Accord de sous-traitance des données
Dernière mise à jour : 30 juillet 2026
Le présent accord de sous-traitance des données (l'« Accord ») est conclu entre le Client (responsable du traitement — nom et numéro d'entreprise renseignés lors de la création du compte) et WEAKESTLINK ApS (CVR 46614011), qui exploite weakestlink (le « Prestataire », sous-traitant). L'Accord est accepté électroniquement lors de la création du compte et régit le traitement, par le Prestataire, des données à caractère personnel pour le compte du Client dans le cadre de la formation à la sécurité et des simulations de phishing. Pour toute question relative au traitement des données, l'Accord prévaut sur les conditions générales ; pour toute autre question, ce sont les conditions générales qui s'appliquent.
1. Objet et instructions
Le Prestataire ne traite les données à caractère personnel que sur instructions documentées du Client — le présent Accord avec ses annexes et l'utilisation continue du service (Annexe A) — sauf si le droit de l'UE ou le droit danois exige un traitement différent ; dans ce cas, le Prestataire informe le Client de cette exigence préalablement au traitement, sauf si la loi l'interdit. Cette instruction inclut également l'autorisation, pour le Prestataire, d'établir des statistiques sous forme anonymisée et agrégée, comme décrit dans les conditions générales ; une fois anonymisées, ces informations ne constituent plus des données à caractère personnel. Le Prestataire informe le Client si, selon son appréciation, une instruction contrevient à la réglementation en matière de protection des données, et ne transfère pas de données vers des pays tiers au-delà de ceux listés à l'Annexe B sans mécanisme de transfert valable.
2. Confidentialité
Le Prestataire veille à ce que les personnes autorisées à traiter les données se soient engagées à respecter la confidentialité ou soient soumises à une obligation légale de discrétion appropriée.
3. Sécurité (art. 32)
Le Prestataire met en œuvre des mesures techniques et organisationnelles appropriées (Annexe C). Un principe fondamental est la minimisation des données : dans les simulations de phishing, seul le fait qu'un événement s'est produit (ouverture/clic/saisie) est enregistré, ainsi que les noms des champs — jamais les valeurs saisies par un collaborateur.
4. Sous-traitants ultérieurs
Le Client donne une autorisation générale préalable aux sous-traitants ultérieurs listés à l'Annexe B. Le Prestataire impose à chaque sous-traitant ultérieur les mêmes obligations de protection des données que celles prévues dans le présent Accord, et notifie par e-mail toute modification prévue avec un préavis d'au moins 30 jours, afin que le Client puisse s'y opposer. Si une opposition ne peut être satisfaite par une solution raisonnable, le Client peut résilier la relation client à compter de la date d'entrée en vigueur de la modification. Le Prestataire demeure pleinement responsable du respect des obligations par les sous-traitants ultérieurs.
5. Assistance au Client
Le Prestataire assiste le Client, compte tenu de la nature du traitement et au moyen de mesures techniques et organisationnelles appropriées, pour répondre aux demandes relatives aux droits des personnes concernées (art. 12 à 23) et pour remplir les obligations du Client au titre des art. 32 à 36 (sécurité, notification des violations, analyse d'impact et consultation préalable). Le service comprend une mise en balance des intérêts déjà réalisée ainsi qu'un texte d'information à la transparence destiné aux collaborateurs, que le Client peut utiliser directement. Toute assistance dépassant significativement ce que le service comprend habituellement peut être facturée au temps passé, à un tarif raisonnable.
6. Violation de données à caractère personnel
Le Prestataire informe le Client sans délai injustifié et au plus tard 48 heures après avoir eu connaissance d'une violation concernant les données du Client — en décrivant la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables ainsi que les mesures prises ou proposées. L'appréciation de la nécessité de notifier la violation au Datatilsynet (délai de 72 heures) incombe au Client en sa qualité de responsable du traitement.
7. Suppression et restitution
À la fin de l'Accord, le Prestataire supprime ou restitue, au choix du Client, l'ensemble des données à caractère personnel. La restitution s'effectue sous la forme d'un export structuré, couramment utilisé et lisible par machine (par exemple CSV). Si le Client ne communique pas son choix au plus tard à la fin de l'Accord, les données sont supprimées. La suppression est effectuée au plus tard 90 jours après la fin de l'Accord et est définitive ; si la relation client prend fin parce que le compte est resté en état restreint (voir la section 4 des conditions générales), la suppression est notifiée par e-mail avec un préavis d'au moins 30 jours, et le Client peut, jusqu'à la suppression, opter pour la restitution des données. Les données à caractère personnel contenues dans les sauvegardes sont supprimées lors de leur rotation habituelle, au plus tard 90 jours après la suppression dans l'environnement de production. Les données dont la conservation est requise par la loi (par exemple les pièces comptables au titre de la loi danoise sur la comptabilité) ne sont conservées que le temps nécessaire au respect de cette obligation.
