DPA (French)
French-language version of the Data Processing Agreement, provided as a courtesy translation. The English version is the sole authoritative version.
Accord de Traitement des Données
Article 28 du règlement (UE) 2016/679 · Version 1.3 · Entrée en vigueur le 8 septembre 2026
0. Portée de cet accord
0.1 Le présent accord de traitement des données (l'« Accord de traitement ») fait partie intégrante des conditions générales d'utilisation de l'open beta de Git.eu (le « Contrat »), conclues entre le Client et Atyk, société par actions simplifiée en cours d'immatriculation au registre du commerce et des sociétés de Strasbourg, exerçant sous le nom commercial Git.eu France, dont le siège social est situé à Strasbourg, France (« Git.eu »). [SIREN à compléter à l'immatriculation.] Il s'applique automatiquement dès l'ouverture d'un compte par le Client. Aucune signature n'est requise pour qu'il prenne effet.
0.2 Il est publié à docs.git.eu/legal/dpa.html, en anglais, et peut être lu intégralement avant toute souscription. La version anglaise est la seule version contractuelle ; la présente traduction française est fournie à titre de commodité et, en cas de divergence, la version anglaise prévaut. Sa communication est gratuite, y compris au format PDF. Un exemplaire contresigné par Atyk est adressé sur simple demande à hello@git.eu, sans frais ; cet exemplaire reprend le présent texte sans modification.
0.3 Le Client accepte le présent Accord de traitement en son nom propre et, lorsqu'il ouvre un compte pour une organisation, au nom de cette organisation.
1. Définitions
1.1 « RGPD » désigne le règlement (UE) 2016/679. Les termes « responsable du traitement », « sous-traitant », « sous-traitant ultérieur », « données à caractère personnel », « traitement », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens que leur donne le RGPD.
1.2 « Données personnelles du Client » désigne les données à caractère personnel traitées par Git.eu pour le compte du Client dans le cadre de la fourniture du Service, telles que décrites à l'annexe I.
1.3 « Service » désigne la forge logicielle hébergée par Git.eu, y compris l'instance choisie par le Client, ainsi que les fonctions de compte, de facturation et de support qui s'y rattachent.
1.4 Les termes définis dans le Contrat ont ici le même sens. En cas de contradiction entre le présent Accord de traitement et le Contrat sur une question de protection des données, le présent Accord de traitement prévaut.
1.5 Lorsque le Client est établi en Suisse, ou que le Service traite pour son compte des données à caractère personnel de personnes physiques se trouvant en Suisse, le présent Accord de traitement s'applique également au regard de la loi fédérale sur la protection des données du 25 septembre 2020 et de son ordonnance d'application (ensemble, la « nLPD »), entrées en vigueur le 1er septembre 2023. Dans cette mesure, les références au RGPD, à ses articles, et à l'« autorité de contrôle » dans le présent Accord de traitement s'entendent, mutatis mutandis, comme des références aux dispositions correspondantes de la nLPD et au Préposé fédéral à la protection des données et à la transparence (PFPDT). En cas de divergence entre les deux régimes sur un même point, la disposition la plus protectrice pour la personne concernée s'applique.
2. Rôle des parties
2.1 Pour les Données personnelles du Client, le Client est responsable du traitement et Git.eu est sous-traitant. Le Client détermine ce qu'il place dans le Service, qui peut y accéder, et pendant combien de temps ces données y demeurent.
2.2 Git.eu agit en qualité de responsable du traitement pour son propre compte sur un ensemble limité et distinct de traitements : les données d'identité et de facturation nécessaires à l'ouverture, à la facturation et à l'administration d'un compte ; les journaux techniques nécessaires à la sécurité et à la disponibilité du Service ; et la correspondance qui lui est adressée. Ces traitements sont décrits dans la politique de confidentialité de Git.eu et ne sont pas régis par le présent Accord de traitement.
2.3 Aucune des parties n'est responsable conjoint du traitement avec l'autre, et le présent Accord de traitement ne crée pas de rapport responsable-à-sous-traitant en sens inverse.
2.4 Les traitements décrits dans le présent Accord de traitement sont réalisés par Atyk seule. Aucune autre entité du même groupe ne traite de Données personnelles du Client.
