Se rendre au contenu

Data Processing Agreement (DPA)

Accord relatif au traitement des données à caractère personnel

Dernière mise à jour : 24/09/2026

Le présent Data Processing Agreement (« DPA ») fait partie intégrante de toute relation contractuelle dans le cadre de laquelle C2D S.A. traite des données à caractère personnel pour le compte d’un client.

Il est conclu entre :

C2D S.A., société anonyme de droit luxembourgeois utilisant le nom commercial C2D IT Solutions, dont le siège social est établi au 3 op der Poukewiss, L-7795 Bissen, Luxembourg, inscrite au Registre de commerce et des sociétés de Luxembourg sous le numéro B132123, ci-après « C2D » ou le « Sous-traitant » ;

et

le client bénéficiant des services de C2D et déterminant les finalités et les moyens essentiels du traitement concerné, ci-après le « Client » ou le « Responsable du traitement ».

Le présent DPA s’applique lorsque C2D agit en qualité de sous-traitant au sens de l’article 28 du Règlement (UE) 2016/679 (« RGPD »).

1. Objet et champ d’application

Le présent DPA définit les conditions dans lesquelles C2D traite des données à caractère personnel pour le compte du Client dans le cadre des services convenus entre les parties.

Il complète le contrat principal, les offres acceptées, bons de commande, descriptions de services, projets, tickets, demandes d’intervention et autres documents contractuels applicables.

Il peut notamment s’appliquer aux prestations de :

  • hébergement de systèmes, applications et données ;
  • infogérance ;
  • administration de systèmes et d’infrastructures ;
  • administration de réseaux ;
  • configuration et mise en place d’environnements informatiques ;
  • maintenance et support informatique ;
  • assistance aux services IT du Client ;
  • gestion de serveurs, postes de travail, équipements et réseaux ;
  • services de messagerie et d’e-mail ;
  • sauvegarde, réplication et restauration ;
  • services de backup ;
  • migration de systèmes, données, applications ou messageries ;
  • supervision et monitoring ;
  • journalisation technique et de sécurité ;
  • gestion ou maintenance d’applications et de services informatiques ;
  • mise à disposition ou intervention de personnel technique lorsque cette intervention implique l’accès à des données du Client ;
  • et, plus généralement, toute prestation d’infogérance ou de service informatique dans laquelle C2D traite des données personnelles pour le compte du Client.

Le présent DPA ne s’applique pas aux traitements pour lesquels C2D détermine elle-même les finalités et les moyens du traitement et agit en qualité de responsable du traitement.

2. Rôles et responsabilités des parties

Le Client agit en qualité de responsable du traitement pour les données qu’il confie à C2D.

C2D agit en qualité de sous-traitant pour les opérations réalisées pour le compte du Client et conformément à ses instructions documentées.

Le Client demeure notamment responsable :

  • de la licéité des traitements confiés à C2D ;
  • de l’existence d’une base juridique appropriée ;
  • de l’information des personnes concernées ;
  • de la détermination des finalités du traitement ;
  • de la pertinence, de la proportionnalité et de la minimisation des données traitées ;
  • du respect des droits des personnes concernées ;
  • et, lorsque cela est requis, de la réalisation des analyses d’impact relatives à la protection des données.

C2D est responsable du respect des obligations qui lui sont applicables en sa qualité de sous-traitant.

3. Instructions du Client

C2D traite les données personnelles uniquement sur instruction documentée du Client.

Ces instructions peuvent notamment résulter :

  • du contrat principal ;
  • du présent DPA ;
  • de la documentation propre au projet ;
  • d’une offre ou d’un bon de commande ;
  • d’un ticket de support ;
  • d’un e-mail ;
  • d’une demande d’intervention ;
  • ou de toute autre instruction écrite émise par une personne habilitée par le Client.

Le Client est responsable de l’identification des personnes autorisées à donner des instructions à C2D.

Les personnes ou fonctions habilitées peuvent être précisées dans la documentation propre au projet.

Si C2D estime qu’une instruction du Client constitue une violation du RGPD ou d’une autre disposition applicable en matière de protection des données, C2D en informe le Client dans les meilleurs délais.

