Accord de traitement des données (DPA)

Dernière mise à jour : août 2026

Responsable du traitement des données (Importateur de données) :

« Alexhost » Société à responsabilité limitée, ayant son siège social à str. C. Brâncuși 3, mun. Chișinău, République de Moldavie, représentée par le Directeur général Alexandru Scutaru, ci-après dénommée (« ALEXHOST » ou « Responsable du traitement »), et

Responsable du traitement des données (Exportateur de données) :

[CLIENT COMPANY NAME], ayant son adresse enregistrée à [CLIENT REGISTERED ADDRESS], représentée par [REPRESENTATIVE POSITION AND NAME], ci-après dénommée (« Client » ou « Responsable du traitement »)

Chacune individuellement dénommée une « Partie » et collectivement les « Parties ».

CONSIDÉRANTS

CONSIDÉRANT QUE le Client a conclu un Accord de Services d’Hébergement (l’« Accord ») avec ALEXHOST en vertu duquel ALEXHOST fournit l’hébergement web, l’infrastructure serveur, la gestion de domaine et les services connexes (les « Services »);

CONSIDÉRANT QUE, dans le cadre de la fourniture des Services, ALEXHOST peut traiter des données personnelles pour le compte du Client en sa qualité de sous-traitant;

CONSIDÉRANT QUE les Parties souhaitent définir leurs obligations respectives concernant ce traitement, conformément à l’Article 28 du Règlement (UE) 2016/679 du Parlement européen et du Conseil (« RGPD ») et à la législation applicable en matière de protection des données;

PAR CONSÉQUENT, les Parties conviennent de ce qui suit:

1. DÉFINITIONS

Tous les termes en majuscules non définis aux présentes ont le sens qui leur est donné dans l’Accord. Les termes de ce DPA prévalent sur tous les termes conflictuels de l’Accord.

« Loi sur la protection des données » désigne le Règlement général sur la protection des données (UE) 2016/679 (« RGPD »), toute législation nationale applicable de transposition, et, le cas échéant, la loi sur la protection des données de la République de Moldavie (Loi n° 195/2024) et tout autre règlement applicable en matière de protection des données.

« Responsable du traitement » a le sens qui lui est donné en vertu de la Loi sur la protection des données, et désigne le Client dans le contexte de ce DPA.

« Sous-traitant » a le sens qui lui est donné en vertu de la Loi sur la protection des données, et désigne ALEXHOST dans le contexte de ce DPA.

« Données personnelles » désigne toute information se rapportant à une personne physique identifiée ou identifiable que le Client fournit à ALEXHOST ou qu’ALEXHOST traite dans le cadre de la fourniture des Services.

« Traitement » (et « Traiter ») a le sens qui lui est donné en vertu de la Loi sur la protection des données.

« Violation de données personnelles » a le sens qui lui est donné en vertu de la Loi sur la protection des données.

« Personne concernée » désigne toute personne physique identifiée ou identifiable dont les Données personnelles sont traitées en vertu de ce DPA.

« Sous-traitant » désigne tout processeur engagé par ALEXHOST pour effectuer des activités de traitement spécifiques au nom du Client en relation avec les Services. La liste actuelle des Sous-traitants est énoncée à l’Annexe 3 du présent DPA, publiée sur alexhost.com/dpa/.

« Services » désigne l’hébergement web, l’infrastructure de serveurs, la gestion de domaines, l’hébergement de courrier électronique et les services connexes fournis par ALEXHOST au Client en vertu de l’Accord.

2. TRAITEMENT DES DONNÉES PERSONNELLES

2.1 Rôles. Pour tout traitement des Données Personnelles du Client effectué par ALEXHOST en connexion avec les Services, le Client est le Responsable du traitement et ALEXHOST est le Sous-traitant. ALEXHOST n’agira pas en tant que responsable du traitement en ce qui concerne les Données Personnelles du Client.

2.2 Instructions. ALEXHOST traitera les Données Personnelles uniquement selon les instructions documentées du Client. L’Accord et ce DPA constituent les instructions documentées complètes du Client. Toute instruction supplémentaire doit être convenue par écrit. Si ALEXHOST estime qu’une instruction enfreint la Loi sur la Protection des Données, il en notifiera immédiatement le Client.

