Accord de sous-traitance des données
Conforme à l'article 28 du RGPD · Version du 29 juillet 2026 (2)
Le présent accord de sous-traitance (ci-après le « DPA ») encadre le traitement des données à caractère personnel effectué par Expeteo SARL, société à responsabilité limitée de droit luxembourgeois, dont le siège est Op der Haart 28, L-9999 Wemperhardt, Luxembourg (RCS Luxembourg B212614), exploitant la marque Pulsar (ci-après le « Sous-traitant »), pour le compte de son client (ci-après le « Responsable de traitement »), dans le cadre du service Pulsar Analytics. Il complète les Conditions Générales et prévaut en cas de contradiction sur les seules questions de protection des données. Il est conclu conformément à l'article 28 du Règlement (UE) 2016/679 (« RGPD »).
1. Définitions
Les termes « données à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « personne concernée », « violation de données » et « autorité de contrôle » ont le sens que leur donne l'article 4 du RGPD. Le « Service » désigne Pulsar Analytics ; les « Données d'audience » désignent les données traitées via le pixel sur les sites du Responsable.
2. Rôles des parties
Le Responsable de traitement détermine les finalités et les moyens du traitement des Données d'audience de ses propres sites. Le Sous-traitant traite ces données uniquement pour le compte et sur instructions documentées du Responsable, aux fins de fournir le Service. Le Sous-traitant n'est pas responsable de la licéité de la collecte décidée par le Responsable (base légale, information des visiteurs), qui relève de ce dernier.
3. Objet, durée, nature et finalité du traitement
Objet et nature : mesure d'audience web sans cookie (collecte, agrégation et restitution de statistiques). Finalité : fournir au Responsable des statistiques d'audience agrégées, à l'exclusion de tout usage publicitaire, de personnalisation ou de reciblage. Durée : pendant toute la durée du contrat de Service. Les catégories de données et de personnes concernées sont détaillées à l'Annexe 1.
4. Obligations du Sous-traitant (article 28, paragraphe 3)
Le Sous-traitant s'engage à :
- (a) ne traiter les données que sur instructions documentées du Responsable, y compris pour les transferts hors UE, sauf obligation légale (il en informe alors le Responsable, sauf interdiction légale) ;
- (b) veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité ;
- (c) mettre en œuvre les mesures de sécurité requises par l'article 32 (voir Annexe 2) ;
- (d) respecter les conditions de recours à un sous-traitant ultérieur (article 5 ci-dessous) ;
- (e) aider le Responsable, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d'exercice des droits des personnes ;
- (f) aider le Responsable à garantir le respect des obligations de sécurité (art. 32), de notification des violations (art. 33-34) et d'analyse d'impact (art. 35-36) ;
- (g) au choix du Responsable, supprimer ou restituer les données à la fin de la prestation et détruire les copies existantes, sauf obligation légale de conservation ;
- (h) mettre à disposition du Responsable toutes les informations nécessaires pour démontrer le respect de l'article 28 et permettre la réalisation d'audits (article 8 ci-dessous).
Le Sous-traitant informe immédiatement le Responsable si une instruction constitue, selon lui, une violation du RGPD.
5. Sous-traitants ultérieurs
Le Responsable autorise le recours aux sous-traitants ultérieurs listés à l'Annexe 3 (autorisation générale). Le Sous-traitant informe le Responsable de tout ajout ou remplacement, laissant à ce dernier la possibilité de s'y opposer pour un motif légitime. Le Sous-traitant impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent DPA, et demeure responsable de leur exécution.
6. Sécurité (article 32)
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles décrites à l'Annexe 2, adaptées au risque, notamment : conception sans cookie ni identifiant persistant, troncature/anonymisation de l'adresse IP, chiffrement en transit et au repos, cloisonnement par site, contrôle des accès et journalisation.
