Informations légales

Accord de sous-traitance (art. 28 RGPD)

Dernière mise à jour : août 2026

Ce document constitue les clauses de sous-traitance au sens de l'article 28.3 du Règlement (UE) 2016/679 (RGPD), applicables entre le prestataire informatique (MSP) utilisateur du service, responsable de traitement, et Vigicap, sous-traitant, pour les données des clients PME traitées dans la plateforme. Il complète les conditions générales d'utilisation et la politique de confidentialité.

1. Parties et qualification des rôles

Le responsable de traitementest le MSP titulaire du compte : c'est lui qui décide des données de ses clients PME saisies dans la plateforme, des finalités et des moyens de ce traitement. Le sous-traitant est Vigicap, qui traite ces données pour le compte du MSP et uniquement sur ses instructions.

Cette qualification ne couvre pas l'intégralité du service. Pour les données du compte du MSP lui-même — noms, adresses e-mail, empreintes de mots de passe (argon2), rôles, journaux de connexion et d'audit de ses utilisateurs — Vigicap est responsable de traitement et en répond directement, comme indiqué dans la politique de confidentialité. Les présentes clauses ne s'appliquent qu'au périmètre de sous-traitance décrit à l'article 3.

L'entité juridique exploitant Vigicap est en cours de constitution. Sa dénomination sociale, son numéro d'immatriculation et son siège ne figurent pas dans ce document parce qu'ils n'existent pas encore, et non par omission ; ils seront publiés dans les mentions légales dès leur attribution et le présent accord sera contresigné à ce moment-là (voir article 14).

2. Objet, nature et finalité du traitement

Le traitement a pour objet la fourniture de la plateforme Vigicap : gouvernance cyber en marque blanche permettant au MSP de conduire un diagnostic ANSSI ReCyF, de tenir un registre de conformité, de produire des plans d'actions, des devis, des rapports en marque blanche et de consigner des incidents pour ses clients PME.

La nature des opérations réalisées comprend la collecte, l'enregistrement, la structuration, la conservation, la consultation, l'utilisation, la modification, l'extraction (à des fins d'export et de génération de documents) et l'effacement des données.

Durée: le traitement dure aussi longtemps que le compte MSP est actif. Il prend fin à la résiliation, sous réserve des opérations de restitution ou de suppression prévues à l'article 11.

3. Catégories de données et personnes concernées

Personnes concernées : les salariés et contacts des clients PME du MSP.

Catégories de données traitées pour le compte du MSP :

  • données d'identification et coordonnées professionnelles des contacts clients : nom, adresse e-mail professionnelle, téléphone, société, adresse, SIRET ;
  • descriptions en texte libre de la situation de sécurité du client, telles que saisies par le MSP ;
  • documents de preuve téléversés par le MSP dans les diagnostics, registres et plans d'actions ;
  • identifiants de connecteurs vers les outils du client (URL d'instance et jetons d'API), chiffrés au repos en AES-256-GCM.

La plateforme n'est pas conçue pour recevoir des catégories particulières de données au sens de l'article 9 du RGPD, ni des données relatives à des condamnations pénales (art. 10). Les champs de texte libre et les pièces jointes étant à la main du MSP, il lui appartient de ne pas y saisir de telles données ni de données personnelles non nécessaires.

4. Instructions documentées (art. 28.3.a)

Vigicap ne traite les données que sur instruction documentée du responsable de traitement, y compris en cas de transfert de données vers un pays tiers. Constituent les instructions documentées du MSP :

  • les présentes clauses, les conditions générales d'utilisation et la politique de confidentialité ;
  • l'utilisation des fonctionnalités du service par les utilisateurs du MSP, chaque action réalisée dans l'application valant instruction ;
  • les paramètres activés par le MSP dans son espace, notamment l'activation de l'assistance par intelligence artificielle (Administration → Confidentialité, réservé aux administrateurs), désactivée par défaut pour chaque compte ;
  • toute instruction complémentaire adressée par écrit à contact@vigicap.fr.

Vigicap n'utilise pas les données confiées à d'autres fins que l'exécution du service : elles ne sont ni vendues, ni cédées, ni exploitées à des fins commerciales, publicitaires ou d'entraînement de modèles.

