Contrat de sous-traitance

Dernière mise à jour le

Si vous utilisez SecretsMonkey au sein d'une organisation, vous êtes responsable du traitement des données que vos collaborateurs y partagent et nous sommes sous-traitant. Ce contrat fixe ce que nous faisons et ne faisons pas dans ce rôle. Il s'applique dès que vous utilisez le service avec un compte et forme un tout avec la politique de confidentialité et les conditions d'utilisation.

Parties et rôles

Le responsable du traitement est l'organisation titulaire du compte. Le sous-traitant est MonkeySoft, Eiland van Surya 23, 1705 SH Heerhugowaard, registre du commerce 37133843.

Nous traitons uniquement sur instruction du responsable et n'utilisons jamais les données à nos propres fins, ni pour entraîner des modèles, ni pour établir des profils.

Objet et durée

L'objet du traitement est la transmission chiffrée et à usage unique de données confidentielles entre un expéditeur et un destinataire, ainsi que la demande de telles données.

Le contrat court aussi longtemps que le compte existe et prend fin lorsque celui-ci est supprimé.

Personnes concernées et données

Le traitement porte sur les catégories suivantes :

  • Personnes concernées : les collaborateurs et utilisateurs du responsable, ainsi que les destinataires auxquels ils envoient un lien.
  • Données des titulaires de compte : nom, adresse électronique, empreinte du mot de passe et les éléments pour l'authentification à deux facteurs ou les clés d'accès.
  • Données contenues dans les secrets eux-mêmes : inconnues de nous, car chiffrées avec une clé que nous n'avons pas. Ce qui y est placé relève du responsable.
  • Métadonnées : dates d'expiration, compteurs, empreinte du bloc réseau et indication grossière de l'appareil pour chaque tentative d'accès.

Traitement sur instruction

Nous ne traitons que sur instruction documentée du responsable. Cette instruction consiste en l'utilisation du service telle que décrite dans la documentation et les conditions d'utilisation.

Si le droit de l'Union ou d'un État membre nous oblige à un traitement allant au-delà, nous le signalons au préalable, sauf si ce droit interdit cette information.

Confidentialité

Toute personne de notre côté ayant accès aux systèmes est tenue à la confidentialité. L'accès aux systèmes de production est limité aux personnes qui en ont besoin et passe par une authentification à plusieurs facteurs.

Mesures de sécurité

La mesure la plus importante est dans la conception : le contenu d'un secret est chiffré avec une clé qui n'existe que dans le lien de partage et que nous ne conservons pas. Une copie de notre base de données ne contient donc aucun secret lisible.

S'y ajoutent notamment :

  • Trafic chiffré entre le navigateur et le serveur, avec des en-têtes de sécurité stricts et une politique de contenu qui bloque les scripts tiers.
  • Les mots de passe sont conservés sous forme d'empreinte au moyen d'un algorithme volontairement lent ; l'authentification à deux facteurs et les clés d'accès sont disponibles.
  • Des limitations de débit à la création, à l'ouverture, à la réponse et à la connexion, pour freiner les tentatives de devinette et la surcharge.
  • Une piste d'audit sans contenu des actions pertinentes pour la sécurité, dans laquelle n'aboutit jamais un secret, un mot de passe ou un jeton.
  • Minimisation des données d'origine : bloc réseau au lieu d'adresse IP, type d'appareil au lieu de la chaîne complète du navigateur.
  • Séparation entre organisations, de sorte que personne en dehors d'une organisation ne puisse voir ses secrets.
  • Sauvegardes chiffrées, conservées au sein de l'Espace économique européen.

Sous-traitants ultérieurs

Nous faisons appel aux sous-traitants ultérieurs suivants :

  • Hetzner, Allemagne — serveurs et stockage.
  • Lettermint, Pays-Bas — envoi de courriels.

Changement de sous-traitants ultérieurs

Si nous ajoutons ou remplaçons un sous-traitant ultérieur, nous l'annonçons au moins trente jours à l'avance. Le responsable peut s'y opposer ; à défaut d'accord, le contrat peut être résilié sans frais.

Transferts hors EEE

Il n'y en a pas. Tout traitement, stockage et sauvegarde a lieu au sein de l'Espace économique européen.

Assistance aux droits des personnes concernées

Si le responsable reçoit une demande d'accès, de rectification, d'effacement ou de portabilité, nous l'assistons dans un délai raisonnable et au prix coûtant. Si une telle demande nous parvient directement, nous la transmettons et n'y répondons pas nous-mêmes.

Violations de données

En cas de violation de données à caractère personnel, nous en informons le responsable sans retard injustifié et au plus tard dans les quarante-huit heures suivant la découverte, avec ce que nous savons de sa nature, de son ampleur et des mesures prises. La notification à l'autorité de contrôle est faite par le responsable.

Restitution et effacement

À la fin du contrat, nous effaçons les données. La suppression du compte efface immédiatement les données du compte et les secrets associés ; les journaux de sécurité y perdent leur référence à la personne et expirent ensuite dans leur propre durée de conservation.

Une exportation des données avant effacement peut être fournie sur demande.

Contrôle

Le responsable peut vérifier une fois par an que nous respectons ce contrat, et plus souvent en cas de motif concret. Préavis d'au moins trente jours ; les frais sont à la charge du responsable, sauf si le contrôle révèle un manquement de notre part.

Signature et contact

Si vous avez besoin d'un exemplaire signé, ou de votre propre modèle à la place de celui-ci, écrivez à hallo@monkeysoft.nl.