Avenant prestataire TIC et traitement des données
Version 1.0 — 31 août 2026
Le présent avenant s’applique aux clients responsables du traitement du contenu de leur registre, ainsi qu’aux entités financières soumises au règlement (UE) 2022/2554 (DORA). Il couvre les clauses exigées par l’article 28, paragraphe 3, du RGPD et par l’article 30 de DORA. En cas de contradiction avec les conditions générales, le présent avenant prévaut.
Préambule — deux rôles, et non un seul
Obligia intervient à deux titres distincts, et cette différence détermine qui notifie qui.
- Responsable du traitement pour les comptes utilisateurs, les journaux d’authentification et la mesure d’audience. Obligia détermine les finalités et notifie directement l’autorité de contrôle.
- Sous-traitant pour le contenu de votre registre — prestataires, contrats, fonctions, identifiants. Vous déterminez les finalités ; Obligia agit sur vos instructions et vous alerte au lieu de notifier l’autorité à votre place.
Le contenu du registre comporte des données à caractère personnel : le modèle de données des normes techniques prévoit person_type en B_05.01, qui distingue explicitement une personne morale d’une personne physique. Un prestataire TIC peut être un entrepreneur individuel.
Partie I — Traitement des données à caractère personnel (RGPD art. 28)
1. Objet, durée, nature et finalité
Obligia traite, pour votre compte, les données à caractère personnel contenues dans votre registre d’information, à seule fin de permettre la saisie, la validation, la conservation et l’export de ce registre au format exigé par les normes techniques (UE) 2024/2956. Le traitement dure le temps de l’abonnement, augmenté des 30 jours de disponibilité de l’export prévus à l’article 8.
Types de données : noms et identifiants des prestataires TIC (LEI, EUID, codes nationaux), y compris le cas échéant le nom d’une personne physique exerçant en nom propre ; coordonnées professionnelles saisies dans des champs libres.
Catégories de personnes concernées : les prestataires TIC personnes physiques et les personnes désignées comme contact dans un registre.
Aucune donnée relevant des articles 9 ou 10 du RGPD n’est traitée. Vous vous engagez à n’en saisir aucune.
2. Instructions documentées art. 28, § 3, a)
Obligia ne traite les données que sur vos instructions documentées. Le présent avenant, votre usage du service et la documentation publiée constituent ces instructions. Aucun transfert hors de l’Union européenne n’a lieu. Si le droit de l’Union ou d’un État membre venait à exiger un traitement au-delà de ces instructions, vous en seriez informé avant le traitement, sauf interdiction légale d’une telle information.
3. Confidentialité art. 28, § 3, b)
Les personnes autorisées à traiter les données sont tenues à une obligation de confidentialité. Une seule personne dispose aujourd’hui d’un accès d’administration ; tout recrutement sera précédé d’un engagement écrit de confidentialité avant l’ouverture de l’accès.
4. Mesures de sécurité art. 28, § 3, c), art. 32
- Cloisonnement client à deux niveaux : filtrage applicatif à chaque requête et politiques de sécurité au niveau des lignes de PostgreSQL, qui refusent par défaut ;
- Chiffrement en transit (TLS) et au repos ; secrets du second facteur chiffrés sous une clé distincte de la clé de signature ;
- Mots de passe hachés avec argon2id ; second facteur obligatoire pour toute administration de la plateforme ;
- Journal d’audit des actions sensibles, conservé 36 mois ;
- Sauvegarde quotidienne chiffrée (AES-256), avec restauration répétée et vérifiée ;
- Purge automatique des données au terme des durées de conservation publiées ;
- Refus de démarrer sous une configuration de production non sûre.
L’arrière-guichet de l’exploitant ne donne accès ni au contenu des registres ni aux données qu’ils contiennent : il n’expose que des agrégats et des métadonnées. Cette propriété est garantie par des tests automatisés.
5. Sous-traitants ultérieurs art. 28, § 2, art. 28, § 3, d)
| Sous-traitant ultérieur | Finalité | Localisation |
|---|---|---|
| IONOS SARL | Hébergement | Union européenne (Espagne) |
| Sendinblue SAS (Brevo) | Courrier électronique transactionnel | Union européenne (France) |
| Stripe Payments Europe, Ltd. | Traitement des paiements | Union européenne (Irlande) |
Chaque sous-traitant ultérieur est tenu par des obligations au moins équivalentes. Tout ajout ou remplacement vous est notifié 30 jours à l’avance, délai pendant lequel vous pouvez vous y opposer et, à défaut d’accord, résilier sans pénalité.
6. Aide à l’exercice des droits des personnes art. 28, § 3, e)
Le service vous permet de répondre vous-même, sans délai et sans solliciter Obligia : accès et portabilité par l’export complet du registre au format réglementaire et un export JSON structuré de la fiche de compte ; effacement par la suppression immédiate et en cascade du compte ; rectification par l’édition directe. Pour toute demande que ces fonctions ne couvrent pas, Obligia vous assiste sous 5 jours ouvrés.
7. Aide au titre des articles 32 à 36 art. 28, § 3, f)
Obligia met à disposition, sur demande, son registre des activités de traitement, son analyse de risques, sa procédure de notification d’incident et les éléments nécessaires à une analyse d’impact relative à la protection des données.
En cas de violation affectant votre registre, Obligia — en qualité de sous-traitant — vous alerte dans les meilleurs délais, en fournissant les six éléments de l’article 33, paragraphe 3. Obligia ne notifie pas l’autorité de contrôle à votre place : cette obligation incombe au responsable du traitement.
