Accord de traitement
des données à caractère personnel.
Ce que nous faisons de vos données, ce que nous ne faisons pas, et ce à quoi nous nous engageons — au titre de l'article 28 du RGPD.
Entre :
akolio, société par actions simplifiée au capital de 1 000 euros, dont le siège social est situé 61 rue de Lyon, 75012 Paris, immatriculée au RCS de Paris sous le numéro 945 370 120, SIRET 94537012000020, TVA intracommunautaire FR25 945 370 120, représentée par son président — ci-après « akolio » ;
et le Client, personne morale identifiée au bon de commande auquel le présent accord est annexé, représenté par le signataire dudit bon de commande — ci-après « le Client ».
Le présent accord complète les Conditions Générales de Service. Il s'applique dès lors qu'akolio héberge ou exploite, pour le compte du Client, une instance contenant des données à caractère personnel. Il est conclu en application de l'article 28 du Règlement (UE) 2016/679 (RGPD).
En cas de contradiction avec les Conditions Générales de Service sur le traitement des données à caractère personnel, le présent accord prévaut.
1. Rôles des parties
Le Client est responsable du traitement. Il détermine les finalités et les moyens des traitements qu'il met en œuvre dans son instance, et répond de la licéité des données qu'il y verse.
akolio est sous-traitant. Elle traite les données à caractère personnel pour le seul compte du Client, sur instruction documentée de celui-ci, et n'utilise ces données pour aucune finalité propre.
Le contrat, les bons de commande et le présent accord constituent les instructions documentées du Client. Toute instruction complémentaire est adressée par écrit.
akolio informe le Client si une instruction lui paraît constituer une violation du RGPD ou d'une autre disposition relative à la protection des données.
2. Objet, durée et nature des traitements
| Élément | Description |
|---|---|
| Objet | hébergement, exploitation et infogérance d'une instance applicative Odoo dédiée au Client |
| Nature | hébergement, stockage, sauvegarde, restauration, supervision, maintenance corrective et évolutive |
| Finalité | permettre au Client d'utiliser son instance et d'y exploiter ses propres traitements |
| Durée | durée du contrat d'hébergement, augmentée du délai de conservation prévu à l'article 8 |
akolio n'accède aux données du Client que dans la mesure nécessaire à l'exécution du service : intervention de support à la demande du Client, diagnostic d'incident, opération de maintenance ou de restauration.
3. Catégories de données et de personnes concernées
Les catégories dépendent de l'usage que le Client fait de son instance. akolio, qui ne détermine pas ces finalités, ne peut les arrêter à sa place. À titre indicatif, une instance de gestion contient habituellement :
- Personnes concernées : salariés et collaborateurs du Client, ses clients et prospects, ses fournisseurs, leurs contacts.
- Catégories de données : identité et coordonnées professionnelles, identifiants de connexion, données de facturation et de paiement, contenu des échanges enregistrés dans l'instance, données de gestion propres à l'activité du Client.
Le Client s'engage à informer akolio avant d'introduire dans son instance des données relevant de l'article 9 du RGPD (catégories particulières) ou de l'article 10 (condamnations et infractions), afin que les mesures appropriées soient examinées ensemble.
4. Confidentialité et personnes autorisées
akolio veille à ce que les personnes autorisées à traiter les données du Client soient tenues à une obligation de confidentialité, contractuelle ou légale.
Les accès techniques aux instances sont limités aux personnes dont les fonctions le justifient, et tracés.
5. Sécurité
akolio met en œuvre les mesures techniques et organisationnelles appropriées au sens de l'article 32 du RGPD, notamment :
- Chiffrement en transit : toutes les connexions applicatives sont servies en HTTPS/TLS ; les transferts de sauvegarde utilisent SFTP.
- Chiffrement au repos : les volumes de stockage et les espaces objet sont chiffrés par l'hébergeur.
- Isolation : chaque Client dispose d'une base de données dédiée et d'un espace de stockage de fichiers dédié. Aucune donnée n'est partagée entre Clients, et aucun accès n'est possible d'une instance à l'autre.
- Protection des mots de passe : les mots de passe des utilisateurs sont stockés sous forme d'empreintes (PBKDF2 + SHA-512). akolio ne connaît pas et ne peut pas lire le mot de passe d'un utilisateur.
- Sauvegardes : sauvegarde de la base trois fois par jour hors de l'infrastructure de production, et réplication continue des fichiers chez un second fournisseur (article 7).
- Cloisonnement réseau et durcissement : instances isolées, images système minimales et tenues à jour, filtrage réseau.
- Journalisation : les accès et opérations d'administration sont journalisés. Les journaux sont conservés trente (30) jours, puis supprimés. Cette durée est un maximum : le principe de limitation de la conservation (article 5.1.e du RGPD) interdit de garder ces données au-delà de ce qui est nécessaire à la sécurité du service.
6. Sous-traitants ultérieurs
Le Client autorise akolio à recourir aux sous-traitants ultérieurs énumérés ci-dessous. akolio leur impose par contrat des obligations de protection des données équivalentes à celles du présent accord, et demeure pleinement responsable de leur exécution devant le Client.
| Sous-traitant | Rôle | Localisation des données |
|---|---|---|
| Scaleway (France) | hébergement des instances, des bases de données et des fichiers | France — région fr-par |
| Hetzner (Allemagne) | dépôt distant des sauvegardes | Allemagne |
| OVHcloud (France) | copie de secours des fichiers | France — région eu-west-par |
| Cloudflare | protection anti-robot du parcours de souscription (aucune donnée d'instance) | — |
Aucun transfert hors de l'Union européenne n'est réalisé dans le cadre du service.
