Accéder à l’accord
Retour à l’accueil

Article 28 RGPD

Accord de traitement des données

Des clauses contractuelles pour le traitement des données à caractère personnel dans les espaces de travail des clients, avec la description du traitement, les garanties et les sous-traitants actuels réunis en un seul endroit.

Version 1.1 · Entrée en vigueur le 14 août 2026

Statut contractuel

Le présent DPA fait partie intégrante du contrat de service HansaChat.

Il devient contraignant lorsque le client accepte un contrat de service ou une commande qui l’intègre, accepte les Conditions mises à jour, ou y consent autrement par voie électronique. Le client est identifié par sa commande, son abonnement, son espace de travail ou son enregistrement de compte. Aucune signature manuscrite n’est requise.

  • Client : responsable du traitement (ou sous-traitant agissant pour un autre responsable du traitement)
  • HansaChat : sous-traitant pour les données à caractère personnel du client présentes dans l’espace de travail
  • HansaChat reste responsable du traitement de ses propres données de facturation, de compte, de sécurité et de conformité légale

Résumé de la localisation des données

Les données principales des espaces de travail sont stockées en Allemagne.

Les bases de données applicatives actives, les fichiers téléversés et le service d’appels auto-hébergé fonctionnent sur IONOS Cloud en Allemagne. Les copies de sauvegarde chiffrées par HansaChat avant transfert sont stockées à Francfort et à Stockholm. La distribution facultative d’e-mails et de notifications push mobiles implique les sous-traitants et lieux listés à l’annexe 3.

Les copies de sauvegarde chiffrées demeurent des données à caractère personnel au sens du RGPD, car HansaChat conserve les moyens de les restaurer. Les deux lieux de sauvegarde, Francfort et Stockholm, se situent au sein de l’Union européenne.

Article 28 RGPD

Parties et périmètre

Le présent Accord de traitement des données (« DPA ») est conclu entre les parties suivantes et complète le contrat en vertu duquel HansaChat fournit le service (« Contrat de service »). Par « données à caractère personnel du client », on entend les données à caractère personnel que HansaChat traite pour le compte du client en lien avec le service.

Client / responsable du traitement
La personne physique ou morale identifiée comme client dans la commande, l’abonnement, l’espace de travail ou le compte HansaChat applicables, y compris ses filiales autorisées lorsque le Contrat de service les couvre.
Sous-traitant
Igor Tverdokhleb, exerçant sous la dénomination HansaChat, Barkentinenstr. 20, 23558 Lübeck, Allemagne · igor@hansa.chat

En cas de conflit entre le présent DPA et le Contrat de service concernant le traitement des données à caractère personnel du client, le présent DPA prime. En cas de conflit entre la version anglaise et la version allemande, la version allemande prime.

1. Objet, durée et rôles

Le présent DPA régit le traitement par HansaChat des données à caractère personnel du client afin de fournir le service. L’objet, la nature, la finalité, les catégories de données, les personnes concernées et la durée sont précisés à l’annexe 1.

Le client détermine les finalités et les moyens essentiels du traitement du contenu des espaces de travail. HansaChat traite ces données pour le compte du client. Le présent DPA ne couvre pas les données à caractère personnel que HansaChat traite comme responsable indépendant pour la facturation, l’administration des comptes, la sécurité du service, la prévention des abus, l’administration de l’assistance ou la conformité ; ce traitement est décrit dans la Politique de confidentialité.

2. Instructions documentées et licéité

HansaChat traite les données à caractère personnel du client uniquement sur la base d’instructions documentées du client, y compris le Contrat de service, le présent DPA, l’utilisation et la configuration du service par le client, ainsi que les instructions ultérieures envoyées sous forme de texte. HansaChat peut traiter les données lorsque le droit de l’Union ou d’un État membre l’exige et informe le client au préalable, sauf si ce droit interdit cette information pour d’importants motifs d’intérêt public.

HansaChat informe immédiatement le client si, à son avis, une instruction contrevient au RGPD ou à une autre législation applicable de l’Union ou d’un État membre en matière de protection des données, et peut suspendre l’instruction concernée jusqu’à sa confirmation ou sa modification.

