Accord de sous-traitance (DPA)
Dernière mise à jour : 23 juin 2026
Le présent Accord de sous-traitance (ci-après l'« Accord ») complète les Conditions générales de vente et d'utilisation de Sudothink. Il encadre le traitement des données à caractère personnel effectué par RenderThink pour le compte du Client, conformément à l'article 28 du Règlement général sur la protection des données (RGPD). En cas de contradiction avec les conditions générales sur les questions de protection des données, le présent Accord prévaut.
1. Objet et rôle des parties
Dans le cadre de la gestion de son parc informatique via Sudothink, le Client agit en qualité de responsable de traitement et RenderThink agit en qualité de sous-traitant. RenderThink traite les données décrites en Annexe 1 uniquement pour fournir le service et sur instruction du Client.
2. Définitions
Les termes « données à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « personne concernée » et « violation de données » s'entendent au sens de l'article 4 du RGPD.
3. Description du traitement
La nature, les finalités, les catégories de données et de personnes concernées ainsi que la durée du traitement sont décrites en Annexe 1.
4. Instructions documentées
RenderThink ne traite les données que sur la base des instructions documentées du Client, dont les conditions générales et l'usage de la plateforme constituent l'expression initiale. RenderThink informe le Client si une instruction lui paraît constituer une violation du RGPD ou de toute autre disposition applicable en matière de protection des données.
5. Confidentialité
RenderThink veille à ce que les personnes autorisées à traiter les données s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.
6. Sécurité
RenderThink met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, décrites en Annexe 3, pour garantir un niveau de sécurité adapté au risque.
7. Sous-traitants ultérieurs
Le Client autorise RenderThink à recourir aux sous-traitants ultérieurs listés en Annexe 2. RenderThink impose à ces sous-traitants des obligations de protection des données équivalentes à celles du présent Accord.
RenderThink informe le Client de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur, avec un préavis de 30 jours. Le Client dispose d'un délai de 15 jours à compter de cette information pour s'opposer, pour un motif légitime tenant à la protection des données. En cas d'opposition non résolue, le Client peut résilier la partie du service concernée sans frais.
8. Assistance au Client
Compte tenu de la nature du traitement, RenderThink assiste le Client :
- en mettant en place les mesures techniques et organisationnelles appropriées pour répondre aux demandes d'exercice des droits des personnes concernées ;
- en notifiant au Client, sans délai injustifié après en avoir pris connaissance, toute violation de données affectant les données traitées pour son compte, et en lui fournissant les informations nécessaires à ses propres obligations ;
- en apportant son concours, dans la mesure du raisonnable, aux analyses d'impact relatives à la protection des données et aux consultations préalables de l'autorité de contrôle.
9. Transferts hors Union européenne
Lorsqu'un sous-traitant ultérieur traite des données hors de l'Union européenne (voir Annexe 2), ce transfert est encadré par des clauses contractuelles types adoptées par la Commission européenne, assorties de garanties appropriées.
10. Sort des données en fin de contrat
Au terme de la prestation, RenderThink supprime ou restitue au Client, au choix de ce dernier, l'ensemble des données traitées pour son compte, et détruit les copies existantes, sauf obligation légale de conservation. À défaut d'instruction contraire du Client, les données opérationnelles sont supprimées à l'expiration du délai de grâce prévu par les conditions générales.
11. Audits
RenderThink met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations du présent Accord. Le Client peut réaliser des audits, y compris des inspections, selon des modalités raisonnables convenues entre les parties (préavis raisonnable, respect de la confidentialité et de la sécurité, fréquence proportionnée), sans perturber le service ni compromettre la sécurité des autres clients.
12. Responsabilité
La responsabilité des parties au titre du présent Accord s'inscrit dans les limites prévues par les conditions générales de Sudothink, sous réserve des dispositions impératives du RGPD.
13. Durée
Le présent Accord prend effet à l'acceptation des conditions générales et demeure en vigueur tant que RenderThink traite des données pour le compte du Client.
Annexe 1 : Description des traitements
- Objet et finalités : configuration, déploiement et administration à distance des postes Windows du Client, ainsi que la remontée d'inventaire et l'exécution des opérations demandées par le Client.
- Catégories de données : inventaire matériel et logiciel des postes, noms des machines, comptes Windows locaux, adresses IP des postes, journaux d'exécution et de déploiement.
- Catégories de personnes concernées : utilisateurs finaux et salariés du Client dont les postes sont gérés via Sudothink.
- Durée du traitement : durée de la relation contractuelle, augmentée du délai de grâce applicable avant suppression des données opérationnelles.
Annexe 2 : Sous-traitants ultérieurs
| Sous-traitant | Rôle | Localisation | Encadrement du transfert |
|---|---|---|---|
| OVHcloud | Hébergement de l'application et des bases de données | France (UE) | Aucun transfert hors UE |
| Stripe Payments Europe | Traitement des paiements | Irlande (UE) | Union européenne |
| Cloudflare, Inc. | CDN, DNS, stockage des logiciels déployés | États-Unis | Clauses contractuelles types |
| OpenAI | Assistant d'intelligence artificielle | États-Unis | Clauses contractuelles types, exclusion de l'entraînement |
| PostHog | Mesure d'audience et analytics produit | Union européenne | Union européenne |
Annexe 3 : Mesures techniques et organisationnelles
- Chiffrement des communications en transit (HTTPS/TLS) et des secrets au repos (coffre-fort AES-256-GCM, dérivation Argon2id).
- Isolation stricte des données entre organisations (cloisonnement multi-locataire systématique).
- Contrôle d'accès fondé sur les rôles et authentification à deux facteurs disponible.
- Journalisation et traçabilité des accès sensibles ; masquage automatique des données personnelles et des secrets dans les journaux.
- Mots de passe hachés ; jetons d'authentification en cookies HTTP-only (Secure, SameSite=Strict).
- Sauvegardes régulières de l'infrastructure hébergée dans l'Union européenne.