Accord de sous-traitance (RGPD)
Le contrat exigé par l’article 28 du RGPD lorsque vous nous confiez des dépôts susceptibles de contenir des données personnelles : vous restez responsable de traitement, nous agissons sur vos instructions.
Version 1.1Mise à jour : 24 août 2026Droit applicable : RGPD (Règlement UE 2016/679), article 28
Rôles des parties
Le présent accord complète les conditions générales d’utilisation. Il s’applique dès que vous confiez au service des dépôts susceptibles de contenir des données à caractère personnel — c’est-à-dire, en pratique, à peu près tous.
- Vous — le client, personne physique ou morale titulaire du compte ou de l’organisation — êtes responsable de traitement. Vous déterminez les finalités et les moyens : quels dépôts sont importés, quand un audit est lancé, sur quelle cible, et ce que deviennent les rapports.
- Nous — [RAISON SOCIALE À COMPLÉTER], éditeur de auditer — sommes sous-traitant au sens de l’article 28 du RGPD. Nous traitons ces données pour votre compte et sur vos instructions.
Pour les données de votre propre compte — adresse email, mot de passe haché, journaux de connexion — c’est nous qui sommes responsables de traitement. Elles relèvent de la politique de confidentialité, pas du présent accord.
En cas de contradiction entre cet accord et les conditions générales sur un point de protection des données, le présent accord prévaut.
Objet, durée, nature et finalité du traitement
- Objet : l’analyse automatisée de dépôts de code et, le cas échéant, de cibles web dont vous avez prouvé la propriété.
- Nature des opérations : clonage éphémère, lecture, analyse statique et dynamique, extraction de findings, production de rapports, génération d’explications et de remédiations, conservation et mise à disposition des résultats.
- Finalité : fournir le service d’audit que vous demandez. Aucune autre finalité n’est poursuivie.
- Durée : celle de votre compte, augmentée des durées de conservation annoncées dans la politique de confidentialité et rappelées à la section sur le sort des données.
Le code source cloné n’est traité que pendant la durée du run, dans un répertoire éphémère détruit à la fin de celui-ci. Il n’est jamais écrit dans le stockage objet durable. Ce qui subsiste, ce sont les findings, les rapports, les métadonnées de run et les journaux d’exécution des scanners.
Catégories de données et de personnes concernées
Vous restez maître de ce que vous nous soumettez. Mais un dépôt de code contient presque toujours des données personnelles, souvent sans que personne l’ait décidé.
- Métadonnées git : noms et adresses email des auteurs et committers, présents dans l’historique et repris par certains moteurs.
- Adresses email, noms, identifiants ou numéros de téléphone codés en dur dans le code, dans des fixtures, des jeux d’essai ou des commentaires.
- Secrets détectés : clés d’API, jetons, mots de passe, chaînes de connexion. Nominatifs ou non, ils sont traités comme des données sensibles et l’extrait de preuve conservé est caviardé.
- Données de test reproduisant des données de production, y compris, si vous en placez, des catégories particulières au sens de l’article 9 du RGPD.
- Chemins de fichiers et noms de répertoires pouvant contenir des noms de personnes.
- Pour les scans réseau : le domaine cible, les adresses IP épinglées, et les réponses du serveur analysé.
Personnes concernées : vos collaborateurs et contributeurs, les auteurs de commits présents dans l’historique du dépôt, et toute personne dont les données figurent dans le contenu que vous soumettez.
Nous vous recommandons de ne pas soumettre de données de production ni de catégories particulières de données. Le service n’en a pas besoin pour fonctionner, et chaque donnée que vous ne nous confiez pas est une donnée qu’aucune de nos mesures n’aura à protéger.
Instructions documentées
Nous ne traitons les données que sur instruction documentée de votre part. Vos instructions sont constituées par le présent accord, les conditions générales, et vos actions dans l’interface ou l’API : importer un dépôt, lancer un relevé, choisir des piliers, supprimer un dépôt, supprimer un relevé et ses findings, révoquer une connexion, exporter vos données, supprimer le compte.
Nous n’utilisons vos données pour aucune finalité propre. Nous ne les vendons pas, ne les monétisons pas, et ne les utilisons pas pour entraîner un modèle.
Si une instruction nous paraît constituer une violation du RGPD ou d’une autre disposition relative à la protection des données, nous vous en informons sans délai et pouvons en suspendre l’exécution jusqu’à clarification.
Si le droit auquel nous sommes soumis nous impose un traitement allant au-delà de vos instructions, nous vous en informons avant de le mettre en œuvre, sauf si ce droit interdit une telle information pour des motifs importants d’intérêt public.
Confidentialité du personnel
L’accès aux données traitées pour votre compte est limité aux personnes qui en ont besoin pour exploiter le service, et à elles seules.
