Conclu entre :
- Le Client, désigné aux Conditions Particulières, agissant en qualité de responsable de traitement (le « Responsable de traitement ») ;
- Thomas Filip Lochet, entrepreneur individuel exerçant sous le nom Synost, 42B rue Victor Hugo, 78330 Fontenay-le-Fleury, SIREN 935 212 381, agissant en qualité de sous-traitant (« Synost »).
Article 1 - Objet et cadre
1.1. Le présent accord (« DPA ») définit les conditions dans lesquelles Synost traite des données à caractère personnel pour le compte du Responsable de traitement, conformément à l'article 28 du règlement (UE) 2016/679 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée.
1.2. Le DPA fait partie intégrante du Contrat. En cas de contradiction avec les Conditions Générales de Vente, le présent DPA prévaut pour tout ce qui concerne le traitement de données à caractère personnel.
1.3. Les termes définis au RGPD conservent ici leur signification.
Article 2 - Durée
Le DPA prend effet à la date d'entrée en vigueur du Contrat et demeure applicable pendant toute sa durée, ainsi que jusqu'à la restitution ou la suppression complète des données dans les conditions de l'article 11.
Article 3 - Description du traitement
La nature, la finalité, les catégories de données et de personnes concernées ainsi que la durée du traitement sont décrites en Annexe 1. Le Responsable de traitement garantit l'exactitude et l'exhaustivité de cette description et informe Synost de toute évolution.
Article 4 - Instructions documentées
4.1. Synost traite les données à caractère personnel uniquement sur instruction documentée du Responsable de traitement, y compris en matière de transferts hors de l'Union européenne.
4.2. Constituent des instructions documentées : le Contrat, les Conditions Particulières, le présent DPA, ainsi que toute demande écrite ultérieure adressée par le point de contact désigné par le Responsable de traitement.
4.3. Si Synost est tenue de procéder à un transfert en vertu du droit de l'Union ou du droit d'un État membre, elle en informe le Responsable de traitement avant le traitement, sauf interdiction légale.
4.4. Conformément à l'article 28.3 alinéa 2 du RGPD, Synost informe immédiatement le Responsable de traitement si, selon elle, une instruction constitue une violation du RGPD ou d'une autre disposition relative à la protection des données.
4.5. Le traitement d'instructions dépassant le périmètre du Contrat peut donner lieu à une facturation en régie, après information préalable du Responsable de traitement.
Article 5 - Confidentialité
Synost veille à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, et reçoivent la formation nécessaire. L'accès est limité aux seules personnes ayant besoin d'en connaître.
Article 6 - Sécurité du traitement
6.1. Synost met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, décrites en Annexe 3.
6.2. Ces mesures peuvent évoluer pour tenir compte de l'état de l'art et des risques identifiés, sous réserve de ne pas diminuer le niveau global de sécurité.
6.3. Le Responsable de traitement reconnaît que les mesures décrites en Annexe 3 sont appropriées au regard des risques présentés par le traitement décrit en Annexe 1.
Article 7 - Sous-traitants ultérieurs
7.1. Le Responsable de traitement donne à Synost une autorisation écrite générale de recourir à des sous-traitants ultérieurs, dont la liste à la date d'entrée en vigueur figure en Annexe 2.
7.2. Synost informe le Responsable de traitement de tout ajout ou remplacement de sous-traitant ultérieur au moins trente (30) jours avant sa mise en œuvre, par courriel ou par publication sur une page dédiée dont l'adresse est communiquée au Client.
7.3. Le Responsable de traitement peut s'opposer à ce changement par écrit et de manière motivée dans un délai de quinze (15) jours. À défaut d'accord entre les parties sur une solution alternative, chaque partie peut résilier le Contrat, pour les seules Prestations concernées, sans indemnité ni pénalité.
7.4. Synost impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent DPA. Synost demeure pleinement responsable devant le Responsable de traitement de l'exécution par ses sous-traitants ultérieurs de leurs obligations.
Article 8 - Localisation des données et transferts hors de l'Union européenne
8.1. Les données du Responsable de traitement sont hébergées au sein de l'Union européenne. Les sites d'hébergement retenus sont indiqués en Annexe 2.
8.2. Certains sous-traitants ultérieurs mentionnés en Annexe 2 sont établis aux États-Unis. Un accès à distance depuis ce pays ne peut être exclu et constitue un transfert au sens du chapitre V du RGPD. Ces transferts reposent sur le mécanisme de transfert indiqué pour chaque sous-traitant en Annexe 2, à savoir une décision d'adéquation au titre du EU-U.S. Data Privacy Framework ou des clauses contractuelles types.
8.3. Ces transferts sont assortis de mesures supplémentaires : chiffrement des données au repos et des sauvegardes, gestion des clés de chiffrement par Synost, et minimisation des données transmises.