3. Instructions
3.1 Git.eu ne traite les Données personnelles du Client que sur instruction documentée du Client, y compris en ce qui concerne les transferts vers un pays tiers, sauf obligation contraire résultant du droit de l'Union ou du droit d'un État membre. Dans ce cas, Git.eu informe le Client de cette obligation juridique avant le traitement, sauf si le droit applicable l'interdit pour des motifs importants d'intérêt public.
3.2 Le Contrat, le présent Accord de traitement et l'utilisation que le Client fait des fonctions du Service constituent l'intégralité des instructions documentées du Client. Toute instruction supplémentaire requiert un accord écrit et peut donner lieu à facturation si elle n'est pas couverte par le Service tel qu'il existe.
3.3 Git.eu informe le Client selon les délais légaux en vigueur si, à son avis, une instruction constitue une violation du RGPD ou d'une autre disposition du droit de l'Union ou du droit d'un État membre relative à la protection des données, et peut suspendre l'exécution de cette instruction jusqu'à sa confirmation ou son retrait.
3.4 Git.eu ne lit pas, n'inspecte pas, n'indexe pas et n'accède pas d'une autre manière au contenu des dépôts, des tickets ou des demandes de fusion du Client, sauf lorsque cela est strictement nécessaire à la fourniture du Service, pour répondre à une demande de support formulée par le Client, ou pour se conformer à une obligation légale. Tout accès de cette nature est limité à ce que sa finalité exige.
3.5 Il appartient au Client de s'assurer que ses instructions sont conformes au RGPD et à toute autre loi qui lui est applicable, et que le traitement des Données personnelles du Client conformément à ces instructions ne conduit pas Git.eu à enfreindre une loi.
3.6 Git.eu n'est pas responsable de déterminer quelles lois ou réglementations s'appliquent à l'activité du Client, ni de déterminer si le Service satisfait aux exigences de ces lois. La clause 3.3 est une obligation de signaler ce que Git.eu constate ; elle n'emporte pas engagement de contrôler la conformité du Client.
4. Confidentialité
4.1 Git.eu veille à ce que toute personne autorisée à traiter des Données personnelles du Client soit soumise à une obligation de confidentialité, contractuelle ou légale, et à ce que cette obligation survive à la fin de son engagement.
4.2 L'accès aux Données personnelles du Client est limité aux personnes qui en ont besoin pour exécuter les missions confiées à Git.eu.
5. Sécurité
5.1 Git.eu met en œuvre les mesures techniques et organisationnelles décrites à l'annexe II, compte tenu de l'état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement, ainsi que du risque pour les droits et libertés des personnes physiques.
5.2 Git.eu peut faire évoluer ces mesures dans le temps, sous réserve que le niveau de sécurité ne soit pas réduit. L'annexe II reflète les mesures en vigueur à la date de la présente version.
5.3 Le Client est responsable des choix que le Service met entre ses mains : les personnes auxquelles il accorde un accès, ce qu'il dépose, et le fait de conserver ou non ses propres copies de ses dépôts.
6. Sous-traitants ultérieurs
6.1 Le Client donne une autorisation générale à Git.eu de recourir aux sous-traitants ultérieurs énumérés à l'annexe III.
6.2 Git.eu impose contractuellement à chaque sous-traitant ultérieur les mêmes obligations en matière de protection des données que celles fixées par le présent Accord de traitement, dans la mesure où elles se rapportent au traitement effectué par ce sous-traitant ultérieur, et demeure pleinement responsable envers le Client de l'exécution des obligations de ce sous-traitant ultérieur.
6.3 Git.eu informe le Client au moins 30 jours avant l'ajout ou le remplacement d'un sous-traitant ultérieur. L'information est donnée par courrier électronique à l'adresse administrative du compte et par la mise à jour de l'annexe III du présent Accord de traitement. Lorsqu'un changement est requis en urgence — incident de sécurité, cessation d'activité ou insolvabilité d'un prestataire, ou obligation légale —, Git.eu informe le Client dès qu'elle est en mesure de le faire, et en tout état de cause au plus tard à la date de prise d'effet du changement.
