Accord de traitement des données
Dernière mise à jour : mars 2026
Les clients payants d'AuditRails peuvent consulter et signer le DPA directement depuis le tableau de bord.
Signer le DPA depuis le tableau de bord1. Définitions
- « Responsable du traitement »: Vous, le client d'AuditRails
- « Sous-traitant »: AuditRails Inc.
- « Données à caractère personnel »: Toute donnée relative à une personne physique identifiée ou identifiable
- « Traitement »: Toute opération effectuée sur des données à caractère personnel
- « Sous-traitant ultérieur »: Tiers engagé par AuditRails pour traiter des données
2. Périmètre du traitement
Objet : Traitement des données de journal d'audit soumises via l'API AuditRails.
Nature et finalité : Stockage, indexation, chaînage de hachage, recherche et affichage des événements d'audit.
Types de données à caractère personnel :
- Identifiants d'acteurs (identifiants utilisateur, noms d'utilisateur)
- Adresses IP
- Descriptions d'actions et horodatages
- Identifiants de ressources
- Champs de métadonnées personnalisés fournis par le responsable du traitement
Catégories de personnes concernées : Personnes dont les actions sont enregistrées (utilisateurs finaux, employés, administrateurs).
Durée : Pendant la durée de l'abonnement, plus la période de conservation applicable.
3. Obligations du sous-traitant
AuditRails s'engage à :
- Traiter les données à caractère personnel uniquement sur instructions documentées du responsable du traitement
- Veiller à ce que les personnes autorisées à traiter les données soient tenues à la confidentialité
- Mettre en œuvre des mesures de sécurité techniques et organisationnelles appropriées
- Assister le responsable du traitement dans la réponse aux demandes des personnes concernées
- Supprimer ou restituer toutes les données à caractère personnel à la fin du service, au choix du responsable du traitement
- Mettre à disposition toutes les informations nécessaires pour démontrer sa conformité
4. Mesures de sécurité
AuditRails met en œuvre :
- Le chiffrement au repos (AES-256) et en transit (TLS 1.3)
- L'isolation des données multi-tenant avec application du tenant_id à chaque couche
- Le hachage des clés API (SHA-256, les clés brutes ne sont jamais stockées)
- Le stockage WORM (S3 Object Lock en mode COMPLIANCE)
- Le chaînage de hachage cryptographique pour la détection des altérations
- Le contrôle d'accès basé sur les rôles (RBAC)
- L'application automatisée de la conservation et de la suppression des données
5. Sous-traitants ultérieurs
| Sous-traitant ultérieur | Service | Emplacement |
|---|---|---|
| Amazon Web Services (AWS) | Stockage des journaux d'audit et file de messages (S3, SQS) | US / EU |
| Stripe | Traitement des paiements | US |
| MaxMind | Enrichissement Geo-IP | US |
AuditRails informera le responsable du traitement 30 jours avant l'engagement d'un nouveau sous-traitant ultérieur. Le responsable du traitement peut s'y opposer dans ce délai.
6. Notification de violation de données
AuditRails informera le responsable du traitement dans les 48 heures suivant la découverte d'une violation de données à caractère personnel. La notification comprendra : la nature de la violation, les catégories et le volume de données concernées, les conséquences probables et les mesures prises pour y remédier.
7. Droits des personnes concernées
AuditRails fournit des points de terminaison API (export DSAR et suppression DSAR) pour assister le responsable du traitement dans la réponse aux demandes d'accès, de portabilité et d'effacement des personnes concernées. Les données ClickHouse peuvent être supprimées immédiatement ; les données S3 WORM sont conservées jusqu'à l'expiration de la période de conservation Object Lock (ce point est documenté et accepté par la signature de ce DPA).
8. Transferts internationaux
Les données sont traitées par défaut sur AWS US (us-east-1). Les clauses contractuelles types (SCC) de l'UE sont incorporées par référence. Les clients Enterprise peuvent opter pour un traitement exclusivement dans l'UE (eu-west-1).
9. Droit d'audit
Le responsable du traitement peut auditer la conformité d'AuditRails au présent DPA une fois par an, avec un préavis de 30 jours. AuditRails coopérera et donnera accès aux dossiers et au personnel concernés.
10. Durée et résiliation
Ce DPA prend effet dès sa signature et se poursuit pendant la durée de l'abonnement. À la résiliation, AuditRails supprimera toutes les données à caractère personnel dans un délai de 30 jours, sauf si la conservation est requise par la loi ou si la période de conservation applicable n'est pas encore expirée.