Conformément au second alinéa de l'article 28.3, Vigicap informe immédiatement le responsable de traitement si une instruction reçue constitue, à son avis, une violation du RGPD ou d'une autre disposition applicable en matière de protection des données.

5. Confidentialité du personnel (art. 28.3.b)

Vigicap s'engage à ce que les personnes autorisées à traiter les données — à ce jour, l'équipe technique restreinte assurant l'exploitation et le support — soient soumises à une obligation contractuelle de confidentialité, survivant à la fin de leur mission. L'accès aux données de production est limité aux besoins d'exploitation, de maintenance et de support, et n'a lieu qu'en cas de nécessité opérationnelle.

6. Mesures de sécurité (art. 28.3.c et art. 32)

Les mesures techniques et organisationnelles suivantes sont effectivement mises en œuvre :

  • hachage des mots de passe en argon2id ;
  • authentification par jeton JWT stocké en cookie httpOnly, avec révocation des sessions côté serveur ;
  • cloisonnement multi-tenant strict, vérifié côté serveur à chaque accès : un MSP ne peut techniquement pas atteindre les données d'un autre ;
  • chiffrement au repos en AES-256-GCMdes identifiants de connecteurs et des jetons OAuth ;
  • protection contre les requêtes serveur falsifiées (SSRF) sur toutes les URL fournies par les opérateurs ;
  • journal d'auditpar requête (action, horodatage, adresse IP) ;
  • limitation de débit (rate limiting) sur les points sensibles ;
  • vérification obligatoire de l'adresse e-mail avant tout accès à la plateforme ;
  • chiffrement des flux en transit (TLS).

Ce qui n'est pas en place à ce jour, et que Vigicap préfère indiquer plutôt que de laisser supposer : aucune certification (ISO 27001, SecNumCloud, SOC 2) n'est détenue ; aucun délégué à la protection des données n'est désigné, sa désignation n'étant pas obligatoire au sens de l'article 37 pour l'activité actuelle ; aucun test d'intrusion externe n'a été réalisé ; aucune supervision 24/7 ni assurance cyber n'est souscrite. Les mesures ci-dessus sont réévaluées à mesure que le service évolue et le responsable de traitement est informé de toute évolution significative.

7. Sous-traitants ultérieurs (art. 28.3.d)

Le responsable de traitement donne à Vigicap une autorisation écrite générale de recourir aux sous-traitants ultérieurs listés ci-dessous, qui présentent des garanties suffisantes et sont liés par des obligations de protection équivalentes aux présentes.

  • Railway Corporation(548 Market St, PMB 68956, San Francisco, CA 94104, États-Unis) — hébergement de l'application, de la base de données PostgreSQL et du stockage d'objets. Région europe-west4, Pays-Bas, Union européenne: les données restent dans l'UE, le prestataire étant en revanche une société de droit américain.
  • Brevo(Sendinblue, France) — envoi des e-mails transactionnels. Traitement dans l'Union européenne.
  • Anthropic (États-Unis) — assistance par intelligence artificielle. Optionnelle et désactivée par défaut pour chaque compte : ce sous-traitant n'intervient que si le MSP active la fonctionnalité (voir article 8).

Vigicap informe le responsable de traitement de tout ajout ou remplacement de sous-traitant ultérieur au moins 30 jours avantsa mise en service, par e-mail à l'adresse de contact du compte. Le responsable de traitement dispose de ce délai pour formuler une objection motivée. En cas d'objection que les parties ne parviennent pas à résoudre, il peut résilier le service sans pénalité et demander la restitution ou la suppression de ses données dans les conditions de l'article 11.

8. Intelligence artificielle et transferts hors Union européenne

L'hébergement, la base de données, le stockage de fichiers et l'envoi d'e-mails ont lieu dans l'Union européenne.

