Aller au contenu principal

Accord de traitement des données

:::note Traduction Cette traduction est fournie pour votre commodité. En cas de divergence, la version anglaise fait foi. :::

Version : 1.1 Date d'entrée en vigueur : 19 août 2026 (Version 1.0, 9 août 2026 — modifié en 1.1 : ajout de Twilio à l'annexe III pour le mode d'envoi de SMS et d'appels vocaux fourni par le serveur.)

Le présent accord de traitement des données (« DPA ») fait partie intégrante des Conditions d'utilisation conclues entre WEBINGENIA SARL (« SolidPing », « Sous-traitant », « nous ») et le client utilisant le service hébergé SolidPing (« Client », « Responsable du traitement », « vous »).

Il reflète les exigences de l'article 28 du règlement (UE) 2016/679 (« RGPD »). Il prend effet automatiquement dès que vous commencez à utiliser le service hébergé ; aucune signature n'est requise. Si votre processus d'achat nécessite un exemplaire contresigné, écrivez à contact@solidping.io.

:::note Ce DPA ne s'applique pas à SolidPing auto-hébergé

Lorsque vous exploitez le logiciel open source SolidPing sur votre propre infrastructure, aucune donnée personnelle ne nous est transmise et nous ne sommes pas votre sous-traitant. Voir Auto-hébergement & RGPD.

:::

1. Définitions​

Les termes définis dans le RGPD — données à caractère personnel, traitement, responsable du traitement, sous-traitant, sous-traitant ultérieur, personne concernée, violation de données à caractère personnel, autorité de contrôle — ont ici la même signification.

  • Données personnelles du Client désigne les données à caractère personnel contenues dans les données que le Client soumet au service hébergé, ou qui sont générées par celui-ci, et que SolidPing traite pour le compte du Client.
  • Service désigne le service de supervision hébergé (SaaS) SolidPing, y compris son tableau de bord, son API, ses canaux de notification, ses pages de statut et ses agents de vérification.
  • CCT de l'UE désigne les clauses contractuelles types adoptées par la décision d'exécution (UE) 2021/914 de la Commission.

2. Rôles des parties​

Le Client est le responsable du traitement des Données personnelles du Client. SolidPing est le sous-traitant et ne traite les Données personnelles du Client que sur instruction documentée du Client.

SolidPing agit en tant que responsable du traitement indépendant — et non en tant que sous-traitant — pour un ensemble limité de données dont il a besoin pour ses propres finalités : enregistrements de compte et de facturation, journaux de sécurité et d'audit, prévention des abus, et analyse d'usage agrégée du produit. Ce traitement est décrit dans la Politique de confidentialité et n'entre pas dans le champ du présent DPA.

3. Périmètre et instructions​

3.1 SolidPing ne traite les Données personnelles du Client que pour fournir le Service conformément aux Conditions d'utilisation, au présent DPA et à toute autre instruction documentée donnée par le Client (y compris les instructions données via la configuration du Service lui-même, par exemple les canaux qui reçoivent les notifications).

3.2 L'objet, la durée, la nature, la finalité, les catégories de données et les catégories de personnes concernées sont décrits à l'annexe I.

3.3 SolidPing informera le Client si, à son avis, une instruction contrevient au RGPD ou à d'autres dispositions du droit de l'Union ou des États membres en matière de protection des données, et pourra suspendre l'exécution de cette instruction jusqu'à ce qu'elle soit confirmée ou retirée.

3.4 SolidPing ne vend pas les Données personnelles du Client, ne les utilise pas à des fins publicitaires et ne les utilise pas pour entraîner des modèles d'apprentissage automatique.

4. Confidentialité​

SolidPing veille à ce que toute personne autorisée à traiter les Données personnelles du Client soit tenue par une obligation de confidentialité, contractuelle ou légale, et soit soumise aux contrôles d'accès décrits dans Mesures de sécurité.

5. Sécurité​

SolidPing met en œuvre des mesures techniques et organisationnelles appropriées au titre de l'article 32 du RGPD. Ces mesures sont décrites à l'annexe II et maintenues en détail dans Mesures de sécurité. SolidPing peut les mettre à jour, mais ne réduira pas le niveau global de protection pendant la durée du présent DPA.

6. Sous-traitants ultérieurs​

6.1 Le Client donne à SolidPing une autorisation écrite générale de recourir à des sous-traitants ultérieurs, sous réserve de la présente clause.

6.2 Les sous-traitants ultérieurs engagés à la Date d'entrée en vigueur sont listés à l'annexe III et tenus à jour sur la page Sous-traitants ultérieurs.