3. Confidentialité et accès

HansaChat garantit que chaque personne autorisée à traiter les données à caractère personnel du client est liée par une obligation de confidentialité ou un devoir légal approprié et ne reçoit un accès que lorsque cela est nécessaire à l’exploitation, à la maintenance, au dépannage, à la sécurité, à la prévention des abus, à la conformité légale ou à l’assistance demandée par le client.

Lorsque l’article 3 de la loi allemande sur la protection des données des services numériques de télécommunications (TDDDG) s’applique, HansaChat protège également le contenu et les circonstances des communications au titre du secret des télécommunications. HansaChat n’acquiert pas de connaissance au-delà de ce qui est nécessaire pour fournir le service de communication ou protéger ses systèmes techniques, et n’utilise cette connaissance à une autre fin que si une loi l’autorise expressément en matière de télécommunications.

L’obligation de confidentialité se poursuit après la fin de l’activité de la personne concernée et après la fin du Contrat de service.

4. Sécurité du traitement

En tenant compte de l’état de l’art, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement, HansaChat maintient des mesures techniques et organisationnelles appropriées au titre de l’article 32 du RGPD. Les mesures actuelles sont décrites à l’annexe 2 et sur la page Sécurité.

HansaChat peut mettre à jour ces mesures à mesure que la technologie et les risques évoluent, à condition que le niveau global de protection ne soit pas sensiblement réduit pendant le Contrat de service.

5. Sous-traitants ultérieurs

Le client accorde à HansaChat une autorisation écrite générale d’utiliser les sous-traitants ultérieurs listés à l’annexe 3. HansaChat impose à chaque sous-traitant ultérieur des obligations de protection des données essentiellement identiques, reste responsable de son exécution au titre du présent DPA et tient la liste à jour.

HansaChat notifie par e-mail, au moins 30 jours à l’avance, au contact du compte du client ou par un avis de service bien visible tout ajout ou remplacement d’un sous-traitant ultérieur traitant des données à caractère personnel du client. Un délai plus court peut être utilisé lorsque cela est nécessaire pour faire face à un risque urgent de sécurité, juridique ou de disponibilité ; HansaChat notifie alors dès que raisonnablement possible.

Le client peut s’y opposer pendant le délai de notification pour des motifs raisonnables de protection des données. Les parties œuvrent de bonne foi à une solution commercialement raisonnable. À défaut de solution disponible, le client peut résilier le service concerné avant que le nouveau sous-traitant ultérieur ne commence le traitement, sans pénalité pour la période prépayée non utilisée de ce service.

6. Lieux de traitement et transferts internationaux

Le stockage principal des espaces de travail est situé en Allemagne. Les copies de sauvegarde Restic chiffrées sont stockées à Francfort et à Stockholm. La distribution réseau et les fonctions de soutien facultatives peuvent impliquer d’autres lieux, comme indiqué à l’annexe 3.

HansaChat ne transfère pas de données à caractère personnel du client vers un pays tiers ou une organisation internationale, sauf instruction du client, nécessité pour fournir une fonctionnalité activée du service ou obligation légale, et uniquement si les exigences du chapitre V du RGPD sont remplies. Les garanties applicables peuvent inclure une décision d’adéquation, les clauses contractuelles types de la Commission européenne et des mesures techniques et organisationnelles supplémentaires.

7. Demandes des personnes concernées et assistance à la conformité

Si HansaChat reçoit une demande d’une personne concernée concernant des données à caractère personnel du client, elle transmet sans tarder la demande au client et n’y répond pas, sauf autorisation du client ou obligation légale.

Compte tenu de la nature du traitement et des informations disponibles, HansaChat assiste raisonnablement le client dans l’exercice des droits des personnes concernées et dans ses obligations au titre des articles 32 à 36 du RGPD, y compris la sécurité, l’évaluation des violations, les analyses d’impact relatives à la protection des données et les consultations préalables.

8. Violations de données à caractère personnel

HansaChat notifie au client, sans retard injustifié après en avoir pris connaissance, toute violation de données à caractère personnel affectant des données à caractère personnel du client. La notification comprend les informations dont dispose HansaChat et dont le client a raisonnablement besoin pour ses obligations au titre des articles 33 et 34 du RGPD ; des informations complémentaires peuvent être fournies par phases dès qu’elles deviennent disponibles.

