Accord de traitement des données à caractère personnel
Data Processing Agreement – DPA
Version en vigueur : octobre 2026
Identification du Sous-traitant
- Dénomination sociale : Obsiden SRL
- Siège social : Rue du Pays-du-Roi 29, 5377 Somme-Leuze, Belgique
- Numéro BCE / TVA : BE 1015.991.757
- Email : info@obsiden.be
1. Objet
Le présent accord de traitement des données à caractère personnel (« DPA ») régit les traitements de données à caractère personnel réalisés par Obsiden SRL (« le Sous-traitant ») pour le compte de son client professionnel (« le Responsable du traitement ») dans le cadre des prestations convenues entre les parties.
Le présent DPA complète les Conditions Générales de Vente, devis, contrats, bons de commande, offres de services ou autres documents contractuels conclus entre les parties.
En cas de contradiction entre le présent DPA et les Conditions Générales de Vente concernant spécifiquement le traitement des données à caractère personnel, le présent DPA prévaut.
2. Rôles des parties
Le Client détermine les finalités et les moyens essentiels des traitements de données à caractère personnel effectués dans le cadre de ses activités et agit, sauf disposition contractuelle contraire, en qualité de responsable du traitement.
Obsiden agit en qualité de sous-traitant lorsqu’il traite des données à caractère personnel pour le compte et sur instructions documentées du Client.
Chaque partie reste responsable des traitements pour lesquels elle détermine elle-même les finalités et moyens et agit alors comme responsable du traitement indépendant.
3. Objet et durée du traitement
Les traitements réalisés par Obsiden sont limités à ce qui est nécessaire à l’exécution des services souscrits par le Client.
La durée du traitement correspond à la durée des prestations concernées, augmentée, le cas échéant, des périodes nécessaires à la restitution, à la migration, à la suppression ou à la conservation imposée par une obligation légale.
4. Nature et finalités des traitements
Selon les services commandés, Obsiden peut être amené à réaliser notamment les opérations suivantes :
- accès ;
- consultation ;
- collecte ;
- enregistrement ;
- organisation ;
- structuration ;
- hébergement ;
- sauvegarde ;
- réplication ;
- migration ;
- modification ;
- maintenance ;
- support ;
- administration ;
- analyse technique ;
- sécurisation ;
- restauration ;
- transmission ;
- suppression.
Ces traitements peuvent notamment avoir pour finalité :
- l’administration de systèmes informatiques ;
- la gestion d’environnements Microsoft 365, Azure, Entra ID ou services similaires ;
- le support informatique ;
- la supervision et le monitoring ;
- la cybersécurité ;
- les sauvegardes et restaurations ;
- la gestion des terminaux ;
- la gestion de réseaux et infrastructures ;
- les migrations informatiques ;
- l’hébergement ;
- la maintenance ;
- la gestion d’incidents ;
- la continuité des services ;
- toute autre prestation expressément convenue avec le Client.
5. Catégories de personnes concernées
Selon la prestation, les données traitées peuvent concerner notamment :
- les travailleurs du Client ;
- les dirigeants ;
- les administrateurs ;
- les indépendants et collaborateurs ;
- les clients du Client ;
- les fournisseurs ;
- les prospects ;
- les partenaires ;
- les utilisateurs des systèmes informatiques du Client ;
- toute autre personne dont les données sont présentes dans les systèmes confiés à Obsiden.
6. Catégories de données
Les catégories de données susceptibles d’être traitées dépendent de l’environnement du Client et peuvent notamment comprendre :
- identité ;
- coordonnées professionnelles ;
- coordonnées personnelles lorsqu’elles sont présentes dans les systèmes concernés ;
- identifiants utilisateurs ;
- journaux techniques ;
- adresses IP ;
- informations liées aux appareils ;
- données de connexion ;
- données de messagerie ;
- documents professionnels ;
- données contenues dans les systèmes d’information du Client ;
- données de sauvegarde ;
- données relatives aux incidents de sécurité.
Obsiden n’a pas vocation à traiter des catégories particulières de données au sens de l’article 9 du RGPD, sauf lorsque ces données sont présentes dans les systèmes du Client et que leur traitement est nécessaire à l’exécution des services.
Le Client est responsable de déterminer si les systèmes concernés contiennent des données nécessitant des mesures particulières de protection et d’en informer Obsiden lorsque cela est nécessaire à la bonne exécution des prestations.
7. Instructions du Client
Obsiden traite les données à caractère personnel uniquement sur instruction documentée du Client, sauf lorsqu’un traitement est requis par le droit de l’Union européenne ou le droit belge.
Les instructions peuvent notamment résulter :
- du contrat ;
- du devis ;
- du présent DPA ;
- d’un ticket de support ;
- d’une demande écrite ;
- d’une procédure validée par le Client.