6.3 Avant d'ajouter ou de remplacer un sous-traitant ultérieur, SolidPing informera le Client avec un préavis d'au moins 30 jours, par e-mail aux contacts administratifs du compte et par mise à jour de la page des sous-traitants ultérieurs.

6.4 Le Client peut s'opposer à un nouveau sous-traitant ultérieur, pour des motifs raisonnables et documentés tenant à la protection des données, dans ce délai de 30 jours. Les parties discuteront de l'objection de bonne foi. Si elle ne peut être résolue, le Client peut résilier la partie concernée du Service sans pénalité et recevoir un remboursement au prorata des frais prépayés pour la période non utilisée.

6.5 SolidPing impose à chaque sous-traitant ultérieur des obligations de protection des données au moins aussi protectrices que celles du présent DPA, et demeure pleinement responsable envers le Client de l'exécution de ses sous-traitants ultérieurs.

7. Transferts internationaux​

7.1 L'infrastructure centrale du Service — serveurs applicatifs, base de données et sauvegardes — est située en France (UE). Les workers de vérification régionaux, qui reçoivent des définitions de vérification et renvoient leurs résultats mais n'hébergent aucune base de données, s'exécutent en outre aux États-Unis et dans toute autre région sélectionnée par le Client. Lorsque SolidPing envoie des alertes SMS ou vocales avec les identifiants de son propre fournisseur, le numéro de téléphone du destinataire et le texte de l'alerte sont en outre traités aux États-Unis, puis acheminés par le réseau mobile du destinataire.

7.2 Lorsque des données à caractère personnel sont transférées vers un pays hors de l'EEE ne bénéficiant pas d'une décision d'adéquation, le transfert est encadré par les CCT de l'UE, intégrées au présent DPA par référence, avec :

  • le Module Deux (responsable du traitement vers sous-traitant) s'appliquant entre le Client et SolidPing lorsque le Client est établi hors de l'EEE ;
  • le Module Trois (sous-traitant vers sous-traitant) s'appliquant entre SolidPing et tout sous-traitant ultérieur situé hors de l'EEE ;
  • la clause 7 (clause d'adhésion) ne s'appliquant pas ;
  • la clause 9(a) Option 2 (autorisation écrite générale) s'appliquant, avec le délai de préavis de 30 jours prévu à la clause 6.3 ci-dessus ;
  • la clause 11, règlement indépendant des litiges optionnel, ne s'appliquant pas ;
  • clause 17 : le droit français ;
  • clause 18(b) : les tribunaux de Paris, France ;
  • les annexes I, II et III des CCT de l'UE étant renseignées par les annexes I, II et III du présent DPA.

7.3 Les transferts vers le Royaume-Uni reposent sur la décision d'adéquation relative au Royaume-Uni ; si cette décision venait à expirer, l'addendum britannique relatif aux transferts internationaux de données (UK International Data Transfer Addendum) s'appliquerait aux CCT de l'UE ci-dessus.

7.4 Les transferts effectivement réalisés aujourd'hui, et les garanties propres à chacun, sont listés dans Sous-traitants ultérieurs → Transferts internationaux.

8. Assistance relative aux droits des personnes concernées​

8.1 Le Service donne au Client des moyens directs, en libre-service, d'accéder aux Données personnelles du Client, de les exporter, de les rectifier et de les supprimer — voir Exercer vos droits.

8.2 Lorsqu'une personne concernée contacte directement SolidPing avec une demande relative aux Données personnelles du Client, SolidPing ne répondra pas sur le fond. Il transmettra la demande au Client dans les meilleurs délais et, lorsque celui-ci peut être identifié, indiquera à la personne concernée de contacter le Client.

8.3 Compte tenu de la nature du traitement, SolidPing aide le Client, par des mesures techniques et organisationnelles appropriées, dans toute la mesure du possible, à donner suite aux demandes formulées au titre du chapitre III du RGPD. Lorsque les outils en libre-service ne couvrent pas une demande, SolidPing fournit une assistance raisonnable, sans frais pour les demandes d'ampleur ordinaire.

9. Assistance au titre des articles 32 à 36​

SolidPing aide le Client, compte tenu de la nature du traitement et des informations à sa disposition, à respecter :

  • l'article 32 — sécurité du traitement (voir Mesures de sécurité) ;
  • les articles 33 et 34 — notification des violations de données à caractère personnel (clause 10 ci-dessous) ;
  • les articles 35 et 36 — analyses d'impact relatives à la protection des données et consultation préalable, en fournissant les informations contenues dans le présent DPA et, sur demande, des précisions supplémentaires raisonnables sur l'architecture du Service.

