Accord de traitement des données
Dernière mise à jour : 5 octobre 2026
Lorsque nous construisons et exploitons votre produit, nous traitons pour vous les données personnelles de vos utilisateurs. Vous décidez pourquoi et comment elles sont utilisées (vous êtes responsable du traitement) ; nous agissons uniquement sur vos instructions (nous sommes sous-traitant). Cet accord fixe les conditions exigées par l'article 28 du RGPD et le RGPD britannique. Il fait partie de nos conditions générales de service et s'applique automatiquement à chaque abonnement.
Parties
Le client désigné dans l'abonnement (responsable du traitement) et Bose and Turing Innovations FZCO, exerçant sous le nom de Plutonapps, IFZA Properties, A1 - 3641379065, Dubai Silicon Oasis, Dubai, United Arab Emirates (sous-traitant).
Si vous avez besoin d'un exemplaire signé, écrivez à hello@plutonapps.com et nous le contresignerons.
Ce que nous traitons
- Objet et finalité : la construction, l'hébergement, l'exploitation, la maintenance et le support du produit du client, tels que décrits dans les conditions générales et les instructions du client.
- Durée : pendant la durée de l'abonnement, plus toute période de transition convenue.
- Personnes concernées : les utilisateurs finaux, le personnel et les contacts du client dont les données figurent dans le produit.
- Catégories de données : selon le produit du client, généralement des données d'identité et de contact, des données de compte, des contenus créés par les utilisateurs, des données d'usage et techniques, et toute autre donnée que le produit est conçu pour contenir.
- Catégories particulières : uniquement lorsque le produit du client les exige et que le client nous en a informés par écrit.
Nos engagements
- Nous ne traitons les données que sur vos instructions documentées (ces conditions, vos demandes et la conception de votre produit), et vous prévenons si nous estimons qu'une instruction enfreint la loi.
- Toutes les personnes de Plutonapps pouvant accéder aux données sont tenues à la confidentialité.
- Nous appliquons des mesures de sécurité techniques et organisationnelles appropriées (annexe : sécurité) et les réexaminons régulièrement.
- Nous ne faisons appel qu'aux sous-traitants ultérieurs listés sur notre page Sous-traitants, liés par des conditions au moins aussi protectrices que celles-ci. Nous vous prévenons 30 jours avant d'en ajouter ou d'en remplacer un, et vous pouvez vous y opposer pour des motifs raisonnables.
- Nous vous aidons à répondre aux demandes d'exercice de droits de vos utilisateurs, ainsi qu'en matière de sécurité, de notification des violations, d'analyses d'impact et de consultation des autorités, dans la mesure de notre rôle.
- Nous vous notifions toute violation de données personnelles affectant vos données dans les meilleurs délais, et au plus tard 48 heures après en avoir pris connaissance.
- À la fin du service, nous restituons ou supprimons les données, selon votre choix, sauf si la loi nous oblige à les conserver.
- Nous mettons à disposition les informations nécessaires pour démontrer notre conformité à l'article 28 et permettons des audits, une fois par an, avec un préavis de 30 jours, aux frais du client.
Transferts internationaux
Nous sommes établis aux Émirats arabes unis, qui ne bénéficient pas d'une décision d'adéquation de l'UE. Lorsque vous nous transférez des données personnelles de l'UE/EEE ou du Royaume-Uni, et lorsque nous les transmettons à nos sous-traitants ultérieurs aux États-Unis ou à notre personnel en Inde, les clauses contractuelles types de l'UE (module 2, de responsable à sous-traitant, pour votre transfert vers nous ; module 3, de sous-traitant à sous-traitant, pour les transferts ultérieurs) et l'avenant britannique s'appliquent et sont intégrés par référence.
Droit et juridiction
Cet accord est régi par le droit des Émirats arabes unis, et les litiges relèvent des tribunaux de Dubaï, comme dans nos conditions générales, sauf lorsque les clauses contractuelles types imposent le droit et les tribunaux d'un État membre de l'UE (ou d'Angleterre et du pays de Galles pour l'avenant britannique) pour les questions qu'elles régissent.
Infrastructure qui vous appartient
Lorsque votre produit fonctionne sur des comptes d'hébergement, de base de données ou autres que vous détenez et payez directement, ces prestataires sont vos sous-traitants, et non les nôtres, et votre propre contrat avec eux s'applique. Nous y accédons en tant que votre sous-traitant.
Annexe : sécurité
- L'accès aux systèmes et aux données de production est limité au personnel qui en a besoin pour son travail, et les consultations des tableaux de bord clients par le personnel sont enregistrées.
- L'accès à la base de données requiert des identifiants détenus uniquement par nos serveurs et par un petit nombre d'ingénieurs nommément désignés ; les données des clients sont en outre protégées par la sécurité au niveau des lignes.
- Les données sont chiffrées en transit (TLS) et au repos par nos prestataires d'hébergement et de base de données.
- La connexion est gérée par un fournisseur d'identité dédié ; les secrets sont stockés sous forme de variables d'environnement chiffrées et jamais dans le code source.
- Les données de carte de paiement sont traitées uniquement par Stripe.
- Nous réagissons rapidement à tout incident de sécurité.