2.3 Portée. Une description des activités de traitement couvertes par ce DPA est énoncée dans l’Annexe 1.

3. OBLIGATIONS D’ALEXHOST EN TANT QUE RESPONSABLE DU TRAITEMENT

ALEXHOST doit, en sa qualité de Responsable du traitement :

3.1 Traiter les Données personnelles uniquement conformément aux instructions documentées du Client, sauf si cela est requis par le droit de l’Union ou d’un État membre ou par la loi de la République de Moldavie ; dans ce cas, ALEXHOST doit informer le Client de cette obligation avant le traitement, sauf s’il lui est interdit de le faire pour des raisons d’intérêt public ;

3.2 S’assurer que les personnes autorisées à traiter les Données personnelles sont soumises à des obligations de confidentialité appropriées (contractuelles ou légales) ;

3.3 Mettre en œuvre et maintenir des mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque, tel que spécifié dans l’Annexe 2 et la Section 8 du présent DPA ;

3.4 Respecter les conditions d’engagement des Sous-traitants énoncées à la Section 7 ;

3.5 Prendre toutes les mesures requises en vertu de l’article 32 du RGPD concernant la sécurité du traitement ;

3.6 Assister le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure raisonnablement possible, pour s’acquitter de l’obligation du Client de répondre aux demandes des Personnes concernées exerçant leurs droits en vertu du Chapitre III du RGPD ;

3.7 Assister le Client pour assurer le respect des obligations du Client en vertu des articles 32–36 du RGPD (sécurité, notification de violation, AIPD, consultation préalable), en tenant compte de la nature du traitement et des informations disponibles pour ALEXHOST ;

3.8 Au choix du Client, supprimer ou restituer toutes les Données personnelles au Client après la fin de la fourniture des Services, et supprimer les copies existantes, sauf si la loi applicable l’exige autrement (voir Section 10) ;

3.9 Mettre à disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations énoncées dans le présent DPA et permettre et contribuer aux audits conformément à la Section 9.

4. TRANSFERTS INTERNATIONAUX DE DONNÉES PERSONNELLES

4.1 Lorsque les Services impliquent le traitement de Données Personnelles sur des serveurs situés aux États-Unis d’Amérique ou dans d’autres pays pour lesquels aucune décision d’adéquation de l’UE n’est en vigueur, ce transfert sera régi par les Clauses Contractuelles Types.

4.2 Emplacements des serveurs. Si vos serveurs sont situés en Roumanie, Bulgarie, Suède, France ou Pays-Bas (au sein de l’EEA), aucun mécanisme de transfert supplémentaire n’est requis. Les transferts vers la Suisse sont couverts par une décision d’adéquation de l’UE.

Si les données personnelles sont transférées en dehors de l’EEA, un mécanisme de transfert approprié en vertu du RGPD doit être en place. Par exemple, les transferts vers le Royaume-Uni sont couverts par une décision d’adéquation de l’UE, tandis que les transferts vers les États-Unis peuvent nécessiter les Clauses Contractuelles Types (CCT).

4.3 Le Client peut sélectionner des emplacements de serveurs qui évitent les pays tiers non adéquats. ALEXHOST s’efforcera de répondre à ces demandes dans le cadre des options de service disponibles.

5. DROITS DES PERSONNES CONCERNÉES

5.1 ALEXHOST notifiera promptement le Client, dans la mesure où cela peut raisonnablement être identifié comme se rapportant aux Services fournis au Client, si ALEXHOST reçoit une demande d’une personne concernée d’exercer ses droits en vertu du Chapitre III du RGPD (y compris les droits d’accès, de rectification, d’effacement, de limitation, de portabilité ou d’opposition).

5.2 ALEXHOST ne répondra pas à de telles demandes au nom du Client sauf si le Client l’y autorise expressément par écrit.

5.3 ALEXHOST fournira au Client une assistance raisonnable, par des moyens techniques et organisationnels appropriés et dans la mesure du possible, pour permettre au Client de s’acquitter de son obligation de répondre aux demandes des personnes concernées.

6. PERSONNEL

6.1 ALEXHOST s’engage à garantir que tout le personnel impliqué dans le traitement des Données Personnelles en vertu de ce DPA est soumis à des obligations de confidentialité contractuelles appropriées et reçoit une formation adéquate en matière de protection des données.