6.4 Le Client peut s'opposer au changement, pour des motifs raisonnables tenant à la protection des données, dans ce délai de 30 jours. À défaut d'accord entre les parties sur une solution, le Client peut résilier le Contrat avec effet à la date de prise d'effet du changement et obtenir le remboursement des sommes versées d'avance au titre de la période non utilisée. L'export des données du Client demeure disponible et gratuit pendant toute cette période.
6.5 La liste figurant à l'annexe III est exhaustive. Git.eu ne recourt à aucun sous-traitant ultérieur non déclaré et ne considère pas que les prestataires de mesure d'audience, de supervision d'erreurs ou de publicité échappent à la présente clause, puisqu'elle n'en utilise aucun.
7. Transferts internationaux
7.1 Les Données personnelles du Client sont traitées dans l'Union européenne, à une seule exception près : l'hébergement des boîtes aux lettres @git.eu et le traitement du courrier électronique qui y est envoyé, assurés par un sous-traitant ultérieur établi en Suisse, pays couvert par une décision d'adéquation de la Commission européenne adoptée en 2000 et confirmée en janvier 2024.
7.2 Aucun transfert de Données personnelles du Client vers un pays situé hors de l'Espace économique européen et non couvert par une décision d'adéquation n'a lieu. Si un tel transfert devenait nécessaire, Git.eu en informerait le Client au préalable dans les conditions de la clause 6.3 et n'y procéderait pas sans un mécanisme de transfert approprié au titre du chapitre V du RGPD.
7.3 Git.eu sélectionne ses sous-traitants ultérieurs de telle sorte qu'aucun d'entre eux ne soit, à sa connaissance, soumis au droit d'un pays tiers qui lui imposerait de divulguer des Données personnelles du Client aux autorités de ce pays. Les copies de sauvegarde sont détenues par Git.eu elle-même et ne sont confiées à aucun tiers.
7.4 Pour un Client relevant de la nLPD au sens de la clause 1.5, le transfert de Données personnelles du Client vers l'Union européenne s'effectue vers un espace que le Conseil fédéral suisse reconnaît comme assurant un niveau de protection adéquat au sens de l'article 16 de la nLPD. Aucun mécanisme de transfert supplémentaire n'est requis à ce jour. La clause 7.1 s'applique de la même manière au sous-traitant ultérieur établi en Suisse.
8. Demandes des autorités et des tiers
8.1 Si Git.eu reçoit d'une autorité publique ou d'un tiers une demande d'accès à des Données personnelles du Client, elle ne divulgue rien, sauf obligation légale de le faire.
8.2 Git.eu informe le Client de la demande sans retard injustifié et, chaque fois que cela est licite, avant d'y répondre, afin que le Client puisse en contester le bien-fondé.
8.3 Git.eu conteste les demandes manifestement illicites, excessives, ou qui ne respectent pas la procédure exigée par le droit de l'Union ou le droit d'un État membre, et ne divulgue que le minimum exigé par l'acte contraignant.
8.4 Git.eu ne procède à aucune divulgation volontaire de Données personnelles du Client à une autorité, quel que soit le pays.
9. Absence d'usage secondaire
9.1 Git.eu n'utilise pas les Données personnelles du Client, ni le contenu de ses dépôts, pour entraîner des modèles d'apprentissage automatique, qu'il s'agisse des siens ou de ceux d'un tiers, et ne les met à la disposition de quiconque à cette fin.
9.2 Git.eu ne vend, ne loue et ne partage pas les Données personnelles du Client, et ne les utilise ni à des fins publicitaires ni à des fins de profilage, sous quelque forme que ce soit.
9.3 La présente clause constitue un engagement contractuel. Elle survit à tout changement de propriété ou de contrôle d'Atyk, ainsi qu'à toute cession du Contrat.
9.4 Cet engagement porte sur la conduite propre de Git.eu. Il ne peut lier un tiers qui accéderait, indépendamment du Service, au contenu d'un dépôt que le Client a choisi de rendre public.
10. Droits des personnes concernées
10.1 Compte tenu de la nature du traitement, Git.eu aide le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées au titre du chapitre III du RGPD.
10.2 Le Service donne au Client les moyens d'accéder aux données à caractère personnel détenues dans son compte, de les rectifier, de les exporter et de les supprimer.
