Version 1.0 · à jour du 8 septembre 2026
Contrat de sous-traitance
Article 28 du RGPD. Ce que nous avons le droit de faire des données que vous nous confiez — celles de vos clients, de vos administrés, de vos adhérents, de vos salariés — et ce que nous nous interdisons.
Ce contrat vous concerne si vous utilisez ArkiaSuite pour votre activité : entreprise, profession libérale, association, commune ou tout autre organisme public. Dans ce cas la loi vous appelle responsable de traitement — c'est vous qui décidez ce que deviennent les données de vos administrés — et elle nous appelle sous-traitant : nous ne faisons que tenir les machines.
Il ne vous concerne pas si vous êtes un particulier qui range ses propres photos et ses propres courriels. Le RGPD ne s'applique pas aux affaires strictement personnelles (article 2). Ce qui vous protège, vous, c'est notre politique de confidentialité.
Comment ce contrat est conclu. Vous l'acceptez en ligne, en cochant « lu et approuvé » au moment de créer votre compte ou de passer commande. Cette acceptation est datée et conservée : c'est ce qui nous permet de prouver, à vous comme à la CNIL, que le contrat existe.
Si votre organisation exige une pièce signée pour son dossier — c'est le cas de la plupart des collectivités — l'annexe 3 est faite pour être imprimée et signée. Le texte est le même, mot pour mot. Aller à la page à signer →
1. Entre qui, et sur quoi
D'un côté GS Informatique, EURL, SIREN 925 179 079, 26 bis rue de la Mairie, 73460 Frontenex, représentée par Gerald Sonzogni — le sous-traitant. De l'autre vous, titulaire du compte ArkiaSuite — le responsable de traitement.
Ce contrat encadre les traitements que nous effectuons pour vous dans le cadre du service ArkiaSuite. Il complète nos conditions générales de vente et notre politique de confidentialité, dont il fait partie intégrante. En cas de contradiction entre les trois sur un point de protection des données, c'est le présent contrat qui l'emporte.
Il ne couvre pas les données dont nous sommes nous-mêmes responsables : votre nom, votre adresse de facturation, vos factures, nos échanges de dépannage. Celles-là relèvent de notre politique de confidentialité.
2. Ce que nous traitons, et pourquoi
L'article 28.3 du RGPD exige que ceci soit écrit noir sur blanc. Le voici.
| Objet | Héberger et rendre disponible un espace de fichiers, une messagerie, des documents, un agenda, des contacts et des photos. |
|---|---|
| Nature des opérations | Stockage, transmission, sauvegarde, restauration, indexation pour votre propre recherche, suppression. Rien d'autre. |
| Finalité | Vous fournir le service auquel vous avez souscrit, et seulement lui. |
| Durée | Toute la durée de votre abonnement, puis les délais de restitution et d'effacement de l'article 10. |
| Données concernées | Celles que vous déposez : nous ne les choisissons pas et nous ne les connaissons pas. Le détail par module est en annexe 1. |
| Personnes concernées | Celles dont vous traitez les données : vos clients, administrés, adhérents, salariés, fournisseurs, correspondants. |
Une conséquence, qu'il vaut mieux dire tout de suite : si vous déposez des données sensibles au sens de l'article 9 — santé, opinions, appartenance syndicale, données biométriques — vous le faites sous votre responsabilité. Nous ne pouvons pas savoir ce que contient un fichier que nous ne lisons pas. C'est à vous d'apprécier si notre niveau de sécurité, décrit en annexe 2 sans rien enjoliver, convient à ce que vous nous confiez.
3. Nous n'agissons que sur vos instructions
Nous ne traitons vos données que sur votre instruction documentée. Votre instruction, c'est le contrat lui-même et l'usage que vous faites du service : ce que vous déposez, ce que vous partagez, ce que vous effacez.
Nous n'y touchons en dehors de cela que dans trois cas, et aucun autre :
- vous nous le demandez, par écrit ou par téléphone, pour vous dépanner ;
- une opération technique l'exige — une restauration, une migration, une réparation de base de données — et elle est alors la plus étroite possible ;
- la loi nous y oblige. Dans ce cas nous vous en informons avant d'agir, sauf si cette information nous est elle-même interdite.
Si une de vos instructions nous paraît contraire au RGPD, nous vous le disons et nous pouvons suspendre son exécution.