C2D peut suspendre l’exécution d’une instruction lorsqu’elle estime que son exécution entraînerait manifestement une violation de la législation applicable, jusqu’à clarification ou modification de l’instruction.

Lorsque C2D est tenue de traiter certaines données en vertu d’une obligation légale ne découlant pas des instructions du Client, C2D en informe préalablement le Client, sauf lorsque la législation applicable interdit cette information.

Dans la mesure où les services concernés le permettent, C2D procède également, sur instruction documentée du Client, à la rectification, la suppression, la restitution, l’extraction ou la limitation des données traitées pour son compte.

4. Nature des traitements

Selon le projet, les traitements réalisés par C2D peuvent notamment comprendre :

  • collecte ;
  • consultation ;
  • accès ;
  • organisation ;
  • structuration ;
  • hébergement ;
  • stockage ;
  • conservation ;
  • sauvegarde ;
  • duplication ;
  • restauration ;
  • migration ;
  • transmission ;
  • modification ;
  • correction ;
  • extraction ;
  • journalisation ;
  • supervision ;
  • suppression ;
  • destruction.

La nature exacte des traitements dépend des prestations effectivement fournies.

Les caractéristiques propres à chaque traitement sont décrites dans la documentation contractuelle applicable et, lorsque nécessaire, dans l’Annexe 1 – Description des traitements.

5. Catégories de données personnelles

Selon les prestations et les systèmes concernés, C2D peut être amenée à traiter notamment :

  • des données d’identification ;
  • des noms et prénoms ;
  • des coordonnées professionnelles ou privées ;
  • des adresses e-mail ;
  • des numéros de téléphone ;
  • des informations relatives à des entreprises ou organisations ;
  • des données professionnelles ;
  • des données relatives aux utilisateurs et aux comptes ;
  • des fichiers et documents ;
  • des contenus de messagerie ;
  • des données contenues dans des systèmes applicatifs ;
  • des données contractuelles ;
  • des données financières ou comptables ;
  • des données relatives aux ressources humaines ;
  • des données techniques ;
  • des adresses IP ;
  • des identifiants techniques ;
  • des journaux de connexion ;
  • des journaux systèmes et applicatifs ;
  • des données de sécurité ;
  • des données de ticketing et de support ;
  • ainsi que toute autre donnée contenue dans les environnements dont le Client confie la gestion ou l’accès à C2D.

Certaines prestations peuvent exceptionnellement impliquer le traitement de catégories particulières de données personnelles au sens de l’article 9 du RGPD, notamment lorsque ces données sont déjà présentes dans les systèmes, fichiers ou environnements du Client.

Lorsque cela est prévisible ou nécessaire au regard du projet, ces catégories particulières de données sont identifiées dans l’Annexe 1 et font l’objet de mesures de protection adaptées.

C2D ne demande pas au Client de lui transmettre des catégories particulières de données lorsqu’elles ne sont pas nécessaires à la prestation.

6. Catégories de personnes concernées

Selon les systèmes et services concernés, les personnes dont les données peuvent être traitées comprennent notamment :

  • les salariés et collaborateurs du Client ;
  • les anciens salariés ;
  • les candidats ;
  • les utilisateurs des systèmes informatiques ;
  • les clients du Client ;
  • les prospects ;
  • les fournisseurs ;
  • les prestataires ;
  • les partenaires ;
  • les visiteurs ou utilisateurs de sites internet ou d’applications ;
  • les personnes ayant introduit une demande de contact ;
  • les correspondants figurant dans les systèmes de messagerie ;
  • les utilisateurs d’outils de ticketing ;
  • et, plus largement, toute personne dont les données sont contenues dans les systèmes, fichiers, sauvegardes ou environnements confiés à C2D.

7. Confidentialité

C2D veille à ce que les personnes autorisées à traiter les données personnelles :

  • n’y accèdent que lorsque cela est nécessaire à l’exercice de leurs fonctions ;
  • soient soumises à une obligation appropriée de confidentialité ;
  • soient sensibilisées aux obligations relatives à la protection des données et à la sécurité ;
  • n’utilisent pas les données du Client pour des finalités étrangères aux prestations concernées.