HansaChat prend des mesures raisonnables pour contenir, examiner, remédier et atténuer la violation et coopère avec le client. La notification ne vaut pas reconnaissance de faute ni de responsabilité.

9. Restitution et suppression

Au choix du client, HansaChat restitue ou supprime les données à caractère personnel du client après la fin des services de traitement et supprime les copies existantes, sauf obligation de conservation en vertu du droit de l’Union ou d’un État membre. Le client doit demander la restitution avant la date de suppression de l’espace de travail ; à défaut d’instruction, la suppression est sélectionnée.

Les espaces de travail payants et d’essai résiliés restent utilisables jusqu’à la fin de la période payante ou d’essai en cours, puis deviennent accessibles en lecture seule pendant 90 jours avant suppression. La suppression demandée par le propriétaire rend l’espace de travail immédiatement en lecture seule et le supprime après une période de grâce de 30 jours, sauf annulation. Les espaces de démonstration sont supprimés après 24 heures. Les espaces de travail gratuits restent inscriptibles et sont supprimés après 90 jours sans message conservé. Les bases de données des espaces de travail et les objets téléversés sont supprimés par le processus de suppression applicable ; les données supprimées disparaissent des sauvegardes chiffrées selon le calendrier de l’annexe 2.

10. Informations et audits

HansaChat met à disposition les informations raisonnablement nécessaires pour démontrer la conformité à l’article 28 du RGPD et au présent DPA. Le client peut auditer le traitement couvert lui-même ou par un auditeur indépendant et qualifié lié par la confidentialité.

Les audits commencent normalement par la documentation disponible et un examen à distance. L’inspection sur site est possible lorsque la documentation est insuffisante ou qu’il existe des indices raisonnables de non-conformité, avec un préavis raisonnable et sans porter atteinte aux autres clients, à la sécurité ou aux secrets d’affaires. Le client prend en charge les coûts raisonnables de l’audit, sauf si celui-ci révèle une violation substantielle par HansaChat. Les pouvoirs des autorités de contrôle ne sont pas limités.

11. Obligations du client

  • Garantir que les données à caractère personnel du client sont collectées et traitées licitement et que les instructions respectent le droit applicable.
  • Fournir les informations requises, choisir une base légale valide et obtenir les consentements ou les approbations des représentants du personnel nécessaires.
  • Configurer les accès, les invitations, les canaux, la conservation, les notifications push mobiles et les intégrations de manière adaptée aux risques du client.
  • Ne pas placer de données relatives aux catégories particulières ou aux infractions pénales dans HansaChat sans avoir évalué la nécessité, la base légale et les garanties correspondantes.
  • Maintenir des contacts de compte exacts et signaler sans tarder à igor@hansa.chat tout problème suspecté de sécurité ou de protection des données.

12. Durée, résiliation et clauses applicables

Le présent DPA commence lorsqu’il devient contraignant conformément à la section Statut contractuel et reste en vigueur jusqu’à ce que HansaChat ait supprimé l’ensemble des données à caractère personnel du client. Si HansaChat ne peut pas se conformer au présent DPA, elle en informe sans tarder le client. Le client peut suspendre le traitement ou résilier le service concerné lorsqu’une violation substantielle n’est pas remédiée dans un délai raisonnable.

La responsabilité, le droit applicable et la juridiction suivent le Contrat de service, sauf si le droit impératif de protection des données l’exige autrement. Rien dans le présent DPA ne limite les droits des personnes concernées ni les pouvoirs d’une autorité de contrôle compétente.

