Accord de sous-traitance des données
Annexe aux conditions générales, version du 25/09/2026. Il s’applique dès l’acceptation des conditions générales et constitue le contrat prévu à l’article 28.3 du règlement (UE) 2016/679 (RGPD).
1. Parties et rôles
Le client, éditeur du site sur lequel il pose le bandeau, est responsable du traitement du recueil du consentement de ses visiteurs et de la conservation de sa preuve : c’est à lui de démontrer que le consentement a été donné (article 7.1 du RGPD). KIPDEV SAS (société par actions simplifiée, SIREN 884 120 890, 4 rue des Frênes, 33700 Mérignac) est son sous-traitant : elle traite ces données pour son compte, pour faire fonctionner Orbe.
Lorsque le client utilise Orbe pour les sites de ses propres clients (agence), il est lui-même sous-traitant de ceux-ci et KIPDEV SAS est son sous-traitant ultérieur. Le client garantit avoir obtenu de ses clients l’autorisation de recourir à KIPDEV SAS et leur répercute le présent accord.
2. Description du traitement
- Objet et finalité : afficher le bandeau, appliquer le choix du visiteur (blocage des traceurs), enregistrer ce choix pour permettre au client d’en apporter la preuve, et le lui présenter.
- Nature : traitement automatisé, en ligne, sur les serveurs de KIPDEV SAS.
- Personnes concernées : les visiteurs des sites du client.
- Données : identifiant aléatoire du choix (également conservé dans un cookie first-party du site, 6 mois), choix par catégorie, date, version et empreinte du texte affiché, langue, adresse de la page (sans paramètres), empreinte HMAC tronquée de l’adresse IP, navigateur et système abrégés (« Chrome 140 · macOS »). L’adresse IP elle-même n’est utilisée qu’en mémoire, le temps de limiter le débit, et n’est jamais enregistrée. L’empreinte de l’adresse IP reste une donnée pseudonymisée, donc personnelle. Aucune catégorie particulière de données au sens de l’article 9 du RGPD n’est traitée.
- Opérations : collecte, enregistrement, chaînage par empreintes, scellement, conservation, consultation par le client, export, suppression.
- Durée : celle du contrat, puis le temps de restitution et de suppression prévu à l’article 10. Le journal n’est pas purgé automatiquement : le client fixe la durée de conservation de ses preuves et peut supprimer un site et son journal à tout moment. Pour mémoire, le comité européen de la protection des données indique que la preuve du consentement se conserve tant que dure le traitement, puis pas plus longtemps que nécessaire pour respecter une obligation légale ou pour la constatation, l’exercice ou la défense de droits en justice (lignes directrices 05/2020, § 107).
Le scan des pages publiques d’un site ne collecte pas de donnée de visiteur.
3. Instructions du client
KIPDEV SAS ne traite les données que sur instruction documentée du client, y compris pour ce qui est des transferts hors de l’Union européenne : ces instructions sont les conditions générales, le présent accord et les réglages choisis dans l’espace client. Si KIPDEV SAS est tenue par le droit de l’Union ou d’un État membre de procéder à un autre traitement, elle en informe le client avant, sauf si ce droit l’interdit. Si une instruction lui paraît contraire au RGPD ou à une autre règle de protection des données, elle en informe immédiatement le client.
4. Confidentialité
Les personnes autorisées à traiter les données chez KIPDEV SAS sont tenues à la confidentialité. Elles n’accèdent au journal d’un client que pour assurer le service, résoudre un incident ou répondre à une demande de ce client.
5. Sécurité (article 32 du RGPD)
- Échanges chiffrés (HTTPS). Base de données non exposée sur Internet.
- Adresse IP remplacée dès la réception par une empreinte HMAC à clé secrète, tronquée.
- Journal chaîné par empreintes SHA-256 : toute modification, suppression ou insertion est détectable ; dans les formules qui l’incluent, scellement quotidien horodaté par un service tiers.
