Sous-traitance des données personnelles
Accord au sens de l'article 28 du RGPD, applicable dès que vous hébergez chez nous des données concernant d'autres personnes que vous.
Dernière mise à jour : 16 septembre 2026
À qui cela s'applique
Dès lors que vous hébergez chez nous des données personnelles concernant d'autres personnes — clients, salariés, membres, visiteurs de votre site — vous êtes responsable du traitement et nous sommes votre sous-traitant.
L'article 28 du règlement européen impose alors un contrat écrit comportant un contenu précis. Le présent document en tient lieu et complète nos conditions générales de vente ; il s'applique sans qu'aucune signature séparée soit nécessaire.
Si vous n'hébergez chez nous que vos propres données, ce document ne vous concerne pas : seule notre politique de confidentialité s'applique.
Objet, durée, nature et finalité
- Objet : l'hébergement, le stockage et la mise à disposition des données que vous déposez sur les services souscrits.
- Durée : celle du contrat de service, prolongée du délai de récupération prévu ci-dessous.
- Nature des opérations : stockage, sauvegarde, transmission et suppression. Nous n'effectuons aucune autre opération sur vos données.
- Finalité : vous fournir le service souscrit, à l'exclusion de toute autre.
- Type de données et personnes concernées : déterminés par vous seul. Nous ne connaissons ni la nature ni le contenu de ce que vous déposez, et nous ne cherchons pas à le savoir.
Nos engagements
Conformément à l'article 28.3 du règlement, nous nous engageons à :
- n'agir que sur vos instructions documentées, y compris pour un transfert hors de l'Union européenne, sauf obligation légale — auquel cas nous vous en informons avant traitement, à moins que la loi ne l'interdise ;
- garantir la confidentialité : l'accès est limité à l'exploitant, tenu au secret. Nous n'avons aucun salarié ; toute personne qui interviendrait à l'avenir serait soumise à un engagement écrit ;
- mettre en œuvre les mesures de sécurité exigées par l'article 32 : chiffrement des échanges, cloisonnement réseau entre clients, authentification à deux facteurs obligatoire sur les accès d'administration, sauvegardes conservées 7 jours, journalisation des accès ;
- ne recourir à un sous-traitant ultérieur que parmi ceux listés ci-dessous. Toute modification vous sera notifiée par e-mail avec un préavis de trente jours, pendant lequel vous pouvez résilier sans frais si vous vous y opposez ;
- vous assister dans le traitement des demandes d'exercice de droits que vous recevez, dans la mesure du possible, compte tenu de la nature du traitement ;
- vous aider à respecter vos propres obligations de sécurité, de notification de violation et d'analyse d'impact (articles 32 à 36). En cas de violation affectant vos données, nous vous alertons dans les vingt-quatre heures suivant notre prise de connaissance, avec les éléments dont nous disposons ;
- supprimer ou vous restituer les données au terme du contrat, à votre choix. À défaut d'instruction, elles restent récupérables 30 jours puis sont effacées, sauvegardes comprises ;
- vous fournir les informations nécessaires pour démontrer le respect de ces obligations et permettre un audit, y compris une inspection, moyennant un préavis raisonnable et dans des conditions préservant la sécurité des autres clients.
Sous-traitants ultérieurs
Nous n'en avons pas pour l'hébergement lui-même : nos serveurs sont les nôtres et vos données ne quittent pas notre infrastructure. Les prestataires ci-dessous n'interviennent que sur le fonctionnement du site et n'accèdent jamais au contenu que vous hébergez.
- Stripe Payments Europe, Ltd. (Irlande) — Encaissement des paiements par carte et par prélèvement SEPA, et gestion des abonnements. Nous ne voyons jamais les numéros de carte : ils sont saisis directement chez Stripe.
- Infomaniak Network SA (Suisse) — Acheminement des e-mails transactionnels (confirmations de commande, mise en service, notifications)
Vos obligations
En tant que responsable de traitement, il vous revient de disposer d'une base légale pour les données que vous hébergez, d'informer les personnes concernées, de répondre à leurs demandes, de tenir votre propre registre des traitements et de ne nous transmettre que des instructions licites.
Vous vous engagez à ne pas déposer, sans nous en avertir au préalable, de données relevant de l'article 9 du règlement — santé, opinions, orientation sexuelle, données biométriques — dont l'hébergement peut appeler des garanties supplémentaires.
Nous contacter sur ce sujet
Pour toute demande relative à cet accord, à un audit ou à une violation de données : contact@tomeira.fr. Nous répondons sous cinq jours ouvrés, et sous vingt-quatre heures en cas d'incident de sécurité.