1. Rôles et objet
Le client est responsable de traitement pour les données qu’il place dans la messagerie, reçoit au moyen du formulaire de son mini-site ou fait traiter au moyen du service. Natio Connect est sous-traitant au sens de l’article 28 du RGPD. L’accord prend effet avec le contrat de service et dure tant que Natio Connect traite ces données pour le client.
2. Description du traitement
- Objet
- Fourniture, administration, sécurisation, sauvegarde technique et support de boîtes e-mail professionnelles et d’un mini-site avec formulaire de contact.
- Nature
- Hébergement, affichage, collecte par formulaire, transmission, consultation technique limitée, sauvegarde, restauration, suppression et assistance.
- Finalité
- Permettre au client de présenter son activité, recevoir des demandes et envoyer, recevoir et administrer sa messagerie professionnelle.
- Données
- Identité et coordonnées, données saisies dans le formulaire, adresses e-mail, métadonnées, contenu des messages, pièces jointes, carnets d’adresses, agendas, journaux et données de support.
- Personnes
- Utilisateurs du client, salariés, dirigeants, membres, clients, prospects, fournisseurs, partenaires et correspondants.
- Durée
- Durée du contrat, puis opérations de restitution, suppression et expiration des sauvegardes.
3. Instructions documentées
Natio Connect ne traite les données que sur instruction documentée du client, constituée par le contrat, la configuration demandée et les tickets de support. Si une instruction paraît contraire au RGPD, Natio Connect en informe le client et peut suspendre son exécution. Une obligation légale de traitement est signalée avant exécution lorsque la loi le permet.
4. Confidentialité et accès
Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité et n’y accèdent que selon le besoin d’en connaître. Natio Connect ne lit pas le contenu des messages à des fins commerciales. Un accès de support au contenu n’a lieu que s’il est nécessaire à la demande du client ou à la sécurité du service.
5. Mesures de sécurité
- contrôle des accès et séparation logique des clients ;
- chiffrement des communications en transit lorsque les protocoles le permettent ;
- gestion des secrets dans un coffre dédié et liens temporaires pour la remise d’accès ;
- antispam, antivirus, mises à jour et journalisation des événements utiles ;
- sauvegardes techniques, procédures de restauration et surveillance de l’infrastructure ;
- principe du moindre privilège et traçabilité des opérations administratives sensibles.
Les mesures sont adaptées au risque et peuvent évoluer sans réduire substantiellement le niveau de protection du service.
6. Sous-traitants ultérieurs
Le client donne une autorisation générale à la liste publiée des sous-traitants ultérieurs. Natio Connect leur impose des obligations de protection équivalentes. Une modification importante est annoncée au moins quinze jours avant sa prise d’effet lorsque cela est raisonnablement possible. Le client peut présenter une objection motivée liée à la protection des données ; les parties recherchent une solution, à défaut de laquelle le service concerné peut être résilié.
7. Demandes de personnes et conformité
Compte tenu de la nature du traitement, Natio Connect aide raisonnablement le client à répondre aux demandes d’exercice de droits, aux analyses d’impact, aux consultations de l’autorité et aux obligations de sécurité. Une demande reçue directement au sujet de données contrôlées par le client lui est transmise sans réponse de fond, sauf obligation légale.
8. Violations de données
Natio Connect informe le client dans les meilleurs délais après avoir pris connaissance d’une violation affectant les données confiées. L’information disponible décrit la nature de l’incident, les catégories concernées, les conséquences probables, les mesures prises et le point de contact. Des compléments sont fournis progressivement si nécessaire.
9. Localisation et transferts
La messagerie standard est hébergée en France et les systèmes de gestion principaux dans l’EEE. Un transfert hors EEE n’est réalisé que sur instruction ou avec un mécanisme valide au titre du chapitre V du RGPD. La liste des sous-traitants précise les localisations connues.
10. Restitution et suppression
Avant la fin du service, le client peut exporter ses messages au moyen des protocoles proposés. À la fin du contrat et selon son choix raisonnable, Natio Connect restitue ou supprime les données actives, sauf conservation imposée par la loi. Les copies résiduelles disparaissent des sauvegardes selon leur cycle normal et restent protégées jusqu’à leur expiration.
11. Informations et audit
Natio Connect met à disposition les informations raisonnablement nécessaires pour démontrer le respect du présent accord. Le client peut demander un audit au plus une fois par an, avec un préavis de trente jours, pendant les heures ouvrées et sans compromettre la sécurité ou les autres clients. Les coûts inhabituels sont convenus à l’avance, sauf non-conformité substantielle imputable à Natio Connect.
12. Obligations du client
Le client garantit la licéité de ses traitements, l’information des personnes, la pertinence des données et la sécurité de ses terminaux et accès. Il configure ses durées, droits et usages conformément à ses propres obligations et ne confie pas de catégories de données exigeant des garanties particulières sans accord préalable adapté.