10.3 Si Git.eu reçoit d'une personne concernée une demande relative à des Données personnelles du Client, elle n'y répond pas sur le fond. Elle transmet la demande au Client dans un délai de 5 jours ouvrés et, sur demande, aide le Client à y répondre.
10.4 L'assistance prévue par la présente clause est fournie gratuitement, sauf lorsqu'une demande exige un travail manifestement disproportionné ; dans ce cas, Git.eu informe le Client de son coût avant de l'engager.
11. Assistance aux autres obligations du Client
11.1 Git.eu aide le Client, compte tenu de la nature du traitement et des informations à sa disposition, à respecter ses obligations au titre des articles 32 à 36 du RGPD — sécurité du traitement, notification des violations de données à caractère personnel, analyse d'impact relative à la protection des données et consultation préalable.
11.2 Git.eu fournit cette assistance compte tenu de la nature du traitement et des informations à sa disposition. L'annexe II, ainsi que les informations que git.eu publie sur son infrastructure, ses sous-traitants ultérieurs et sa pratique de sauvegarde, sont rédigées de manière à permettre au Client de conduire une analyse d'impact à partir d'elles. Lorsqu'un élément manque, git.eu le fournit sur demande raisonnable.
12. Violations de données à caractère personnel
12.1 Git.eu notifie au Client toute violation de données à caractère personnel affectant des Données personnelles du Client sans retard injustifié à compter du moment où elle en a connaissance. Une tentative d'accès non autorisé demeurée sans effet, ou une activité qui ne compromet pas la sécurité des Données personnelles du Client, ne constitue pas une violation au sens du présent article.
12.2 La notification décrit, dans la mesure des informations connues à ce moment : la nature de la violation, y compris les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés ; les conséquences probables ; les mesures prises ou proposées pour y remédier et en atténuer les effets ; et un point de contact. Lorsque toutes ces informations ne sont pas disponibles simultanément, elles sont communiquées de manière échelonnée, sans autre retard injustifié.
12.3 Git.eu ne notifie pas l'autorité de contrôle ni les personnes concernées pour le compte du Client, sauf instruction écrite de celui-ci.
12.4 Git.eu documente toute violation de données à caractère personnel affectant des Données personnelles du Client, y compris les faits, leurs effets et les mesures correctives prises, et met cette documentation à la disposition du Client sur demande.
12.5 La notification d'une violation de données à caractère personnel, ou la réponse qui y est apportée, ne vaut pas reconnaissance par git.eu d'une faute ni d'une responsabilité au titre de cette violation.
13. Audit et information
13.1 Git.eu met à la disposition du Client toutes les informations nécessaires pour démontrer le respect de l'article 28 du RGPD. Les demandes documentaires reçoivent une réponse dans un délai de 30 jours ouvrés.
13.2 Le Client peut auditer cette conformité une fois par période de 12 mois, moyennant un préavis écrit de 30 jours ouvrés, par questionnaire écrit et par examen de la documentation et des certifications détenues par git.eu. Une inspection sur site peut être conduite lorsqu'une autorité de contrôle l'exige, pendant les heures ouvrables, sans perturber le Service ni porter atteinte à la confidentialité des données des autres clients, et sous réserve que l'auditeur souscrive un engagement de confidentialité.
13.3 Lorsqu'un sous-traitant ultérieur est concerné, git.eu fournit les informations et certifications qu'elle détient. L'inspection physique des installations d'un sous-traitant ultérieur est soumise aux procédures propres à celui-ci.
13.4 Le Client supporte le coût de l'audit, y compris les frais engagés par git.eu et le temps qu'elle y consacre, facturé à son tarif habituel. git.eu communique une estimation avant d'engager le travail, et aucun frais n'est dû lorsque l'audit fait suite à une violation de données à caractère personnel qui lui est imputable.
14. Restitution et suppression
14.1 A partir du 1er décembre 2026, le Client pourra exporter ses dépôts à tout moment pendant la durée du Contrat, gratuitement et sans avoir à motiver sa demande. L'export est une fonction du Service et ne requiert aucune intervention de Git.eu.
