Accord de sous-traitance (DPA)
Modèle d'accord de traitement des données conforme à l'article 28 du RGPD entre M-Roots Technology LLC (Sous-traitant) et le Client (Responsable du traitement).
Dernière mise à jour : 25 juillet 2026
⚠ Document de travail
Cette version est rédigée à partir des standards SaaS B2B internationaux. Une validation par un avocat est recommandée avant toute utilisation commerciale critique.
1. Préambule
Le présent Accord de Traitement des Données (ci-après « DPA ») est conclu entre :
- M-Roots Technology LLC, société de l'État du Wyoming, USA, exploitant la marque AfricWebHosting — ci-après le « Sous-traitant »
- Le Client, personne physique ou morale ayant souscrit un abonnement AfricWebHosting — ci-après le « Responsable du traitement »
Le présent DPA s'intègre et complète le Contrat de Services AfricWebHosting (Conditions Générales de Vente). En cas de contradiction, les dispositions du DPA prévalent pour toute question relative à la protection des données.
EN — This Data Processing Agreement is entered into between M-Roots Technology LLC (Processor) and the Customer (Controller). It supplements the AfricWebHosting Service Agreement. In case of conflict, DPA provisions prevail on data protection matters.
2. Objet
Dans le cadre de l'exécution du Contrat de Services, le Client confie au Sous-traitant les opérations de traitement de données personnelles suivantes :
- Administration déléguée des tenants Microsoft 365 et/ou Google Workspace du Client (création/suppression de comptes, gestion des licences, configuration des paramètres de sécurité)
- Migration de messagerie et de données depuis un système source vers le tenant cible
- Support technique de premier et second niveau impliquant un accès temporaire aux boîtes aux lettres ou fichiers des utilisateurs, sur autorisation explicite du Client
EN — The Customer entrusts the Processor with: delegated administration of Microsoft 365 / Google Workspace tenants (account provisioning, licence management, security configuration); mailbox and data migration; technical support involving temporary access to user mailboxes or files upon explicit Customer authorisation.
3. Durée
Le présent DPA prend effet à la date de souscription du Contrat de Services et demeure en vigueur pendant toute la durée de ce Contrat. Il est automatiquement résilié à la date d'expiration ou de résiliation du Contrat de Services, sous réserve des obligations de restitution/suppression des données prévues à l'article 9.
EN — This DPA takes effect on the date the Service Agreement is entered into and remains in force for its entire duration. It terminates automatically upon expiry or termination of the Service Agreement, subject to data return/deletion obligations in Article 9.
4. Nature et finalité des traitements
Les traitements réalisés par le Sous-traitant sont de nature administrative et technique. Ils ont pour finalité exclusive la fourniture, le maintien en condition opérationnelle et le support des services M365/Google Workspace commandés par le Client. Tout traitement à des fins autres (marketing, analyse croisée, cession à des tiers) est strictement interdit sans instruction écrite préalable du Responsable.
EN — Processing performed by the Processor is administrative and technical in nature, with the sole purpose of providing, maintaining, and supporting the M365/Google Workspace services ordered by the Customer. Any processing for other purposes (marketing, cross-analysis, transfer to third parties) is strictly prohibited without prior written instruction from the Controller.
5. Catégories de données et personnes concernées
Catégories de données personnelles susceptibles d'être traitées :
- Identités et adresses email professionnelles des collaborateurs du Client
- Calendriers, contacts et tâches professionnels
- Fichiers stockés sur OneDrive / Google Drive dans le cadre du service
- Métadonnées de messagerie (expéditeur, destinataire, date, objet)
- Journaux d'accès et d'audit générés par les plateformes Microsoft / Google
Personnes concernées : collaborateurs (salariés, prestataires, dirigeants) du Client dont les comptes sont gérés dans le cadre du service.
EN — Data categories: professional identities and email addresses of the Customer's staff; professional calendars, contacts and tasks; files on OneDrive / Google Drive; email metadata; access and audit logs. Data subjects: employees, contractors, and executives of the Customer whose accounts are managed under the service.
6. Obligations du Sous-traitant
Le Sous-traitant s'engage à :
- Instructions — N'agir que sur instruction documentée du Responsable du traitement et informer ce dernier immédiatement si une instruction lui paraît contraire au RGPD.