10. Violation de données à caractère personnel​

10.1 SolidPing notifie le Client dans les meilleurs délais et en tout état de cause dans les 48 heures suivant la prise de connaissance d'une violation de données à caractère personnel affectant les Données personnelles du Client.

10.2 La notification décrit, dans la mesure où ces éléments sont connus : la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées, et un point de contact pour toute information complémentaire. Lorsque le tableau complet n'est pas disponible d'emblée, SolidPing fournit les informations de manière échelonnée, sans autre retard injustifié.

10.3 SolidPing ne notifie pas les autorités de contrôle ni les personnes concernées pour le compte du Client, sauf instruction écrite de celui-ci.

11. Audit​

11.1 SolidPing met à la disposition du Client toutes les informations nécessaires pour démontrer le respect de l'article 28 du RGPD, principalement via la documentation publiée sur Mentions légales & RGPD.

11.2 Le Client peut, au plus une fois par période de douze mois, demander un audit. SolidPing proposera d'abord d'y satisfaire au moyen de la documentation existante et d'un questionnaire écrit. Lorsque cela est réellement insuffisant, le Client (ou un auditeur indépendant tenu à la confidentialité et n'étant pas un concurrent de SolidPing) peut mener un audit sur site ou à distance pendant les heures ouvrées, moyennant un préavis écrit d'au moins 30 jours, aux frais du Client, et d'une manière qui ne compromette ni la sécurité ou la disponibilité du Service, ni la confidentialité des données des autres clients.

11.3 Un audit supplémentaire peut être mené, aux frais du Client, à la suite d'une violation de données à caractère personnel affectant le Client ou lorsqu'une autorité de contrôle l'exige.

12. Suppression et restitution​

12.1 À la résiliation ou à l'expiration de l'utilisation du Service par le Client, SolidPing supprime les Données personnelles du Client conformément au calendrier de conservation de la Politique de confidentialité. Le Client peut exporter ses données via le Service à tout moment avant la suppression, et sur demande pendant les 30 jours qui suivent.

12.2 Les sauvegardes contenant des Données personnelles du Client expirent selon leur propre cycle glissant et ne sont pas purgées sélectivement. Les données contenues dans des sauvegardes expirées mais pas encore écrasées restent soumises aux mesures de sécurité du présent DPA et ne sont pas restaurées en production.

12.3 SolidPing peut conserver des Données personnelles du Client lorsque le droit de l'Union ou d'un État membre l'exige — notamment les documents comptables et de facturation — et, dans ce cas, ne les traite que pour la finalité et la durée de cette obligation.

13. Responsabilité​

La responsabilité de chaque partie au titre du présent DPA est soumise aux limitations et exclusions de responsabilité prévues dans les Conditions d'utilisation. Rien dans le présent DPA ne limite une responsabilité qui ne peut être limitée en vertu du droit applicable, y compris la responsabilité envers les personnes concernées au titre de l'article 82 du RGPD.

14. Durée, ordre de priorité et modifications​

14.1 Le présent DPA prend effet lorsque le Client commence à utiliser le Service et demeure en vigueur jusqu'à ce que le Client cesse de l'utiliser et que toutes les Données personnelles du Client aient été supprimées ou restituées.

14.2 En cas de conflit, l'ordre de priorité est le suivant : (1) les CCT de l'UE lorsqu'elles s'appliquent, (2) le présent DPA, (3) les Conditions d'utilisation, (4) tout autre document.

14.3 SolidPing peut mettre à jour le présent DPA pour refléter des évolutions du droit, du Service ou de ses sous-traitants ultérieurs. Les modifications substantielles sont annoncées sur cette page et, lorsqu'elles affectent les droits du Client, par e-mail au moins 30 jours à l'avance. Le numéro de version et la Date d'entrée en vigueur en haut de cette page identifient la version en vigueur.

14.4 Le présent DPA est régi par le droit français. Les litiges relèvent de la compétence exclusive des tribunaux de Paris, France.


Annexe I — Description du traitement​

A. Parties​

Responsable du traitement / exportateur de données : le Client, c'est-à-dire la personne morale ou physique titulaire du compte SolidPing. Les coordonnées sont celles enregistrées dans les paramètres de facturation et d'administration du compte. Activités pertinentes au regard du transfert : utilisation d'un service de supervision et de gestion des incidents pour ses propres systèmes informatiques.