- Chaque personne ayant accès est tenue par une obligation de confidentialité écrite, qui survit à la fin de sa mission.
- Les accès sont nominatifs et tracés, et revus à chaque changement de mission ou départ.
- Aucun accès en clair aux jetons VCS : le déchiffrement passe par le coffre et laisse une trace.
- En exploitation courante, le code source de vos dépôts n’est consultable par personne : il n’existe que dans le répertoire éphémère d’un run, détruit à la fin de celui-ci.
Mesures de sécurité (article 32)
Les mesures suivantes sont en place. Elles sont décrites ici avec assez de précision pour que vous puissiez les reprendre dans votre registre des traitements ou votre analyse d’impact.
- Isolation d’exécution : les moteurs d’analyse tournent dans des conteneurs gVisor (runsc) éphémères, réseau coupé par défaut, système de fichiers en lecture seule, toutes les capacités Linux retirées, utilisateur non-root, images épinglées par empreinte.
- Chiffrement des secrets : les jetons d’accès VCS sont chiffrés par enveloppe en AES-256-GCM, la clé maîtresse résidant dans un coffre (OpenBao Transit) qu’elle ne quitte pas.
- Cloisonnement des clients : chaque ligne porte l’identifiant de son organisation et toute requête est ouverte dans une transaction qui déclare l’organisation appelante puis filtre sur elle. Des politiques de Row-Level Security PostgreSQL en refus par défaut sont installées sur toutes les tables concernées et s’appliquent intégralement au processus d’analyse ; le processus qui sert l’interface se connecte encore avec un rôle qui les contourne, et son cloisonnement repose donc sur le filtrage applicatif. Nous le signalons plutôt que de laisser supposer l’inverse.
- Authentification : mots de passe hachés en scrypt, sessions portées par un cookie opaque HttpOnly SameSite=Lax dont seul un hachage SHA-256 est conservé côté serveur.
- Minimisation : le code source n’est jamais persisté, et les extraits de preuve attachés aux findings sont caviardés.
- Contrôle des scans réseau : preuve de propriété du domaine par enregistrement DNS TXT, adresses IP ré-résolues et épinglées au démarrage du scan.
- Localisation : hébergement dans l’Union européenne, chez OVH SAS à Roubaix (France).
Nous ne détenons à ce jour ni certification ISO 27001 ni rapport SOC 2, et nous ne prétendons pas le contraire. Les mesures ci-dessus sont vérifiables techniquement ; elles ne sont attestées par aucun tiers.
Sous-traitants ultérieurs
Vous autorisez le recours aux sous-traitants ultérieurs listés ci-dessous. Cette liste est complète à la date de la présente version.
- OVH SAS — Roubaix, France — hébergement de l’application, des bases de données et des exécutions d’analyse. Données concernées : l’ensemble des données conservées. Aucun transfert hors Union européenne.
- Anthropic (API Claude) — États-Unis — rédaction des explications et des remédiations attachées aux findings. Données transmises : extraits de code limités autour du finding, titre du finding, règle déclenchée, gravité. Transfert encadré par les clauses contractuelles types de la Commission européenne.
Ce qui n’est jamais transmis à Anthropic : le dépôt complet, les jetons d’accès VCS, les identifiants de compte, les adresses email des utilisateurs. Le modèle ne calcule pas le score de l’audit, sa sortie est contrainte par un schéma, et le contenu du dépôt lui est présenté comme donnée non fiable afin qu’une instruction dissimulée dans un fichier ne puisse pas détourner le traitement.
Chaque sous-traitant ultérieur est lié par des obligations de protection au moins équivalentes à celles du présent accord. Nous demeurons pleinement responsables envers vous de l’exécution de leurs obligations.
Nous vous informons par email de tout ajout ou remplacement de sous-traitant ultérieur au moins 30 jours avant sa mise en service. Vous pouvez vous y opposer dans ce délai pour un motif raisonnable et documenté tenant à la protection des données. À défaut de solution acceptable pour les deux parties, vous pouvez résilier sans frais et obtenir la suppression ou la restitution de vos données.
Assistance au responsable de traitement
Compte tenu de la nature du traitement et des informations dont nous disposons, nous vous assistons sur les points suivants.
- Droits des personnes concernées : si une personne nous saisit directement au sujet du contenu de l’un de vos dépôts, nous ne répondons pas à votre place. Nous vous transmettons la demande sans délai et vous fournissons les moyens techniques d’y répondre, qui existent tous dans l’interface : export JSON de l’organisation, suppression d’un relevé et de ses findings, suppression d’un dépôt et de ses relevés, révocation d’une connexion.
- Analyse d’impact relative à la protection des données (article 35) et consultation préalable de l’autorité (article 36) : nous vous fournissons les informations techniques nécessaires, dont celles de la section Mesures de sécurité.
