Accord de traitement des données
Dernière mise à jour : 15 juin 2026
norppa.io fournit cet accord de traitement des données en plusieurs langues à titre de commodité. En cas de conflit ou d'ambiguïté, la version anglaise prévaut.
Le présent accord de traitement des données (DPA) fait partie des conditions d'utilisation conclues entre Norteris Oy (numéro d'entreprise 3621127-2, Sturenkatu 26, 00510 Helsinki, Finlande), qui exploite le service norppa.io (sous-traitant), et l'organisation abonnée (responsable du traitement). Il régit le traitement des données à caractère personnel par norppa.io pour le compte du responsable du traitement dans le cadre du service norppa.io, conformément à l'article 28 du règlement (UE) 2016/679 (RGPD).
1. Rôles et champ d'application
Le responsable du traitement détermine les finalités et les moyens du programme de renseignement de sécurité : en particulier les domaines de fournisseurs à surveiller et la manière d'agir sur les constatations. norppa.io agit en tant que sous-traitant en exploitant l'infrastructure technique, en effectuant des requêtes de renseignement et en générant des constatations et des rapports pour le compte du responsable du traitement.
Lorsque norppa.io traite des données à caractère personnel à ses propres fins (par ex. les données de compte client et la facturation), il agit en tant que responsable du traitement indépendant et le présent DPA ne s'applique pas à ce traitement. Ce traitement est décrit dans notre politique de confidentialité.
2. Objet du traitement
- Nature : requêtes de renseignement externes automatisées auprès de sources publiquement accessibles et de sources de renseignement sur les menaces ; stockage et fourniture de constatations et de rapports.
- Finalité : fournir au responsable du traitement des constatations de sécurité et des preuves de conformité NIS2 relatives aux domaines de fournisseurs soumis.
- Durée : pendant la durée du contrat d'abonnement, plus une période de conservation des données de 90 jours après la résiliation.
3. Catégories de données à caractère personnel
Le traitement au titre du présent DPA peut concerner les catégories suivantes de données à caractère personnel, récupérées de manière incidente auprès de sources publiquement accessibles lors de la collecte de renseignements :
- Adresses e-mail (par ex. enregistrements WHOIS, jeux de données de fuites, sites de paste)
- Noms associés aux enregistrements de domaine ou aux registres d'organisation
- Coordonnées professionnelles issues de registres publics
- Fragments d'identifiants apparaissant dans des données de fuite ou de paste (hachés ou partiels)
norppa.io ne collecte pas intentionnellement de catégories particulières de données (art. 9 RGPD) et informera promptement le responsable du traitement si de telles données sont rencontrées.
4. Obligations du responsable du traitement
Le responsable du traitement garantit que :
- Il dispose d'une base légale au titre du RGPD pour charger norppa.io d'effectuer des requêtes de renseignement sur les domaines soumis.
- Les domaines et cibles soumis ont été identifiés dans le cadre d'un processus légitime de gestion des risques de la chaîne d'approvisionnement.
- Le responsable du traitement répondra aux demandes des personnes concernées que norppa.io ne peut résoudre seul et informera norppa.io de toute enquête réglementaire relative aux données traitées.
5. Obligations du sous-traitant
norppa.io s'engage à :
- Traiter uniquement sur instruction : traiter les données à caractère personnel uniquement aux fins de la fourniture du service et conformément aux instructions documentées du responsable du traitement. Si norppa.io est tenu de traiter des données en vertu du droit de l'UE ou finlandais, il en informe le responsable du traitement, sauf si le droit applicable l'interdit.
- Instructions licites : informer immédiatement le responsable du traitement si, selon lui, une instruction enfreint le RGPD ou une autre disposition applicable de l'UE ou d'un État membre en matière de protection des données.
- Confidentialité : veiller à ce que toutes les personnes ayant accès aux données à caractère personnel soient tenues à des obligations de confidentialité appropriées.
- Sécurité : mettre en œuvre et maintenir des mesures techniques et organisationnelles appropriées telles que décrites à la section 6.
- Sous-traitants ultérieurs : ne recourir à des sous-traitants ultérieurs que tels qu'ils sont énumérés à la section 7, leur imposer par contrat des obligations équivalentes en matière de protection des données et demeurer pleinement responsable envers le responsable du traitement de l'exécution des obligations de chaque sous-traitant ultérieur.
- Droits des personnes concernées : aider le responsable du traitement à répondre aux demandes des personnes concernées, compte tenu de la nature du traitement.
- Notification de violation de données : notifier le responsable du traitement sans retard injustifié (et au plus tard dans les 48 heures) après avoir pris connaissance d'une violation de données à caractère personnel affectant les données traitées au titre du présent DPA, en fournissant les informations requises par l'art. 33, par. 3 du RGPD dans la mesure du possible.
- Analyses d'impact relatives à la protection des données : aider le responsable du traitement à réaliser des analyses d'impact relatives à la protection des données et des consultations préalables de l'autorité de contrôle (art. 35–36 RGPD), dans la mesure où le traitement au titre du présent DPA est pertinent.