8. Restitution ou suppression au terme du service art. 28, § 3, g)
Vous choisissez entre la restitution et la suppression. À défaut de choix exprimé dans les 30 jours suivant la fin de l’abonnement, les données sont supprimées. La restitution est en libre-service à tout moment, y compris pendant ces 30 jours, au format réglementaire xBRL-CSV — exploitable sans Obligia.
9. Information et audit art. 28, § 3, h)
Obligia met à disposition toutes les informations nécessaires pour démontrer le respect de l’article 28 et se soumet aux audits décrits à l’article 11.
Partie II — Prestation de services TIC au sens de DORA (art. 30)
La présente partie s’applique lorsque vous êtes une entité financière soumise au règlement (UE) 2022/2554.
10. Description du service et localisation art. 30, § 2, a) et b)
Service : un outil en ligne d’aide à la constitution, au contrôle qualité et à l’export du registre d’information DORA. Obligia n’est pas un service de conseil réglementaire ; l’appréciation du caractère critique des fonctions et la transmission à l’autorité restent de votre responsabilité.
Localisation des données et des traitements : Union européenne, exclusivement. Tout changement de localisation est notifié 60 jours à l’avance et ouvre un droit de résiliation sans pénalité.
11. Droits d’accès, d’inspection et d’audit art. 30, § 2, e), et § 3, e)
Vous-même, votre auditeur et votre autorité compétente disposez de droits d’accès, d’inspection et d’audit illimités, exerçables sur pièces à tout moment — documentation de sécurité, registre des traitements, rapports de tests, SBOM, votre propre journal d’audit — et sur place ou à distance moyennant un préavis de 30 jours, sauf demande d’une autorité compétente, qui s’exerce sans préavis. Obligia coopère pleinement et ne peut opposer le secret des affaires à une autorité compétente.
12. Niveaux de service art. 30, § 3, a)
| Indicateur | Engagement |
|---|---|
| Disponibilité mensuelle | 99,0 %, hors maintenance planifiée |
| Maintenance planifiée | Annoncée 5 jours ouvrés à l’avance, en dehors de 08h00–20h00 CET les jours ouvrés |
| Objectif de délai de rétablissement (RTO) | 8 heures ouvrées |
| Objectif de point de reprise (RPO) | 24 heures |
| Prise en compte d’un incident bloquant | 4 heures ouvrées |
| Rapport de disponibilité | Mensuel, sur demande |
13. Assistance en cas d’incident TIC art. 30, § 2, f)
En cas d’incident TIC affectant le service, Obligia vous assiste sans coût supplémentaire : notification dans les 4 heures ouvrées suivant la prise de connaissance, points d’avancement réguliers et rapport écrit dans les 5 jours ouvrés suivant la résolution.
14. Coopération avec les autorités art. 30, § 2, g)
Obligia coopère pleinement avec vos autorités compétentes, notamment en accordant les accès décrits à l’article 11.
15. Résiliation et stratégie de sortie art. 30, § 2, h), et § 3, f)
Vous pouvez résilier en cas de : manquement grave d’Obligia à ses obligations légales ou contractuelles ; circonstances révélant une altération de l’exécution du service ; faiblesse avérée dans la gestion du risque TIC d’Obligia ; ou demande d’une autorité compétente.
Période de transition : en cas de résiliation, quelle qu’en soit la cause, Obligia maintient le service pendant 90 jours afin de permettre une migration ordonnée, aux conditions tarifaires alors en vigueur.
Réversibilité. Vous pouvez, à tout moment et sans aucune intervention d’Obligia, exporter l’intégralité de votre registre au format xBRL-CSV exigé par les normes techniques (UE) 2024/2956. Ce paquet est exploitable indépendamment d’Obligia : c’est le format de déclaration réglementaire lui-même, et non un format propriétaire. Aucune donnée client n’est conservée dans un format qui rendrait le départ coûteux.
16. Mises à jour réglementaires
Obligia intègre les publications de l’Autorité bancaire européenne sous 15 jours ouvrés pour une correction de règle de validation, 30 pour une version mineure du DPM, 60 pour une version majeure et 5 pour un changement notifié par une autorité. Les registres déjà constitués ne sont pas affectés : chacun conserve la version de taxonomie sur laquelle il a été constitué.
17. Sous-traitance en chaîne des fonctions critiques art. 30, § 3, c)
Obligia ne sous-traite aucune fonction critique ou importante du service au-delà des sous-traitants ultérieurs énumérés à l’article 5. Tout nouveau recours est notifié 60 jours à l’avance, avec droits d’opposition et de résiliation.
Partie III — Dispositions communes
18. Responsabilité
La responsabilité d’Obligia est plafonnée aux montants que vous avez réglés au cours des douze mois précédant le fait générateur. Ce plafond ne s’applique pas aux dommages résultant d’un manquement d’Obligia à ses obligations de sous-traitant au titre du RGPD, ni à la faute lourde ou dolosive.
19. Droit applicable et juridiction compétente
Le présent avenant est régi par le droit français. Tout litige relève de la compétence des tribunaux de Toulouse, France, sous réserve des règles impératives d’ordre public et des règles protectrices applicables à un client professionnel.
20. Prééminence
En cas de contradiction, le présent avenant prévaut sur les conditions générales, en particulier sur l’article 7 de celles-ci relatif à la disponibilité.
21. Langue
Le présent avenant est publié en français, en anglais et en espagnol, afin que les fonctions risque, achats et protection des données qui doivent le lire puissent le lire. Si les versions venaient à diverger, la version française prévaut, en cohérence avec l’article 19 et avec l’article 14 des conditions générales.