L’accès aux données est limité aux personnes dont l’intervention est nécessaire à la fourniture, au support, à l’administration, à la maintenance ou à la sécurisation des services.

Les obligations de confidentialité continuent à produire leurs effets après la fin de l’intervention ou de la relation contractuelle.

8. Mesures techniques et organisationnelles

C2D met en œuvre des mesures techniques et organisationnelles appropriées afin d’assurer un niveau de sécurité adapté aux risques conformément à l’article 32 du RGPD.

Selon l’environnement et la prestation concernés, ces mesures comprennent notamment :

  • des mécanismes de contrôle des accès ;
  • une gestion des comptes, rôles et habilitations ;
  • des mécanismes d’authentification adaptés ;
  • l’utilisation de l’authentification multifacteur lorsque cela est techniquement possible, pertinent ou requis au regard du niveau de risque ;
  • l’utilisation de connexions VPN lorsque la nature de l’accès le justifie ;
  • le chiffrement des communications au moyen de protocoles sécurisés, tels que TLS, lorsque cela est applicable ;
  • la segmentation des réseaux ;
  • la séparation logique des environnements lorsque cela est pertinent ;
  • la journalisation des événements techniques et de sécurité ;
  • la supervision et le monitoring des systèmes ;
  • des mécanismes de sauvegarde adaptés aux services concernés ;
  • des capacités et procédures de restauration lorsque cela est applicable au service ;
  • des tests de restauration lorsque cela est pertinent au regard du service et du niveau de risque ;
  • la gestion des mises à jour et correctifs de sécurité ;
  • des procédures de gestion des incidents lorsque cela est applicable ;
  • des mesures de continuité et de reprise adaptées aux services concernés ;
  • des mesures de protection des accès physiques aux locaux, équipements et infrastructures lorsque C2D en a le contrôle ou lorsque cela est pertinent ;
  • l’utilisation, selon les projets concernés, d’infrastructures de datacenter offrant un niveau élevé de disponibilité et de sécurité ;
  • la sensibilisation du personnel aux risques informatiques, à la confidentialité et à la protection des données.

Les mesures effectivement applicables à chaque projet dépendent du périmètre technique et des services souscrits.

Elles peuvent être détaillées dans l’Annexe 2 – Mesures techniques et organisationnelles, disponible dans la documentation propre au projet.

C2D peut faire évoluer ses mesures de sécurité afin de tenir compte de l’évolution technologique, des risques et de ses infrastructures, à condition de ne pas réduire de manière substantielle le niveau global de protection applicable à la prestation concernée.

9. Sous-traitants ultérieurs

C2D peut avoir recours à des sous-traitants ultérieurs lorsque leur intervention est nécessaire à la fourniture des services.

Le Client accorde à C2D une autorisation générale de recourir à de tels sous-traitants.

C2D veille à ce que tout sous-traitant ultérieur auquel des données personnelles sont confiées soit soumis à des obligations de protection des données offrant un niveau de protection conforme à l’article 28 du RGPD.

C2D reste responsable à l’égard du Client du respect par ses sous-traitants ultérieurs des obligations qui leur sont imposées.

Le recours effectif à un sous-traitant dépend du projet.

L’identité, le rôle, le service fourni et la localisation des sous-traitants effectivement concernés sont décrits dans l’Annexe 3 – Sous-traitants ultérieurs.

Cette annexe est établie ou mise à disposition selon le périmètre du projet.

En cas d’ajout ou de remplacement d’un sous-traitant ayant accès aux données du Client, C2D informe le Client préalablement ou dans un délai raisonnable afin de lui permettre de formuler une objection fondée sur des motifs légitimes relatifs à la protection des données.

En cas d’objection, les parties recherchent de bonne foi une solution raisonnable compatible avec la prestation concernée.

10. Localisation des données

C2D privilégie le traitement et le stockage des données personnelles au sein de l’Union européenne et de l’Espace économique européen.

À la date du présent DPA, C2D n’organise pas, dans le cadre des prestations couvertes par celui-ci, de transfert de données personnelles vers des pays situés en dehors de l’Espace économique européen.