Article 28 RGPD

Annexe 1 · Description du traitement

Objet
Fourniture et exploitation du service de communication de l’espace de travail HansaChat pour le compte du client.
Durée
Pendant la durée du Contrat de service et la période de suppression/restitution décrite à la section 9 et à l’annexe 2.
Nature du traitement
Collecte, enregistrement, organisation, structuration, stockage, récupération, consultation, affichage, transmission entre utilisateurs autorisés, distribution par e-mail et notification push, sauvegarde, accès de l’assistance lorsque nécessaire, restriction, export et suppression.
Finalités
Authentification ; administration de l’espace de travail et des adhésions ; canaux et messages directs ; livraison des messages, recherche, réactions, mentions, fichiers, appels et partage d’écran ; notifications ; sécurité ; assistance ; continuité ; et suppression.
Personnes concernées
Personnel du client, prestataires, membres de l’espace de travail, invités, personnes invitées, collaborateurs externes et toute personne identifiable dont des utilisateurs placent les données dans le contenu de l’espace de travail.
Catégories de données à caractère personnel
Noms, adresses e-mail, données de profil et de rôle, empreintes de mots de passe et enregistrements d’authentification, adhésions aux espaces de travail, messages et réponses, fichiers, réactions, mentions, métadonnées de canaux et d’appels, jetons d’appareil et de notification, métadonnées IP/requête/sécurité et éléments fournis par le client pour l’assistance.
Fréquence
En continu pour les espaces de travail actifs et, sinon, à l’initiative des utilisateurs autorisés, des sauvegardes programmées, des tâches de conservation ou des instructions de l’assistance.

Catégories particulières et données relatives aux infractions pénales

HansaChat n’est pas conçu spécifiquement pour les données visées aux articles 9 ou 10. Les utilisateurs peuvent néanmoins placer de telles données dans des messages ou des fichiers de forme libre. Le client contrôle si cela se produit et doit établir la base légale, la nécessité, les règles d’accès et toute garantie supplémentaire. HansaChat applique le présent DPA et les mesures de l’annexe 2 à ces données, sans les utiliser à une autre fin.

Article 28 RGPD

Annexe 2 · Mesures techniques et organisationnelles

Ces mesures décrivent le service actuel. Il s’agit de garanties proportionnées, non d’une affirmation de chiffrement de bout en bout, de certification indépendante ou de test d’intrusion publié.

Accès et confidentialité

  • Accès des opérateurs selon le besoin d’en connaître, limité à l’exploitation, à la maintenance, au dépannage, à la sécurité, à la conformité légale ou à l’assistance demandée par le client.
  • Obligations de confidentialité pour les personnes autorisées à traiter les données à caractère personnel du client, y compris le secret des télécommunications au sens de l’article 3 du TDDDG, le cas échéant.
  • Hachage bcrypt des mots de passe avec sels automatiques, authentification à deux facteurs facultative pour les utilisateurs, cookies de session chiffrés, expiration par inactivité et régénération de l’identifiant de session après connexion.
  • Règles d’accès par espace de travail, canal public/privé, message direct, adhésion et rôle.

Isolation et infrastructure

  • Chaque espace de travail dispose d’une base de données applicative distincte ; les bases gratuites et de démonstration peuvent partager le service de base de données gérée sous-jacent, tandis que chaque espace de travail payant reçoit une base de données gérée distincte.
  • Les bases de données principales, les fichiers téléversés et le service multimédia LiveKit auto-hébergé fonctionnent sur IONOS Cloud en Allemagne.
  • Les fichiers téléversés sont stockés séparément dans l’Object Storage IONOS avec un chiffrement côté serveur AES-256 au repos.
  • Les connexions entre les clients et HansaChat utilisent HTTPS/TLS. HansaChat n’est pas chiffré de bout en bout et conserve un accès technique là où l’exploitation l’exige.

Disponibilité, sauvegarde et restauration

  • La DBaaS MariaDB d’IONOS fournit des sauvegardes gérées par le fournisseur, conservées pendant sept jours, et une récupération à un instant donné.
  • HansaChat crée des instantanés Restic compressés toutes les six heures et les chiffre avant transfert vers le stockage d’objets de sauvegarde.
  • Les copies Restic sont conservées à Francfort (Allemagne) et à Stockholm (Suède). Tous les instantanés sont gardés pendant 7 jours, puis un instantané quotidien pendant 30 jours, un hebdomadaire pendant 12 semaines et un mensuel pendant 12 mois.
  • Les données supprimées des espaces de travail disparaissent des sauvegardes chiffrées selon ce calendrier de conservation documenté.

