Accord de traitement des données #
Date d’entrée en vigueur : 13 septembre 2026
Dernière mise à jour : 13 septembre 2026
Le présent accord de traitement des données (« DPA ») fait partie intégrante du contrat entre le client (« Responsable du traitement ») et EthicsPortal (« Sous-traitant ») pour la fourniture de la plateforme de signalement EthicsPortal (« Service »).
L’acceptation de l’organisation intègre le présent DPA ainsi que les Conditions générales identifiées dans le même enregistrement d’acceptation. Elle n’intègre pas les informations DORA publiques. Une entité financière qui exige des conditions propres à DORA doit conclure une commande DORA écrite distincte, signée par les deux parties.
La version anglaise du présent DPA prévaut. Cette traduction est fournie uniquement à titre pratique.
Besoin d’une copie signée ? Contactez legal@ethicsportal.eu pour demander une version PDF contresignée de ce DPA pour vos archives.
1. Parties #
Responsable du traitement : L’organisation qui s’abonne à EthicsPortal et détermine les finalités et les moyens du traitement des données personnelles via le Service.
Sous-traitant : EthicsPortal, un nom commercial utilisé par Yaroslav Shmarov, entrepreneur individuel (jednoosobowa działalność gospodarcza) immatriculé en Pologne (NIP : 5272755790), dont l’adresse enregistrée est ul. Obrzeżna 1A, 02-691 Varsovie, Pologne. Contact : legal@ethicsportal.eu .
2. Périmètre et finalité du traitement #
Le Sous-traitant traite les données personnelles pour le compte du Responsable du traitement uniquement aux fins de la fourniture du Service, ce qui inclut :
- La réception et le stockage des signalements de lanceurs d’alerte
- La mise en place d’une communication sécurisée entre les lanceurs d’alerte et les gestionnaires de dossiers
- La gestion du circuit de traitement des dossiers (assignation, suivi de statut, résolution)
- La génération de journaux d’audit et de registres de conformité
- L’envoi de notifications par e-mail transactionnel aux gestionnaires de dossiers et aux administrateurs de l’organisation
Le Sous-traitant ne traite les données personnelles couvertes par le présent DPA à aucune autre fin que la fourniture du Service conformément aux instructions du Responsable du traitement. L’administration des comptes, la contractualisation, la facturation, la prévention de la fraude et les activités marketing menées pour les besoins propres du Sous-traitant sont hors du champ du présent DPA et sont décrites dans la Politique de confidentialité .
3. Types de données personnelles traitées #
| Catégorie de données | Exemples | Mesure de protection appliquée |
|---|---|---|
| Identité du lanceur d’alerte (facultatif) | Nom, adresse e-mail, numéro de téléphone | Oui (non déterministe) |
| Contenu du signalement | Description du problème signalé | Oui (non déterministe) |
| Contenu des communications | Messages entre le lanceur d’alerte et le gestionnaire du dossier | Oui (non déterministe) |
| Pièces jointes | Documents, images, fichiers audio et vidéo téléchargés par les lanceurs d’alerte | Suppression de métadonnées pour les formats pris en charge ; pas garantie pour chaque champ |
| Codes d’accès | Identifiants de dossier aléatoires pour la recherche ; codes secrets des signalants stockés séparément sous forme d’empreinte | Identifiant stocké pour la recherche ; code secret haché |
| Données des gestionnaires et administrateurs | Nom, adresse e-mail, rôle, appartenance à l’organisation | Non (données opérationnelles) |
| Entrées du journal d’audit | Horodatages, identité de l’acteur, type d’action | Non (registres critiques pour l’intégrité) |
| Données techniques | Adresses IP hachées à sens unique pour la limitation de débit | Pseudonymisées ; traitées comme données à caractère personnel lorsque le RGPD s’applique |
4. Catégories de personnes concernées #
- Lanceurs d’alerte / signalants — personnes qui soumettent des signalements via le portail (peuvent être anonymes)
- Gestionnaires de dossiers — personnes désignées par le Responsable du traitement pour recevoir et gérer les signalements
- Administrateurs de l’organisation — personnes qui gèrent le compte EthicsPortal et les paramètres du Responsable du traitement
5. Durée du traitement #
Le Sous-traitant traite les données personnelles pendant la durée de l’abonnement du Responsable du traitement au Service. À la résiliation :
- Le Responsable du traitement peut exporter ses données avant la fin de l’abonnement.