Les sous-traitants et infrastructures utilisés dans ce cadre sont également sélectionnés de manière à maintenir les traitements concernés au sein de l’Union européenne ou de l’Espace économique européen.

La localisation exacte peut varier selon le projet et est précisée dans la documentation applicable lorsque cela est nécessaire.

Si une évolution future impliquait un transfert vers un pays situé en dehors de l’Espace économique européen, C2D ne procéderait à ce transfert qu’après mise en place d’un mécanisme conforme au chapitre V du RGPD et après information du Client lorsque cela est requis.

11. Demandes des personnes concernées

Compte tenu de la nature des traitements, C2D assiste raisonnablement le Client afin de lui permettre de répondre aux demandes d’exercice des droits des personnes concernées.

Cette assistance peut notamment concerner :

  • l’accès ;
  • la rectification ;
  • l’effacement ;
  • la limitation du traitement ;
  • l’opposition ;
  • la portabilité ;
  • le retrait du consentement lorsqu’il est applicable.

Lorsqu’une personne concernée contacte directement C2D au sujet de données traitées pour le compte du Client, C2D transmet la demande au Client dans les meilleurs délais.

C2D ne répond pas directement à la demande sur le fond, sauf instruction du Client ou obligation légale.

12. Assistance au respect des obligations du Client

Compte tenu de la nature du traitement et des informations dont elle dispose, C2D apporte au Client l’assistance requise par la législation applicable afin de lui permettre de respecter ses obligations en matière de protection des données, notamment en ce qui concerne la sécurité des traitements, les violations de données, les analyses d’impact et les consultations préalables éventuelles.

Lorsque cette assistance nécessite des prestations dépassant le périmètre normal des services convenus, les modalités correspondantes peuvent être définies entre les parties, sans préjudice des obligations impératives de C2D au titre du RGPD.

13. Violations de données personnelles

C2D informe le Client sans retard injustifié et dans les meilleurs délais après avoir pris connaissance d’une violation de données personnelles affectant des données traitées pour son compte.

C2D communique, dans la mesure où elles sont disponibles, les informations nécessaires au Client afin de lui permettre d’évaluer l’incident et de respecter ses obligations.

Ces informations peuvent notamment comprendre :

  • la nature de la violation ;
  • les catégories de données concernées ;
  • les catégories de personnes concernées ;
  • le volume approximatif de données ou de personnes concernées lorsque celui-ci est connu ;
  • les conséquences probables identifiées ;
  • les mesures prises ou proposées afin de remédier à la violation ;
  • les mesures destinées à en limiter les conséquences.

Lorsque toutes les informations ne sont pas immédiatement disponibles, elles peuvent être fournies progressivement sans retard injustifié.

La notification d’un incident par C2D ne constitue pas une reconnaissance de responsabilité.

14. Conservation, sauvegarde et restauration

C2D ne conserve les données traitées pour le compte du Client que pendant la durée nécessaire à la fourniture des services, conformément au contrat, aux instructions documentées du Client et aux éventuelles obligations légales applicables.

Les durées peuvent varier selon la nature du service et le projet.

Certaines données peuvent être temporairement conservées dans des mécanismes de sauvegarde ou de restauration selon les cycles techniques applicables.

À la fin de la prestation, les données présentes dans les systèmes de sauvegarde peuvent subsister pendant la durée normale du cycle de sauvegarde avant leur écrasement ou leur suppression définitive.

Pendant cette période, elles restent protégées et ne sont pas utilisées pour des opérations courantes.

Lorsque le Client demande une restitution ou une migration, C2D peut notamment proposer :

  • un export des données ;
  • la remise d’une sauvegarde ;
  • une copie sur un support physique ;
  • une assistance à la migration ;
  • ou une migration vers un autre prestataire.

Les prestations de restitution ou de migration dépassant le périmètre normal du service peuvent faire l’objet d’un accord ou d’une prestation spécifique avec le Client.

15. Fin de la prestation et sort des données

À la cessation des services impliquant un traitement de données personnelles, C2D, selon le choix du Client et sous réserve des dispositions du contrat principal :

  • restitue les données au Client ; ou
  • supprime les données traitées pour son compte.