6.2 ALEXHOST limitera l’accès aux Données Personnelles au personnel qui en a besoin pour fournir les Services.

7. SOUS-TRAITANTS

7.1 Autorisation générale. Le Client accorde à ALEXHOST une autorisation écrite générale pour engager des Sous-traitants afin de mener à bien des activités de traitement spécifiques en lien avec les Services. La liste actuelle des Sous-traitants autorisés est énoncée dans l’Annexe 3 de ce DPA, publiée sur alexhost.com/dpa/.

7.2 Notification des modifications. ALEXHOST notifiera le Client de toute addition ou remplacement prévu de Sous-traitants au moins 14 jours à l’avance par email ou par publication d’une Annexe 3 mise à jour sur alexhost.com/dpa/. Le Client peut s’opposer à un nouveau Sous-traitant par avis écrit à ALEXHOST dans les 14 jours suivant la notification, en spécifiant les motifs de protection des données justifiant l’opposition. ALEXHOST s’efforcera de bonne foi de résoudre les objections légitimes. Si l’objection ne peut être résolue et que le Client en subit un préjudice matériel, le Client peut résilier les Services concernés sur avis écrit.

7.3 Obligations de transmission. ALEXHOST imposera à chaque Sous-traitant des obligations en matière de protection des données qui sont équivalentes sur le fond à celles imposées à ALEXHOST en vertu de ce DPA, notamment concernant la sécurité du traitement, la confidentialité et les restrictions sur les transferts ultérieurs.

7.4 Responsabilité. ALEXHOST reste entièrement responsable envers le Client de l’exécution des obligations de chaque Sous-traitant.

8. SÉCURITÉ

8.1 ALEXHOST mettra en œuvre et maintiendra les mesures de sécurité techniques et organisationnelles spécifiées à l’Annexe 2, en tenant compte de l’état de l’art, des coûts de mise en œuvre, ainsi que de la nature, de l’étendue, du contexte et des finalités du traitement, ainsi que des risques pour les droits et libertés des Personnes concernées.

8.2 Notification de violation. ALEXHOST notifiera le Client sans délai injustifié, et en tout état de cause dans les 72 heures suivant la prise de connaissance, de toute Violation de Données personnelles affectant les Données personnelles traitées en vertu du présent DPA. Cette notification comprendra :

(a) une description de la nature de la violation, y compris les catégories et le nombre approximatif de Personnes concernées et de dossiers de Données personnelles concernés ;

(b) le nom et les coordonnées du Délégué à la protection des données ou d’un autre point de contact auprès duquel des informations complémentaires peuvent être obtenues ;

(c) une description des conséquences probables de la violation ;

(d) une description des mesures prises ou proposées pour remédier à la violation, y compris les mesures pour atténuer ses effets négatifs.

Lorsque toutes les informations ne sont pas disponibles au même moment, ALEXHOST peut les fournir par étapes sans délai injustifié.

8.3 ALEXHOST documentera toutes les Violations de Données personnelles et mettra cette documentation à la disposition du Client sur demande.

9. AUDITS ET CERTIFICATIONS

9.1 ALEXHOST autorisera et contribuera aux audits menés par le Client ou par un auditeur mandaté par le Client, sous réserve des conditions suivantes :

(a) le Client notifiera ALEXHOST par écrit au moins 30 jours avant l’audit prévu, sauf si un incident de sécurité d’urgence nécessite un délai plus court ;

(b) les audits seront menés pendant les heures de bureau et d’une manière qui minimise les perturbations des opérations d’ALEXHOST ;

(c) tout auditeur tiers désigné par le Client devra (i) ne pas être un concurrent direct d’ALEXHOST ; (ii) être soumis à des obligations de confidentialité professionnelles appropriées ; et (iii) signer un accord de non-divulgation selon les termes raisonnablement exigés par ALEXHOST ;

(d) le Client supportera tous les frais de l’audit, y compris les frais raisonnables d’ALEXHOST pour soutenir l’audit.

9.2 En alternative ou en complément à un audit direct, ALEXHOST peut fournir au Client les certifications pertinentes, les rapports d’audit tiers ou les évaluations de sécurité qui démontrent la conformité avec ce DPA.