Odoo S.A. est le fournisseur de la licence applicative lorsque le Client souscrit une édition Enterprise. Ce contrat de licence est conclu entre le Client et Odoo S.A. : Odoo S.A. n'intervient pas comme sous-traitant d'akolio sur les données de l'instance.
akolio informe le Client de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur au moins trente (30) jours avant sa mise en œuvre. Le Client peut s'y opposer pour un motif légitime tenant à la protection des données ; à défaut d'accord, il peut résilier le service concerné sans indemnité.
7. Sauvegardes et disponibilité
La base de données et les fichiers suivent deux cycles distincts : une base est un état à un instant donné, un fichier joint est immuable une fois écrit.
La base de données est sauvegardée trois fois par jour. Chaque sauvegarde est déposée, horodatée, sur un dépôt distant situé hors de l'infrastructure de production. Ce sont ces sauvegardes qui permettent de revenir à un point précis dans le temps.
L'historique conservé couvre environ quatre semaines, avec une finesse décroissante — le besoin de revenir en arrière l'est aussi :
| Ancienneté | Ce qui reste disponible |
|---|---|
| Les plus récentes | les trois dernières sauvegardes |
| Les trois jours précédents | une par jour |
| Les quatre dernières semaines | une par semaine |
Six sauvegardes au minimum sont conservées en tout état de cause, quelle que soit leur ancienneté : si les sauvegardes venaient à s'interrompre, la rotation ne peut pas vider le dépôt.
Les fichiers joints sont stockés sur un espace objet dédié au Client, dont le fournisseur assure la durabilité, et répliqués en continu chez un second fournisseur — toutes les heures, avec un contrôle d'intégrité hebdomadaire. La copie est protégée par un verrou de conservation de trente (30) jours et par un versionnement : un fichier supprimé ou altéré côté production reste récupérable pendant cette durée.
Selon la configuration de l'instance, les fichiers peuvent également être inclus dans la sauvegarde horodatée de la base.
Une restauration est réalisée à la demande du Client. Les engagements de disponibilité et de délai d'intervention figurent aux conditions particulières portées par le bon de commande.
8. Sort des données en fin de contrat
À la fin du contrat, quelle qu'en soit la cause :
- Réversibilité — sur demande du Client, akolio lui remet une sauvegarde complète de ses données, base et fichiers, dans un format directement exploitable par Odoo. Le code source de la plateforme n'est pas remis.
- Conservation — les données sont conservées trente (30) jours à compter de la date d'effet de la résiliation, afin de permettre cette remise.
- Suppression — à l'expiration de ce délai, les données sont supprimées de l'infrastructure de production et des dépôts de sauvegarde, sauf obligation légale de conservation. akolio atteste de cette suppression sur demande écrite du Client.
9. Assistance au Client
akolio assiste le Client, dans la mesure du possible et compte tenu de la nature du traitement :
- pour donner suite aux demandes d'exercice des droits des personnes concernées. Lorsqu'une demande est adressée directement à akolio, elle est transmise au Client sans y répondre elle-même ;
- pour la sécurité des traitements, la notification des violations, les analyses d'impact et la consultation préalable (articles 32 à 36 du RGPD).
10. Violation de données
akolio notifie au Client toute violation de données à caractère personnel le concernant dans les meilleurs délais et au plus tard vingt-quatre (24) heures après en avoir pris connaissance.
Ce délai court à compter de la prise de connaissance de la violation, et non de sa survenance. Il est volontairement plus court que celui dont dispose le Client vis-à-vis de l'autorité de contrôle : c'est ce qui lui laisse le temps d'agir.
La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements touchés, les conséquences probables et les mesures prises ou proposées pour y remédier. Lorsque ces éléments ne peuvent être fournis en une seule fois, ils sont communiqués par phases, sans retard indu.
akolio conserve une trace de chaque violation la concernant — faits, effets et mesures correctives — et la communique au Client, afin qu'il puisse tenir la documentation que l'article 33 du RGPD met à sa charge.
La notification à l'autorité de contrôle, dans les soixante-douze (72) heures que prévoit ce même article, relève du Client, responsable du traitement ; akolio l'y assiste au titre de l'article 9.
11. Audit
akolio met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations du présent accord.
Le Client peut faire réaliser un audit, à ses frais, par lui-même ou par un auditeur indépendant n'exerçant pas d'activité concurrente d'akolio, une fois par période de douze (12) mois, moyennant un préavis écrit de trente (30) jours, pendant les heures ouvrées et sans perturbation du service ni atteinte à la confidentialité des données des autres clients.
12. Contact
Toute demande relative au présent accord est adressée à privacy@akol.io.
Adresse fonctionnelle et non nominative : elle survit au départ d'une personne, et une demande relative à la protection des données ne doit pas dépendre de la disponibilité d'un individu.
Ce document décrit l'organisation technique réellement en place à la date indiquée, à l'exception des points signalés en tête, qui restent à mettre en œuvre avant publication.