Sous-traitant / importateur de données : WEBINGENIA SARL, 14 rue Félix Faure, 75015 Paris, France — SIREN 519 411 680. Contact : contact@solidping.io. Activités pertinentes au regard du transfert : fourniture d'un service hébergé de supervision et de gestion des incidents.

B. Description du traitement​

Objet. Fourniture du service hébergé de supervision et de gestion des incidents SolidPing.

Durée. Pendant la durée d'utilisation du Service par le Client, augmentée des durées de conservation prévues dans la Politique de confidentialité.

Nature et finalité. Collecte, stockage, structuration, consultation, utilisation, transmission (vers les canaux de notification désignés par le Client), effacement — aux fins d'exécuter des vérifications de disponibilité, de détecter et gérer les incidents, de notifier les personnes désignées par le Client, de publier les pages de statut créées par le Client, d'authentifier les utilisateurs et d'assister le Client.

Catégories de personnes concernées :

  • les utilisateurs du Service du Client (administrateurs, intervenants, lecteurs) ;
  • les personnes que le Client ajoute comme destinataires de notifications ou place dans des plannings d'astreinte, qu'elles détiennent ou non un compte ;
  • les personnes qui s'abonnent à une page de statut publiée par le Client ;
  • les personnes dont le Client choisit de placer les données personnelles dans des champs de texte libre (noms de vérifications, commentaires d'incident, runbooks, charges utiles de webhooks).

Catégories de données à caractère personnel :

CatégorieExemples
IdentitéNom, adresse e-mail, URL d'avatar, nom d'affichage
Identifiants de compteEmpreinte du mot de passe (Argon2id ou bcrypt), secret TOTP et codes de récupération, identifiants WebAuthn, clés d'API et d'agent, jetons OAuth des plateformes connectées — tous conservés chiffrés ou hachés
Identifiants des fournisseurs d'identitéIdentifiant utilisateur et identifiant d'espace de travail/d'organisation du fournisseur pour la connexion via Slack, Discord, Google, GitHub, GitLab, Microsoft, LDAP ou OIDC générique
CoordonnéesNuméros de téléphone vérifiés pour l'escalade SMS/vocale, adresses e-mail de notification supplémentaires, points de terminaison d'abonnement web push
OrganisationnellesAppartenance à une organisation, rôles et permissions, plannings et rotations d'astreinte, politiques d'escalade
Usage et techniquesAdresse IP, user agent, événements de session et d'authentification, entrées du journal d'audit, horodatages d'activité
Contenu de supervisionDéfinitions des vérifications et leurs cibles (noms d'hôte, URL, ports), résultats des vérifications, temps de réponse, messages d'erreur, chronologies d'incident, acquittements et commentaires, fenêtres de maintenance, contenu des pages de statut
Abonnés des pages de statutAdresse e-mail, état de confirmation, périmètre de l'abonnement
SupportLe contenu des demandes de support et des rapports de bug envoyés depuis l'application

Catégories particulières de données (article 9). Aucune n'est demandée ni requise par le Service. Le Client ne doit pas placer de données de catégories particulières dans les champs de texte libre.

Fréquence du traitement. Continue, pendant toute la durée du Service.

Conservation. Selon le calendrier de la Politique de confidentialité.

C. Autorité de contrôle compétente​

La Commission Nationale de l'Informatique et des Libertés (CNIL), France — www.cnil.fr — en tant qu'autorité du lieu d'établissement du sous-traitant. Lorsque le Client est établi dans un autre État de l'EEE et agit en tant qu'exportateur de données au titre des CCT de l'UE, l'autorité compétente est celle du lieu d'établissement du Client.


Annexe II — Mesures techniques et organisationnelles​

Les mesures ci-dessous sont résumées ici à des fins contractuelles et décrites intégralement, avec le détail à jour, dans Mesures de sécurité.