10. RETOUR ET SUPPRESSION DES DONNÉES

10.1 À la résiliation ou l’expiration de l’Accord, ou à la demande écrite du Client, ALEXHOST devra, au choix du Client :

(a) retourner toutes les Données Personnelles au Client dans un format structuré, couramment utilisé et lisible par machine ; ou

(b) supprimer ou détruire de manière sécurisée toutes les Données Personnelles et toutes les copies de celles-ci.

10.2 ALEXHOST devra effectuer le retour ou la suppression dans les 30 jours suivant la date de résiliation ou la demande du Client.

10.3 ALEXHOST devra fournir au Client une confirmation écrite de la suppression à l’issue du processus.

10.4 Nonobstant ce qui précède, ALEXHOST peut conserver les Données Personnelles lorsque cela est exigé par la loi applicable, aussi longtemps que l’exige cette loi, à condition qu’ALEXHOST continue à assurer la confidentialité et la sécurité de ces données et ne les traite que dans la mesure exigée par la loi.

11. OBLIGATIONS DU CLIENT

11.1 Le Client garantit qu’il dispose d’une base légale en vertu de la Loi sur la Protection des Données pour le traitement des Données Personnelles et qu’il se conforme à toutes les exigences applicables en matière de protection des données concernant les Données Personnelles fournies à ALEXHOST en vertu de ce DPA.

11.2 Le Client doit s’assurer que les Données Personnelles fournies à ALEXHOST ont été collectées de manière équitable, transparente et conformément à la loi applicable, y compris en fournissant des avis de confidentialité appropriés aux Personnes Concernées.

11.3 Le Client doit notifier ALEXHOST s’il fournit des catégories spéciales de Données Personnelles (Article 9 RGPD) pour traitement dans le cadre des Services et doit s’assurer qu’une condition valide en vertu de l’Article 9(2) RGPD s’applique à ce traitement.

11.4 Le Client doit informer promptement ALEXHOST de tout changement à ses instructions de traitement qui pourrait affecter les obligations d’ALEXHOST en vertu de ce DPA.

12. RESPONSABILITÉ

12.1 La responsabilité de chaque Partie découlant de ou liée à ce DPA est soumise aux limitations de responsabilité énoncées dans l’Accord.

12.2 Rien dans ce DPA ne limite la responsabilité d’une Partie envers les Personnes concernées ou envers les autorités de contrôle en vertu de la Loi sur la protection des données.

13. LOI APPLICABLE ET LITIGES

13.1 Le présent DPA est régi par les lois de la République de Moldavie, sans préjudice des dispositions obligatoires de la loi sur la protection des données applicables dans la juridiction du Client.

13.2 Tout litige découlant de ou en relation avec le présent DPA sera soumis à la juridiction exclusive des tribunaux de la République de Moldavie, sans préjudice du droit du Client d’engager des poursuites devant les tribunaux de son domicile.

SIGNATURES

Responsable du traitement (Client)

[CLIENT COMPANY NAME] [AUTHORISED REPRESENTATIVE NAME AND POSITION]

Signature: _________________

Sous-traitant (ALEXHOST SRL)

Alexandru Scutaru, Directeur Général

Signature: _________________


ANNEXE 1 — DESCRIPTION DES ACTIVITÉS DE TRAITEMENT

Conformément à l’article 28(3) RGPD

A. Objet et nature du traitement

ALEXHOST SRL fournit l’hébergement web, l’infrastructure serveur, les serveurs privés virtuels (VPS), les serveurs dédiés, la gestion de domaines, l’hébergement de courrier électronique, la gestion de certificats SSL, l’hébergement de bases de données et les services techniques connexes. Dans le cadre de la fourniture de ces Services, ALEXHOST stocke, transmet, sauvegarde et fournit l’accès aux données du Client (y compris les données personnelles des utilisateurs finaux du Client) sur son infrastructure serveur.