C2D supprime également les copies actives qui ne sont plus nécessaires, sauf lorsqu’une disposition légale exige leur conservation.

Les copies contenues dans des sauvegardes restent soumises au cycle normal de sauvegarde applicable.

Lorsque le Client ne communique aucune instruction particulière, les modalités de suppression prévues par le contrat ou le service concerné s’appliquent.

16. Effets des instructions du Client sur le service

Lorsque l’exécution d’une instruction du Client rend impossible ou substantiellement plus difficile tout ou partie de la prestation, C2D en informe le Client.

Les parties recherchent alors une solution permettant de concilier l’instruction du Client, les obligations de protection des données et les contraintes techniques du service.

Lorsque l’instruction entraîne une modification substantielle du périmètre, des moyens techniques, de la charge de travail ou de la nature du service, les parties peuvent convenir d’une adaptation des modalités opérationnelles, contractuelles ou financières applicables.

17. Documentation et contrôle de conformité

C2D met à disposition du Client les informations raisonnablement nécessaires afin de démontrer le respect de ses obligations en qualité de sous-traitant.

Le contrôle documentaire constitue le mode privilégié de vérification.

Le Client peut notamment demander les informations raisonnablement nécessaires concernant :

  • les mesures techniques et organisationnelles applicables ;
  • la documentation relative au projet ;
  • les annexes du présent DPA ;
  • les sous-traitants ultérieurs concernés ;
  • les éléments de conformité disponibles relatifs aux infrastructures ou services utilisés.

Lorsque certains services reposent sur des infrastructures, datacenters ou locaux exploités par des tiers, C2D ne peut accorder au Client un droit d’accès physique supérieur à celui dont C2D dispose elle-même.

L’accès physique à un datacenter, à une infrastructure ou à des locaux exploités par un tiers est donc soumis aux règles de sécurité, conditions d’accès et autorisations du prestataire concerné et ne peut être garanti par C2D.

Lorsque cela est possible et pertinent, C2D peut satisfaire aux demandes de contrôle portant sur de telles infrastructures au moyen de documents, attestations, rapports d’audit, certifications ou autres éléments de conformité mis à sa disposition par le prestataire concerné.

Si les informations fournies ne permettent pas raisonnablement de vérifier le respect des obligations applicables à C2D, le Client peut demander un contrôle complémentaire portant sur les traitements relevant directement du contrôle de C2D.

Tout audit ou contrôle complémentaire :

  • doit être limité aux traitements concernant le Client ;
  • doit avoir un objet directement lié aux obligations prévues par le présent DPA ;
  • doit faire l’objet d’un préavis raisonnable ;
  • doit être organisé en concertation avec C2D ;
  • doit être réalisé pendant les heures normales d’activité ;
  • ne doit pas perturber de manière déraisonnable les activités de C2D ou celles de ses prestataires ;
  • doit préserver la sécurité des systèmes, des infrastructures et des données des autres clients ;
  • doit respecter les obligations de confidentialité applicables.

Aucun accès physique aux infrastructures, datacenters ou locaux de tiers n’est accordé sans l’autorisation préalable du prestataire concerné.

Les informations obtenues par le Client dans le cadre d’un contrôle ou d’un audit sont confidentielles et ne peuvent être utilisées qu’aux fins de vérification du respect des obligations applicables en matière de protection des données.

18. Coopération avec les autorités

C2D coopère avec les autorités de contrôle compétentes dans les conditions prévues par la législation applicable.

Lorsque cela est légalement permis et pertinent, C2D informe le Client de toute demande d’une autorité portant spécifiquement sur des données traitées pour son compte.

C2D ne communique que les informations ou données nécessaires au respect de l’obligation ou de la demande juridiquement contraignante concernée.

19. Documentation spécifique au projet

Les caractéristiques des traitements variant selon les projets, les informations détaillées sont complétées par la documentation applicable au Client.