- Confidentialité — Garantir que les personnes autorisées à traiter les données personnelles s'engagent à respecter la confidentialité ou sont soumises à une obligation légale appropriée de confidentialité.
- Sécurité — Mettre en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque (chiffrement TLS 1.3, authentification renforcée, contrôle d'accès minimal, journalisation des accès administrateur).
- Sous-traitants ultérieurs — Ne faire appel à un nouveau sous-traitant ultérieur qu'après information préalable du Responsable. Les sous-traitants ultérieurs autorisés sont listés à l'article 7.
- Assistance — Aider le Responsable, dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité).
- Notification de violation — Notifier le Responsable sans délai injustifié et, si possible, dans un délai maximal de 72 heures après en avoir pris connaissance, toute violation de données personnelles susceptible d'affecter les tenants gérés.
- Restitution / suppression — À l'expiration du Contrat, supprimer ou restituer au Responsable toutes les données personnelles traitées pour son compte, selon son choix, et détruire les copies existantes, sauf obligation légale de conservation.
- Audit — Mettre à la disposition du Responsable toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent article et contribuer aux audits, notamment ceux autorisés par le Responsable.
EN — The Processor undertakes to: (1) act only on documented instructions; (2) ensure authorised persons are bound by confidentiality; (3) implement appropriate technical/organisational security measures; (4) inform the Controller before engaging any new sub-processor; (5) assist the Controller with data subject rights requests; (6) notify the Controller of any data breach within 72 hours; (7) delete or return all personal data upon contract expiry; (8) make available all information necessary to demonstrate compliance and support audits.
7. Sous-traitants ultérieurs autorisés
Le Responsable autorise expressément le Sous-traitant à faire appel aux sous-traitants ultérieurs suivants pour l'exécution du service :
| Sous-traitant | Rôle | Localisation | Garanties |
|---|---|---|---|
| Microsoft Corporation | Administration M365 (cloud Microsoft) | UE / USA | DPF UE-USA + CCT |
| Google LLC | Administration Google Workspace | UE / USA | DPF UE-USA + CCT |
| OVHcloud | Hébergement infrastructure (VPS) | Amérique du Nord | CCT / mesures contractuelles |
| Cloudflare Inc. | CDN, DNS, protection DDoS | USA | DPF UE-USA |
| Resend Inc. | Emails transactionnels (backup) | USA | CCT |
Tout ajout d'un nouveau sous-traitant ultérieur fera l'objet d'une information préalable au Responsable avec un délai de préavis de 30 jours.
EN — The Controller expressly authorises the Processor to engage the sub-processors listed above. Any new sub-processor will be communicated to the Controller with 30 days' prior notice.
8. Audit et certifications
Le Responsable peut demander au Sous-traitant, au maximum une fois par an, un rapport permettant d'évaluer la conformité du traitement. Dans le cadre des services M365 et Google Workspace, les certifications et rapports de sécurité disponibles sont ceux publiés directement par Microsoft et Google (ISO 27001, SOC 2 Type II, etc.).
Pour en faire la demande, écrivez à contact@africwebhosting.com en précisant le périmètre souhaité. Le Sous-traitant répondra dans un délai de 15 jours ouvrés.
EN — The Controller may request a compliance report from the Processor once per year. For M365 and Google Workspace services, the relevant certifications (ISO 27001, SOC 2 Type II, etc.) are published directly by Microsoft and Google. To request a report, write to contact@africwebhosting.com with the desired scope. The Processor will respond within 15 business days.
9. Demander un DPA signé
Le présent document est un modèle informatif. Pour conclure un DPA contractuel personnalisé et opposable, écrivez-nous à :
contact@africwebhosting.com — Objet : « Demande de DPA » — Délai de traitement : 5 jours ouvrés
Merci de joindre le nom légal de votre entreprise, votre pays de résidence et le type de service souscrit (M365 / Google Workspace).
EN — This document is an informational template. To execute a binding customised DPA, write to contact@africwebhosting.com — Subject: "DPA Request" — Processing time: 5 business days. Please include your company's legal name, country of residence, and the service subscribed (M365 / Google Workspace).