- Suppression ou restitution : à la fin du contrat, supprimer ou restituer toutes les données à caractère personnel traitées au titre du présent DPA dans un délai de 90 jours, sauf si la conservation est requise par la loi.
- Audit : mettre à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect du présent DPA et permettre les audits ou inspections menés par le responsable du traitement ou un auditeur mandaté, sous réserve d'un préavis raisonnable et d'obligations de confidentialité.
6. Mesures techniques et organisationnelles de sécurité
norppa.io maintient les mesures suivantes (art. 32 RGPD) :
- Contrôle d'accès : systèmes de production accessibles uniquement via des sessions authentifiées ; interfaces d'administration limitées à localhost ; aucune connexion internet entrante vers l'infrastructure de scan.
- Chiffrement en transit : toutes les données transmises entre les services utilisent TLS 1.2 ou supérieur.
- Chiffrement au repos : les données clients, les rapports et les sauvegardes sont chiffrés au repos.
- Isolation de l'infrastructure : l'infrastructure d'évaluation n'est pas accessible publiquement et fonctionne à partir d'adresses IP externes stables ; aucune connexion entrante depuis internet n'est acceptée.
- Minimisation des données : les constatations se limitent au domaine soumis ; aucun accès aux données entre clients n'est possible par conception (isolation stricte par customer_id au niveau de l'application et de la base de données).
- Localisation des données : les données clients principales sont stockées sur une infrastructure de l'UE (région de Francfort) ; tous les composants edge sont configurés sur la région UE. Aucune donnée n'est stockée en dehors de l'UE.
- Sauvegarde : sauvegardes chiffrées automatiques quotidiennes stockées hors ligne.
- Revue : revues de code de sécurité internes périodiques et audits des dépendances.
7. Sous-traitants ultérieurs
norppa.io recourt aux catégories de sous-traitants ultérieurs énumérées ci-dessous, pour lesquelles le responsable du traitement accorde une autorisation écrite générale. Une liste complète nommant chaque entité est mise à la disposition du responsable du traitement sur demande. norppa.io informera le responsable du traitement au moins 30 jours à l'avance de tout ajout ou remplacement envisagé d'un sous-traitant ultérieur ; pendant ce délai, le responsable du traitement peut s'y opposer pour des motifs raisonnables liés à la protection des données. Si l'opposition ne peut être résolue, le responsable du traitement peut résilier le service concerné.
- Fournisseur d'infrastructure de l'UE (société mère américaine, stockage des données dans la région UE) : diffusion de contenu, hébergement applicatif, stockage des jetons de session, stockage chiffré des rapports et base de données SAQ/clients. Toutes les données clients sont stockées dans des centres de données de l'UE. Des clauses contractuelles types (UE 2021/914) sont en place comme garantie pour tout accès administratif incident par la société mère américaine.
- Prestataire de paiement de l'UE (Irlande) : traitement des paiements par carte et gestion des abonnements pour les formules en libre-service. Le traitement a lieu au sein de l'UE ; agit en tant que responsable du traitement indépendant pour les données de facturation. Aucun transfert vers un pays tiers.
- Banque d'entreprise/facturation de l'UE (Finlande) : services bancaires aux entreprises et facturation manuelle des abonnements annuels réglés par virement bancaire. Agit en tant que responsable du traitement indépendant pour les données de paiement et de virement. UE uniquement.
- Prestataire d'e-mails transactionnels de l'UE (France) : envoi d'e-mails transactionnels et de notification (liens d'authentification, alertes de sécurité, communications clients). Résidence des données dans l'UE ; chiffré en transit (TLS). Aucun transfert vers un pays tiers.
8. Transferts internationaux de données
Dans le cours normal des activités, les données à caractère personnel traitées au titre du présent accord ne quittent pas l'Union européenne ni l'EEE. Les données clients principales (région de Francfort), le traitement des paiements par carte (Irlande), la facturation annuelle (Finlande) et l'envoi d'e-mails (France) sont tous basés dans l'UE. Le fournisseur d'infrastructure stocke les données clients au sein de l'UE ; pour tout accès administratif incident par sa société mère américaine, des clauses contractuelles types (UE 2021/914) sont en place. Aucun transfert vers un pays tiers n'est effectué sans garantie adéquate au titre du chapitre V du RGPD.
9. Durée et résiliation
Le présent DPA est en vigueur pendant la durée du contrat d'abonnement. À l'expiration ou à la résiliation, norppa.io, au choix du responsable du traitement, restituera ou supprimera toutes les données à caractère personnel traitées au titre du présent DPA dans un délai de 90 jours et fournira une confirmation écrite de la suppression.
10. Droit applicable
Le présent DPA est régi par le droit finlandais et les dispositions applicables du RGPD. Les litiges sont tranchés devant le tribunal de district d'Helsinki.
11. Contact
Demandes relatives à la protection des données : [email protected]
Autorité de contrôle : Délégué finlandais à la protection des données, tietosuoja.fi