Accord de sous-traitance

Dernière mise à jour : 30 juillet 2026

Accord conclu au titre de l'article 28 du RGPD, encadrant le traitement des données personnelles effectué par EndPilot pour le compte de l'organisation cliente. Il complète les conditions générales d'utilisation et prévaut sur elles pour tout ce qui concerne les données personnelles.

Document préparatoire. Aucune entité juridique n'étant immatriculée à ce jour et le service n'étant pas commercialisé, cet accord ne peut pas encore être signé. Il est publié pour que les organisations qui évaluent EndPilot sachent à quoi s'en tenir, et deviendra contraignant à la constitution de la structure.

1. Parties et rôles

Le Responsable de traitement est l'organisation cliente. Elle détermine les finalités et les moyens du traitement : quelles applications déployer, sur quels appareils, selon quel calendrier.

Le Sous-traitant est l'éditeur de EndPilot, qui traite les données pour le compte du Responsable de traitement et sur ses seules instructions. L'éditeur est à ce jour une personne physique, Cyberthyx étant le nom de la structure appelée à reprendre cette qualité dès sa constitution. Dans la suite du présent accord, Cyberthyx désigne cet éditeur, quelle que soit sa forme à la date de lecture.

Cette répartition ne vaut que pour les données du tenant du Client. Pour les données de compte qui lui sont propres — identité du connectant, journaux d'audit, facturation —, Cyberthyx est responsable de traitement ; ce traitement est décrit dans la politique de confidentialité et sort du champ du présent accord.

2. Objet, durée et nature du traitement

ÉlémentDescription
ObjetDéploiement, mise à jour et suivi d'applications sur le parc informatique du Client, via l'API Microsoft Graph
Nature des opérationsCollecte, consultation, enregistrement, structuration, conservation, effacement
FinalitéFournir le service souscrit et exécuter les instructions du Client
DuréeDurée du contrat, prolongée des délais d'effacement prévus à l'article 10

3. Données et personnes concernées

Catégories de personnesCatégories de données
Administrateurs et opérateurs utilisant le serviceIdentifiant d'objet Entra (OID), adresse e-mail professionnelle, nom affiché, rôle applicatif, horodatage de connexion
Membres de l'organisation ciblés par un déploiementAppartenance à des groupes Entra (identifiants et noms de groupes), au titre du ciblage des vagues
Auteurs d'actions d'administrationAdresse e-mail, action réalisée, cible, résultat, horodatage

Aucune donnée sensible au sens de l'article 9 du RGPD n'est traitée — ni donnée de santé, ni opinion, ni donnée biométrique — et le service n'a pas vocation à en recevoir. Le Client s'abstient d'en introduire, notamment dans les noms de packages ou de vagues.

EndPilot ne lit ni les courriers, ni les fichiers, ni les agendas : les permissions demandées à Microsoft sont limitées aux applications Intune et à la lecture des groupes, comme détaillé dans la politique de confidentialité.

4. Instructions documentées

Cyberthyx ne traite les données que sur instruction documentée du Client. Constituent de telles instructions : le présent accord, les conditions générales, et les actions effectuées par les Utilisateurs dans l'interface.

Si Cyberthyx estime qu'une instruction constitue une violation du RGPD, elle en informe le Client sans délai et peut suspendre son exécution.

5. Confidentialité

Toute personne habilitée à accéder aux données est tenue à une obligation de confidentialité, contractuelle ou légale, survivant à la fin de sa mission. Les accès sont limités aux personnes ayant besoin d'en connaître pour l'exploitation ou le support.