Opérations de traitement effectuées par ALEXHOST en tant que Sous-traitant :

  • Stockage des données du Client sur l’infrastructure serveur physique et virtuelle
  • Transmission des données sur les connexions réseau
  • Sauvegarde et restauration des données du Client (si incluses dans le Service)
  • Surveillance de la sécurité de l’infrastructure (au niveau réseau/infrastructure — pas d’inspection de contenu)
  • Accès au support technique aux serveurs du Client (sur instruction explicite du Client via ticket de support authentifié, enregistré)
  • Suppression des données du Client à la résiliation du contrat

B. Finalité du traitement

Le traitement est effectué uniquement aux fins de fournir les Services tels que spécifiés dans l’Accord. ALEXHOST ne traite pas les données personnelles du Client à des fins indépendantes.

C. Durée du traitement

ALEXHOST conservera et traitera les données personnelles pendant la durée de l’Accord. À la résiliation, les données personnelles seront supprimées ou retournées conformément à la section 10 de l’APS.

D. Catégories de personnes concernées

Les données personnelles transférées peuvent concerner les catégories suivantes de personnes concernées, telles que déterminées par le Client :

  • Utilisateurs finaux du ou des site(s) web, application(s) ou plateforme(s) du Client hébergé(s) sur l’infrastructure ALEXHOST
  • Les propres clients ou utilisateurs enregistrés du Client
  • Destinataires de courrier électronique, si l’hébergement de courrier électronique est inclus dans les Services
  • Toute autre personne physique dont les données sont stockées par le Client sur l’infrastructure ALEXHOST

ALEXHOST ne détermine pas les catégories de personnes concernées. Le Client, en tant que Responsable de traitement, est responsable de l’identification de toutes les personnes concernées pertinentes.

E. Catégories de données personnelles

Les catégories de données personnelles traitées peuvent inclure les suivantes, telles que déterminées par le Client :

1. Données d’identification — noms, noms d’utilisateur, identifiants utilisateur 2. Données de contact — adresses e-mail, numéros de téléphone, adresses postales 3. Données d’authentification — mots de passe hachés, jetons de session, enregistrements de connexion 4. Données de transaction — commandes, paiements, historique d’achat 5. Données techniques — adresses IP, identifiants d’appareil, données de navigateur, journaux d’accès 6. Contenu généré par l’utilisateur — messages, fichiers, téléchargements stockés sur les serveurs du Client 7. Toute autre catégorie — telle que déterminée par l’application/service du Client

F. Données sensibles (article 9 RGPD)

Le Client doit notifier ALEXHOST par écrit si des données sensibles (article 9(1) RGPD) doivent être stockées sur l’infrastructure ALEXHOST. Lorsque des données sensibles sont impliquées, le Client doit :

(a) confirmer la condition applicable de l’article 9(2) ;

(b) spécifier toute exigence de sécurité supplémentaire à appliquer à ces données.

ALEXHOST ne collecte ni n’accède indépendamment aux données sensibles et n’est pas conscient de leur présence à moins qu’elles ne soient divulguées par le Client.

G. Fréquence du traitement

Le traitement se fait en continu pendant la durée des Services (disponibilité de l’infrastructure 24/7).

H. Destinataires / Transferts ultérieurs

Les données personnelles traitées par ALEXHOST peuvent être accessibles par ou transférées à des Sous-traitants tels que énumérés à l’Annexe 3. Tous les Sous-traitants sont liés par des obligations équivalentes en matière de protection des données.


ANNEXE 2 — MESURES DE SÉCURITÉ TECHNIQUES ET ORGANISATIONNELLES

Conformément à l’article 32 RGPD

Ces mesures représentent les engagements de sécurité minimaux d’ALEXHOST. ALEXHOST peut mettre en œuvre des mesures supplémentaires à sa discrétion.

A. Contrôle d’accès

1. Contrôle d’accès basé sur les rôles (RBAC) pour tous les systèmes d’infrastructure — accès accordé selon le principe du moindre privilège 2. Authentification multifacteur (MFA) requise pour tous les accès administratifs aux panneaux de contrôle d’hébergement et aux systèmes de gestion d’infrastructure 3. L’accès au contenu du serveur du Client n’est autorisé que sur instruction explicite du Client via un ticket d’assistance authentifié ; tous les accès sont enregistrés 4. Suppression de l’accès pour le personnel licencié dans un délai d’1 jour ouvrable 5. Comptes utilisateur nommés uniques pour tous les administrateurs système — identifiants partagés/par défaut interdits 6. Examen régulier des droits d’accès (minimum : trimestriel)