- Les données de signalement sont conservées selon la durée de conservation configurée par le Responsable du traitement (12, 24, 36, 48 ou 60 mois après la clôture du signalement), puis supprimées définitivement. Un signalement resté sans activité pendant 18 mois est clôturé automatiquement afin que la période de conservation commence à courir.
- La résiliation de l’abonnement met fin à l’accès ordinaire au Service, mais n’annule pas à elle seule les instructions documentées de conservation du Responsable du traitement.
- Après la fin du Service, le Sous-traitant, au choix du Responsable du traitement, restitue ou supprime les données personnelles et efface les copies existantes, sauf si le droit de l’UE ou d’un État membre exige leur conservation. Le Responsable peut donner cette instruction avant ou après la date de résiliation au moyen des contrôles disponibles de suppression de l’organisation ou par demande écrite.
- Jusqu’à l’exécution de l’instruction, le traitement est limité au stockage sécurisé, à la restitution ou à la suppression, ainsi qu’au traitement requis par la loi ou la sécurité. Les sauvegardes expirent selon le cycle documenté, actuellement au plus tard 28 jours après la suppression des systèmes de production.
6. Obligations du Sous-traitant #
6.1 Instructions de traitement #
Le Sous-traitant traite les données personnelles uniquement sur instructions documentées du Responsable du traitement, sauf si le droit de l’UE ou d’un État membre l’exige. Si une telle exigence légale survient, le Sous-traitant informera le Responsable du traitement avant le traitement, sauf si la loi interdit une telle notification.
6.2 Confidentialité #
Toutes les personnes autorisées à traiter des données personnelles se sont engagées à la confidentialité ou sont soumises à une obligation légale de confidentialité appropriée.
6.3 Mesures de sécurité #
Le Sous-traitant met en œuvre et maintient les mesures techniques et organisationnelles suivantes. La page Sécurité fournit des informations opérationnelles à jour, mais ne modifie pas ces mesures convenues, sauf si une commande signée incorpore expressément une version datée :
- Chiffrement non déterministe au repos du texte des signalements, des coordonnées et des messages du dossier
- Aucun stockage d’adresses IP (hachage à sens unique uniquement pour la limitation de débit)
- Suppression automatique des métadonnées des fichiers (EXIF, GPS, données d’auteur)
- Contrôles d’accès par rôles limités à chaque organisation
- Enregistrements d’audit en ajout seul pour les événements définis, sans journaliser chaque lecture ou action
- Limitation de débit pour l’envoi de signalements, la vérification des codes d’accès et la création de messages
- HTTPS/TLS pour toutes les connexions
- Protection CSRF
Les vulnérabilités et incidents de sécurité peuvent être signalés à security@ethicsportal.eu . Les demandes relatives aux droits des personnes concernées et à la protection des données peuvent être adressées à privacy@ethicsportal.eu .
6.4 Sous-traitants ultérieurs #
Le Sous-traitant utilise les sous-traitants ultérieurs listés à la Section 8. Le Sous-traitant notifiera le Responsable du traitement au moins 30 jours avant l’ajout ou le remplacement d’un sous-traitant ultérieur. Le Responsable du traitement peut s’opposer à la modification ; si aucune résolution n’est trouvée, le Responsable du traitement peut résilier le contrat.
