Accord de traitement des données (DPA)
Ce document constitue l'accord de traitement des données (DPA) au sens de l'article 28 du Règlement Général sur la Protection des Données (RGPD - UE 2016/679) entre PrivCloud et tout client professionnel utilisant le service.
Dernière mise à jour : 19 mai 2026
Article 1 - Parties au présent accord
Le présent DPA est conclu entre :
Article 2 - Objet et nature du traitement
PrivCloud traite, pour le compte du Responsable de traitement, les données strictement nécessaires à la fourniture du service de transfert de fichiers sécurisé de bout en bout. Le traitement se limite à l'hébergement chiffré des fichiers transférés et à la gestion des métadonnées associées (accès aux liens, notifications, gestion des comptes).
Article 3 - Catégories de données traitées
Adresse e-mail - pour les comptes utilisateurs et les notifications de téléchargement.
Métadonnées de transfert - nom de fichier (chiffré), taille, date de création, date d'expiration, adresse IP du déposant (pseudonymisée).
Contenu des fichiers transférés - chiffré de bout en bout (AES-256-GCM) dans le navigateur. Le sous-traitant n'a techniquement pas accès au contenu en clair (architecture zero-knowledge).
Données de compte - nom d'utilisateur, préférences, historique des transferts (métadonnées uniquement).
Article 4 - Durée de conservation
Article 5 - Localisation et transferts de données
L'intégralité des données est hébergée sur une infrastructure (serveur et stockage objet) située en France (Union Européenne). Aucun transfert vers des pays tiers (hors UE/EEE) n'est effectué. Le contenu des fichiers étant chiffré de bout en bout, il est stocké uniquement sous forme chiffrée, inaccessible en clair par les prestataires d'hébergement.
Article 6 - Mesures de sécurité techniques et organisationnelles
Chiffrement de bout en bout - AES-256-GCM, clé dérivée dans le navigateur du déposant (PBKDF2/HKDF). La clé n'est jamais transmise au serveur.
Architecture zero-knowledge - le sous-traitant ne peut techniquement pas déchiffrer les fichiers transférés.
HTTPS / TLS 1.3 - toutes les communications client-serveur sont chiffrées en transit.
Authentification renforcée - authentification à deux facteurs (2FA/TOTP) disponible pour tous les comptes.
Pare-feu et monitoring - iptables/ip6tables avec règles strictes, surveillance de sécurité Wazuh (alertes + auto-remédiation), monitoring Zabbix, détection d'intrusion (MalwareDetect / Clamav).
Accès restreint - accès administrateur limité, journalisé et protégé par clé SSH uniquement avec mot de passe 82 caractères + 2FA (bastion SSH). Aucun accès distant non sécurisé.
Sauvegardes chiffrées - sauvegardes automatisées, chiffrées avec Restic.
Code source ouvert - le code source est publiquement auditable sur GitHub.
Article 7 - Sous-traitants ultérieurs
PrivCloud fait appel à des prestataires d'infrastructure (hébergement et stockage) situés exclusivement en France (Union Européenne). En raison de l'architecture zero-knowledge et du chiffrement de bout en bout, aucun de ces prestataires n'a techniquement accès au contenu en clair des fichiers transférés : ils n'hébergent que des données chiffrées qu'ils ne peuvent pas déchiffrer. Les prestataires techniques impliqués sont :
Article 8 - Assistance relative aux droits des personnes concernées
PrivCloud s'engage à assister le Responsable de traitement dans la réponse aux demandes d'exercice des droits des personnes concernées conformément aux articles 15 à 22 du RGPD (droit d'accès, de rectification, d'effacement, de portabilité, d'opposition, de limitation).
Les demandes peuvent être adressées à : contact@stockageprive.net
Article 9 - Notification des violations de données
En cas de violation de données à caractère personnel au sens de l'article 4(12) du RGPD, susceptible d'engager la responsabilité du Responsable de traitement, PrivCloud s'engage à notifier celui-ci dans un délai de 48 heures à compter de la prise de connaissance de l'incident, par courrier électronique à l'adresse enregistrée sur le compte.
Article 10 - Transparence et audit
Le code source complet de PrivCloud est publiquement disponible sur GitHub, permettant tout audit technique indépendant. Le Responsable de traitement peut adresser toute demande d'information complémentaire sur les mesures de sécurité à contact@stockageprive.net.
Article 11 - Restitution et suppression des données
À la fin de la relation contractuelle ou sur demande du Responsable de traitement, PrivCloud s'engage à supprimer l'intégralité des données du compte concerné dans un délai de 30 jours. Les fichiers chiffrés étant inaccessibles en clair sans la clé de déchiffrement détenue par l'utilisateur, leur suppression physique des serveurs constitue une destruction définitive et irréversible.
Article 12 - Acceptation et entrée en vigueur
L'utilisation du service PrivCloud par toute entité professionnelle (entreprise, association, professionnel indépendant agissant dans le cadre de son activité) vaut acceptation du présent DPA. Ce DPA entre en vigueur à compter de la première utilisation professionnelle du service et demeure en vigueur pour toute la durée de la relation contractuelle.
Contact & questions
Pour toute question relative au présent DPA, pour demander un exemplaire signé ou pour exercer vos droits, contactez-nous :
E-mail : contact@stockageprive.net
Site web : share.privcloud.fr
Page sécurité : Modèle de sécurité PrivCloud
Documents associés
Ce document a été rédigé conformément à l'article 28 du RGPD (Règlement UE 2016/679). Il peut être mis à jour pour refléter les évolutions techniques ou réglementaires. Dernière mise à jour : 19 mai 2026.