Accord de Traitement des Données
Accord de Traitement des Données (DPA)
Effectif : 14 janvier 2026 | Version 1.0
Entre : [Nom du Client] (“Responsable du Traitement” ou “Client”)
Et : le_dns exploité par Maiko BOSSUYT, EI (“Sous-Traitant” ou “Processeur”)
Service : Hébergement DNS Secondaire
Cet Accord de Traitement des Données (“DPA”) fait partie des Conditions d’Utilisation DNS Secondaire et régit le traitement des données personnelles par le Sous-Traitant pour le compte du Responsable du Traitement conformément au Règlement (UE) 2016/679 (RGPD).
1. Définitions
Les termes utilisés dans ce DPA ont les significations définies dans le RGPD. Spécifiquement :
- “Données Personnelles” : Adresses email, noms de domaine, adresses IP de serveur DNS primaire, clés API
- “Traitement” : Hébergement de zones, stockage de données de zone, réponses aux requêtes DNS, opérations de transfert de zone
- “Personnes Concernées” : Propriétaires de domaines, administrateurs, utilisateurs finaux interrogeant les zones hébergées
- “Responsable du Traitement” : Le client qui enregistre des domaines pour l’hébergement DNS secondaire
- “Sous-Traitant” : le_dns (Maiko BOSSUYT, EI), fournissant l’infrastructure d’hébergement DNS secondaire
2. Portée et Finalité du Traitement
2.1. Finalité
Le Sous-Traitant traite les Données Personnelles uniquement dans le but de fournir des services d’Hébergement DNS Secondaire, ce qui inclut :
- Réception de transferts de zones depuis les serveurs DNS primaires du Client
- Stockage des données de zones DNS (y compris les données personnelles dans les enregistrements DNS)
- Réponse aux requêtes DNS pour les zones hébergées
- Gestion des informations de compte Client (email, liste de zones, clés TSIG)
2.2. Durée
Le traitement se poursuit pendant la durée du contrat de service et jusqu’à ce que toutes les Données Personnelles soient supprimées comme spécifié dans la Section 9.
2.3. Nature du Traitement
- Opérations : Collecte, stockage, récupération, diffusion (réponses aux requêtes DNS), effacement
- Catégories de Données : Données de contact (email), données techniques (adresses IP, noms de domaine, enregistrements DNS)
- Catégories Spéciales : Aucune (pas de traitement de données personnelles sensibles)
3. Obligations du Sous-Traitant (Article 28(3) du RGPD)
Le Sous-Traitant doit :
- Traiter uniquement sur instructions : Ne traiter les Données Personnelles que sur la base d’instructions documentées du Responsable du Traitement
- Confidentialité du personnel : S’assurer que tout le personnel ayant accès aux Données Personnelles est lié par des obligations de confidentialité
- Mettre en œuvre des mesures de sécurité : Maintenir des mesures techniques et organisationnelles appropriées comme décrit dans la Section 4
- Respecter les exigences relatives aux sous-traitants ultérieurs : Se conformer à la Section 5 concernant les sous-traitants ultérieurs
- Assister avec les droits des personnes concernées : Fournir une assistance raisonnable pour permettre au Responsable du Traitement de répondre aux demandes des Personnes Concernées
- Assister avec la conformité : Aider le Responsable du Traitement à respecter les obligations RGPD concernant la sécurité, la notification de violation et les évaluations d’impact
- Supprimer ou retourner les données : Lors de la résiliation, supprimer ou retourner toutes les Données Personnelles comme spécifié dans la Section 9
- Mettre à disposition les informations : Fournir les informations nécessaires pour démontrer la conformité aux obligations de l’Article 28
4. Mesures de Sécurité (Article 32 du RGPD)
Le Sous-Traitant met en œuvre les mesures de sécurité techniques et organisationnelles suivantes :
4.1. Contrôle d’Accès
- Authentification : Authentification basée sur clé API avec clés hachées bcrypt
