Accord de sous-traitance
Dernière mise à jour : 30 juillet 2026
Accord conclu au titre de l'article 28 du RGPD, encadrant le traitement des données personnelles effectué par EndPilot pour le compte de l'organisation cliente. Il complète les conditions générales d'utilisation et prévaut sur elles pour tout ce qui concerne les données personnelles.
1. Parties et rôles
Le Responsable de traitement est l'organisation cliente. Elle détermine les finalités et les moyens du traitement : quelles applications déployer, sur quels appareils, selon quel calendrier.
Le Sous-traitant est l'éditeur de EndPilot, qui traite les données pour le compte du Responsable de traitement et sur ses seules instructions. L'éditeur est à ce jour une personne physique, Cyberthyx étant le nom de la structure appelée à reprendre cette qualité dès sa constitution. Dans la suite du présent accord, Cyberthyx désigne cet éditeur, quelle que soit sa forme à la date de lecture.
Cette répartition ne vaut que pour les données du tenant du Client. Pour les données de compte qui lui sont propres — identité du connectant, journaux d'audit, facturation —, Cyberthyx est responsable de traitement ; ce traitement est décrit dans la politique de confidentialité et sort du champ du présent accord.
2. Objet, durée et nature du traitement
| Élément | Description |
|---|---|
| Objet | Déploiement, mise à jour et suivi d'applications sur le parc informatique du Client, via l'API Microsoft Graph |
| Nature des opérations | Collecte, consultation, enregistrement, structuration, conservation, effacement |
| Finalité | Fournir le service souscrit et exécuter les instructions du Client |
| Durée | Durée du contrat, prolongée des délais d'effacement prévus à l'article 10 |
3. Données et personnes concernées
| Catégories de personnes | Catégories de données |
|---|---|
| Administrateurs et opérateurs utilisant le service | Identifiant d'objet Entra (OID), adresse e-mail professionnelle, nom affiché, rôle applicatif, horodatage de connexion |
| Membres de l'organisation ciblés par un déploiement | Appartenance à des groupes Entra (identifiants et noms de groupes), au titre du ciblage des vagues |
| Auteurs d'actions d'administration | Adresse e-mail, action réalisée, cible, résultat, horodatage |
Aucune donnée sensible au sens de l'article 9 du RGPD n'est traitée — ni donnée de santé, ni opinion, ni donnée biométrique — et le service n'a pas vocation à en recevoir. Le Client s'abstient d'en introduire, notamment dans les noms de packages ou de vagues.
EndPilot ne lit ni les courriers, ni les fichiers, ni les agendas : les permissions demandées à Microsoft sont limitées aux applications Intune et à la lecture des groupes, comme détaillé dans la politique de confidentialité.
4. Instructions documentées
Cyberthyx ne traite les données que sur instruction documentée du Client. Constituent de telles instructions : le présent accord, les conditions générales, et les actions effectuées par les Utilisateurs dans l'interface.
Si Cyberthyx estime qu'une instruction constitue une violation du RGPD, elle en informe le Client sans délai et peut suspendre son exécution.
5. Confidentialité
Toute personne habilitée à accéder aux données est tenue à une obligation de confidentialité, contractuelle ou légale, survivant à la fin de sa mission. Les accès sont limités aux personnes ayant besoin d'en connaître pour l'exploitation ou le support.
6. Sécurité (article 32)
Les mesures suivantes sont en place et vérifiées :
- Chiffrement de tous les échanges en HTTPS (TLS 1.3), redirection automatique et HSTS.
- Authentification déléguée à Microsoft Entra ID : Cyberthyx ne détient, ne stocke ni ne voit aucun mot de passe.
- Jetons d'accès Microsoft jamais persistés en base : ils vivent dans un cookie de session chiffré et disparaissent à la déconnexion.
- Base de données et stockage de fichiers non exposés à Internet — écoute restreinte à la boucle locale du serveur, joignables seulement par l'application.
- Cloisonnement des données par organisation, appliqué à chaque requête.