7. Violations de données (articles 33-34)
En cas de violation affectant les Données d'audience, le Sous-traitant notifie le Responsable dans les meilleurs délais après en avoir pris connaissance, avec les informations utiles, afin de permettre au Responsable de respecter ses propres obligations de notification à l'autorité de contrôle et, le cas échéant, de communication aux personnes concernées.
8. Audits
Le Sous-traitant met à disposition les informations nécessaires pour démontrer sa conformité et permet des audits, y compris des inspections, menés par le Responsable ou un auditeur mandaté, moyennant un préavis raisonnable, dans le respect de la confidentialité et de la sécurité, et sans perturber le Service.
9. Transferts hors Union européenne
Les Données d'audience sont traitées en Suisse, qui bénéficie d'une décision d'adéquation de la Commission européenne. Les seules données traitées dans l'Union européenne sont celles de facturation, chez Stripe (Irlande). Aucun transfert hors de cet espace n'est réalisé sans base légale appropriée au sens des articles 44 à 49 du RGPD (notamment clauses contractuelles types).
10. Fin du contrat
À la fin de la prestation, le Sous-traitant supprime ou restitue les Données d'audience selon le choix du Responsable, et supprime les copies existantes, sauf obligation légale de conservation. Les données brutes sont en tout état de cause supprimées au plus tard 25 mois après leur collecte (durée de conservation appliquée automatiquement).
11. Responsabilité et droit applicable
La responsabilité des parties est régie par les Conditions Générales et par l'article 82 du RGPD. Le présent DPA est soumis au droit luxembourgeois ; les juridictions du Grand-Duché de Luxembourg sont compétentes, sous réserve des règles impératives applicables.
Annexe 1 : description du traitement
- Catégories de personnes concernées : visiteurs des sites web du Responsable.
- Catégories de données : données techniques de navigation agrégées et pseudonymisées (pages consultées, source/référent, canal, UTM, type d'appareil, navigateur, système, pays dérivé d'une IP tronquée, horodatage, événements et profondeur de défilement). Lorsque l'option cartes de chaleur est activée par le Responsable pour un site : positions agrégées de clics et échantillon de mouvements de curseur, comptabilisés par case et par page, sans identifiant et sans reconstitution d'une navigation individuelle ; les champs de formulaire et zones masquées (
data-pulsar-mask) sont exclus. Aucun identifiant persistant : l'identifiant visiteur est un hash journalier non persistant (moins de 24 heures). Aucune donnée directement identifiante, aucune catégorie particulière au sens de l'article 9. - Nature et finalité : mesure d'audience statistique agrégée (y compris, en option, cartes de chaleur agrégées).
- Durée : durée du contrat ; données brutes conservées 25 mois maximum ; données agrégées de cartes de chaleur conservées 12 mois maximum.
Annexe 2 : mesures techniques et organisationnelles
- Absence de cookie et de stockage dans le terminal ; absence de fingerprinting.
- Adresse IP utilisée uniquement pour dériver un pays, puis tronquée/anonymisée immédiatement, jamais conservée en clair.
- Identifiant visiteur : hash journalier rotatif non persistant, calculé avec un sel secret ; cloisonnement par site (pas de croisement inter-sites).
- Chiffrement des données en transit (HTTPS) et au repos.
- Contrôle des accès, journalisation, limitation de débit de l'endpoint de collecte.
- Minimisation des données et purge automatique au-delà de la durée de conservation.
- Hébergement des Données d'audience en Suisse (Infomaniak, Genève).
Annexe 3 : sous-traitants ultérieurs autorisés
- Infomaniak Network SA (Suisse) : hébergement de l'application et du serveur de collecte.
- Stripe Payments Europe, Limited (Irlande, UE) : traitement des paiements (données de compte/facturation, hors Données d'audience).
Pour recevoir une version signée de ce DPA ou poser une question, écrivez à privacy@pulsar.lu. Ce document constitue une base contractuelle standard ; il est recommandé de le faire valider par votre conseil juridique.