14.2 À la fin du Contrat, Git.eu supprime l'ensemble des Données personnelles du Client dans un délai de 30 jours calendaires, sauf si une période de récupération plus longue a été publiée pour une phase déterminée du Service, auquel cas la suppression intervient au terme de cette période. Pour les comptes ouverts pendant l'open beta, la période de récupération publiée court jusqu'au 31 janvier 2027.
14.3 Les copies de sauvegarde sont supprimées par la rotation normale du cycle de sauvegarde et, en tout état de cause, dans les 30 jours calendaires suivant la suppression prévue à la clause 14.2. Jusque-là, elles demeurent soumises au présent Accord de traitement et ne sont accessibles à aucune autre fin.
14.4 Git.eu ne conserve des Données personnelles du Client au-delà de ces délais que lorsque le droit de l'Union ou le droit d'un État membre l'exige, pour la durée exigée par ce droit et à aucune autre fin. Les pièces de facturation sont conservées pour la durée exigée par le droit comptable et fiscal.
14.5 Git.eu atteste par écrit de la suppression sur demande adressée via l'outil de ticketing interne.
15. Durée
15.1 Le présent Accord de traitement prend effet à l'ouverture d'un compte par le Client et demeure en vigueur aussi longtemps que Git.eu traite des Données personnelles du Client.
15.2 Les clauses 4, 8, 9, 12.4 et 14 survivent à la fin du Contrat.
16. Modification du présent Accord de traitement
16.1 Git.eu peut modifier le présent Accord de traitement lorsqu'une évolution du droit, de ses sous-traitants ultérieurs ou du Service l'exige. Chaque version porte un numéro et une date.
16.2 Les modifications substantielles sont notifiées par courrier électronique à l'adresse administrative du compte au moins 30 jours avant leur entrée en vigueur. Les modifications de la liste des sous-traitants ultérieurs suivent la clause 6.3.
16.3 Les versions antérieures restent disponibles à git.eu/dpa. Le Client peut demander quelle version était applicable à une date donnée, et Git.eu lui répond.
17. Responsabilité et droit applicable
17.1 Les stipulations du Contrat relatives à la responsabilité s'appliquent au présent Accord de traitement. Rien dans la présente clause ne limite les droits que l'article 82 du RGPD reconnaît aux personnes concernées.
17.2 Le présent Accord de traitement est soumis au droit français. Les tribunaux de Strasbourg sont seuls compétents, sans préjudice de toute règle impérative de compétence applicable au Client.
17.3 Si une stipulation du présent Accord de traitement était jugée nulle, les autres demeureraient en vigueur.
Annexe I — Description du traitement
| Élément | Description |
|---|---|
| Objet | Fourniture de la forge logicielle hébergée par Git.eu et des fonctions de compte, de facturation et de support qui s'y rattachent. |
| Durée | La durée du Contrat, augmentée des périodes de conservation et de suppression prévues à la clause 14. |
| Nature et finalité | Hébergement, stockage, transmission, sauvegarde, contrôle d'accès et affichage des dépôts et des enregistrements associés que le Client place dans le Service ; gestion du compte du Client ; facturation ; support ; surveillance de la sécurité. |
| Catégories de personnes concernées | Les utilisateurs du Client (comptes payants, administrateurs, observateurs) ; les personnes dont les données à caractère personnel figurent dans les contenus déposés par le Client, y compris les identités d'auteur et de committeur inscrites dans l'historique Git ; les personnes qui contactent le support au sujet du compte du Client ; les contacts de facturation du Client. |
| Catégories de données à caractère personnel | Données d'identité du compte (nom, identifiant, adresse électronique, empreinte du mot de passe, clés publiques, empreintes des jetons d'authentification) ; métadonnées de l'historique Git (noms et adresses électroniques d'auteur et de committeur, horodatages) ; contenu des dépôts, tickets, demandes de fusion, revues et commentaires, dans la mesure où il contient des données à caractère personnel déterminées par le Client ; données d'identité et de transaction de facturation ; journaux techniques, y compris adresses IP, agents utilisateurs et horodatages d'accès. |
| Catégories particulières | Aucune n'est demandée, requise ni attendue. Le Client ne doit pas placer dans le Service de données à caractère personnel relevant des catégories particulières au sens de l'article 9 du RGPD. |
| Fréquence du traitement | Continue, pendant toute la durée du Contrat. |
Le Client décide de ce qu'il place dans ses dépôts. Des données à caractère personnel peuvent donc apparaître dans le contenu des dépôts, dans les messages de commit et dans les champs d'auteur et de committeur de l'historique Git, sans que Git.eu ait le moyen de savoir à l'avance ce qui s'y trouve. Les catégories ci-dessus décrivent ce que le Service traite structurellement, et non un inventaire des contenus du Client.