- Clés TSIG : Authentification HMAC-SHA256 pour les transferts de zones
- Clés SSH : Accès serveur restreint à l’authentification par clé SSH (pas de mots de passe)
- Accès basé sur les rôles : Contrôles d’accès internes limitant l’accès du personnel aux données nécessaires uniquement
4.2. Sécurité des Transmissions
- Chiffrement TLS : Tout le trafic HTTPS/API chiffré avec TLS 1.2+ (certificats Let’s Encrypt)
- DNSSEC : Protection de l’intégrité des zones via signatures DNSSEC
- Transferts sécurisés TSIG : Transferts de zones authentifiés et chiffrés
4.3. Sécurité du Stockage
- Volumes chiffrés : Volumes serveur chiffrés au repos (chiffrement au niveau fournisseur)
- Sécurité base de données : PostgreSQL avec authentification par mot de passe, accès réseau restreint
- Chiffrement des sauvegardes : Sauvegardes (si implémentées) chiffrées et à accès contrôlé
4.4. Mesures Organisationnelles
- Mises à jour régulières : Correctifs de sécurité appliqués rapidement
- Surveillance : Surveillance Prometheus/Grafana pour la détection d’anomalies
- Journalisation : Logs opérationnels conservés 7 jours pour l’investigation des incidents de sécurité
- Réponse aux incidents : Procédure documentée de notification de violation (Section 7)
5. Sous-Traitants Ultérieurs (Article 28(2) & (4) du RGPD)
5.1. Sous-Traitants Autorisés
Le Responsable du Traitement autorise le Sous-Traitant à engager les sous-traitants ultérieurs suivants :
- OVHcloud (OVH SAS) – Hébergement de serveurs (Gravelines, France) – ovhcloud.com
- Scaleway (Scaleway SAS) – Hébergement de serveurs (Paris, France) – scaleway.com
- Hetzner (Hetzner Online GmbH) – Hébergement de serveurs (Gunzenhausen, Allemagne) – hetzner.com
Tous les sous-traitants sont basés dans l’UE. Aucune donnée n’est transférée en dehors de l’Espace Économique Européen (EEE).
5.2. Modifications des Sous-Traitants
Le Sous-Traitant doit :
- Notifier le Responsable du Traitement de tout changement prévu des sous-traitants au moins 30 jours à l’avance par email
- Permettre au Responsable du Traitement de s’opposer aux nouveaux sous-traitants sur des bases raisonnables de protection des données
- Si le Responsable du Traitement s’oppose et que le Sous-Traitant ne peut pas l’accommoder, l’une ou l’autre partie peut résilier le service avec un préavis de 30 jours
6. Droits des Personnes Concernées
6.1. Responsabilité du Responsable du Traitement
Le Responsable du Traitement est responsable de répondre aux demandes des Personnes Concernées (accès, rectification, effacement, etc.). Le Sous-Traitant doit assister en :
- Fournissant l’export des données de zone via API dans les 7 jours suivant la demande
- Supprimant les zones sur demande du Responsable du Traitement (traité immédiatement)
- Rectifiant les données de compte (changements d’adresse email) via API ou interface web
6.2. Demandes Directes
Si le Sous-Traitant reçoit directement une demande d’une Personne Concernée, il doit :
- Transmettre la demande au Responsable du Traitement dans les 48 heures
- Ne pas répondre directement à la Personne Concernée sauf si légalement requis
7. Notification de Violation de Données (Articles 33-34 du RGPD)
7.1. Notification du Sous-Traitant au Responsable du Traitement
En cas de violation de Données Personnelles, le Sous-Traitant notifie le Responsable du Traitement dans les 24 heures, incluant :
- Nature de la violation (accès non autorisé, perte de données, etc.)
- Catégories et nombre approximatif de Personnes Concernées affectées
- Catégories et nombre approximatif d’enregistrements affectés
- Point de contact : security@ledns.eu
- Conséquences probables
- Mesures prises ou proposées
7.2. Coopération
Le Sous-Traitant coopère avec le Responsable du Traitement pour enquêter et remédier à la violation, y compris en fournissant l’accès aux logs et données forensiques pertinents.