Si Obsiden considère qu’une instruction constitue une violation du RGPD ou d’une autre disposition applicable en matière de protection des données, Obsiden en informe le Client dans les meilleurs délais.
8. Confidentialité
Obsiden veille à ce que les personnes autorisées à traiter des données à caractère personnel :
- soient soumises à une obligation appropriée de confidentialité ;
- n’accèdent aux données que lorsque cela est nécessaire à l’exercice de leur fonction ;
- soient sensibilisées aux règles applicables en matière de sécurité et de protection des données.
9. Sécurité des traitements
Obsiden met en œuvre des mesures techniques et organisationnelles appropriées au regard :
- de l’état des connaissances ;
- des coûts de mise en œuvre ;
- de la nature des traitements ;
- de leur portée ;
- de leur contexte ;
- des risques pour les droits et libertés des personnes concernées.
Ces mesures peuvent notamment comprendre, lorsque pertinentes :
- contrôle des accès ;
- authentification forte ;
- gestion des privilèges ;
- journalisation ;
- segmentation ;
- chiffrement ;
- protection des terminaux ;
- gestion des correctifs ;
- supervision ;
- protection contre les logiciels malveillants ;
- sauvegardes ;
- procédures de restauration ;
- mesures de continuité d’activité ;
- procédures de gestion des incidents ;
- mesures organisationnelles de confidentialité.
Les mesures effectivement applicables dépendent des prestations souscrites et de l’environnement technique du Client.
Le présent article ne signifie pas qu’Obsiden garantit une sécurité absolue ou une absence totale de cyberattaque.
10. Obligations du Client en matière de sécurité
Le Client demeure responsable :
- des décisions relatives à ses systèmes et à ses données ;
- de la gestion des utilisateurs qu’il administre lui-même ;
- de l’utilisation correcte des moyens d’authentification ;
- de la confidentialité de ses identifiants ;
- de la mise en œuvre des recommandations de sécurité relevant de sa responsabilité ;
- de la licéité des données traitées ;
- de la détermination des durées de conservation ;
- de l’information des personnes concernées ;
- de l’existence d’une base juridique appropriée.
Lorsqu’Obsiden formule une recommandation de sécurité et que le Client la refuse, la reporte ou ne la met pas en œuvre, ce choix doit pouvoir être documenté.
11. Sous-traitants ultérieurs
Le Client autorise Obsiden à recourir à des sous-traitants ultérieurs lorsque cela est nécessaire à l’exécution des prestations.
Il peut notamment s’agir :
- de fournisseurs cloud ;
- d’éditeurs de logiciels ;
- de solutions de cybersécurité ;
- de fournisseurs de sauvegarde ;
- de plateformes de supervision ;
- d’hébergeurs ;
- d’opérateurs de télécommunications ;
- de prestataires techniques spécialisés.
Obsiden veille à ce que les sous-traitants auxquels des données à caractère personnel sont confiées soient soumis à des obligations de protection des données offrant un niveau de protection approprié au regard des traitements concernés.
Obsiden informe le Client, de manière générale ou spécifique selon les modalités contractuelles applicables, de toute modification significative concernant ses sous-traitants lorsque cette modification concerne directement les traitements réalisés pour le Client.
Le Client peut émettre une objection motivée lorsqu’un nouveau sous-traitant crée objectivement un risque significatif pour la protection de ses données.
Les parties rechercheront alors une solution raisonnable.
12. Transferts internationaux
Lorsque des données à caractère personnel sont transférées vers un pays situé en dehors de l’Espace économique européen, Obsiden veille à ce qu’un mécanisme de transfert conforme au RGPD soit utilisé lorsque celui-ci est requis.
Ce mécanisme peut notamment reposer sur :
- une décision d’adéquation ;
- les clauses contractuelles types de la Commission européenne ;
- ou tout autre mécanisme prévu par la réglementation applicable.
Lorsque le Client choisit directement une solution ou un fournisseur impliquant un transfert international, il reconnaît que ce choix peut avoir une incidence sur les mécanismes de transfert applicables.
13. Assistance au Client
Compte tenu de la nature du traitement et dans la mesure du possible, Obsiden assiste le Client pour lui permettre de répondre aux demandes concernant l’exercice des droits des personnes concernées.
Obsiden assiste également raisonnablement le Client concernant :
- la sécurité du traitement ;
- la notification de violations de données ;
- la communication aux personnes concernées ;
- les analyses d’impact relatives à la protection des données ;
- les consultations préalables auprès d’une autorité de contrôle ;
lorsque cette assistance concerne les traitements réalisés par Obsiden pour le compte du Client.
Sauf urgence ou obligation légale, les prestations importantes dépassant les obligations normalement comprises dans les services souscrits peuvent faire l’objet d’une facturation complémentaire selon les conditions contractuelles applicables.
