Mentions légales

Accord de traitement des données

En vigueur depuis le 26 juillet 2026. Tous les documents juridiques

Ceci est une traduction. En cas de divergence, la version anglaise prévaut.

Sovryk est exploité avant l'immatriculation de la société en Roumanie. La dénomination, l'adresse et le numéro d'immatriculation seront publiés ici dès que l'immatriculation sera effective. D'ici là, l'exploitant est joignable à contact@sovryk.com.

Le présent accord (le « DPA ») régit le traitement des données à caractère personnel par Sovryk pour le compte du Client dans le cadre du service de communications chiffrées Sovryk (le « Service »). Il est signé conjointement avec les Conditions générales d'utilisation, dont il constitue une annexe.

---

Les parties

Le responsable du traitement (le « Client ») :

________________, dont le siège social est situé ________________, numéro d'immatriculation ________________, représenté par ________________.

Le sous-traitant (« Sovryk ») :

Sovryk, dont le siège social est situé registered address to be published on incorporation, numéro d'immatriculation registration number pending, représenté par the Sovryk operator.

Date d'entrée en vigueur : 26 July 2026.

---

1. Objet et rôles

1.1. Le Client est le responsable du traitement ; Sovryk est le sous-traitant et traite les données à caractère personnel uniquement sur instructions documentées du Client (y compris le présent DPA et les Conditions générales d'utilisation).

1.2. Sovryk ne traite pas les données à ses propres fins et ne les vend pas.

1.3. Si Sovryk reçoit une instruction qu'il estime contraire au RGPD ou à une autre loi applicable, il en informe le Client sans délai.

2. Durée

2.1. Le présent DPA s'applique aussi longtemps que le Service est fourni et jusqu'à ce que les données soient supprimées ou restituées conformément au §9.

3. Nature et finalité du traitement (Annexe 1)

Définies à l'Annexe 1 : les catégories de personnes concernées, les types de données, les opérations et la finalité.

4. Obligations du Client (responsable du traitement)

4.1. Il s'assure de disposer d'une base légale valide pour les données saisies dans le Service.

4.2. Il donne des instructions licites et est responsable de la licéité des données qu'il téléverse.

4.3. Il assume les obligations d'information envers ses propres personnes concernées (personnel, clients du cabinet).

5. Obligations de Sovryk (sous-traitant)

Sovryk s'engage à :

5.1. Traiter les données uniquement sur instructions documentées du Client.

5.2. Garantir la confidentialité. Les personnes autorisées à traiter les données sont soumises à des obligations de confidentialité.

5.3. Mettre en œuvre les mesures techniques et organisationnelles figurant à l'Annexe 2 (article 32 du RGPD).

5.4. Respecter les conditions de recours à des sous-traitants ultérieurs (§6).

5.5. Aider le Client, dans la mesure du possible compte tenu du chiffrement de bout en bout, à :

5.6. Supprimer ou restituer les données à la fin du contrat (§9).

5.7. Mettre à disposition les informations nécessaires pour démontrer la conformité et permettre des audits (§8).

5.8. Notifier au Client toute violation de données à caractère personnel sans retard injustifié et dans un délai de 72 heures après en avoir pris connaissance (§10).

6. Sous-traitants ultérieurs

6.1. Le Client donne une autorisation générale de recourir à des sous-traitants ultérieurs pour fournir le Service. La liste actuelle figure à l'Annexe 3.

6.2. Sovryk impose contractuellement à chaque sous-traitant ultérieur les mêmes obligations en matière de protection des données que celles du présent DPA.

6.3. Sovryk informe le Client du remplacement ou de l'ajout d'un sous-traitant ultérieur au moins 15 jours à l'avance ; le Client peut s'y opposer pour des motifs raisonnables tenant à la protection des données.

6.4. Sovryk demeure responsable envers le Client des actes de ses sous-traitants ultérieurs.

7. Droits des personnes concernées

7.1. Sovryk aide le Client, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition.

7.2. Une limitation technique assumée : le contenu des communications est chiffré de bout en bout. Sovryk ne détient pas les clés et ne peut pas accéder au contenu. L'assistance se limite donc aux données que Sovryk contrôle techniquement (par exemple des données de compte minimales).