- Pare-feu en politique de refus par défaut sur les connexions entrantes.
- Sauvegardes hebdomadaires avec rétention de huit semaines, et restauration testée — une sauvegarde jamais restaurée ne constituant pas une garantie.
- Surveillance automatisée toutes les quinze minutes, couvrant l'accès réel aux données et non la seule disponibilité de la page d'accueil, avec alerte en cas d'incident.
- Journalisation horodatée des actions d'administration.
Ces mesures peuvent évoluer, sans jamais abaisser le niveau de protection atteint.
7. Sous-traitants ultérieurs
Le Client autorise le recours aux sous-traitants ultérieurs listés ci-dessous.Cyberthyx leur impose par contrat des obligations équivalentes à celles du présent accord et demeure pleinement responsable de leur exécution.
| Sous-traitant | Rôle | Localisation des données |
|---|---|---|
| Hostinger International Ltd | Hébergement du serveur | France (Paris) |
Toute adjonction ou remplacement est notifié au Client au moins trente jours à l'avance. Le Client peut s'y opposer pour un motif légitime tenant à la protection des données ; à défaut d'accord, il peut résilier sans pénalité.
Microsoft n'est pas un sous-traitant ultérieur de Cyberthyx : le Client dispose de sa propre relation contractuelle avec Microsoft pour son tenant, à laquelle EndPilot se connecte avec son autorisation.
8. Transferts hors Union européenne
Aucun transfert n'est effectué hors de l'Union européenne. L'intégralité des données traitées par Cyberthyx réside sur un serveur situé en France (Paris).
Tout transfert futur serait préalablement notifié au Client et encadré par un mécanisme reconnu à l'article 46 du RGPD.
9. Assistance au Responsable de traitement
Cyberthyx assiste le Client, dans la mesure du possible et compte tenu de la nature du traitement :
- Droits des personnes. Toute demande reçue directement d'une personne concernée est transmise au Client sans y répondre, sauf instruction contraire. Cyberthyx fournit les moyens techniques d'extraire, rectifier ou effacer les données concernées.
- Violations de données. Notification au Client sans délai injustifié et au plus tard sous 48 heures après en avoir pris connaissance, avec la nature de la violation, les catégories et volumes concernés, les conséquences probables et les mesures prises. Ce délai laisse au Client la marge nécessaire pour respecter les 72 heures qui lui incombent envers l'autorité de contrôle.
- Analyses d'impact. Fourniture des informations nécessaires à une analyse d'impact ou à une consultation préalable de l'autorité de contrôle.
10. Sort des données en fin de contrat
À la fin de la prestation, le Client choisit entre la restitution et l'effacement de ses données. À défaut de choix exprimé dans les trente jours, les données sont effacées.
L'effacement intervient dans les délais indiqués dans la politique de confidentialité. Les sauvegardes existantes disparaissent par rotation dans un délai maximal de huit semaines — une suppression immédiate dans une archive chiffrée n'étant techniquement pas réalisable sans détruire l'archive entière.
Le Client peut par ailleurs mettre fin à tout accès de manière immédiate en retirant le consentement applicatif dans son tenant Microsoft.
11. Audit et démonstration de conformité
Cyberthyx met à disposition du Client les informations nécessaires pour démontrer le respect de ses obligations, et permet la réalisation d'audits, y compris d'inspections, par le Client ou un auditeur qu'il mandate.
Ces audits sont menés au maximum une fois par an, sauf incident de sécurité avéré, avec un préavis de trente jours, pendant les heures ouvrables et sans perturber l'exploitation. L'auditeur est tenu à la confidentialité.
12. Responsabilité et durée
Le présent accord prend effet à la première connexion au service et demeure en vigueur tant que Cyberthyx traite des données pour le compte du Client.
Chaque partie répond des dommages causés par un traitement effectué en violation du RGPD, dans les conditions de son article 82.
Contact pour toute question relative au présent accord : confidentialite@endpilot.io