6.5 Droits des personnes concernées #
Le Sous-traitant aide le Responsable du traitement à répondre aux demandes des personnes concernées exerçant leurs droits en vertu du RGPD (accès, rectification, effacement, limitation, portabilité, opposition) en fournissant les capacités techniques nécessaires au sein du Service.
6.6 Notification de violation de données #
En cas de violation de données personnelles, le Sous-traitant notifiera le Responsable du traitement sans délai injustifié après en avoir pris connaissance. Dans la mesure où elles sont alors disponibles, la notification inclura :
- Une description de la nature de la violation
- Les catégories et le nombre approximatif de personnes concernées affectées
- Les conséquences probables de la violation
- Les mesures prises ou proposées pour remédier à la violation
6.7 Analyses d’impact relatives à la protection des données #
Le Sous-traitant aide le Responsable du traitement dans la réalisation d’analyses d’impact relatives à la protection des données et de consultations préalables auprès des autorités de contrôle, dans la mesure où les activités de traitement du Sous-traitant nécessitent une telle assistance.
6.8 Suppression et restitution des données #
Après la fin du Service, le Sous-traitant, au choix du Responsable du traitement :
- Restituera toutes les données personnelles au Responsable du traitement dans les formats d’export disponibles dans le Service au moment de la résiliation, y compris les exports PDF des dossiers et les pièces jointes associées, ou
- Supprimera toutes les données personnelles et confirmera la suppression par écrit
sauf si le droit de l’UE ou d’un État membre impose une conservation prolongée. Le Responsable peut communiquer son choix avant ou après la date de résiliation au moyen des contrôles disponibles de suppression de l’organisation ou par demande écrite. Jusqu’à son exécution, le traitement est limité comme décrit à la Section 5 ; les sauvegardes sont isolées de l’usage ordinaire et expirent selon le cycle qui y est décrit.
Si le Responsable du traitement a raisonnablement besoin d’un format de portabilité supplémentaire pour une migration ou une revue réglementaire, le Sous-traitant évaluera cette demande de bonne foi et, lorsque cela est techniquement possible, la fournira sur demande écrite distincte.
6.9 Droits d’audit #
Le Sous-traitant met à la disposition du Responsable du traitement toutes les informations nécessaires pour démontrer la conformité aux obligations de l’Article 28 du RGPD. Le Responsable du traitement peut réaliser des audits, y compris des inspections, directement ou par l’intermédiaire d’un auditeur mandaté, sous réserve d’un préavis raisonnable (au moins 30 jours) et pendant les heures normales de bureau. Le Sous-traitant coopérera à ces audits. Les questionnaires de sécurité écrits sont renseignés dans le cadre de cette coopération, et non en remplacement de celle-ci.
Lorsque le Responsable du traitement est une entité financière relevant du Règlement (UE) 2022/2554 (DORA), la coopération, l’accès, l’inspection, l’audit et les droits des autorités propres à DORA ne s’appliquent que dans la mesure définie par une commande DORA écrite distincte, signée par les deux parties. La qualification du Responsable est une appréciation réglementaire et ne modifie pas unilatéralement le présent DPA ni n’active d’obligations supplémentaires.
Le Sous-traitant ne dispose ni de bureau ni de centre de données en propre. Son périmètre d’audit direct est la présente documentation et l’application, et les droits s’exercent à distance et sur pièces. Aucun accès direct aux environnements fournisseurs n’est affirmé tant que les droits requis n’ont pas été vérifiés dans la commande DORA signée.