4. Qui peut voir vos données
Une seule personne : Gerald Sonzogni, gérant et unique salarié de GS Informatique. Il n'y a pas d'équipe support, pas d'astreinte externalisée, pas de prestataire d'infogérance. C'est à la fois notre meilleure garantie et notre limite, et nous préférons l'écrire.
L'accès administrateur permet techniquement de lire vos fichiers — c'est vrai de tout hébergeur qui ne fait pas de chiffrement de bout en bout, et nous ne prétendons pas en faire. Il n'est utilisé que dans les trois cas de l'article 3. Toute personne qui viendrait à disposer de cet accès y serait tenue par un engagement de confidentialité écrit, survivant à la fin de sa mission.
5. Comment nous protégeons ce que vous déposez
Les mesures techniques et organisationnelles de l'article 32 du RGPD sont détaillées en annexe 2, avec leurs limites. En résumé : chiffrement de toutes les liaisons, mots de passe jamais stockés en clair, double authentification disponible, sauvegardes quotidiennes vérifiées sur deux sites distants de 40 km, et chiffrées dès qu'elles sortent de nos locaux.
La limite, écrite ici plutôt qu'ailleurs : au repos, sur place, les disques ne sont pas chiffrés. Ils sont dans une baie fermée à clé, dans un local privé. Un chiffrement dont la clé dort à côté du disque n'aurait rien protégé de plus — mais c'est une serrure qui les protège, pas des mathématiques, et vous devez le savoir pour décider.
Nous réévaluons ces mesures au moins une fois par an, et à chaque évolution du service.
6. Nos propres sous-traitants
Aucun tiers n'intervient sur vos contenus. Aucun.
Pas d'hébergeur, pas de centre de données loué, pas de sauvegarde chez un opérateur de stockage, pas de service d'antivirus dans le nuage, pas d'outil d'analyse. Vos fichiers et vos courriels ne sont lisibles que par nos propres machines, à Frontenex et à Faverges. C'est ce qui nous distingue le plus nettement des offres auxquelles vous nous comparez, et c'est aussi ce qui nous coûte le plus cher.
Trois tiers interviennent tout de même, sur autre chose que vos contenus. Les voici tous :
| Qui | Pour quoi | Ce qu'il voit |
|---|---|---|
| Stripe Payments Europe |
Encaisser les paiements par carte | Votre carte et votre adresse de facturation, jamais vos contenus. Nous n'avons jamais votre numéro de carte. |
| Have I Been Pwned |
Vérifier qu'un mot de passe choisi ne figure pas dans une fuite connue | Cinq caractères d'une empreinte. Ni le mot de passe, ni l'adresse, ni l'identifiant ne sortent. |
| Let's Encrypt |
Délivrer les certificats qui chiffrent vos connexions | Les noms de domaine, rien d'autre. |
Vous nous autorisez à recourir à ces trois-là. Si nous devions en ajouter un quatrième, nous vous préviendrions au moins un mois avant. Vous pourriez alors vous y opposer, et résilier sans frais ni pénalité si nous maintenions notre choix.
7. Aucun transfert hors d'Europe
Vos données ne quittent pas l'Union européenne. Elles ne quittent d'ailleurs pas la Savoie et la Haute-Savoie, sauf le trajet jusqu'à votre écran.
Nous ne sommes soumis à aucune législation extraterritoriale de communication de données. GS Informatique est une entreprise française, détenue par une personne française, dont toutes les machines sont en France : le CLOUD Act américain, qui permet à une autorité des États-Unis de réclamer des données à une société de droit américain où qu'elles soient stockées, ne peut pas s'appliquer à nous. C'est une différence de nature, pas de degré, avec un hébergement chez Microsoft, Google ou Amazon — y compris quand ceux-ci annoncent des serveurs en France.
Toute réquisition nous parvenant proviendrait donc d'une autorité française ou européenne, dans un cadre judiciaire que vous pouvez contester. Nous vous en informerions, sauf interdiction légale.
8. Si quelqu'un exerce ses droits auprès de vous
Accès, rectification, effacement, portabilité, opposition : ces demandes vous sont adressées, à vous, et c'est à vous d'y répondre. Nous vous y aidons.
Concrètement, la plupart du temps vous n'aurez besoin de personne : vous pouvez exporter, corriger et supprimer vous-même, à tout moment, sans nous demander quoi que ce soit. Si un cas dépasse ce que l'interface permet, écrivez à contact@arkiasuite.fr : nous vous répondons sous 5 jours ouvrés, et sans facturer cette assistance.
