Objet et durée
Projet d’accord au titre de l’article 28 du RGPD : le client responsable de traitement charge HebergX d’héberger les données qu’il dépose dans le service, pendant la durée du contrat et la période de restitution définie. Les catégories de données et de personnes concernées doivent être renseignées dans l’annexe de commande par le client.
Instructions et confidentialité
HebergX traite les données uniquement sur instruction documentée du client, y compris pour les transferts, sauf obligation légale. Les intervenants sont soumis à une obligation de confidentialité et à des droits d’accès limités. Une instruction paraissant contraire au RGPD est signalée au client.
Sécurité et assistance
Les mesures techniques et organisationnelles doivent être annexées et maintenues : contrôle des accès, communications sécurisées, cloisonnement, gestion des incidents et sauvegardes selon l’offre. HebergX assiste le client pour les demandes de droits, analyses d’impact et obligations de sécurité, dans le périmètre de ses prestations.
Sous-traitants ultérieurs et transferts
La liste nominative des sous-traitants d’hébergement et leurs lieux de traitement doit être fournie ; tout changement est communiqué avec une possibilité d’objection motivée avant effet. Aucun transfert hors EEE n’est engagé sans base et garanties appropriées documentées. Les prestataires de paiement peuvent intervenir comme responsables autonomes plutôt que comme sous-traitants d’hébergement.
Violations, audits et fin
HebergX notifie sans délai indu au client une violation de données dont il a connaissance, avec les informations disponibles et mises à jour. Les informations de conformité et audits raisonnables sont accessibles selon des modalités convenues. Au terme, les données sont restituées ou supprimées au choix documenté du client, sauf obligation légale ; les délais de sauvegardes résiduelles doivent être annexés avant signature définitive.