6.10 Aucun traitement par IA ou LLM des données personnelles #
Le Sous-traitant s’engage à ce que les données personnelles traitées dans le cadre du présent DPA — y compris le contenu des signalements, l’identité des lanceurs d’alerte, les messages des gestionnaires, les pièces jointes et les entrées du journal d’audit — ne soient transmises à aucun grand modèle de langage, service d’IA générative ni classificateur fondé sur l’IA, qu’il soit exploité par le Sous-traitant ou par un tiers (y compris, sans s’y limiter, OpenAI, Anthropic, Google et Mistral). Le Service n’effectue ni catégorisation, ni tri, ni synthèse, ni traduction, ni suggestion de réponse par IA sur des données personnelles. Le Responsable du traitement peut s’appuyer sur cet engagement pour évaluer les obligations relatives à la décision automatisée prévue à l’article 22 du RGPD et pour déterminer le périmètre de la divulgation des sous-traitants dans ses propres notices d’information et analyses d’impact (AIPD). Toute modification de cet engagement constituerait une modification substantielle du Service et serait notifiée au Responsable du traitement conformément aux articles 6.4 (Sous-traitants ultérieurs) et 11 (Durée et résiliation).
La traduction automatique statistique auto-hébergée, qui s’exécute entièrement sur une infrastructure contrôlée par le Sous-traitant (aucune donnée ne quitte cette infrastructure, aucun appel d’inférence externe), n’entre pas dans le champ de cette restriction et peut être utilisée pour traduire les messages des lanceurs d’alerte ou des gestionnaires lorsque le Responsable du traitement l’a activée.
Cet engagement fait l’objet d’une revue annuelle. La date « Dernière mise à jour » figurant en tête du présent DPA reflète la confirmation la plus récente. Si, à un moment donné, le Sous-traitant entend introduire un traitement par IA ou LLM portant sur des données personnelles relevant du présent DPA, il le notifiera au Responsable du traitement conformément à l’article 6.4, et la modification ne prendra effet qu’à l’expiration du préavis qui y est prévu.
6.11 Clés de chiffrement gérées par le client (BYOK) #
Le Service ne prend actuellement pas en charge les clés de chiffrement gérées par le client (BYOK, HYOK ou KMS externe). Certains champs de la base de données sont chiffrés au niveau applicatif avec des clés gérées par le Sous-traitant ; cela ne démontre pas le chiffrement de toutes les pièces jointes ni des sauvegardes. Il s’agit d’une description de l’architecture actuelle, et non d’une affirmation selon laquelle les clés client seraient juridiquement incompatibles avec la directive 2019/1937, ni d’une garantie que la destruction d’une clé supprime à elle seule toute copie des données. Voir Sécurité .
6.12 Responsabilité du personnel, des sous-traitants ultérieurs et de l’infrastructure #
Sous réserve des limitations de responsabilité prévues à la Section 10, le Sous-traitant est responsable de :
- Personnel. Les actes et omissions de ses salariés et de toute autre personne qu’il autorise à traiter des données à caractère personnel au titre du présent DPA — chacune étant tenue à l’obligation de confidentialité prévue à la Section 6.2 — comme s’il s’agissait de ses propres actes et omissions.
- Sous-traitants ultérieurs. L’exécution des obligations des sous-traitants ultérieurs listés à la Section 8. Lorsqu’un sous-traitant ultérieur engagé manque à ses obligations en matière de protection des données, le Sous-traitant demeure responsable envers le Responsable du traitement de l’exécution des obligations de ce sous-traitant ultérieur, conformément à l’article 28, paragraphe 4, du RGPD.
- Infrastructure. Le respect des obligations de sécurité et de disponibilité du présent DPA pour l’infrastructure sous son contrôle. Cette répartition ne garantit pas l’absence de toute interruption ou attaque ; la responsabilité suppose une violation du DPA, des Conditions ou du droit applicable et reste soumise à la section 10. Elle ne couvre ni les défaillances des systèmes, appareils ou du réseau du Responsable, ni les événements hors du contrôle raisonnable du Sous-traitant.