Si une personne concernée s'adresse à nous directement, nous ne lui répondons pas à votre place : nous la renvoyons vers vous et nous vous prévenons.
Nous vous aidons de la même façon pour vos obligations des articles 32 à 36 : analyse d'impact, consultation préalable de la CNIL, sécurité. Notre part est de vous fournir les informations que nous seuls détenons.
9. Si nos données sont violées
Nous vous prévenons dans les 48 heures suivant le moment où nous en avons connaissance. Ce délai n'est pas choisi au hasard : la loi vous en donne 72 pour notifier la CNIL, il vous en reste donc 24 pour décider.
Le message vous dira, au minimum :
- ce qui s'est passé, et quand ;
- quelles catégories de données et combien de personnes sont concernées, autant que nous puissions l'établir ;
- les conséquences probables ;
- ce que nous avons déjà fait, et ce que nous vous recommandons de faire.
Si tout n'est pas connu au bout de 48 heures, nous envoyons ce que nous savons et nous complétons ensuite. Nous ne notifions pas la CNIL à votre place — la loi ne nous le permet pas : c'est votre obligation, pas la nôtre.
Nous vous préviendrons aussi si nous recevions une injonction judiciaire portant sur vos données, dans la mesure où la loi nous autorise à le faire.
10. Ce qui arrive à vos données quand vous partez
Vous n'attendez rien de nous pour récupérer vos fichiers. Ils sont téléchargeables à tout moment, dans leur format d'origine, pendant toute la durée du contrat et pendant les 30 jours qui suivent sa fin. Partir de chez nous ne demande aucune autorisation.
Passé ce délai de 30 jours, nous effaçons tout : le compte, les fichiers, la messagerie, l'agenda, les contacts, les photos. Les copies de sauvegarde disparaissent à leur tour sous 30 jours au plus tard, le temps que la rotation fasse son tour — soit 60 jours au plus après la fin du contrat pour la dernière trace.
Nous conservons ensuite les seules données que la loi nous oblige à garder : les factures pendant 10 ans (obligation comptable) et les journaux de connexion pendant 1 an (obligation d'hébergeur). Ni les unes ni les autres ne contiennent vos contenus.
Sur demande, nous vous adressons une attestation d'effacement datée et signée. C'est gratuit, et c'est souvent la pièce qui manque à un dossier de collectivité.
11. Vérifier que nous disons vrai
Nous vous fournissons, sur simple demande, toute information nécessaire pour démontrer le respect de l'article 28 — y compris le détail de nos mesures de sécurité et la liste à jour de nos sous-traitants.
Vous pouvez faire réaliser un audit, une fois par an, par vous-même ou par un auditeur indépendant que vous mandatez, moyennant un préavis de 30 jours et sous réserve d'un engagement de confidentialité. Nous y répondons de bonne foi et gratuitement.
Et une chose que presque personne ne peut vous offrir : venez voir. Nos serveurs sont à Frontenex, à une adresse que vous pouvez taper dans un GPS. Nous recevons les clients qui veulent voir la baie, les disques et les sauvegardes de leurs propres yeux, sur rendez-vous. Un audit de sécurité qui se termine par une visite de dix minutes vaut mieux qu'un certificat encadré.
12. Registre, responsabilité, durée
Nous tenons le registre des catégories de traitements effectués pour votre compte, prévu à l'article 30.2 du RGPD, et nous vous le communiquons sur demande.
Chacun répond de ses propres manquements dans les conditions des articles 82 et 83 du RGPD. Pour le reste — étendue et plafond de notre responsabilité contractuelle — l'article 8 des conditions générales de vente s'applique.
Ce contrat prend effet à votre acceptation et dure aussi longtemps que votre abonnement, augmenté des délais de l'article 10. Nous pouvons le modifier ; tout changement qui touche vos droits vous est annoncé par courriel au moins un mois avant son entrée en vigueur, et vous pouvez résilier sans frais avant cette date. Le présent document indique toujours sa version et sa date, en haut de page.
Droit français. En cas de désaccord, écrivez-nous d'abord : contact@arkiasuite.fr ou 09 51 56 59 54.
