Légal

Accord de sous-traitance (DPA)

Dernière mise à jour : 11/10/2026

En cas de divergence entre la version française et la version anglaise de ce document, la version française fait foi.

Le présent accord, établi à partir de l'exemple de clauses de sous-traitance publié par la CNIL, encadre les traitements de données personnelles réalisés par Switch Compagnie (le « sous-traitant ») pour le compte de ses clients (le « responsable de traitement ») dans le cadre des services d'hébergement, de messagerie et des prestations techniques. Il complète les CGV et le devis ou contrat accepté, et doit être conclu par écrit avec chaque client concerné.

Le présent accord fait partie intégrante des conditions générales de vente et de services. Un exemplaire signé, comportant l'identification des parties et les annexes complétées, est conclu avec chaque client concerné ; en cas de divergence, l'exemplaire signé prévaut.

1. Objet

Les présentes clauses définissent les conditions dans lesquelles le sous-traitant s'engage à effectuer, pour le compte du responsable de traitement, les opérations de traitement de données personnelles décrites ci-après, conformément au règlement (UE) 2016/679 (RGPD) et à la loi n° 78-17 du 6 janvier 1978 (loi Informatique et Libertés).

2. Description du traitement

Nature des opérations
Hébergement, stockage, sauvegarde, acheminement et réception de courriers électroniques, maintenance technique.
Finalité
Fourniture des services souscrits par le responsable de traitement.
Catégories de données
Données déterminées par le responsable de traitement : notamment identité, coordonnées, contenus des courriels et fichiers hébergés, données de connexion.
Personnes concernées
Utilisateurs, clients, membres, salariés ou correspondants du responsable de traitement.
Durée
Durée du contrat de services, puis restitution et suppression selon l'article 10.
Localisation
Serveurs situés en France, à l'adresse du siège de Switch Compagnie (infrastructure T-Tron, sous-projet de l'association).

3. Obligations du sous-traitant

  • - Traiter les données uniquement pour la ou les finalités décrites et sur instruction documentée du responsable de traitement, y compris en ce qui concerne les transferts de données vers un pays tiers à l'Union européenne ou à une organisation internationale ; l'informer immédiatement si une instruction lui paraît constituer une violation du RGPD ou d'une autre disposition relative à la protection des données.
  • - Si le sous-traitant est tenu de procéder à un traitement ou à un transfert en vertu du droit de l'Union ou du droit français, il en informe le responsable de traitement avant le traitement, sauf si ce droit interdit une telle information pour des motifs importants d'intérêt public.
  • - Garantir la confidentialité des données et veiller à ce que les personnes autorisées à les traiter (membres et stagiaires habilités) s'engagent à la confidentialité et reçoivent la sensibilisation nécessaire.
  • - Respecter le secret des correspondances : le sous-traitant et les personnes agissant sous son autorité n'accèdent pas au contenu des courriers électroniques et fichiers du responsable de traitement, sauf instruction documentée de celui-ci ou lorsque cela est strictement nécessaire à la sécurité ou à la maintenance du service, dans la limite de ce qui est nécessaire et avec traçabilité.
  • - Prendre en compte les principes de protection des données dès la conception et par défaut.
  • - Tenir un registre des activités de traitement effectuées pour le compte du responsable (article 30.2 du RGPD).

4. Sous-traitance ultérieure

Le sous-traitant peut faire appel à un sous-traitant ultérieur pour mener des activités de traitement spécifiques. Il informe préalablement et par écrit le responsable de traitement de tout changement envisagé (ajout ou remplacement), qui dispose d'un délai de 30 jours pour présenter ses objections. Le sous-traitant ultérieur est tenu aux mêmes obligations que celles du présent accord ; le sous-traitant initial demeure pleinement responsable de leur exécution.

Sous-traitants ultérieurs à la date du présent document : Cloudflare, Inc. (serveurs DNS du domaine, États-Unis). La liste à jour figure en annexe de l'exemplaire signé ; tout ajout ou remplacement est notifié selon le présent article.

Transferts hors de l'Union européenne : aucun transfert des données hébergées n'est effectué en dehors de l'Union européenne sans instruction documentée du responsable de traitement. Lorsqu'un sous-traitant ultérieur est établi hors de l'Union (notamment Cloudflare, Inc., pour la résolution DNS), le transfert est encadré par une décision d'adéquation (Data Privacy Framework UE-États-Unis, si le prestataire est certifié) ou, à défaut, par les clauses contractuelles types de la Commission européenne.

5. Droit d'information et exercice des droits des personnes

Il appartient au responsable de traitement de fournir l'information aux personnes concernées. Le sous-traitant aide le responsable, dans la mesure du possible, à donner suite aux demandes d'exercice des droits (accès, rectification, effacement, opposition, limitation, portabilité) ; s'il reçoit directement une telle demande, il la transmet sans délai au responsable.

6. Notification des violations de données

Le sous-traitant notifie au responsable de traitement toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance, et au plus tard dans un délai de 48 heures, par e-mail à l'adresse désignée par le responsable de traitement, avec toute documentation utile permettant au responsable de notifier, si nécessaire, la CNIL (article 33 du RGPD) et les personnes concernées (article 34).

7. Assistance au responsable de traitement

Le sous-traitant aide le responsable pour la réalisation d'analyses d'impact relatives à la protection des données et pour la consultation préalable de la CNIL, le cas échéant.

8. Mesures de sécurité

  • - Chiffrement des communications en transit (TLS).
  • - Accès aux données limité aux membres habilités, authentification et journalisation des accès.
  • - Hébergement sur des serveurs situés en France.
  • - Les mesures de sauvegarde, de chiffrement et de gestion des incidents applicables sont décrites dans l'annexe « Mesures de sécurité » de l'exemplaire signé.

9. Délégué ou référent à la protection des données

Référent pour la protection des données : Sulivan MICHEL, président de l'association. Contact : contact@switchcompagnie.eu.

10. Sort des données

Au terme du contrat, le sous-traitant, selon le choix du responsable de traitement, restitue les données dans un format courant puis détruit toutes les copies, sauf obligation légale de conservation, dans le délai prévu à l'exemplaire signé, et justifie par écrit de la destruction.

11. Documentation et audits

Le sous-traitant met à la disposition du responsable la documentation nécessaire pour démontrer le respect de ses obligations et permet la réalisation d'audits, y compris des inspections, par le responsable ou un auditeur qu'il a mandaté, moyennant un préavis raisonnable.

12. Obligations du responsable de traitement

  • - Fournir au sous-traitant les données et documenter par écrit toute instruction.
  • - Veiller, au préalable et pendant toute la durée du traitement, au respect des obligations du RGPD.
  • - Superviser le traitement, y compris par des audits.

13. Parties, durée et signature

L'accord est conclu entre Switch Compagnie, association loi 1901 (RNA W172010376, SIREN 917 532 293), dont le siège est situé 313A Rue de la Forêt, 17700 Saint-Georges-du-Bois, France, représentée par son président, en qualité de sous-traitant, et chaque client identifié dans l'exemplaire signé, en qualité de responsable de traitement.

Il entre en vigueur à la date de signature ou d'acceptation électronique de l'exemplaire, pour la durée du contrat de services, et survit à celui-ci pour les obligations de restitution, de destruction et de confidentialité.