Annexe — traitement des données pour le compte du client

Cette annexe complète les conditions du Pack Présence Pro lorsque l’agence héberge ou traite des données personnelles sur instruction du client. Le client est responsable du traitement ; Tahir M’Hamed EI, Agence MAT 360, agit comme sous-traitant pour ces opérations.

Objet, instructions et durée

Les opérations autorisées sont l’hébergement, la sauvegarde, la consultation technique strictement nécessaire, la transmission des formulaires convenus, la restitution et la suppression des données du site. Elles servent exclusivement à exécuter les prestations commandées, pendant la durée du service et la période de restitution convenue. Le devis précise les fonctionnalités effectivement activées.

Les personnes concernées sont les visiteurs, prospects, collaborateurs et personnes dont les données figurent dans les contenus fournis par le client. Les données peuvent comprendre noms, coordonnées professionnelles, messages de contact, contenus et journaux techniques nécessaires. La collecte de données sensibles, pénales ou de santé et les traitements à grande échelle ne sont pas prévus par le pack standard.

Les instructions sont constituées par le contrat, les réglages validés et les demandes écrites du client. L’agence n’utilise pas les données pour son propre compte et ne les réutilise pas pour la prospection ou l’entraînement d’un modèle. Elle informe le client d’une instruction qu’elle estime contraire aux règles applicables. Si une loi lui impose un autre traitement, elle en informe le client avant l’opération, sauf interdiction légale.

Personnes habilitées et mesures de sécurité

L’agence limite les accès aux personnes qui en ont besoin, soumises à confidentialité, et met en œuvre des mesures adaptées : droits par compte et par projet, accès administratifs restreints, HTTPS, validation des fichiers, stockage privé des médias de travail, correctifs, sauvegardes quotidiennes conservées 30 jours et contrôle des possibilités de restauration. Le client sécurise ses propres accès et évite de transmettre des secrets dans les formulaires.

Sous-traitants ultérieurs et transferts

Le client autorise OVHcloud pour l’hébergement et les services associés effectivement utilisés dans l’Espace économique européen. Le détail du service et de sa localisation est conservé par l’agence et communiqué sur demande. Les services facultatifs choisis par le client sont identifiés avant activation ; aucun formulaire n’est raccordé à un destinataire non convenu.

Tout nouveau sous-traitant ou remplacement est notifié au moins 30 jours avant intervention, avec son rôle et les garanties utiles. Le client peut formuler une objection motivée relative à la protection des données ; les parties recherchent une alternative. À défaut d’alternative acceptable, la prestation concernée peut être arrêtée et les sommes correspondant à la période non fournie sont restituées. L’agence impose au sous-traitant ultérieur des engagements équivalents et demeure responsable de ses obligations envers le client.

Un transfert hors de l’Espace économique européen exige une instruction documentée et les garanties prévues par le RGPD. Il ne résulte pas automatiquement de la seule acceptation générale de cette annexe.

Assistance, incidents et contrôles

L’agence transmet sans délai indu au client les demandes d’exercice de droits qu’elle reçoit au titre de ce service et l’aide à y répondre. Elle apporte les informations utiles à la sécurité, aux analyses d’impact et aux échanges avec l’autorité de contrôle, compte tenu du traitement et des informations dont elle dispose.

Toute violation de données est signalée au client sans délai indu après sa découverte, avec les informations connues sur sa nature, ses conséquences possibles et les mesures prises ou proposées. Les informations complémentaires sont transmises progressivement. L’agence ne se substitue pas au client pour notifier la CNIL ou les personnes concernées sans mandat, sauf obligation légale.

L’agence met à disposition les informations permettant de vérifier ses obligations et contribue à des audits proportionnés, y compris des inspections par un auditeur mandaté. Leur organisation protège les données des autres clients et la sécurité des systèmes, sans empêcher un contrôle légal ou urgent.

Fin de prestation

Au choix du client, les données sont restituées ou supprimées à la fin du service. Une fenêtre de récupération de 30 jours est prévue, sans poursuivre l’exploitation publique du site. Les copies de sauvegarde résiduelles expirent au plus tard 30 jours après suppression de la copie active ; elles ne sont pas remises en usage courant. Les archives légalement obligatoires sont isolées, conservées pour la seule finalité applicable et supprimées à son terme. L’agence confirme les opérations réalisées sur demande.