7.3. Si une personne concernée contacte directement Sovryk, la demande est redirigée vers le Client.

8. Audit

8.1. Sovryk met à disposition les informations nécessaires pour démontrer la conformité, y compris sa posture de sécurité publiée ainsi que les rapports ou certifications existants.

8.2. Le Client peut demander un audit (par lui-même ou par un auditeur indépendant, sous confidentialité) au plus une fois par an, moyennant un préavis raisonnable, sans perturber les opérations et sans exposer les données d'autres clients.

9. Suppression ou restitution à la fin du contrat

9.1. À la fin du Service, au choix du Client, Sovryk supprime ou restitue l'ensemble des données et supprime les copies existantes, sauf si la conservation est requise par la loi.

9.2. Délai : dans les 30 jours suivant la fin du contrat. Les sauvegardes chiffrées font l'objet d'une rotation et expirent selon le cycle de conservation.

10. Violations de données à caractère personnel

10.1. Dès qu'il prend connaissance d'une violation, Sovryk la notifie au Client sans retard injustifié (dans un délai de 72 heures), en précisant : la nature de la violation, les catégories et le nombre approximatifs de personnes concernées et d'enregistrements touchés, les conséquences probables et les mesures prises.

10.2. En raison de la conception fondée sur des données minimales et le chiffrement de bout en bout, en cas de violation du serveur le contenu reste chiffré et inaccessible à l'attaquant.

11. Transferts internationaux

11.1. Le serveur est hébergé en Iceland (1984 Hosting, Reykjavik).

11.2. Si le traitement implique un transfert en dehors de l'EEE vers un pays ne bénéficiant pas d'une décision d'adéquation, les clauses contractuelles types (SCC) de la Commission européenne ou un autre mécanisme valide s'appliquent, joints à l'Annexe 4.

11.3. L'Islande fait partie de l'EEE et la Suisse bénéficie d'une décision d'adéquation, de sorte qu'en principe aucune SCC n'est nécessaire pour ces régions. Ce point est confirmé pour la région effectivement retenue.

12. Responsabilité

12.1. La responsabilité est régie par les Conditions générales d'utilisation et par l'article 82 du RGPD. Chaque partie est responsable de ses propres manquements.

13. Droit applicable

13.1. Le présent DPA est régi par le droit roumain. En cas de conflit entre le présent DPA et les Conditions générales d'utilisation sur des questions de protection des données, le présent DPA prévaut.

---

Annexe 1 : détails du traitement

ÉlémentDétail
Personnes concernéesLe personnel et les utilisateurs du Client ; les personnes avec lesquelles ils communiquent via le Service
Catégories de donnéesDonnées de compte (nom d'utilisateur, e-mail facultatif) ; métadonnées techniques minimales (journaux de connexion, adresses IP le cas échéant) ; le contenu des communications (chiffré de bout en bout, inaccessible à Sovryk)
Catégories particulières (art. 9)Possibles de manière incidente dans le contenu (par exemple des données de dossier), mais chiffrées de bout en bout, de sorte que Sovryk ne peut pas y accéder
OpérationsStockage, transmission, hébergement et sauvegarde sur l'infrastructure du Service
FinalitéFourniture du service de communications chiffrées
DuréePendant la durée du contrat, plus la période de conservation prévue au §9

Annexe 2 : mesures techniques et organisationnelles (art. 32)

Résumé :

Annexe 3 : sous-traitants ultérieurs autorisés

Sous-traitant ultérieurRôleLocalisation
1984 Hosting ehf., IcelandHébergement de l'infrastructure (VPS)Iceland (1984 Hosting, Reykjavik)
Prestataire de paiementTraitement des paiements (facturation B2B uniquement)UE/États-Unis (avec SCC)

Annexe 4 : clauses contractuelles types (le cas échéant)

Les SCC de la Commission européenne, module responsable du traitement vers sous-traitant, sont jointes lorsque l'hébergement se situe en dehors de l'EEE sans décision d'adéquation.

---

Signatures

Pour le responsable du traitement (Client) : _______________________ Date : __________

Pour Sovryk (sous-traitant) : _______________________ Date : __________