8. Audits et Conformité (Article 28(3)(h) du RGPD)
8.1. Droits d’Audit
Le Responsable du Traitement peut conduire des audits ou inspections pour vérifier la conformité RGPD, sous réserve de :
- Préavis : Au moins 30 jours de préavis écrit
- Fréquence : Une fois par an (plus fréquemment si requis par la loi ou en cas de violation)
- Portée : Limitée au traitement des Données Personnelles du Responsable du Traitement
- Confidentialité : L’auditeur doit signer un accord de confidentialité
8.2. Alternatives d’Audit
Le Sous-Traitant peut satisfaire aux exigences d’audit en :
- Fournissant des rapports d’attestation (si disponibles à l’avenir)
- Complétant des questionnaires de sécurité
- Accordant un accès en lecture seule à la documentation pertinente
9. Conservation et Suppression des Données
9.1. Zones Actives
Pendant que les zones sont actives, les Données Personnelles sont conservées autant que nécessaire pour fournir le service.
9.2. Zones Supprimées
- Zones déplacées en table d’archive pendant 30 jours (récupération en cas de suppression accidentelle)
- Suppression permanente (y compris les clés TSIG) après 30 jours de conservation
- Le Responsable du Traitement peut demander une suppression immédiate via support@ledns.eu
9.3. Logs Opérationnels
- Logs applicatifs : 7 jours de conservation (détection d’abus, débogage)
- Métriques agrégées : 31 jours de conservation (pas de DCP, statistiques de volume de requêtes)
9.4. Résiliation
Lors de la résiliation du service, le Sous-Traitant doit :
- Supprimer toutes les Données Personnelles du Client dans les 30 jours (ou immédiatement sur demande)
- Fournir un export des données avant suppression si demandé
- Certifier la suppression par écrit si demandé
10. Transferts Internationaux de Données
Pas de transferts internationaux : Tout le traitement se déroule au sein de l’Union Européenne (France, Allemagne). Aucune donnée n’est transférée vers des pays tiers ou des organisations internationales.
Si des transferts internationaux deviennent nécessaires à l’avenir, le Sous-Traitant mettra en œuvre des garanties appropriées (Clauses Contractuelles Types, Décisions d’Adéquation, etc.) et notifiera le Responsable du Traitement à l’avance.
11. Responsabilité (Article 82 du RGPD)
Chaque partie est responsable des dommages causés par le traitement conformément à l’Article 82 du RGPD :
- Le Sous-Traitant est responsable uniquement s’il n’a pas respecté les obligations RGPD spécifiquement dirigées vers les sous-traitants ou a agi en dehors des instructions légales
- Le Sous-Traitant n’est pas responsable s’il prouve qu’il n’est en aucune façon responsable de l’événement ayant causé le préjudice
- Lorsque les deux parties sont responsables, les tribunaux détermineront la responsabilité proportionnelle de chaque partie
12. Indemnisation
Le Sous-Traitant indemnisera et protégera le Responsable du Traitement contre les réclamations, amendes et pertes découlant de la violation de ce DPA ou des obligations RGPD par le Sous-Traitant, sauf lorsque cette violation résulte des instructions ou de la négligence du Responsable du Traitement.
13. Résiliation et Effets
13.1. Résiliation
Ce DPA se résilie automatiquement lors de la résiliation du contrat de service d’Hébergement DNS Secondaire.
13.2. Effets de la Résiliation
- Le Sous-Traitant supprime ou retourne toutes les Données Personnelles dans les 30 jours
- Le Responsable du Traitement peut demander une suppression immédiate
- Le Sous-Traitant peut conserver les données plus longtemps si requis par la loi de l’UE/État membre (notifiera le Responsable du Traitement)
14. Loi Applicable et Juridiction
Ce DPA est régi par le droit français et soumis à la juridiction des tribunaux français.
Le RGPD et les lois applicables de protection des données de l’UE/États membres prévalent sur toute disposition conflictuelle.
15. Ordre de Préséance
En cas de conflit entre les documents :
- Cet Accord de Traitement des Données (DPA)
- RGPD et lois applicables de protection des données
- Conditions d’Utilisation DNS Secondaire
- Politique de Confidentialité
16. Modifications
Ce DPA peut être modifié pour refléter :
- Les changements dans le RGPD ou les lois de protection des données
- Les orientations des autorités de contrôle
- Les changements dans les sous-traitants ou les mesures de sécurité
Les modifications importantes nécessitent un préavis de 30 jours au Responsable du Traitement par email.
17. Contact pour Questions DPA
Contact Protection des Données : Maiko BOSSUYT Email : legal@ledns.eu Vie privée : privacy@ledns.eu Sécurité : security@ledns.eu