Accord de traitement des données
Le présent accord de traitement des données (« DPA ») définit la manière dont Sencai traite des données personnelles pour le compte de ses clients, conformément à l'article 28 du Règlement général sur la protection des données de l'UE (RGPD). Il fait partie intégrante des Conditions d'utilisation et s'applique à chaque client dès l'acceptation des Conditions. Les termes tels que « données personnelles », « traitement », « responsable du traitement », « sous-traitant », « personne concernée » et « violation de données personnelles » ont le sens qui leur est donné par le RGPD.
Parties et application du présent DPA
Le présent DPA est conclu entre Sencai Tech s.r.o., dont le siège social est situé à Prague, en République tchèque, immatriculée auprès du tribunal municipal de Prague (« Sencai », « nous »), et le client qui a accepté les Conditions d'utilisation (« vous »). Il fait partie intégrante des Conditions et devient contraignant dès que vous les acceptez ; aucune signature distincte n'est nécessaire. Si vous souhaitez disposer d'une trace de signature pour vos dossiers, un propriétaire ou un administrateur de votre organisation peut signer le présent DPA dans la plateforme. La version en vigueur est publiée à l'adresse sencai.space/legal/dpa/. Il s'agit de la version 1.0 du présent DPA. Pour les clients ayant accepté une version antérieure des Conditions, il s'applique en tant que modification des Conditions, conformément à leurs dispositions relatives aux modifications.
Champ d'application et rôles
Le présent DPA s'applique aux données personnelles que Sencai traite pour votre compte dans le cadre de la fourniture du service, telles que décrites ci-dessous (les « Données personnelles du client »). Pour les Données personnelles du client, vous, ou l'organisation que vous représentez, êtes le responsable du traitement et Sencai est le sous-traitant. Lorsque vous êtes vous-même sous-traitant pour le compte d'un autre responsable du traitement - par exemple un fournisseur de services managés agissant pour ses clients - Sencai agit en qualité de sous-traitant ultérieur pour votre compte, et vous veillez à ce que vos instructions à Sencai soient autorisées par ce responsable du traitement. Les données personnelles que Sencai traite pour ses propres finalités, telles que l'inscription des comptes, la facturation et le maintien de la sécurité du service, ne relèvent pas du présent DPA et sont régies par la Politique de confidentialité, au titre de laquelle Sencai est responsable du traitement. Certains enregistrements, tels que les événements de connexion et la piste d'audit, servent ces deux finalités : ils sont traités au titre du présent DPA lorsqu'ils sont utilisés pour vous fournir le service, et au titre de la Politique de confidentialité lorsqu'ils sont utilisés pour maintenir la sécurité du service.
Ordre de priorité et langue
En cas de contradiction entre le présent DPA et les Conditions concernant le traitement des données personnelles, le présent DPA prévaut. Le présent DPA est rédigé en anglais. Les traductions sont fournies à titre de commodité ; en cas de divergence entre une traduction et la version anglaise, la version anglaise prévaut.
Objet, durée, nature et finalité
L'objet du traitement est la fourniture de la plateforme Sencai, un plan de contrôle multi-cloud fourni en tant que Software-as-a-Service au titre des Conditions. Le traitement dure pendant toute la durée de l'accord et, par la suite, jusqu'à ce que les Données personnelles du client aient été supprimées comme décrit dans la section relative à la suppression et à la restitution. Il consiste à collecter des données au moyen des connexions que vous configurez ; à les stocker, les organiser et les afficher à vos utilisateurs autorisés ; à les analyser, par exemple pour les scans de sécurité, l'analyse des coûts et, lorsque vous les utilisez, les fonctions d'IA ; à les transmettre à votre infrastructure et aux fournisseurs avec lesquels vous travaillez via la plateforme ; à exécuter les actions que vous demandez auprès des fournisseurs cloud et sur vos serveurs ; et à les supprimer. La finalité est de vous fournir le service conformément aux Conditions et à vos instructions, y compris l'assistance que vous demandez et la sécurité de ce traitement exigée par l'article 32 du RGPD.
Catégories de personnes concernées
Les Données personnelles du client peuvent se rapporter aux personnes concernées suivantes :
- Vos utilisateurs autorisés de la plateforme, tels que vos salariés et vos prestataires.