Le seul transfert hors UE vers un sous-traitant ultérieur de Vigicaprésulte de l'assistance par intelligence artificielle, désactivée par défaut. Si le MSP l'active dans Administration → Confidentialité, cette activation vaut instruction documentée de transfert au sens de l'article 28.3.a et emporte les conséquences suivantes :

  • sont transmis à Anthropic, aux États-Unis : le nom du client, son secteur, son effectif et sa catégorie NIS 2, son score de maturitéglobal et par pilier, ses principaux écarts avec l'intitulé des objectifs concernés, l'état de son registre de conformité, les descriptions en texte libresaisies par le MSP et, le cas échéant, les constats remontés par les connecteurs ;
  • ce transfert est encadré par les clauses contractuelles typesde la Commission européenne ;
  • les productions du modèle sont des propositions soumises à validation humaine : aucune décision automatisée au sens de l'article 22 du RGPD n'est prise ;
  • il appartient au MSP, en qualité de responsable de traitement, de n'activer cette fonctionnalité qu'après information de ses propres clients et de ne pas saisir de données personnelles inutiles dans les champs libres.

Distinct de ce qui précède : lorsque le MSP connecte son PSA ou son RMMet pousse une action sous forme de ticket, Vigicap transmet le nom du client, l'intitulé, la recommandation, la priorité et l'échéance de l'action, ainsi que le nom de la personne à laquelle elle est assignée, à l'instance que le MSP a configurée. La localisation de cette instance est choisie par le MSP, pas par Vigicap, et peut se trouver hors de l'Union européenne (plusieurs éditeurs de PSA sont américains). Ce transfert relève des instructions et des propres contrats du responsable de traitement ; Vigicap n'en est que l'exécutant technique et ne le déclenche jamais de sa propre initiative.

Sans activation, aucune donnée n'est transmise à un modèle externe et aucun traitement n'a lieu hors de l'Union européenne.

9. Assistance aux demandes des personnes concernées (art. 28.3.e)

Les personnes concernées étant les contacts des clients PME du MSP, leurs demandes d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité s'adressent au MSP, responsable de traitement. Vigicap l'assiste par les moyens suivants :

  • un export completdisponible en autonomie dans l'application (Journal d'audit → Export complet, JSON), couvrant la totalité des données du MSP — comptes, clients et contacts, diagnostics et réponses, registre, plans d'actions, risques, incidents, devis, dossier ISO 27001 et journal d'audit. Le périmètre exact, les exclusions et leurs justifications sont détaillés sur la page réversibilité ;
  • les fonctions de modification et de suppression de l'application, permettant au MSP de rectifier ou d'effacer lui-même une fiche, une action ou une pièce ;
  • à défaut, une assistance sur demande écrite à contact@vigicap.fr, traitée dans un délai permettant au responsable de traitement de répondre sous un mois (art. 12.3 RGPD).

Si une personne concernée s'adresse directement à Vigicap, sa demande n'est pas traitée sur le fond : elle est transmise sans délai au responsable de traitement compétent, qui y répond.

10. Assistance à la sécurité, aux violations et aux analyses d'impact (art. 28.3.f)

Compte tenu de la nature du traitement et des informations à sa disposition, Vigicap aide le responsable de traitement à respecter ses obligations au titre des articles 32 à 36 du RGPD.

Notification des violations de données : Vigicap notifie le responsable de traitement dans les meilleurs délaisaprès avoir pris connaissance d'une violation de données à caractère personnel affectant ses données, et s'engage à le faire sous 48 heures lorsque cela est matériellement possible, afin de lui laisser le temps de notifier l'autorité de contrôle dans le délai de 72 heures de l'article 33. La notification précise, dans la limite des éléments connus : la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables et les mesures prises ou envisagées. Les éléments manquants sont communiqués au fur et à mesure. C'est au responsable de traitement qu'il revient de notifier la CNIL et, le cas échéant, les personnes concernées.

Analyse d'impact (AIPD) et consultation préalable : Vigicap fournit sur demande écrite les éléments descriptifs nécessaires (nature des traitements, flux, mesures de sécurité, sous-traitants ultérieurs, localisations) pour permettre au responsable de traitement de réaliser une analyse d'impact au titre de l'article 35 ou une consultation préalable au titre de l'article 36. Vigicap ne réalise pas l'AIPD à sa place.