8.4. Tout nouveau transfert hors de l'Union européenne fait l'objet d'une information préalable du Responsable de traitement dans les conditions de l'article 7.2, ouvrant le droit d'opposition prévu à l'article 7.3.
Article 9 - Assistance au Responsable de traitement
9.1. Droits des personnes concernées. Synost met en place des mesures techniques et organisationnelles appropriées pour aider le Responsable de traitement à répondre aux demandes d'exercice de droits (articles 12 à 23 du RGPD). Toute demande reçue directement par Synost est transmise au Responsable de traitement dans un délai de cinq (5) jours ouvrés, sans y répondre elle-même.
9.2. Obligations de conformité. Compte tenu de la nature du traitement et des informations dont elle dispose, Synost aide le Responsable de traitement à respecter ses obligations au titre des articles 32 à 36 du RGPD : sécurité, notification des violations, analyses d'impact et consultation préalable de l'autorité de contrôle.
9.3. L'assistance dépassant les diligences raisonnables et les moyens habituels de Synost peut être facturée en régie, après information préalable du Responsable de traitement.
Article 10 - Violation de données à caractère personnel
10.1. Synost notifie au Responsable de traitement toute violation de données à caractère personnel dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance.
10.2. La notification comporte, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou envisagées, et un point de contact.
10.3. Lorsque toutes les informations ne peuvent être fournies simultanément, elles sont communiquées de manière échelonnée sans délai indu.
10.4. Synost coopère avec le Responsable de traitement et documente la violation. Il appartient au Responsable de traitement de procéder, le cas échéant, à la notification à la CNIL et à l'information des personnes concernées.
Article 11 - Sort des données au terme du traitement
11.1. Au terme du Contrat, et au choix du Responsable de traitement exprimé par écrit dans un délai de trente (30) jours :
11.2. À défaut d'instruction dans ce délai, Synost procède à la suppression.
11.3. La suppression intervient dans les trente (30) jours suivant l'expiration de la période de réversibilité. Les données présentes dans les sauvegardes chiffrées sont supprimées à l'issue du cycle de rotation en cours, période pendant laquelle elles ne font l'objet d'aucun traitement actif.
11.4. Synost conserve les données lorsque le droit de l'Union ou le droit français l'y oblige, pour la seule durée et la seule finalité de cette obligation.
11.5. Une attestation de suppression est délivrée sur demande écrite.
- soit Synost restitue les données dans un format standard exploitable ;
- soit Synost procède à leur suppression.
Article 12 - Registre et documentation
Synost tient un registre des catégories d'activités de traitement effectuées pour le compte du Responsable de traitement, conformément à l'article 30.2 du RGPD, et le met à disposition sur demande.
Article 13 - Audit
13.1. Synost met à la disposition du Responsable de traitement les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD.
13.2. Le Responsable de traitement peut réaliser un audit ou le faire réaliser par un auditeur mandaté, une fois par période de douze (12) mois, sous réserve d'un préavis écrit de trente (30) jours, pendant les heures ouvrées, sans perturbation des activités de Synost.
13.3. L'auditeur ne doit pas être un concurrent de Synost et est soumis à un engagement de confidentialité. Le périmètre est limité aux traitements réalisés pour le compte du Responsable de traitement et exclut toute information relative à d'autres clients.
13.4. Synost peut satisfaire à cette obligation en communiquant un rapport d'audit ou une certification en cours de validité couvrant le périmètre concerné.
13.5. Les frais de l'audit sont à la charge du Responsable de traitement. Le temps consacré par Synost est facturé en régie, sauf si l'audit révèle un manquement substantiel de Synost à ses obligations.
13.6. Un audit supplémentaire est réalisé sans délai à la demande de l'autorité de contrôle ou à la suite d'une violation de données significative.
Article 14 - Obligations du Responsable de traitement
Le Responsable de traitement s'engage à :
- disposer d'une base légale pour chaque traitement confié à Synost ;
- informer les personnes concernées et recueillir les consentements requis ;
- ne transmettre à Synost que les données nécessaires aux finalités décrites en Annexe 1 ;
- ne pas confier de données relevant des articles 9 et 10 du RGPD sans mention expresse aux Conditions Particulières et adaptation des mesures de sécurité ;
- documenter ses instructions et désigner un point de contact.
Article 15 - Responsabilité
15.1. La répartition des responsabilités entre les parties est régie par l'article 82 du RGPD.
15.2. Dans les rapports entre les parties, et sans préjudice des droits des personnes concernées et des pouvoirs des autorités de contrôle, la responsabilité de Synost au titre du présent DPA est soumise au plafond de responsabilité prévu à l'article 16 des Conditions Générales de Vente.
Article 16 - Point de contact
Les demandes relatives au présent DPA sont adressées à : hello@synost.com.