Annexe 1 – Description des traitements

Cette annexe précise notamment :

  • le service concerné ;
  • l’objet du traitement ;
  • la durée ;
  • la nature des opérations ;
  • les finalités ;
  • les catégories de données personnelles ;
  • les catégories de personnes concernées ;
  • la présence éventuelle de catégories particulières de données.

Lorsque toutes ces informations figurent déjà de manière suffisamment précise dans le contrat ou la documentation du projet, elles ne doivent pas nécessairement être répétées dans un document distinct.

Annexe 2 – Mesures techniques et organisationnelles

Cette annexe décrit les mesures de sécurité effectivement applicables au projet et à l’environnement concernés.

Annexe 3 – Sous-traitants ultérieurs

Cette annexe identifie les sous-traitants effectivement impliqués dans la prestation et peut notamment préciser :

  • leur identité ;
  • leur rôle ;
  • le service fourni ;
  • les traitements concernés ;
  • la localisation des traitements.

Les annexes sont adaptées au périmètre réel du projet.

Elles peuvent être demandées à l’adresse :

info@c2d.eu

20. Durée du DPA

Le présent DPA entre en vigueur lorsque C2D commence à traiter des données personnelles pour le compte du Client.

Il demeure applicable aussi longtemps que C2D traite de telles données pour le compte du Client.

Les obligations qui doivent, par leur nature, survivre à la cessation de la relation contractuelle restent applicables après sa fin, notamment les obligations de confidentialité, de sécurité, de restitution et de suppression.

21. Responsabilité

Chaque partie demeure responsable du respect des obligations qui lui incombent au regard du RGPD et de son rôle dans le traitement concerné.

Le Client demeure responsable de la licéité des finalités du traitement et des instructions qu’il adresse à C2D.

C2D demeure responsable du respect des obligations qui lui incombent en sa qualité de sous-traitant.

Les règles de responsabilité prévues par le contrat principal restent applicables dans la mesure où elles sont compatibles avec les dispositions impératives du RGPD et du droit applicable.

22. Droit applicable et juridiction

Le présent DPA est régi exclusivement par le droit luxembourgeois, sous réserve des dispositions impératives du droit de l’Union européenne et notamment du RGPD.

Sauf règle de compétence impérative contraire, tout litige relatif à la validité, l’interprétation, l’exécution ou la cessation du présent DPA relève des juridictions luxembourgeoises territorialement compétentes dans l’arrondissement judiciaire de Luxembourg.

23. Hiérarchie contractuelle

Le présent DPA complète le contrat principal conclu entre C2D et le Client.

En cas de contradiction entre le contrat principal et le présent DPA concernant spécifiquement les obligations relatives au traitement de données personnelles, les dispositions du présent DPA prévalent dans la mesure nécessaire au respect du RGPD.

Les dispositions commerciales, techniques et financières du contrat principal restent applicables pour les matières qui ne sont pas spécifiquement régies par le présent DPA.

24. Modifications

Toute modification substantielle du présent DPA est établie par écrit ou par un moyen permettant d’en conserver une preuve durable.

Les modifications propres à un projet peuvent également être documentées dans les annexes, offres, commandes ou autres documents contractuels applicables.

25. Divisibilité

Si une disposition du présent DPA est déclarée invalide, illégale ou inapplicable, les autres dispositions demeurent pleinement applicables.

Les parties s’efforcent, lorsque cela est nécessaire, de remplacer la disposition concernée par une disposition valable permettant d’atteindre un résultat aussi proche que possible de l’objectif initial tout en respectant le droit applicable.

26. Acceptation du DPA

Le présent DPA peut être accepté :

  • par signature ;
  • par incorporation expresse dans un contrat ou une offre ;
  • par référence contractuelle à la version publiée par C2D ;
  • ou par tout autre mécanisme contractuel permettant d’établir l’accord des parties.

Lorsque le présent DPA est incorporé par référence, la version applicable est celle identifiée dans le contrat ou, à défaut, celle en vigueur au moment de la conclusion du contrat concerné.

27. Contact

Pour toute question concernant le présent DPA ou pour obtenir les annexes applicables à un projet :

C2D S.A. – C2D IT Solutions

3 op der Poukewiss

L-7795 Bissen

Luxembourg

E-mail : info@c2d.eu