Annexe II — Mesures techniques et organisationnelles
Mesures en vigueur à la date de la présente version. Lorsqu'une mesure n'est pas en place, la présente annexe le dit plutôt que de décrire une intention. Rien ici n'est déclaratif.
| Mesure | Mise en œuvre |
|---|---|
| Lieu du traitement | L'ensemble des traitements de production a lieu sur une infrastructure située à Paris, France, exploitée par Scaleway SAS. Les copies de sauvegarde sont conservées en France, sur un second site, sur du matériel dont Git.eu est propriétaire et qu'elle exploite elle-même. Aucun tiers ne détient de copie des Données personnelles du Client. |
| Chiffrement en transit | Tous les accès au Service — web, Git sur HTTPS et Git sur SSH — sont chiffrés en transit. Aucun protocole non chiffré n'est proposé. |
| Chiffrement au repos | Les copies de sauvegarde sont chiffrées au repos. Les clés sont conservées en dehors des machines qui hébergent ces copies, dans un coffre de secrets chiffré de bout en bout que son fournisseur ne peut pas lire. Les volumes de production ne sont pas chiffrés au repos. La production s'exécute sur du matériel dédié, à l'usage exclusif de Git.eu, installé dans le centre de données du sous-traitant d'hébergement ; l'hébergeur ne propose pas le chiffrement au repos comme fonction gérée, et un dispositif autogéré supposerait que la clé réside sur la machine qu'elle protège. Les supports de stockage sont effacés par Git.eu avant toute restitution ou mise au rebut de matériel. Les secrets d'authentification à deux facteurs font exception et sont protégés au niveau applicatif, indépendamment du volume qui les porte. Le secret TOTP est chiffré en AES-256-GCM, avec un vecteur d'initialisation aléatoire propre à chaque enregistrement ; la clé de chiffrement est conservée en dehors de la base de données, dans la configuration du service. Les codes de récupération ne sont conservés ni en clair ni sous une forme réversible, mais sous forme d'empreinte HMAC-SHA256. Les données de production sont pour le reste protégées par les contrôles d'accès, la sécurité physique et les mesures de cloisonnement décrites ci-dessous. |
| Contrôle d'accès — côté Client | Chaque utilisateur dispose d'un compte individuel. L'accès en écriture est distinct de l'accès en lecture, et l'administration des deux. L'authentification à deux facteurs est proposée aux comptes utilisateurs dès l'ouverture de l'open beta, le 8 septembre 2026. Les secrets qui la rendent possible — secret TOTP et codes de récupération — sont protégés comme indiqué à la ligne « Chiffrement au repos » ci-dessus. |
| Contrôle d'accès — côté Git.eu | Une seule personne nommément désignée détient l'accès administratif à la production. Cet accès est attribué individuellement, jamais partagé, et journalisé. Aucune autre personne, et aucun sous-traitant ultérieur, ne détient d'accès administratif. |
| Confidentialité du personnel | Toute personne autorisée à traiter des Données personnelles du Client est soumise à une obligation écrite de confidentialité qui survit à la fin de son engagement. |
| Sauvegarde et restauration | Sauvegardes complètes quotidiennes des dépôts et de la base, conservées sur un second site en France, sur du matériel dont Git.eu est propriétaire et qu'elle exploite. Les copies sont chiffrées au repos. Le cycle de sauvegarde écrase les copies au bout de 30 jours. Les sauvegardes couvrent une perte survenue du côté de Git.eu ; elles ne se substituent pas aux copies propres du Client, et il n'existe pas de restauration en libre-service — une restauration est réalisée par Git.eu sur demande. Aucune restauration n'a été éprouvée à ce jour ; la présente annexe sera mise à jour lorsqu'elle l'aura été. |
