Document légal - RGPD Article 28

Accord de traitement des données (DPA)

Ce document constitue l'accord de traitement des données (DPA) au sens de l'article 28 du Règlement Général sur la Protection des Données (RGPD - UE 2016/679) entre PrivCloud et tout client professionnel utilisant le service.

Dernière mise à jour : 19 mai 2026

Article 1 - Parties au présent accord

Le présent DPA est conclu entre :

RôleEntité
Responsable de traitementL'entreprise, l'association ou le professionnel indépendant qui utilise le service PrivCloud dans le cadre de son activité professionnelle.
Sous-traitant (Processeur)THEMIOT Informatique, exploitant le service PrivCloud (share.privcloud.fr), hébergé en France.

Article 2 - Objet et nature du traitement

PrivCloud traite, pour le compte du Responsable de traitement, les données strictement nécessaires à la fourniture du service de transfert de fichiers sécurisé de bout en bout. Le traitement se limite à l'hébergement chiffré des fichiers transférés et à la gestion des métadonnées associées (accès aux liens, notifications, gestion des comptes).

Article 3 - Catégories de données traitées

  • Adresse e-mail - pour les comptes utilisateurs et les notifications de téléchargement.

  • Métadonnées de transfert - nom de fichier (chiffré), taille, date de création, date d'expiration, adresse IP du déposant (pseudonymisée).

  • Contenu des fichiers transférés - chiffré de bout en bout (AES-256-GCM) dans le navigateur. Le sous-traitant n'a techniquement pas accès au contenu en clair (architecture zero-knowledge).

  • Données de compte - nom d'utilisateur, préférences, historique des transferts (métadonnées uniquement).

Article 4 - Durée de conservation

Type de donnéeDurée de conservation
Fichiers transférésSuppression automatique à l'expiration configurée par l'utilisateur (1 jour par défaut, 30 jours maximum)
Logs de sécurité (IP, accès)90 jours maximum
Données de compteJusqu'à la suppression du compte par l'utilisateur

Article 5 - Localisation et transferts de données

L'intégralité des données est hébergée sur une infrastructure (serveur et stockage objet) située en France (Union Européenne). Aucun transfert vers des pays tiers (hors UE/EEE) n'est effectué. Le contenu des fichiers étant chiffré de bout en bout, il est stocké uniquement sous forme chiffrée, inaccessible en clair par les prestataires d'hébergement.

Article 6 - Mesures de sécurité techniques et organisationnelles

  • Chiffrement de bout en bout - AES-256-GCM, clé dérivée dans le navigateur du déposant (PBKDF2/HKDF). La clé n'est jamais transmise au serveur.

  • Architecture zero-knowledge - le sous-traitant ne peut techniquement pas déchiffrer les fichiers transférés.

  • HTTPS / TLS 1.3 - toutes les communications client-serveur sont chiffrées en transit.

  • Authentification renforcée - authentification à deux facteurs (2FA/TOTP) disponible pour tous les comptes.

  • Pare-feu et monitoring - iptables/ip6tables avec règles strictes, surveillance de sécurité Wazuh (alertes + auto-remédiation), monitoring Zabbix, détection d'intrusion (MalwareDetect / Clamav).

  • Accès restreint - accès administrateur limité, journalisé et protégé par clé SSH uniquement avec mot de passe 82 caractères + 2FA (bastion SSH). Aucun accès distant non sécurisé.

  • Sauvegardes chiffrées - sauvegardes automatisées, chiffrées avec Restic.

  • Code source ouvert - le code source est publiquement auditable sur GitHub.

Article 7 - Sous-traitants ultérieurs

PrivCloud fait appel à des prestataires d'infrastructure (hébergement et stockage) situés exclusivement en France (Union Européenne). En raison de l'architecture zero-knowledge et du chiffrement de bout en bout, aucun de ces prestataires n'a techniquement accès au contenu en clair des fichiers transférés : ils n'hébergent que des données chiffrées qu'ils ne peuvent pas déchiffrer. Les prestataires techniques impliqués sont :

PrestataireRôleLocalisation
HolyCloudHébergement du serveur (infrastructure de calcul et réseau)France, UE
iDrive e2Stockage objet des fichiers chiffrés (données chiffrées de bout en bout uniquement)France, UE

Article 8 - Assistance relative aux droits des personnes concernées

PrivCloud s'engage à assister le Responsable de traitement dans la réponse aux demandes d'exercice des droits des personnes concernées conformément aux articles 15 à 22 du RGPD (droit d'accès, de rectification, d'effacement, de portabilité, d'opposition, de limitation).

Les demandes peuvent être adressées à : contact@stockageprive.net

Article 9 - Notification des violations de données

En cas de violation de données à caractère personnel au sens de l'article 4(12) du RGPD, susceptible d'engager la responsabilité du Responsable de traitement, PrivCloud s'engage à notifier celui-ci dans un délai de 48 heures à compter de la prise de connaissance de l'incident, par courrier électronique à l'adresse enregistrée sur le compte.

Article 10 - Transparence et audit

Le code source complet de PrivCloud est publiquement disponible sur GitHub, permettant tout audit technique indépendant. Le Responsable de traitement peut adresser toute demande d'information complémentaire sur les mesures de sécurité à contact@stockageprive.net.

Article 11 - Restitution et suppression des données

À la fin de la relation contractuelle ou sur demande du Responsable de traitement, PrivCloud s'engage à supprimer l'intégralité des données du compte concerné dans un délai de 30 jours. Les fichiers chiffrés étant inaccessibles en clair sans la clé de déchiffrement détenue par l'utilisateur, leur suppression physique des serveurs constitue une destruction définitive et irréversible.

Article 12 - Acceptation et entrée en vigueur

L'utilisation du service PrivCloud par toute entité professionnelle (entreprise, association, professionnel indépendant agissant dans le cadre de son activité) vaut acceptation du présent DPA. Ce DPA entre en vigueur à compter de la première utilisation professionnelle du service et demeure en vigueur pour toute la durée de la relation contractuelle.

Contact & questions

Pour toute question relative au présent DPA, pour demander un exemplaire signé ou pour exercer vos droits, contactez-nous :

Ce document a été rédigé conformément à l'article 28 du RGPD (Règlement UE 2016/679). Il peut être mis à jour pour refléter les évolutions techniques ou réglementaires. Dernière mise à jour : 19 mai 2026.