6. Sécurité (article 32)

Les mesures suivantes sont en place et vérifiées :

  • Chiffrement de tous les échanges en HTTPS (TLS 1.3), redirection automatique et HSTS.
  • Authentification déléguée à Microsoft Entra ID : Cyberthyx ne détient, ne stocke ni ne voit aucun mot de passe.
  • Jetons d'accès Microsoft jamais persistés en base : ils vivent dans un cookie de session chiffré et disparaissent à la déconnexion.
  • Base de données et stockage de fichiers non exposés à Internet — écoute restreinte à la boucle locale du serveur, joignables seulement par l'application.
  • Cloisonnement des données par organisation, appliqué à chaque requête.
  • Pare-feu en politique de refus par défaut sur les connexions entrantes.
  • Sauvegardes hebdomadaires avec rétention de huit semaines, et restauration testée — une sauvegarde jamais restaurée ne constituant pas une garantie.
  • Surveillance automatisée toutes les quinze minutes, couvrant l'accès réel aux données et non la seule disponibilité de la page d'accueil, avec alerte en cas d'incident.
  • Journalisation horodatée des actions d'administration.

Ces mesures peuvent évoluer, sans jamais abaisser le niveau de protection atteint.

7. Sous-traitants ultérieurs

Le Client autorise le recours aux sous-traitants ultérieurs listés ci-dessous.Cyberthyx leur impose par contrat des obligations équivalentes à celles du présent accord et demeure pleinement responsable de leur exécution.

Sous-traitantRôleLocalisation des données
Hostinger International LtdHébergement du serveurFrance (Paris)

Toute adjonction ou remplacement est notifié au Client au moins trente jours à l'avance. Le Client peut s'y opposer pour un motif légitime tenant à la protection des données ; à défaut d'accord, il peut résilier sans pénalité.

Microsoft n'est pas un sous-traitant ultérieur de Cyberthyx : le Client dispose de sa propre relation contractuelle avec Microsoft pour son tenant, à laquelle EndPilot se connecte avec son autorisation.

8. Transferts hors Union européenne

Aucun transfert n'est effectué hors de l'Union européenne. L'intégralité des données traitées par Cyberthyx réside sur un serveur situé en France (Paris).

Tout transfert futur serait préalablement notifié au Client et encadré par un mécanisme reconnu à l'article 46 du RGPD.

9. Assistance au Responsable de traitement

Cyberthyx assiste le Client, dans la mesure du possible et compte tenu de la nature du traitement :

  • Droits des personnes. Toute demande reçue directement d'une personne concernée est transmise au Client sans y répondre, sauf instruction contraire. Cyberthyx fournit les moyens techniques d'extraire, rectifier ou effacer les données concernées.
  • Violations de données. Notification au Client sans délai injustifié et au plus tard sous 48 heures après en avoir pris connaissance, avec la nature de la violation, les catégories et volumes concernés, les conséquences probables et les mesures prises. Ce délai laisse au Client la marge nécessaire pour respecter les 72 heures qui lui incombent envers l'autorité de contrôle.
  • Analyses d'impact. Fourniture des informations nécessaires à une analyse d'impact ou à une consultation préalable de l'autorité de contrôle.

10. Sort des données en fin de contrat

À la fin de la prestation, le Client choisit entre la restitution et l'effacement de ses données. À défaut de choix exprimé dans les trente jours, les données sont effacées.

L'effacement intervient dans les délais indiqués dans la politique de confidentialité. Les sauvegardes existantes disparaissent par rotation dans un délai maximal de huit semaines — une suppression immédiate dans une archive chiffrée n'étant techniquement pas réalisable sans détruire l'archive entière.

Le Client peut par ailleurs mettre fin à tout accès de manière immédiate en retirant le consentement applicatif dans son tenant Microsoft.

11. Audit et démonstration de conformité

Cyberthyx met à disposition du Client les informations nécessaires pour démontrer le respect de ses obligations, et permet la réalisation d'audits, y compris d'inspections, par le Client ou un auditeur qu'il mandate.

Ces audits sont menés au maximum une fois par an, sauf incident de sécurité avéré, avec un préavis de trente jours, pendant les heures ouvrables et sans perturber l'exploitation. L'auditeur est tenu à la confidentialité.

12. Responsabilité et durée

Le présent accord prend effet à la première connexion au service et demeure en vigueur tant que Cyberthyx traite des données pour le compte du Client.

Chaque partie répond des dommages causés par un traitement effectué en violation du RGPD, dans les conditions de son article 82.

Contact pour toute question relative au présent accord : confidentialite@endpilot.io