8. Audit et contrôle
Le Prestataire met à la disposition du Client toutes les informations nécessaires pour démontrer le respect de l'art. 28, et permet la réalisation d'audits, y compris des inspections, effectués par le Client ou par un auditeur mandaté par celui-ci, et y contribue. Les descriptions et rapports de sécurité actuels peuvent, lorsque cela est raisonnable, se substituer à une inspection physique. Un audit physique est réalisé avec un préavis raisonnable, au maximum une fois par an — sauf si une violation ou une exigence d'une autorité le justifie concrètement — et aux frais du Client.
9. Durée et fin de l'Accord
L'Accord s'applique aussi longtemps que le Prestataire traite des données à caractère personnel pour le compte du Client, et prend fin automatiquement à la fin de la relation client — y compris lorsqu'une relation client est considérée comme terminée après une période prolongée en état restreint, conformément aux conditions générales — la section 7 s'appliquant alors.
10. Responsabilité et droit applicable
Vis-à-vis des personnes concernées, la responsabilité des parties est régie par l'art. 82 du règlement général sur la protection des données. Dans les rapports entre les parties, le régime de responsabilité prévu par les conditions générales s'applique, dans la mesure permise par le droit applicable. L'Accord est soumis au droit danois, avec la juridiction compétente prévue par les conditions générales.
Annexe A — Nature du traitement
| Objet | Formation à la sécurité (nano-leçons + quiz) et simulation interne autorisée de phishing auprès des collaborateurs du Client |
| Durée | Durée de la relation client (voir section 9) |
| Nature et finalité | Formation aux comportements de sécurité ; mesure du risque humain au niveau agrégé |
| Types de données | Nom, e-mail, service/fonction ; événements de formation et de simulation (ouvert/cliqué/signalé), horodatage, adresse IP, user-agent ; valeurs saisies dans les simulations non conservées (seuls les noms de champs le sont) |
| Catégories de personnes concernées | Collaborateurs du Client (et le cas échéant, prestataires externes disposant d'un compte) |
| Données sensibles (art. 9) | Aucune — le service est conçu pour qu'il n'y en ait pas (aucune conservation des valeurs saisies) |
Annexe B — Sous-traitants ultérieurs
| Sous-traitant ultérieur | Service | Pays | Mécanisme de transfert |
|---|---|---|---|
| Brevo (Sendinblue SAS) | E-mails transactionnels et de notification sortants | France | — (UE/EEE) |
| Cloudflare, Inc. | Réseau, TLS, protection anti-DDoS | États-Unis | DPF/CCT |
L'hébergement s'effectue sur l'infrastructure propre du Prestataire au Danemark. Les e-mails de simulation sont envoyés depuis les systèmes propres du Prestataire, sans sous-traitant ultérieur supplémentaire.
À titre de précision : le contenu de formation et de simulation généré par IA est rédigé sans utilisation de données à caractère personnel — le fournisseur d'IA n'est donc pas un sous-traitant. Le traitement des paiements est assuré par Revolut en qualité de responsable du traitement indépendant (établissement de paiement) et est décrit dans la politique de confidentialité.
Annexe C — Mesures techniques et organisationnelles de sécurité (art. 32)
- Séparation par client (multi-tenant) : isolation stricte des locataires au niveau applicatif ; les données d'un client sont inaccessibles aux autres clients.
- Gestion des accès : accès basé sur les rôles (RBAC) selon le principe du moindre privilège ; comptes individuels ; aucun identifiant partagé.
- Chiffrement : TLS en transit ; chiffrement des sauvegardes.
- Minimisation des données : les simulations n'enregistrent que l'événement et les noms de champs, jamais les valeurs saisies ; les rapports sont uniquement agrégés (taille de groupe min., k ≥ 5).
- Journalisation et audit : journal des événements pour les actions pertinentes en matière de sécurité ; piste d'audit en ajout seul (append-only).
- En-têtes de sécurité/CSP : politique de sécurité du contenu (CSP) stricte et autres en-têtes de sécurité sur toutes les pages.
- Plan d'intervention : procédure en cas de violation avec notification au Client dans un délai de 48 heures (section 6).
- Suppression : processus automatisé à la résiliation — avis après 60 jours en mode restreint, suppression après 90 jours, jamais sans un préavis d'au moins 30 jours ; par ailleurs, suppression/restitution au plus tard 90 jours après la résiliation (section 7).
Si vous avez besoin d'une version signée pour vos propres archives, écrivez à info@weakestlink.io.