Surveillance et revue

  • Journalisation opérationnelle et de sécurité des erreurs, de l’authentification, des requêtes et des signaux de prévention des abus, avec des données à caractère personnel limitées dans la mesure du possible.
  • Examen des incidents, confinement, remédiation et notification du client selon la section 8.
  • Les dépendances, la configuration et les contrôles d’accès sont revus à mesure que le service évolue ; les mesures peuvent être mises à jour sans réduction sensible de la protection globale.
  • Les tâches de suppression mettent en œuvre les cycles de vie des espaces de travail énoncés à la section 9, avec un vieillissement séparé des sauvegardes chiffrées.
Lire la page Sécurité détaillée

Article 28 RGPD

Annexe 3 · Sous-traitants ultérieurs autorisés

Les entités suivantes peuvent traiter des données à caractère personnel du client pour fournir HansaChat. Les services facultatifs ne traitent des données que lorsque la fonction concernée est utilisée.

IONOS Cloud GmbH

Service et données
Hébergement principal, MariaDB gérée, Object Storage pour les téléversements, Kubernetes, réseau et infrastructure d’appels LiveKit auto-hébergée. Traite l’ensemble des données à caractère personnel du client nécessaires à la fourniture du service principal.
Lieu de traitement
Allemagne pour les services principaux et en direct de HansaChat.
Garantie
DPA au titre de l’article 28 ; traitement dans des lieux IONOS allemands sélectionnés ; mesures techniques et organisationnelles du fournisseur.

BunnyWay d.o.o. (bunny.net)

Service et données
CDN, distribution DNS/proxy, protection DDoS, métadonnées de requêtes limitées et stockage d’objets pour les copies de sauvegarde chiffrées avec Restic.
Lieu de traitement
Transit en périphérie mondiale ; copies de sauvegarde chiffrées à Francfort (Allemagne) et à Stockholm (Suède).
Garantie
DPA au titre de l’article 28 ; minimisation des données et contenu de sauvegarde chiffré ; traitement et stockage de sauvegarde dans l’UE/EEE, et garanties du chapitre V le cas échéant.

Vercom S.A. (EmailLabs)

Service et données
E-mails transactionnels et de service, y compris invitations d’espaces de travail, vérification et messages de réinitialisation de mot de passe. Traite l’adresse du destinataire, les détails de l’expéditeur, le contenu de l’e-mail et les métadonnées de distribution.
Lieu de traitement
Espace économique européen, principalement Pologne, Allemagne et Irlande selon la documentation du fournisseur.
Garantie
DPA au titre de l’article 28 et engagements de traitement dans l’EEE.

Google Ireland Limited et affiliés Google (Firebase Cloud Messaging)

Service et données
Notifications push mobiles facultatives. Traite les jetons d’appareil, les identifiants d’espace de travail, de canal et d’expéditeur, ainsi qu’un aperçu du message envoyé dans la charge utile de la notification.
Lieu de traitement
Google et ses sous-traitants peuvent traiter à l’échelle mondiale. Ce traitement ne se produit que pour les appareils mobiles push enregistrés.
Garantie
Firebase Data Processing and Security Terms ; mécanismes d’adéquation et/ou clauses contractuelles types de la Commission européenne avec mesures supplémentaires le cas échéant.

Services hors de cette liste de sous-traitants ultérieurs

Creem (facturation), l’administration des comptes HansaChat et les propres enregistrements de sécurité et de conformité de HansaChat sont régis par la Politique de confidentialité, car HansaChat détermine ces finalités en tant que responsable du traitement. Le serveur LiveKit auto-hébergé fait partie de l’infrastructure IONOS de HansaChat et n’est pas un sous-traitant cloud distinct.

Références légales et fournisseurs principales

Ces liens appuient la diligence raisonnable. Ils ne remplacent ni ne restreignent les engagements du présent DPA.

Contact confidentialité

Questions, instructions ou demandes d’audit

Envoyez les instructions de protection des données, les demandes des personnes concernées, les questions d’incident et les demandes d’audit à l’adresse ci-dessous. Indiquez le domaine de l’espace de travail et un contact client autorisé.

igor@hansa.chat