11. Sort des données en fin de prestation (art. 28.3.g)

Le responsable de traitement peut exporter ses données à tout momentdepuis l'application, sans intervention de Vigicap : la réversibilité ne dépend donc pas de la fin du contrat.

Au terme de la prestation, Vigicap procède, au choix du responsable de traitement, à la restitution des données ou à leur suppression, ainsi qu'à la destruction des copies existantes. Les identifiants de connecteurs sont supprimés immédiatement à la déconnexion du connecteur correspondant.

Deux limites doivent être connues plutôt que découvertes : aucune purge automatique n'est en place à ce jour — les données sont conservées pendant toute la durée de la relation contractuelle et leur suppression est réalisée manuellement sur demande écrite, sans que le service applique de délai de rétention automatisé ; et la suppression du compte n'est pas encore disponible en libre-service dans l'application, elle s'exerce auprès de contact@vigicap.fr. Vigicap ne s'engage pas non plus sur un délai d'écrasement des éventuelles sauvegardes maintenues par l'hébergeur, qu'il ne maîtrise pas ; ce point peut être précisé dans l'accord bilatéral mentionné à l'article 14.

12. Démonstration de conformité et audit (art. 28.3.h)

Vigicap met à la disposition du responsable de traitement, sur demande écrite, les informations nécessaires pour démontrer le respect des obligations du présent accord : description des traitements et des flux, mesures de sécurité effectivement mises en œuvre, liste à jour des sous-traitants ultérieurs et de leurs localisations, et informations correspondant à l'article 30.2 du RGPD.

Le responsable de traitement peut réaliser un audit, ou le faire réaliser par un tiers indépendant qu'il mandate, à raison d'une fois par an et en cas de violation de données affectant ses données. L'audit fait l'objet d'un préavis raisonnable (30 jours), est réalisé aux frais du responsable de traitement, dans des conditions ne perturbant pas le service et sous accord de confidentialité. Il ne peut porter sur les données d'autres clients de Vigicap.

Précision: ne détenant aucune certification, Vigicap ne peut substituer de rapport d'audit tiers à ces éléments. La réponse prend la forme d'un questionnaire de sécurité renseigné et, le cas échéant, d'un échange technique. Les rapports d'audit et certifications des sous-traitants ultérieurs sont ceux publiés par ces derniers.

13. Registre et documentation

Vigicap s'engage à tenir et à maintenir à jour le registre des catégories d'activités de traitement effectuées pour le compte des responsables de traitement, prévu à l'article 30.2 du RGPD, et à le communiquer sur demande au responsable de traitement ou à l'autorité de contrôle.

14. Portée du document et accord bilatéral signé

Le présent document constitue les conditions standard de sous-traitancede Vigicap : il s'applique de plein droit à tout MSP utilisateur du service, sans signature, et fait partie intégrante des conditions générales d'utilisation.

Un accord de sous-traitance bilatéral, contresigné reprenant ces clauses est disponible sur simple demande à contact@vigicap.fr, pour les responsables de traitement qui souhaitent disposer d'un instrument signé — notamment pour leur propre documentation de conformité ou pour la chaîne de sous-traitance vis-à-vis de leurs clients. Cet accord sera signé au nom de l'entité juridique dès son immatriculation ; dans l'intervalle, l'engagement est pris à titre personnel par l'exploitant du service et sera confirmé par contresignature de l'entité.

15. Modifications et contact

Toute évolution substantielle des présentes clauses — en particulier la liste des sous-traitants ultérieurs, les localisations de traitement ou les mesures de sécurité — est portée à la connaissance des responsables de traitement par e-mail, dans les conditions de délai prévues à l'article 7 lorsqu'elles concernent un sous-traitant ultérieur.

Contact unique pour toute demande relative au présent accord (exercice des droits, audit, violation de données, accord signé) : contact@vigicap.fr. Le responsable de traitement conserve la faculté d'introduire une réclamation auprès de la CNIL (cnil.fr).

Ce document décrit les engagements de Vigicap et ne constitue pas un conseil juridique. Pour l'application de ces règles à votre situation, rapprochez-vous de votre conseil.