- Sécurité du traitement (article 32) : nous vous communiquons la description des mesures en vigueur et vous informons de leurs évolutions substantielles.
- Notification aux autorités et communication aux personnes (articles 33 et 34) : nous vous fournissons les éléments dont nous disposons pour vous permettre de notifier dans les délais qui vous sont impartis.
Cette assistance est fournie sans frais tant que le service est gratuit.
Notification de violation de données
En cas de violation de données à caractère personnel affectant les données que nous traitons pour votre compte, nous vous en informons sans retard injustifié et au plus tard 48 heures après en avoir eu connaissance.
La notification est adressée par email au contact déclaré sur votre organisation et contient, dans la limite de ce qui est connu à ce stade :
- La nature de la violation, les catégories de données concernées et le volume approximatif de données et de personnes touchées.
- Les conséquences probables de la violation.
- Les mesures prises ou proposées pour y remédier et en limiter les effets.
- Le point de contact chez nous pour le suivi du dossier.
Si toutes les informations ne peuvent être fournies en une seule fois, nous les communiquons par étapes, sans retard supplémentaire, plutôt que d’attendre un tableau complet.
Il vous revient, en qualité de responsable de traitement, de notifier l’autorité de contrôle dans les 72 heures et, le cas échéant, d’informer les personnes concernées. Notre délai de 48 heures est calé pour vous laisser le temps de le faire.
Nous ne notifions jamais une autorité de contrôle à votre place ni en votre nom, sauf si vous nous en donnez l’instruction écrite.
Sort des données en fin de contrat
À la fin de la prestation — clôture du compte, résiliation, arrêt du service — vous choisissez entre la suppression et la restitution. L’ordre compte, et il vous appartient : la restitution se fait avant, jamais après.
- Restitution : un export JSON de votre compte, de votre organisation, de vos connexions (sans les jetons), dépôts, cibles, relevés, findings, rapports, décisions de triage et journal d’activité, disponible à tout moment depuis les réglages tant que le compte existe. Il n’est pas « mis à disposition pendant 30 jours » après la clôture : la suppression n’étant pas différée, il n’y aurait plus rien à mettre à disposition.
- Suppression : immédiate lorsqu’elle est déclenchée depuis les réglages. Sur demande écrite, nous l’exécutons sous 30 jours.
- Sauvegardes : nous n’exploitons aucune copie de sauvegarde pour restituer ou reconstituer des données supprimées. Les copies résiduelles qui subsisteraient dans une sauvegarde disparaissent avec sa rotation ; nous ne datons pas cette rotation ici, faute de pouvoir vous la garantir.
- Jetons d’accès VCS : le chiffré est écrasé au moment de la révocation ou de la clôture, avant toute autre opération, et sans attendre aucun délai.
- Code source : rien à supprimer, puisque rien n’a été conservé au-delà de la durée du relevé.
- Attestations d’autorisation des scans réseau : conservées 24 mois à compter du scan, y compris après la clôture. Elles ne vous concernent pas seul — elles établissent qu’une cible tierce avait bien été autorisée — et c’est pourquoi elles ne suivent pas le compte.
Nous ne conservons ensuite que ce qu’une obligation légale impose de conserver, pour la seule durée de cette obligation et sans autre traitement que celui qu’elle exige.
À défaut de choix exprimé de votre part dans les 30 jours suivant la fin de la prestation, la suppression s’applique par défaut.
Audit et mise à disposition des informations
Nous mettons à votre disposition les informations nécessaires pour démontrer le respect des obligations de l’article 28. Écrivez à privacy@auditer.brightkyefoo.cm : nous répondons sous 30 jours.
- Documentation technique des mesures de sécurité, à jour de la version en vigueur.
- Liste des sous-traitants ultérieurs, avec les catégories de données transmises à chacun.
- Éléments de traçabilité des accès aux données de votre organisation, sur demande motivée.
Vous pouvez diligenter un audit, vous-même ou par un auditeur indépendant tenu au secret, au plus une fois par an — sauf incident de sécurité avéré ou demande d’une autorité de contrôle, cas où cette limite ne s’applique pas.
L’audit se tient pendant les heures ouvrées, sur préavis raisonnable de 30 jours, selon un périmètre convenu par écrit. Il ne doit ni dégrader le service, ni exposer les données d’autres clients : c’est la contrepartie du cloisonnement qui protège les vôtres.
Les tests d’intrusion sur notre infrastructure sont soumis à notre accord écrit préalable, avec un périmètre et une fenêtre d’exécution convenus — exactement l’exigence que nous vous imposons pour vos propres cibles.
Question sur ce document ? Écrivez à legal@auditer.brightkyefoo.cm