Article 17 - Langue
Le présent DPA est établi en français et en anglais. En cas de divergence d'interprétation, la version française fait foi.
Annexe 1 - Description du traitement
| Élément | Description |
|---|
| Nature du traitement | Hébergement, stockage, exploitation, supervision, sauvegarde, restauration, maintenance et support technique des systèmes et applications du Responsable de traitement |
| Finalité | Fourniture des Prestations définies au Contrat |
| Catégories de personnes concernées | Clients, prospects, adhérents, salariés, fournisseurs et utilisateurs des systèmes du Responsable de traitement |
| Catégories de données | Données d'identification et coordonnées ; données de connexion et techniques (adresses IP, journaux, identifiants de session) ; contenus déposés par le Responsable de traitement et ses utilisateurs ; données de gestion commerciale et de facturation |
| Catégories particulières | Aucune, sauf mention expresse aux Conditions Particulières |
| Opérations réalisées | Stockage, consultation technique en cas d'incident, sauvegarde, restauration, effacement |
| Durée du traitement | Durée du Contrat, augmentée de la période de réversibilité prévue à l'article 11 |
| Localisation | France - infrastructure bare metal opérée par Synost, supportant la charge principale ; capacité complémentaire et sauvegardes auprès des fournisseurs listés en Annexe 2, au sein de l'Union européenne |
Annexe 2 - Sous-traitants ultérieurs autorisés
Liste en vigueur au 28 août 2026.
Le recours effectif à chacun de ces sous-traitants dépend de l'architecture retenue pour le Responsable de traitement, telle que décrite aux Conditions Particulières.
| Sous-traitant | Rôle | Établissement | Localisation des données | Mécanisme de transfert |
|---|
| Thomas Filip Lochet EI (Synost) | Serveurs bare metal opérés en propre - support de la charge principale | France | France | Sans objet |
| OVH SAS (OVHcloud) | Stockage objet (S3) | France | France | Sans objet |
| Scaleway SAS | Stockage objet (S3) et acheminement des courriels | France | France | Sans objet |
| Hetzner Online GmbH | Machines virtuelles (capacité complémentaire) | Allemagne | Allemagne | Sans objet |
| netcup GmbH | Supervision de disponibilité | Allemagne | Allemagne | Sans objet |
| Vultr Holdings LLC | Machines virtuelles (capacité complémentaire) | États-Unis | France - région de Paris | Clauses contractuelles types |
| Backblaze Inc. | Sauvegarde externalisée (B2) | États-Unis | Pays-Bas - région eu-central-003 | Clauses contractuelles types |
| Cloudflare Inc. | DNS faisant autorité | États-Unis | Réseau mondial | EU-U.S. Data Privacy Framework ; clauses contractuelles types à titre subsidiaire |
Annexe 3 - Mesures techniques et organisationnelles
Sécurité physique
- Serveurs de production hébergés dans un local dédié et fermé, sous le contrôle exclusif de Synost.
- Accès physique restreint aux seules personnes autorisées.
- Alimentation secourue et protection contre les coupures.
- Chiffrement au repos des volumes, rendant les supports inexploitables en cas de soustraction physique.
Contrôle des accès logiques
- Authentification multifacteur obligatoire sur l'ensemble des accès d'administration.
- Accès administrateur par clés cryptographiques ; authentification par mot de passe seul désactivée.
- Application du principe du moindre privilège ; revue des habilitations au moins une fois par semestre.
- Traçabilité nominative des accès aux systèmes de production.
Chiffrement
- Chiffrement des flux en transit par TLS 1.2 au minimum, configurations conformes aux recommandations de l'ANSSI.
- Chiffrement au repos des volumes de production et des sauvegardes.
- Gestion des secrets dans un coffre dédié, hors dépôts de code.
Cloisonnement et exploitation
- Segmentation réseau et isolation des environnements entre clients.
- Filtrage des flux entrants et sortants ; exposition minimale des services.
- Application des correctifs de sécurité selon la criticité ; veille sur les vulnérabilités publiées.
- Séparation des environnements de production et de test.
Sauvegardes et continuité
- Sauvegardes chiffrées, selon la fréquence et la rétention définies aux Conditions Particulières.
- Copie des sauvegardes sur un site distinct du site de production.
- Test de restauration réalisé au moins une fois par an.
- Objectifs de reprise (RPO/RTO) définis, le cas échéant, aux Conditions Particulières.
Journalisation et détection
- Journalisation centralisée des accès et des événements de sécurité.
- Conservation des journaux selon la durée définie aux Conditions Particulières.
- Alertes sur les événements de sécurité significatifs.
Organisation
- Procédure documentée de gestion des incidents et de notification des violations.
- Engagement de confidentialité des personnes autorisées.
- Effacement sécurisé ou destruction des supports en fin de vie.
- Réexamen périodique des présentes mesures.