14. Violations de données à caractère personnel
Lorsqu’Obsiden prend connaissance d’une violation de données à caractère personnel affectant des données qu’il traite en qualité de sous-traitant pour le Client, Obsiden en informe le Client dans les meilleurs délais conformément à l’article 33 du RGPD.
Dans la mesure des informations dont il dispose, Obsiden communique notamment :
- la nature connue de l’incident ;
- les systèmes concernés ;
- les catégories de données potentiellement affectées ;
- les mesures déjà prises ou envisagées ;
- les informations utiles permettant au Client d’évaluer ses propres obligations réglementaires.
Le Client reste responsable de déterminer si une notification à l’Autorité de protection des données ou aux personnes concernées est nécessaire lorsqu’il agit comme responsable du traitement.
15. Demandes des autorités
Lorsqu’une autorité publique demande à Obsiden l’accès à des données traitées pour le compte du Client, Obsiden informe le Client lorsque la loi l’y autorise.
Obsiden limite la communication aux données légalement requises.
16. Audit et démonstration de conformité
Obsiden met à disposition du Client les informations raisonnablement nécessaires pour démontrer le respect des obligations prévues par l’article 28 du RGPD.
Le Client peut demander un audit raisonnable concernant les traitements effectués pour son compte.
Sauf incident de sécurité, demande d’une autorité ou motif légitime particulier :
- l’audit doit être annoncé dans un délai raisonnable ;
- il doit être organisé afin de limiter les perturbations des activités d’Obsiden ;
- il ne peut compromettre la confidentialité ou la sécurité des autres clients ;
- il doit respecter les secrets d’affaires et informations confidentielles d’Obsiden.
Lorsque l’audit nécessite des prestations significatives dépassant les informations habituellement disponibles, les coûts raisonnables correspondants peuvent être facturés au Client.
17. Sort des données à la fin du contrat
À l’issue des prestations impliquant un traitement de données pour le compte du Client, Obsiden restitue ou supprime les données conformément :
- aux instructions raisonnables du Client ;
- aux dispositions contractuelles applicables ;
- aux contraintes techniques ;
- aux obligations légales éventuelles de conservation.
Les données présentes dans des sauvegardes cycliques peuvent rester temporairement présentes jusqu’à leur écrasement ou expiration normale, à condition qu’elles restent protégées et ne soient pas utilisées à d’autres fins.
18. Restitution et migration
Le Client reste propriétaire et responsable de ses données.
À la cessation du contrat, Obsiden coopère raisonnablement à leur restitution ou à leur migration.
Lorsque la restitution ou la migration nécessite des prestations techniques spécifiques, celles-ci peuvent être facturées conformément aux conditions convenues entre les parties.
Obsiden ne peut retenir les données du Client dans le seul objectif d’exercer une pression relative au paiement d’une créance, sans préjudice de ses autres droits contractuels ou légaux.
19. Registres et documentation
Chaque partie assume les obligations de documentation et de tenue de registre qui lui incombent conformément au RGPD.
Obsiden fournit les informations relatives à ses traitements qui sont raisonnablement nécessaires au Client pour satisfaire à ses propres obligations documentaires.
20. Responsabilité
La responsabilité des parties concernant le traitement des données est déterminée conformément au RGPD, au droit belge applicable et aux limitations de responsabilité valablement prévues dans le contrat principal.
Aucune disposition du présent DPA ne peut avoir pour effet d’exclure une responsabilité lorsqu’une telle exclusion est interdite par une disposition impérative.
21. Durée du DPA
Le présent DPA entre en vigueur en même temps que le contrat impliquant un traitement de données par Obsiden pour le compte du Client.
Il reste applicable aussi longtemps qu’Obsiden traite des données à caractère personnel pour le compte du Client.
Les obligations qui, par leur nature, doivent survivre à la fin du contrat restent applicables après sa cessation, notamment en matière de confidentialité et de protection des données.
22. Droit applicable
Le présent DPA est régi par le droit belge.
Les modalités de résolution des différends et de compétence juridictionnelle prévues dans les Conditions Générales de Vente Obsiden sont applicables au présent DPA, sous réserve des compétences attribuées aux autorités de contrôle par le RGPD.
23. Hiérarchie contractuelle
En cas de contradiction :
- les dispositions impératives du RGPD et du droit applicable prévalent ;
- le présent DPA prévaut pour les questions relatives au traitement de données à caractère personnel ;
- le contrat ou devis particulier prévaut pour les caractéristiques spécifiques de la prestation ;
- les Conditions Générales de Vente s’appliquent pour le surplus.
Acceptation
Le DPA est accepté dans le cadre du contrat principal lorsqu'il est expressément incorporé à celui-ci ou rendu accessible au Client avant la conclusion du contrat.