Le détail, module par module
Ce que chaque partie du service traite réellement. Les durées sont celles de notre politique de confidentialité, reprises ici pour qu'un seul document suffise à votre dossier.
| Module | Données traitées | Conservation |
|---|---|---|
| Cloud | Les fichiers que vous déposez, leur nom, leur date, leurs partages | Tant que vous les gardez |
| Courrier | Messages reçus et envoyés, pièces jointes, adresses des correspondants, en-têtes techniques | Tant que vous les gardez |
| Documents | Contenu des documents ouverts en édition, et leurs versions successives | Tant que vous les gardez |
| Agenda & contacts | Rendez-vous, participants, lieux, fiches de contact | Tant que vous les gardez |
| Photos | Images et vidéos, leurs métadonnées (date, appareil, et le lieu s'il y figure) | Tant que vous les gardez |
| Compte | Identifiant, adresse de contact, téléphone si vous l'avez donné | Vie du compte, puis 30 jours |
| Authentification | Empreinte du mot de passe — jamais le mot de passe | Vie du compte |
| Journaux de connexion | Adresse IP, date, service consulté | 1 an (obligation d'hébergeur) |
| Journaux techniques | Traces de fonctionnement du serveur web | 6 mois |
| Facturation | Montant, date, formule, coordonnées de facturation | 10 ans (obligation comptable) |
La reconnaissance de visages du module Photos, si vous l'activez, s'exécute sur nos machines et n'en sort pas. Les empreintes calculées ne servent qu'à votre propre recherche, et disparaissent avec les photos. Elle est désactivable.
Les mesures de sécurité, et leurs limites
Article 32 du RGPD. Chaque ligne dit ce qui est en place ; les deux dernières disent ce qui ne l'est pas.
- En transit — toutes les liaisons entre vous et nous sont chiffrées (TLS), sans exception, y compris les protocoles de courrier.
- Mots de passe — jamais stockés en clair, jamais envoyés par courriel, vérifiés contre les fuites connues au moment du choix.
- Double authentification — disponible sur tous les comptes.
- Accès administrateur — une seule personne, par clé SSH, jamais par mot de passe.
- Sauvegardes — quotidiennes, automatiques, et surtout vérifiées : une sauvegarde dont personne n'a testé la restauration n'est pas une sauvegarde. La nôtre est testée, et l'échec déclenche une alerte.
- Deux sites — Frontenex (73) et Faverges (74), 40 km de distance : assez loin pour qu'un incendie, une inondation ou un cambriolage n'emporte pas les deux copies.
- Sauvegardes hors site — chiffrées, parce qu'elles voyagent.
- Le site distant tire, il ne reçoit pas — nos serveurs ne détiennent aucun identifiant du site de sauvegarde. Un rançongiciel au magasin ne peut donc pas atteindre la copie de secours.
- Accès physique — baie fermée à clé, dans un local privé, en dehors de tout espace public.
- Aucun traceur, aucun cookie publicitaire sur nos sites ; même les polices de caractères sont servies depuis nos serveurs.
- Au repos, les disques ne sont pas chiffrés. Une serrure les protège, pas des mathématiques. Décidé en connaissance de cause : sur un serveur allumé, la clé de déchiffrement est en mémoire — le chiffrement au repos protège d'un vol de disques, pas d'une intrusion.
- Nous ne faisons pas de chiffrement de bout en bout. L'administrateur peut techniquement lire un fichier. Aucun hébergeur qui vous propose une recherche, un aperçu ou un antivirus ne peut prétendre le contraire ; nous préférons l'écrire que le laisser croire.
La page à signer
L'acceptation en ligne suffit juridiquement. Cette page existe pour les organisations dont la procédure exige une pièce signée au dossier — délégué à la protection des données, marché public, commissaire aux comptes. Imprimez cette page (elle sort seule, le reste du site ne s'imprime pas), signez-la, et renvoyez-la à contact@arkiasuite.fr : nous vous la retournons contresignée.
Contrat de sous-traitance au sens de l'article 28 du RGPD
Le responsable de traitement soussigné et GS Informatique, EURL, SIREN 925 179 079, 26 bis rue de la Mairie, 73460 Frontenex, conviennent que le traitement des données à caractère personnel confiées dans le cadre du service ArkiaSuite est régi par les articles 1 à 12 du document ci-dessus, dont les parties reconnaissent avoir pris connaissance et qu'elles acceptent sans réserve.
Organisme
Adresse
SIRET ou n° SIREN
Représenté par
Qualité
Compte ArkiaSuite
Délégué à la protection des données
Pour le responsable de traitement
Pour GS Informatique
Un document à retourner, une signature, et c'est réglé. Si votre collectivité a son propre modèle de contrat de sous-traitance, envoyez-le : nous l'étudions et nous le signons s'il ne nous fait pas promettre ce que nous ne pouvons pas tenir.