- Preuves acceptées uniquement depuis le domaine déclaré du site (contrôle de l’origine), débit limité.
- Connexion au compte sans mot de passe, par lien à durée limitée ; sessions en cookie signé inaccessible aux scripts.
6. Sous-traitants ultérieurs
Le client donne une autorisation générale de recourir aux sous-traitants suivants pour les données des visiteurs :
| Prestataire | Siège | Usage | Lieu du traitement |
|---|---|---|---|
| Hostinger International Ltd | Chypre (61 Lordou Vironos Street, 6023 Larnaca) | Hébergement du service, du script, de la base et du journal des choix des visiteurs. | France (serveur à Paris) |
Les données des visiteurs ne sont donc pas transférées hors de l’Union européenne. KIPDEV SAS impose à ses sous-traitants ultérieurs, par contrat, des obligations de protection des données équivalentes à celles du présent accord, et reste pleinement responsable envers le client de leur exécution (article 28.4 du RGPD).
Les prestataires suivants travaillent pour KIPDEV SAS mais ne reçoivent aucune donnée des visiteurs :
| Prestataire | Siège | Usage |
|---|---|---|
| Resend (Plus Five Five, Inc.) | États-Unis | E-mails envoyés au client (connexion, alertes de la sentinelle). Aucune donnée de visiteur. |
| Stripe | Irlande et États-Unis | Paiement de l’abonnement du client. Aucune donnée de visiteur. |
| Cloudflare, Inc. | États-Unis | Nom de domaine et DNS du service. Ne reçoit pas le journal des choix. |
Reçoivent aussi une donnée, mais seulement une empreinte cryptographique (la racine du journal du jour), qui ne permet pas de retrouver un visiteur : les services d’horodatage (DigiCert, FreeTSA en secours) et les serveurs publics d’OpenTimestamps.
Tout ajout ou remplacement de sous-traitant ultérieur est annoncé par e-mail au client au moins 30 jours à l’avance ; le client peut s’y opposer en résiliant sans frais avant la date annoncée.
7. Droits des personnes
Si un visiteur exerce ses droits auprès de KIPDEV SAS, sa demande est transmise sans délai au client, qui y répond. Le visiteur peut changer son choix à tout moment par le bouton « Gérer mes cookies » du site. KIPDEV SAS aide le client, par des mesures techniques adaptées et dans la mesure du possible, à répondre aux demandes : l’identifiant du choix figure dans le cookie du visiteur et permet de retrouver ses enregistrements dans l’export.
8. Assistance au client
KIPDEV SAS aide le client, compte tenu de la nature du traitement et des informations à sa disposition, à respecter ses obligations de sécurité, de notification des violations, d’analyse d’impact et de consultation préalable (articles 32 à 36 du RGPD).
9. Violations de données
KIPDEV SAS notifie au client toute violation de données personnelles dont elle a connaissance, dans les meilleurs délais et au plus tard dans les 48 heures, afin de lui laisser le temps de notifier lui-même la CNIL dans les 72 heures. La notification décrit la nature de la violation, les données et personnes concernées, les conséquences probables et les mesures prises ou envisagées.
10. Fin du contrat
Avant la fin du contrat, le client exporte son journal depuis son espace (restitution). Au choix du client, et sur sa demande écrite à contact@orbeconsent.com, KIPDEV SAS supprime ensuite les données et leurs copies sous 30 jours, sauf obligation légale de conservation. Tant que le compte existe, les données restent conservées et exportables.
11. Contrôle
KIPDEV SAS tient à disposition du client les informations nécessaires pour démontrer le respect du présent accord et répond à ses questions écrites. Un audit, y compris une inspection, peut être mené par le client ou par un auditeur tenu au secret qu’il mandate, avec un préavis de 30 jours, à la charge du client, au plus une fois par an sauf violation avérée ou demande d’une autorité de contrôle.
Contact pour toute question relative aux données : contact@orbeconsent.com.