- Les membres de votre personnel dont les enregistrements sont synchronisés depuis un annuaire que vous connectez, tel que Microsoft Entra ID, Microsoft 365 ou Google Workspace.
- Les personnes dont les données personnelles figurent dans l'infrastructure, les serveurs, les journaux, les sessions de terminal ou les valeurs de secrets que vous connectez ou gérez via la plateforme, par exemple vos propres clients et utilisateurs finaux.
Catégories de données personnelles
Selon les fonctionnalités que vous utilisez, les Données personnelles du client peuvent inclure les catégories ci-dessous. Le service n'est pas conçu pour les catégories particulières de données personnelles (article 9 du RGPD) ni pour les données personnelles relatives aux condamnations pénales et aux infractions (article 10 du RGPD). Si votre infrastructure, vos journaux ou vos valeurs de secrets contiennent de telles données, il vous appartient d'évaluer si les mesures du présent DPA sont appropriées avant de les traiter via le service.
- Données d'infrastructure : inventaire, configuration et métadonnées des ressources cloud et des serveurs que vous connectez ou provisionnez, par exemple les noms de ressources, les tags, les adresses IP, les enregistrements DNS et les règles de pare-feu, qui peuvent contenir des données personnelles.
- Identifiants des comptes cloud que vous connectez, stockés sous forme chiffrée.
- Données collectées par l'agent Sencai sur les serveurs où vous l'installez, telles que les logiciels installés et l'état des correctifs, les résultats des scans de sécurité, ainsi que les journaux système et applicatifs.
- Sessions de terminal dans le navigateur : enregistrements indiquant qui s'est connecté à quel serveur et quand, ainsi que les données transitant par une session tant qu'elle est ouverte.
- Données d'annuaire et d'identité, lorsque vous connectez un annuaire : enregistrements d'utilisateurs et de groupes, événements de connexion et événements administratifs, y compris les adresses e-mail, les adresses IP et les informations sur le navigateur ou l'appareil, ainsi que l'inventaire des boîtes aux lettres.
- La piste d'audit de votre organisation : quel utilisateur a effectué quelle action et quand, avec l'adresse IP et les informations sur le navigateur.
- Valeurs de secrets que vous fournissez pour Secret Injection.
- Contenu que vous soumettez aux fonctions d'IA, ainsi que le contexte d'infrastructure envoyé avec celui-ci.
Instructions documentées
Sencai ne traite les Données personnelles du client que sur vos instructions documentées, y compris en ce qui concerne les transferts vers des pays situés en dehors de l'Espace économique européen, à moins que le droit de l'Union ou le droit d'un État membre n'exige qu'il en soit autrement ; dans ce cas, Sencai vous informe de cette obligation juridique avant le traitement, sauf si ce droit interdit une telle information pour des motifs importants d'intérêt public. Vos instructions sont constituées des Conditions, du présent DPA et de la manière dont vous utilisez et configurez le service, y compris via son interface et son API. Les instructions supplémentaires doivent être données par écrit, par exemple à privacy@sencai.space, et doivent être compatibles avec les Conditions. Sencai vous informe immédiatement si elle estime qu'une instruction constitue une violation du RGPD ou d'autres dispositions du droit de l'Union ou du droit des États membres relatives à la protection des données. Vous êtes responsable de la licéité de vos instructions et des données personnelles que vous traitez via le service.
Confidentialité
Sencai ne donne accès aux Données personnelles du client qu'aux personnes qui en ont besoin pour fournir le service, en assurer le support ou le sécuriser, et veille à ce que toute personne autorisée à traiter les Données personnelles du client soit tenue à des obligations de confidentialité ou soit soumise à une obligation légale appropriée de confidentialité.
Sécurité du traitement
Sencai met en œuvre des mesures techniques et organisationnelles afin de garantir un niveau de sécurité adapté au risque, comme l'exige l'article 32 du RGPD. Les mesures actuellement en place comprennent celles énumérées ci-dessous. Sencai peut les mettre à jour en fonction de l'évolution des technologies et des risques, à condition que le niveau global de sécurité ne soit pas réduit.
- Hébergement de la plateforme dans des régions de l'UE de Google Cloud.