DomaineMesure
Pseudonymisation et chiffrementTLS 1.2+ en transit ; chiffrement au repos au niveau de la couche de stockage ; chiffrement d'enveloppe au niveau applicatif pour les identifiants tiers et les jetons OAuth ; mots de passe hachés avec Argon2id (bcrypt en option) ; secrets TOTP et codes de récupération stockés chiffrés ou hachés ; analyse d'usage du produit rattachée à un identifiant pseudonyme ne transportant ni e-mail, ni nom d'hôte, ni texte libre
ConfidentialitéContrôle d'accès fondé sur les rôles par organisation ; accès à la production selon le moindre privilège, limité à des personnes nommément désignées ; authentification multifacteur obligatoire pour les accès d'administration ; obligations de confidentialité pour l'ensemble du personnel
IntégritéIsolation des tenants appliquée dans la couche d'accès aux données ; enrôlement signé des agents et connexions d'agents exclusivement sortantes ; actions d'administration auditées ; revue de code et tests automatisés sur chaque modification
Disponibilité et résilienceRedémarrage et replanification des charges de travail gérés par Kubernetes ; sauvegardes quotidiennes chiffrées de la base de données écrites dans un stockage objet en France ; supervision indépendante du Service depuis des workers de vérification hébergés chez d'autres fournisseurs ; procédure de restauration documentée
Rétablissement de la disponibilitéRestauration de sauvegarde testée ; infrastructure définie sous forme de code afin que les environnements puissent être reconstruits
Tests et évaluation réguliersAnalyse automatisée des dépendances et des vulnérabilités en CI ; revue de sécurité des modifications touchant à l'authentification, aux identifiants ou à l'isolation des tenants ; revue périodique des accès
Gouvernance des sous-traitants ultérieursConditions écrites de protection des données avec chaque sous-traitant ultérieur ; liste publiée des sous-traitants ultérieurs avec préavis de 30 jours en cas de changement
Minimisation des donnéesUn ensemble fermé et volontairement restreint d'événements d'analyse ; aucune collecte du contenu des messages Slack/Discord du Client, du contenu des fichiers ou de l'annuaire des membres ; champs de texte libre jamais transmis à l'analyse d'usage
Prise en charge des droits des personnes concernéesExport et suppression en libre-service pour les comptes et les organisations ; traitement documenté des demandes sous 30 jours

Annexe III — Sous-traitants ultérieurs​

Les sous-traitants ultérieurs autorisés à la Date d'entrée en vigueur. La liste actuelle, y compris toute modification intervenue depuis, se trouve toujours sur la page Sous-traitants ultérieurs.

Sous-traitant ultérieurFinalitéLieu du traitement
OVHcloud (OVH SAS, France)Plan de contrôle Kubernetes, hébergement applicatif, base de données PostgreSQL, sauvegardes chiffrées dans un stockage objetFrance (UE) — Gravelines
Hostinger (Hostinger International Ltd, Chypre/Lituanie)Worker de vérification régional exécutant des sondes de disponibilité depuis l'UEFrance (UE)
IONOS (IONOS Inc., États-Unis)Worker de vérification régional exécutant des sondes de disponibilité depuis les États-UnisÉtats-Unis
Fly.io (Fly.io, Inc., États-Unis)Agents de vérification distribués supplémentaires exécutant des sondes de disponibilité depuis les régions sélectionnéesRégions sélectionnées par le Client, y compris hors de l'EEE
PostHog (PostHog, Inc.)Analyse d'usage du produit sur identifiants pseudonymesUE (Francfort)
Functional Software, Inc. d/b/a SentrySuivi des erreurs et des performances applicativesUE
Twilio Inc. (États-Unis) — SMS et appels vocaux fournis par le serveur uniquementAcheminement des alertes SMS et vocales et des codes de vérification envoyés avec les identifiants Twilio propres à SolidPing, pour les Clients n'ayant pas connecté leur propre compte Twilio. Twilio reçoit le numéro de téléphone du destinataire, le texte du message ou de l'alerte vocale, la touche du clavier pressée pour l'acquittement, et l'état de remiseÉtats-Unis, puis le réseau mobile du destinataire

Les canaux de notification configurés par le Client — Slack, Discord, Microsoft Teams (webhook et bot), Mattermost, Google Chat, Matrix, Zulip, Telegram, PagerDuty, Pushover, ntfy, Gotify, Web Push, webhooks génériques, Twilio avec les propres identifiants du Client, webhooks génériques et similaires — sont des destinataires désignés par le Client, et non des sous-traitants ultérieurs de SolidPing. Le Client est responsable de sa propre relation avec ces fournisseurs, y compris de toute garantie de transfert. Il en va de même pour les fournisseurs d'identité que le Client choisit pour l'authentification unique.

Twilio figure dans le tableau ci-dessus uniquement pour le mode d'envoi fourni par le serveur, dans lequel SolidPing envoie avec ses propres identifiants et depuis son propre compte. Un Client qui connecte sa propre intégration Twilio relève du paragraphe immédiatement ci-dessus, et les déploiements auto-hébergés n'ont aucun sous-traitant ultérieur.