| Journalisation et supervision | Les accès au site, ainsi que les connexions par l'interface web et par le protocole Git, sont journalisés. Chaque écriture est enregistrée au compte individuel qui l'a effectuée. Deux durées de conservation s'appliquent. L'adresse IP à l'origine de la connexion et le protocole utilisé sont conservés un an, comme le décret du 20 octobre 2021 l'impose à quiconque héberge des contenus mis à disposition du public, et ne servent à aucune autre fin que la réponse à une réquisition judiciaire. Le reste du journal est conservé 30 jours dans les systèmes actifs ; les sauvegardes qui les contiennent sont écrasées selon le cycle de 30 jours. Les journaux sont hébergés sur l'infrastructure de production, à laquelle seul l'administrateur désigné a accès. |
| Gestion des vulnérabilités | Les mises à jour de la plateforme et de ses dépendances sont appliquées pendant les fenêtres de faible trafic, les dépôts étant verrouillés au préalable afin qu'aucune écriture ne soit perdue. Aucune évaluation de sécurité externe n'a été conduite à ce jour. |
| Sécurité physique | Assurée par le sous-traitant ultérieur d'hébergement dans son installation parisienne. [Certifications détenues par le site à confirmer avant toute mention écrite.] |
| Cloisonnement | Les données des clients sont logiquement cloisonnées par compte et par organisation. L'accès d'un compte à un autre n'est possible que par une permission accordée par le Client. |
| Réponse aux incidents | Les incidents de sécurité sont traités selon la clause 12. La détection et l'escalade en dehors des heures ouvrées se font au mieux : Git.eu n'assure pas d'astreinte permanente pendant l'open beta et ne prend aucun engagement de disponibilité pour cette période. La clause 12.1 impose une notification sans retard injustifié à compter du moment où Git.eu a connaissance de la violation. |
| Minimisation par conception | Aucune mesure d'audience tierce, aucun traceur publicitaire et aucun comptage multiple ne sont déployés dans le Service. Le stockage est mesuré par un compteur unique. |
Annexe III — Sous-traitants ultérieurs
Six sociétés, et les voici toutes. La liste est exhaustive à la date de la présente version. Elle n'est pas publiée ailleurs : la présente annexe en est la source unique.
| Sous-traitant ultérieur | Pays d'établissement | Service fourni | Données à caractère personnel concernées |
|---|---|---|---|
| Scaleway SAS | France | Hébergement et exploitation de l'infrastructure sur laquelle le Service fonctionne (Paris) | Toutes les Données personnelles du Client stockées dans le Service |
| Billit NV/SA | Belgique | Émission des factures aux clients établis dans l'Union européenne | Identité de facturation, adresse, numéro de TVA, contenu des factures |
| Mollie B.V. | Pays-Bas | Paiements par carte | Identité de facturation, adresse électronique, données de transaction. Aucun numéro de carte n'est transmis à Git.eu ni conservé par elle |
| Wise Europe SA | Belgique | Virements bancaires | Identité de facturation, coordonnées bancaires, données de transaction |
| o2Switch SAS | France | Envoi des courriers électroniques transactionnels et de service (confirmations d'inscription, réinitialisations de mot de passe, notifications). | Nom, adresse électronique, et contenu des messages que nous vous envoyons. |
| Infomaniak Network SA | Suisse | Hébergement des boîtes aux lettres @git.eu et traitement du courrier électronique envoyé à ces adresses ; envoi de la newsletter. | Messages envoyés à une adresse @git.eu, ainsi que leur expéditeur et leur contenu. Adresses électroniques des destinataires de la newsletter et contenu de celle-ci. |
Cinq des six sont établies dans l'Union européenne. La sixième, qui héberge les boîtes aux lettres @git.eu, traite le courrier électronique qui y est envoyé et envoie la newsletter, est établie en Suisse, pays dont la Commission européenne reconnaît le niveau de protection comme adéquat depuis 2000, décision confirmée en janvier 2024. Aucune des six n'est, à notre connaissance, soumise au droit d'un pays tiers lui imposant de remettre des Données personnelles du Client aux autorités de ce pays.
Contact pour toute question relative au présent accord : dpo@git.eu.