- Séparation entre organisations : les ressources sont associées à l'organisation à laquelle elles appartiennent, et l'accès de vos utilisateurs est vérifié par rapport à cette organisation.
- Accès basé sur les rôles au sein de chaque organisation, de sorte que les utilisateurs ne peuvent voir et modifier que ce que leur rôle autorise.
- Chiffrement par TLS des connexions à la plateforme sur les réseaux publics ; l'agent Sencai installé sur les serveurs utilise en outre une connexion à authentification mutuelle.
- Chiffrement au repos (AES-256-GCM) des identifiants des comptes cloud connectés, qui ne sont pas réaffichés via la plateforme.
- Valeurs de secrets conservées dans Sencai Vault, comme décrit dans la section suivante.
- Protection de la connexion contre les tentatives répétées de deviner les mots de passe, jetons d'accès à courte durée de vie, et prise en charge de l'authentification multifacteur et du single sign-on.
- Politiques réseau limitant les services internes autorisés à communiquer entre eux.
- Piste d'audit en ajout seul (append-only) et chaînée par hachage, dans laquelle toute modification ou suppression d'une entrée passée est détectable.
- Sauvegardes de la base de données de la plateforme, chiffrées avant d'être stockées.
Sencai Vault et Secret Injection
Lorsque vous utilisez Secret Injection, Sencai stocke les valeurs de secrets que vous fournissez, chiffrées au repos, dans Sencai Vault, un coffre de secrets exploité directement par Sencai sur l'infrastructure de Google Cloud dans l'UE. Sencai utilise ces valeurs exclusivement pour les livrer à votre propre infrastructure : un cluster Kubernetes ou, lorsque vous activez cette option, des serveurs exécutant l'agent Sencai, et uniquement vers les emplacements que la configuration propre de ce cluster ou de ce serveur autorise. Les valeurs stockées ne peuvent être ni consultées ni exportées via la plateforme. Les services de la plateforme ne peuvent y accéder qu'au moyen d'identifiants dédiés, limités à leur stockage, à leur lecture pour la livraison ou à leur suppression, et le trafic entre les services de la plateforme et Sencai Vault est chiffré par TLS. Sencai Vault enregistre une piste d'audit des accès, dans laquelle les identifiants n'apparaissent que sous forme de hachages à clé (HMAC). Chaque livraison est chiffrée avec une clé générée uniquement pour cette livraison. Une valeur n'est remise à un cluster ou à un serveur qu'après qu'un administrateur de votre organisation a accordé sa confiance à son agent, et uniquement à l'identifiant que cet agent détenait au moment où cette confiance a été accordée. Les versions antérieures d'une valeur remplacée peuvent être conservées jusqu'à la révocation ou la suppression de l'injection. Après sa révocation ou sa suppression, Sencai supprime de Sencai Vault la valeur et toutes les versions conservées dans les meilleurs délais, et Sencai supprime toutes ces valeurs avant la suppression d'une organisation. Lorsque vous révoquez une injection, Sencai demande à l'agent qui a reçu la valeur de la supprimer, lorsque cette demande peut être envoyée ; lorsqu'elle ne peut pas l'être ou que la suppression n'est pas confirmée, par exemple parce que l'agent est hors ligne ou a été déconnecté, ou parce que la livraison est désactivée, la valeur peut subsister dans votre infrastructure. Toute copie livrée à votre infrastructure relève de votre contrôle et peut être lue par toute personne disposant d'un accès suffisant au système sur lequel elle se trouve, y compris les utilisateurs privilégiés et toute personne que vous autorisez à exécuter des commandes via l'agent Sencai.
