Accord de traitement des données
Dernière mise à jour: 14 juin 2026
Cet accord de traitement des données (« DPA ») fait partie du contrat entre vous (« Responsable de traitement ») et Techmood, exploitant de Octopane (« Sous-traitant »), et s’applique lorsque nous traitons des données personnelles pour votre compte au titre du RGPD et des lois équivalentes.
1. Rôles & portée
Vous êtes responsable de traitement des données d’annuaire Microsoft 365 que nous synchronisons ; Octopane est sous-traitant, agissant sur vos instructions documentées (l’utilisation du service constituant une telle instruction).
2. Objet & nature
- Objet : fourniture de la console multi-tenant Octopane de gestion M365.
- Catégories de données : métadonnées d’annuaire, profils utilisateurs, attributions de licences, état MFA, résumés d’accès conditionnel, signaux de connexion/activité, Secure Score. Aucun mot de passe ; aucun contenu de boîte mail, fichier, conversation ou agenda.
- Personnes concernées : les utilisateurs des tenants clients que vous connectez.
- Durée : tant qu’un tenant est connecté et que votre abonnement est actif.
3. Obligations du sous-traitant
- Traiter les données personnelles uniquement sur vos instructions et pour le service.
- Garantir que le personnel est tenu à la confidentialité.
- Mettre en œuvre des mesures techniques et organisationnelles appropriées (section 5).
- Vous assister, compte tenu de la nature du traitement, pour les demandes des personnes concernées et vos obligations de sécurité.
- Supprimer ou restituer les données personnelles à la fin du contrat, selon la politique de confidentialité.
4. Sous-traitants ultérieurs
Vous autorisez les sous-traitants suivants ; nous vous informerons de tout changement :
- Amazon Web Services, hébergement & base de données (UE, eu-west-1).
- Clerk, authentification.
- Stripe, facturation.
- Microsoft, API Graph consultées sur votre autorisation.
5. Mesures de sécurité
- Chiffrement en transit et au repos.
- Jetons Microsoft Graph application seule, à courte durée de vie, limités aux permissions consenties ; aucun identifiant de tenant stocké.
- MFA imposée pour les comptes techniciens et accès basé sur les rôles.
- Journal d’audit des actions d’écriture administratives.
6. Transferts internationaux
Le traitement principal a lieu dans l’UE. Lorsqu’un sous-traitant traite des données hors EEE, les transferts reposent sur des garanties appropriées telles que les clauses contractuelles types.
7. Violations de données
Nous vous notifierons sans retard injustifié après avoir pris connaissance d’une violation de données personnelles vous concernant, avec les informations raisonnablement disponibles pour vous aider à respecter vos obligations.
8. Audits
Sur demande raisonnable et sous réserve de confidentialité, nous mettrons à disposition les informations nécessaires pour démontrer la conformité au présent DPA.