pouvons présenter actuellement aucune certification ni aucun rapport d'audit externe qui remplacerait un contrôle par le responsable du traitement.
La responsabilité des parties est régie par l'art. 82 du RGPD ainsi que, à titre complémentaire, par les règles de responsabilité de nos conditions générales. Cela n'emporte aucune limitation de responsabilité à l'égard des personnes concernées au titre de l'art. 82 du RGPD.
Le responsable du traitement est seul responsable de la licéité du traitement, de la licéité des contenus qu'il transmet ainsi que de la transmission sécurisée des liens d'accès et des éventuels mots de passe aux destinataires prévus. Si un lien d'accès est divulgué à des personnes non autorisées, cela échappe à notre sphère de responsabilité.
Le présent DPA s'applique pendant la durée de la relation d'utilisation. Il prend fin automatiquement avec celle-ci. Les stipulations relatives à la confidentialité et à l'effacement continuent de s'appliquer au-delà.
Les modifications et compléments au présent DPA requièrent la forme écrite sous forme de texte. Cela vaut également pour la suppression de cette exigence de forme.
Si certaines stipulations du présent DPA devaient être ou devenir nulles, la validité des autres stipulations n'en serait pas affectée. Les parties remplaceront la stipulation nulle par une règle valable se rapprochant le plus de sa finalité économique et de protection des données.
Pour le reste, les règles relatives au droit applicable et au for compétent figurant dans nos conditions générales s'appliquent, sauf si des dispositions impératives en matière de protection des données s'y opposent.