Sous-traitants ultérieurs
Vous accordez à Sencai une autorisation écrite générale de recourir aux sous-traitants ultérieurs figurant dans le registre des sous-traitants ultérieurs, publié à l'adresse sencai.space/legal/subprocessors/. Sencai impose à chaque sous-traitant ultérieur, par contrat écrit, des obligations en matière de protection des données offrant au moins le même niveau de protection que celles du présent DPA, en particulier des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées, comme l'exige l'article 28, paragraphe 4, du RGPD. Sencai demeure pleinement responsable envers vous de l'exécution des obligations de chaque sous-traitant ultérieur, sous réserve de la section Responsabilité. Les fournisseurs cloud dont vous connectez vous-même les comptes ne sont pas des sous-traitants ultérieurs de Sencai : ces comptes restent régis par votre propre contrat avec le fournisseur, et Sencai n'y agit que sur votre instruction. Lorsque Sencai exploite vos ressources dans des comptes cloud qu'elle gère, le fournisseur sous-jacent vous est nommé comme sous-traitant ultérieur avant le début de l'arrangement et est ajouté au registre. Sencai notifie tout ajout ou remplacement envisagé d'un sous-traitant ultérieur au moins 14 jours avant sa prise d'effet, en mettant à jour le registre et en envoyant un e-mail aux propriétaires de votre organisation. Vous pouvez vous opposer à ce changement par écrit à privacy@sencai.space pendant ce délai ; Sencai collaborera alors de bonne foi avec vous pour résoudre l'objection et, si celle-ci ne peut être résolue, vous pouvez résilier le service concerné, ou l'accord lorsque le service ne peut être fourni sans ce sous-traitant ultérieur, avec effet avant que le changement ne s'applique à vos données.
Transferts internationaux
Les Données personnelles du client sont stockées principalement dans l'UE/EEE. Lorsqu'un sous-traitant ultérieur les traite en dehors de l'Espace économique européen, le transfert repose sur la base indiquée pour ce sous-traitant ultérieur dans le registre - une décision d'adéquation de la Commission européenne ou les clauses contractuelles types - accompagnée de garanties supplémentaires lorsque cela est requis. Les fonctions d'IA transmettent le contenu que vous leur soumettez aux fournisseurs de modèles nommés dans le registre, qui peuvent le traiter en dehors de l'UE ; il n'est fait appel à eux que lorsque vous utilisez ces fonctions. Lorsque vous choisissez une région située en dehors de l'Espace économique européen dans un compte cloud que vous connectez vous-même, les données y sont envoyées sur votre instruction.
Assistance pour les demandes des personnes concernées
Compte tenu de la nature du traitement, Sencai vous aide, par des mesures techniques et organisationnelles appropriées, dans toute la mesure du possible, à répondre aux demandes des personnes concernées qui exercent leurs droits au titre du chapitre III du RGPD. Le service fournit à cet effet des outils en libre-service : vos utilisateurs peuvent exporter les données personnelles détenues sur leur compte et demander l'effacement de leur compte depuis les paramètres de confidentialité de la plateforme, et la piste d'audit de votre organisation peut être exportée. Lorsque ces outils ne suffisent pas, Sencai fournit une assistance supplémentaire raisonnable sur demande adressée à privacy@sencai.space. Si Sencai reçoit directement d'une personne concernée une demande relative aux Données personnelles du client, elle vous en informe et ne répond pas elle-même à la demande, sauf si vous lui en donnez instruction ou si la loi l'exige.
Assistance en matière de sécurité, d'analyses d'impact et de consultations
Compte tenu de la nature du traitement et des informations dont dispose Sencai, Sencai vous aide à respecter vos obligations au titre des articles 32 à 36 du RGPD - sécurité du traitement, notification des violations de données personnelles, analyses d'impact relatives à la protection des données et consultation préalable d'une autorité de contrôle. Elle le fait notamment en mettant à disposition le présent DPA et sa description des mesures de sécurité, le registre des sous-traitants ultérieurs, la déclaration sur la localisation des données, les registres de traitement lorsque votre plan les inclut, ainsi qu'un export de votre piste d'audit, et en répondant aux questions raisonnables que vous avez à ces fins.
Violations de données personnelles
Sencai vous notifie toute violation de données personnelles affectant les Données personnelles du client dans les meilleurs délais et, en tout état de cause, dans un délai de 72 heures après en avoir pris connaissance, par e-mail adressé aux propriétaires de votre organisation. La notification décrit, dans la mesure où les informations sont disponibles à ce moment-là, la nature de la violation, y compris, si possible, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés ; les conséquences probables ; les mesures prises ou proposées pour remédier à la violation et en atténuer les éventuelles conséquences négatives ; ainsi qu'un point de contact auprès duquel des informations supplémentaires peuvent être obtenues. Lorsqu'il n'est pas possible de fournir toutes ces informations en même temps, Sencai les communique de manière échelonnée sans autre retard indu. Sencai prend des mesures raisonnables pour contenir la violation et vous aide à notifier l'autorité de contrôle et les personnes concernées lorsque vous y êtes tenu.
Suppression et restitution à la fin de l'accord
Après la fin de l'accord, vous disposez de 21 jours pour exporter vos données à l'aide des fonctions d'export du service, comme le prévoient les Conditions. Une fois ce délai écoulé, Sencai supprime les Données personnelles du client, sauf si le droit de l'Union ou le droit d'un État membre en exige la conservation. La suppression est réalisée sous la forme d'un processus plutôt qu'en un instant unique ; tant qu'elle n'est pas achevée, les données ne sont conservées qu'aux fins de leur suppression. En outre :
- Les données figurant dans les sauvegardes ne sont pas retirées individuellement de chaque sauvegarde. Elles sont supprimées lorsque les sauvegardes qui les contiennent sont supprimées, au plus tard un an après la réalisation de chaque sauvegarde ; d'ici là, les sauvegardes restent chiffrées et ne sont utilisées que pour la restauration du service.
- Les entrées de la piste d'audit de votre organisation ne sont pas supprimées, car la piste d'audit est, par conception, en ajout seul (append-only). Après la fin de l'accord, Sencai les conserve en qualité de responsable du traitement, exclusivement à des fins de sécurité et de preuve comme décrit dans la Politique de confidentialité, avec un accès restreint à ces finalités.
- Les valeurs de secrets stockées dans Sencai Vault sont supprimées lors de la révocation ou de la suppression de l'injection et, en tout état de cause, avant la suppression de votre organisation.
- Les ressources situées dans les comptes cloud que vous connectez vous-même restent les vôtres et ne sont jamais supprimées par Sencai dans le cadre de la fin de l'accord.
Audits et informations
Sencai met à votre disposition les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD. Elle le fait principalement au moyen de documentation : le présent DPA, le registre des sous-traitants ultérieurs, la déclaration sur la localisation des données, les registres de traitement lorsque votre plan les inclut, un export de votre piste d'audit et des réponses écrites à des questionnaires de sécurité raisonnables. Sencai ne détient pas de certification ISO 27001 ni SOC 2. Dans la mesure où l'article 28, paragraphe 3, point h), du RGPD l'exige, ou lorsqu'une autorité de contrôle l'exige, Sencai permet également la réalisation d'audits, y compris d'inspections, par vous ou par un auditeur que vous mandatez, et contribue à ces audits. Ces audits nécessitent un préavis raisonnable, sont réalisés à vos frais et sous obligation de confidentialité, et ne doivent ni donner accès aux données d'autres clients ni compromettre la sécurité du service. Les demandes sont à adresser à privacy@sencai.space.
Responsabilité
La responsabilité découlant du présent DPA ou s'y rapportant est soumise à la limitation de responsabilité prévue par les Conditions, dans la mesure permise par la loi impérative. Aucune disposition du présent DPA ne limite les droits dont disposent les personnes concernées en vertu du RGPD.
Durée, modifications et droit applicable
Le présent DPA s'applique aussi longtemps que Sencai traite des Données personnelles du client pour votre compte, y compris après la fin des Conditions, jusqu'à l'achèvement de la suppression. Sencai peut modifier le présent DPA de la même manière que les Conditions, moyennant un préavis d'au moins 14 jours par e-mail ou notification in-app ; si vous n'acceptez pas une modification substantielle, vous pouvez résilier l'accord avec effet à la date à laquelle la modification prend effet. Le présent DPA est régi par le droit de la République tchèque, et les litiges seront tranchés par les tribunaux compétents de Prague, République tchèque, comme le prévoient les Conditions.
Contacts
Questions relatives au présent DPA, demandes relatives à la protection des données, instructions et objections aux changements de sous-traitants ultérieurs : privacy@sencai.space. Incidents de sécurité et signalements de vulnérabilités : security@sencai.space. Sencai envoie les notifications au titre du présent DPA aux adresses e-mail des propriétaires de votre organisation ; veillez donc à les tenir à jour.