Accord de sous-traitance des données (DPA)
Dernière mise à jour : 22 juillet 2026
1. Rôles des parties
Dans le cadre du Service Mremote :
- L'Utilisateur (le prestataire/entreprise titulaire du compte) agit en qualité de responsable du traitement (ou de sous-traitant de son propre client) des données traitées via le Service ;
- EXPERT GLOBAL SEVEN CÔTE D'IVOIRE (EGSCI) (« l'Éditeur ») agit en qualité de sous-traitant, traitant les données uniquement sur instructions documentées de l'Utilisateur et pour la seule fourniture du Service.
2. Définitions
Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « violation de données » et « personne concernée » ont le sens que leur donne l'article 4 du RGPD.
3. Objet, durée, nature et finalité du traitement
La nature, la finalité, la durée du traitement, les catégories de données et de personnes concernées sont décrites en Annexe 1. Le traitement a pour seule finalité la fourniture du Service (maintenance et supervision à distance) commandé par l'Utilisateur.
4. Obligations de l'Éditeur (sous-traitant)
Conformément à l'article 28.3 du RGPD, l'Éditeur s'engage à :
- a) ne traiter les données que sur instruction documentée de l'Utilisateur, y compris pour les transferts, sauf obligation légale (auquel cas il en informe l'Utilisateur, sauf interdiction légale) ;
- b) garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ;
- c) mettre en œuvre les mesures techniques et organisationnelles appropriées (article 32 — voir Annexe 2) ;
- d) respecter les conditions de recours à un sous-traitant ultérieur (article 5 ci-dessous) ;
- e) aider l'Utilisateur, dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition) ;
- f) aider l'Utilisateur à assurer le respect des obligations de sécurité, de notification des violations et d'analyse d'impact (articles 32 à 36) ;
- g) au choix de l'Utilisateur, supprimer ou restituer les données au terme de la prestation, et détruire les copies existantes, sauf obligation légale de conservation ;
- h) mettre à disposition de l'Utilisateur les informations nécessaires pour démontrer le respect de ces obligations et permettre la réalisation d'audits, dans les conditions de l'article 8.
5. Sous-traitants ultérieurs
L'Utilisateur autorise de manière générale l'Éditeur à recourir à des sous-traitants ultérieurs pour la fourniture du Service (hébergement, paiement, notifications). La liste figure en Annexe 3. L'Éditeur impose à ces sous-traitants des obligations de protection des données équivalentes à celles du présent DPA et demeure responsable de leur exécution. L'Éditeur informe l'Utilisateur de tout ajout ou remplacement de sous-traitant ultérieur, ce dernier pouvant s'y opposer pour un motif légitime.
6. Transferts hors de l'Union européenne
Le Service peut impliquer un traitement en dehors de l'Espace économique européen, notamment chez le fournisseur d'hébergement. Dans ce cas, l'Éditeur veille à ce que le transfert soit encadré par des garanties appropriées au sens des articles 44 et suivants du RGPD (notamment clauses contractuelles types ou mécanisme équivalent). L'hébergement est assuré par Render Services, Inc. (États-Unis) ; la géolocalisation d'adresses IP publiques s'appuie sur ip-api.com.
7. Obligations de l'Utilisateur (responsable du traitement)
- Veiller à disposer d'une base légale valable et à respecter le RGPD pour les traitements qu'il réalise via le Service ;
- Recueillir et conserver le consentement éclairé des utilisateurs finaux avant toute installation de l'Agent et toute prise de contrôle, caméra ou micro ;
- Ne donner que des instructions licites ;
- Informer les personnes concernées du traitement, conformément aux articles 13 et 14 du RGPD.
8. Audits
L'Éditeur met à disposition de l'Utilisateur les informations raisonnablement nécessaires pour démontrer sa conformité. Un audit sur site, effectué par l'Utilisateur ou un tiers indépendant soumis à confidentialité, peut être réalisé au plus une fois par an, sur préavis raisonnable, sans perturber la sécurité et l'exploitation du Service, aux frais de l'Utilisateur.
9. Violation de données
L'Éditeur notifie à l'Utilisateur toute violation de données à caractère personnel le concernant dans les meilleurs délais après en avoir pris connaissance, avec les informations utiles pour permettre à l'Utilisateur de respecter ses propres obligations de notification (articles 33 et 34 du RGPD).
10. Sécurité
Les mesures techniques et organisationnelles mises en œuvre figurent en Annexe 2. Elles sont revues régulièrement et peuvent évoluer, sans jamais diminuer le niveau de protection.
11. Durée et fin
Le présent DPA s'applique pendant toute la durée de fourniture du Service. À son terme, l'Éditeur supprime ou restitue les données selon le choix de l'Utilisateur, dans un délai raisonnable, sous réserve des obligations légales de conservation.
12. Responsabilité et droit applicable
La responsabilité de chaque partie s'apprécie conformément au RGPD et aux CGU/CGV. Le présent DPA est régi par le droit applicable aux CGU. En cas de contradiction avec les CGU sur la protection des données, le présent DPA prévaut.
Annexe 1 — Description du traitement
- Nature et finalité : maintenance, supervision et contrôle à distance d'ordinateurs pour le compte de l'Utilisateur.
- Durée : durée de l'abonnement, puis suppression/restitution.
- Catégories de personnes : utilisateurs finaux des postes supervisés, personnel de l'Utilisateur.
- Catégories de données : identifiants techniques (nom de machine, système, adresses IP/MAC), état de connexion, journaux d'activité ; de manière incidente, tout contenu affiché à l'écran du poste pendant une intervention (relayé en temps réel, non enregistré par l'Éditeur) ; le cas échéant, image/son si la caméra/le micro sont activés avec le consentement de l'utilisateur final.
- Catégories de données sensibles : aucune n'est requise par le Service ; l'Utilisateur s'engage à ne pas en traiter sans base légale appropriée.
Annexe 2 — Mesures de sécurité
- Chiffrement des communications (TLS) entre les agents, le relais et la console ;
- Mots de passe stockés sous forme hachée ; secrets et jetons stockés côté serveur, jamais exposés en clair ;
- Contrôle d'accès par compte, cloisonnement entre locataires (multi-tenant) ;
- Consentement obligatoire de l'utilisateur final et témoins visuels lors de l'activation caméra/micro ;
- Journalisation des accès et des interventions à des fins d'audit ;
- Non-conservation des flux d'écran par l'Éditeur.
Annexe 3 — Sous-traitants ultérieurs
- Hébergement de l'infrastructure (relais, base de données) — Render Services, Inc. (États-Unis) ;
- Prestataires de paiement — OxaPay (crypto), CinetPay et Wave (mobile money, carte) pour le traitement des transactions ;
- ip-api.com — géolocalisation de l'adresse IP publique des postes supervisés (pays, ville, détection VPN), affichée dans la console ;
- Telegram — uniquement si l'Utilisateur active les notifications.
Ce document doit encore être revu par un conseil juridique avant toute mise en production, et complété de l'adresse du siège social. Le RCCM, l'hébergeur et les sous-traitants ultérieurs y sont désormais renseignés.