B. Chiffrement

7. TLS 1.2 ou supérieur appliqué sur toutes les connexions côté client et les interfaces du panneau de contrôle 8. Chiffrement au repos pour les données du Client stockées sur les serveurs basés aux USA (AES-256 minimum) ; option de clé gérée par le client disponible si techniquement réalisable 9. Transmission chiffrée pour tous les transferts de données salariales et financières vers des tiers (SFTP ou équivalent) 10. Sauvegardes stockées sous forme chiffrée

C. Sécurité du réseau et du périmètre

11. Protection par pare-feu sur tous les serveurs avec politique de refus par défaut pour les ports non essentiels 12. Système de détection et de prévention des intrusions (IDS/IPS) sur toute l’infrastructure 13. Mesures d’atténuation des DDoS en place pour les services hébergés 14. Web Application Firewall (WAF) disponible en tant que couche de service optionnelle 15. Accès à distance aux systèmes de gestion d’infrastructure limité aux connexions VPN avec MFA 16. Segmentation du réseau entre les environnements des clients

D. Disponibilité et continuité d’activité

17. Sauvegarde automatisée quotidienne de l’infrastructure et (le cas échéant, selon le Service) des données du Client, avec capacité de restauration testée 18. Objectif de temps de récupération (RTO) : < 4 heures pour les systèmes critiques 19. Objectif de point de récupération (RPO) : < 24 heures 20. Tests de restauration de sauvegarde menés au minimum sur une base trimestrielle 21. Protection UPS (Alimentation sans interruption) pour l’infrastructure serveur 22. Connectivité réseau redondante

E. Gestion des correctifs et vulnérabilités

23. Correctifs de sécurité appliqués aux systèmes d’exploitation et aux logiciels critiques selon un cycle minimum mensuel ; les correctifs critiques sont appliqués dans les 72 heures suivant la publication 24. Analyse périodique des vulnérabilités de l’infrastructure (minimum : trimestriel) 25. Test de pénétration externe annuel ; les résultats sont examinés et la correction est planifiée dans les 30 jours 26. Protection antivirus/anti-malware sur les systèmes applicables

F. Sécurité physique

27. Centres de données avec accès physique restreint — personnel autorisé uniquement ; accès enregistré 28. Surveillance CCTV 24h/24 et 7j/7 des installations du centre de données 29. Pré-autorisation des visiteurs et accompagnement requis dans tous les domaines du centre de données 30. Protections physiques et environnementales : suppression des incendies, contrôles de température, protection contre les inondations

G. Mesures relatives au personnel et à l’organisation

31. Tout le personnel ayant accès aux données du Client est soumis à des accords de confidentialité contraignants 32. Formation annuelle à la protection des données pour tout le personnel technique et administratif 33. Vérifications antérieures à l’embauche conformes à la loi locale applicable 34. Plan de réponse aux incidents documenté et testé ; notification de violation au Client dans les 72 heures (conformément à la section 8.2) 35. Politiques de sécurité de l’information publiées en interne et communiquées à tout le personnel pertinent et aux Sous-traitants 36. Point de contact désigné pour les questions de protection des données : gdpr@alexhost.com

H. Journalisation et surveillance

37. Journaux d’accès conservés pour tous les accès administratifs à l’infrastructure : conservés minimum 12 mois 38. Tous les accès du personnel aux serveurs du Client via ticket d’assistance enregistrés dans le système de tickets et disponibles pour inspection par le Client sur demande 39. Surveillance et alerte des événements de sécurité en place pour les modèles d’accès anormaux

I. Sécurité des Sous-traitants

40. Tous les Sous-traitants évalués pour la conformité de sécurité avant l’engagement 41. Sous-traitants liés par des obligations de protection des données équivalentes à cette Annexe 42. Les accords avec les Sous-traitants incluent le droit d’ALEXHOST d’auditer les mesures de sécurité des Sous-traitants


ANNEXE 3 — LISTE DES SOUS-TRAITANTS

Cette Annexe est publiée et mise à jour sur alexhost.com/dpa/.

ALEXHOST notifiera le Client au moins 14 jours à l’avance de toute modification de cette liste.

Remarque : Les sous-traitants gèrent l’infrastructure d’ALEXHOST. Ils n’accèdent pas indépendamment aux données d’application des clients ni ne les traitent.