7. Obligations du Responsable du traitement #
Le Responsable du traitement est responsable de :
- S’assurer d’une base légale pour le traitement des données personnelles via le Service
- Fournir les avis de confidentialité requis aux personnes concernées (EthicsPortal affiche un avis de confidentialité sur le formulaire de soumission du portail)
- Configurer des durées de conservation appropriées au sein du Service
- Désigner les gestionnaires et administrateurs autorisés
- Répondre aux demandes des personnes concernées, avec l’assistance du Sous-traitant telle que décrite ci-dessus
8. Sous-traitants ultérieurs #
Les sous-traitants ultérieurs suivants sont autorisés à la date d’entrée en vigueur du présent DPA :
| Sous-traitant ultérieur | Finalité | Localisation |
|---|---|---|
| Hetzner Online GmbH | Hébergement de l’application, base de données et stockage des pièces jointes | Nuremberg, Allemagne (UE) |
| Mailjet (Sinch) | E-mails transactionnels, y compris les notifications aux auteurs de signalement qui choisissent l’e-mail | France (UE) |
| AppSignal B.V. | Suivi des erreurs et des performances de l’application | Pays-Bas (UE) |
| Stripe est utilisé pour la facturation des abonnements et le traitement des paiements. Stripe n’est pas utilisé pour traiter les signalements ou les données de dossiers et n’est donc pas un sous-traitant ultérieur pour le traitement couvert par le présent DPA. Le traitement des données d’abonnement et de facturation est décrit séparément dans la Politique de confidentialité . Selon l’activité de traitement, Stripe agit en qualité de sous-traitant d’EthicsPortal ou de responsable du traitement indépendant conformément à ses conditions et à sa politique de confidentialité applicables. |
Le site de présentation diffusé par Cloudflare est également hors du traitement effectué pour le compte du Responsable au titre du présent DPA. Son rôle pour le site public est décrit séparément dans la Politique de confidentialité .
Aucun sous-traitant IA ou LLM. Aucun grand modèle de langage, service d’IA générative ni classificateur fondé sur l’IA n’est sous-traitant ultérieur du Sous-traitant. Les données personnelles traitées dans le cadre du présent DPA ne sont transmises à OpenAI, Anthropic, Google, Mistral ni à aucun autre fournisseur d’inférence IA. Voir l’article 6.10.
9. Transferts internationaux de données #
Les données centrales des signalements et les pièces jointes sont hébergées dans l’UE chez Hetzner. Mailjet peut recevoir l’adresse e-mail et le code d’accès d’un auteur de signalement lorsque celui-ci choisit les notifications par e-mail. Les chaînes publiées de Mailjet et d’AppSignal comprennent des fournisseurs hors de l’EEE ; les accès et flux effectifs doivent être vérifiés pour le compte concerné. Pour tout transfert soumis aux restrictions du chapitre V du RGPD, le Sous-traitant assurera un mécanisme licite et les garanties applicables, et notifiera les changements substantiels selon la section 6.4. Il n’est pas garanti que toutes les données d’e-mail et de télémétrie restent dans l’EEE.
10. Responsabilité #
La responsabilité de chaque partie en vertu du présent DPA est soumise aux limitations de responsabilité prévues dans le contrat de service principal entre les parties. Dans toute la mesure permise par la loi, les réclamations découlant du présent DPA ou s’y rapportant font partie du même plafond agrégé de responsabilité applicable au Service.
11. Durée et résiliation #
Le présent DPA prend effet lorsque le Responsable du traitement commence à utiliser le Service et reste en vigueur aussi longtemps que le Sous-traitant traite des données personnelles pour le compte du Responsable du traitement. Les obligations du présent DPA survivent à la résiliation dans la mesure nécessaire pour achever la suppression ou la restitution des données personnelles.
12. Droit applicable #
Le présent DPA est régi par le droit de la République de Pologne, sans tenir compte des principes de conflit de lois. Les tribunaux compétents de Varsovie, Pologne, sont compétents, sous réserve des règles impératives de compétence juridictionnelle pour les litiges découlant du présent DPA.
Contact #
Pour toute question concernant ce DPA ou pour demander une copie signée :
EthicsPortal Yaroslav Shmarov ul. Obrzeżna 1A, 02-691 Varsovie, Pologne legal@ethicsportal.eu
Dernière mise à jour: