légal

Accord de traitement des données

Les engagements d’Upkyo, en tant que sous-traitant, pour les données personnelles que vous hébergez sur nos services. Il s’applique automatiquement à tous les clients.

légal

Accord de traitement des données

Cet accord constitue le contrat prévu par l’article 28 du règlement général sur la protection des données entre le client, responsable du traitement, et Upkyo, sous-traitant. Il fait partie intégrante de nos conditions générales d’utilisation.

Dernière mise à jour : 5 octobre 2026

1. Objet et acceptation

Le présent accord de traitement des données, ci-après l’« Accord », encadre le traitement des données personnelles qu’Upkyo réalise pour le compte de ses clients lorsqu’ils utilisent ses services d’hébergement, de serveurs, d’e-mail, de sauvegarde, de maintenance, de création de site et de migration.

Il est conclu entre le client et Upkyo, nom commercial d’une Limited Liability Company constituée selon les lois de l’État du Nouveau-Mexique, États-Unis, immatriculée sous le numéro 6867626, dont l’adresse est 1178 Broadway, 3rd Floor #1249, New York, NY 10001, États-Unis.

L’Accord s’applique automatiquement et sans signature séparée à tout client qui accepte nos conditions générales d’utilisation, dès que des données personnelles relevant du RGPD, de la législation britannique ou suisse équivalente, ou des lois américaines sur la protection des données sont traitées par Upkyo pour son compte. Il reste en vigueur tant qu’Upkyo traite de telles données.

2. Définitions

Les termes « données personnelles », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données personnelles » et « autorité de contrôle » ont le sens que leur donne le RGPD.

« Données du client » désigne les données personnelles contenues dans les contenus que le client ou ses utilisateurs placent sur les services : sites web, bases de données, boîtes mail et messages, fichiers, journaux applicatifs et sauvegardes. « Sous-traitant ultérieur » désigne tout tiers auquel Upkyo fait appel pour traiter des données du client. « Clauses types » désigne les clauses contractuelles types adoptées par la Commission européenne par la décision d’exécution 2021/914. « Lois applicables » désigne le RGPD et toute loi de protection des données applicable au traitement concerné.

3. Rôles des parties

Pour les données du client, le client est responsable du traitement et Upkyo agit en qualité de sous-traitant. Lorsque le client agit lui-même comme sous-traitant pour le compte d’un tiers, par exemple une agence qui héberge les sites de ses propres clients, Upkyo agit comme sous-traitant ultérieur et le client garantit que ses instructions et le présent Accord ont été autorisés par ce tiers. Upkyo n’a de relation contractuelle qu’avec le client.

Le présent Accord ne s’applique pas aux données qu’Upkyo traite en tant que responsable du traitement pour gérer la relation commerciale, comme les données de compte, de facturation, de paiement, de support, d’enregistrement des noms de domaine et de sécurité de ses propres systèmes. Ces traitements sont décrits dans notre politique de confidentialité.

4. Objet, nature et finalité du traitement

L’objet du traitement est la fourniture des services commandés par le client. Sa nature comprend le stockage, l’hébergement, la sauvegarde et la restauration, la transmission, la réception et l’acheminement des e-mails, la mise à disposition en ligne, la protection contre les attaques et les logiciels malveillants, la migration et, à la demande du client, les interventions de support et de maintenance.

La seule finalité du traitement est la fourniture, la sécurité, le maintien en condition opérationnelle et le support des services, conformément au contrat et aux instructions du client. Upkyo ne traite pas les données du client à ses propres fins, notamment à des fins publicitaires, de profilage ou d’entraînement de modèles.

Le traitement dure aussi longtemps que le client utilise les services, puis jusqu’à la suppression des données du client selon l’article 20.

5. Catégories de données personnelles

Les catégories de données traitées sont déterminées par le seul client, qui choisit les contenus qu’il héberge. Il peut notamment s’agir de données d’identification et de contact, de données de connexion et d’identifiants, de contenus de messages électroniques, de données de commande et de transaction de sites marchands, de données saisies dans des formulaires, d’adresses IP et de journaux de visite, ainsi que de toute autre donnée publiée ou stockée par le client.

Upkyo n’a pas connaissance de ces contenus et ne les contrôle pas. Le client ne doit pas traiter de catégories particulières de données au sens de l’article 9 du RGPD, de données relatives aux condamnations pénales, de données de santé soumises à des règles sectorielles ni de numéros complets de carte bancaire sans avoir vérifié que les services et ses propres mesures conviennent à ces données. Sauf accord écrit distinct, les services ne sont pas conçus pour satisfaire à des réglementations sectorielles particulières, comme la loi américaine HIPAA ou la norme PCI DSS pour le stockage de données de carte.

6. Catégories de personnes concernées

Les personnes concernées sont déterminées par le client. Il peut notamment s’agir des visiteurs et utilisateurs de ses sites et applications, de ses clients et prospects, de ses salariés et collaborateurs, de ses fournisseurs et partenaires, ainsi que des expéditeurs et destinataires de messages électroniques échangés via les services.

7. Obligations du client

Le client est seul responsable de la licéité du traitement des données du client. Il garantit notamment disposer d’une base légale pour chaque traitement, avoir informé les personnes concernées, avoir recueilli les consentements nécessaires et respecter les lois applicables à son activité, y compris en matière de cookies, de prospection et de commerce électronique.

Le client est responsable de l’exactitude et de la qualité des données qu’il héberge, des réglages de sécurité qui relèvent de lui, et de l’appréciation du caractère adapté des services à ses traitements. Il répond aux demandes des personnes concernées et notifie, lorsque cela est requis, les autorités de contrôle et les personnes concernées des violations qui le concernent.

8. Instructions documentées

Upkyo traite les données du client uniquement sur instruction documentée du client, y compris en ce qui concerne les transferts vers un pays tiers. Le contrat, le présent Accord, la configuration des services par le client depuis l’espace client ou les outils mis à sa disposition, ainsi que les demandes écrites adressées au support, constituent les instructions complètes du client. Toute instruction supplémentaire doit être compatible avec le contrat et peut, si elle exige un travail particulier, faire l’objet d’un devis.

Si Upkyo est tenue par le droit de l’Union, d’un État membre ou d’un autre droit applicable de procéder à un traitement, elle en informe le client avant le traitement, sauf si ce droit l’interdit pour des motifs importants d’intérêt public.

Upkyo informe le client si, selon elle, une instruction constitue une violation des lois applicables. Upkyo n’est pas tenue d’effectuer une vérification juridique des instructions et peut suspendre l’exécution d’une instruction manifestement illicite jusqu’à ce que le client la confirme ou la modifie.

9. Confidentialité du personnel

Upkyo veille à ce que les personnes autorisées à traiter les données du client soient soumises à une obligation contractuelle ou légale de confidentialité appropriée, reçoivent une formation adaptée à leurs fonctions et n’accèdent aux données du client que dans la mesure nécessaire à la fourniture des services, à la sécurité, au support demandé par le client ou au respect de la loi.

Ces obligations de confidentialité subsistent après la fin de leurs fonctions.

10. Mesures de sécurité techniques et organisationnelles

Conformément à l’article 32 du RGPD, Upkyo met en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, compte tenu de l’état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement.

Ces mesures comprennent notamment : l’hébergement dans des centres de données de l’Union européenne disposant de contrôles d’accès physiques, d’une alimentation et d’un refroidissement redondants ; des serveurs doublés en haute disponibilité avec un objectif de disponibilité de 99,99 % ; des sauvegardes automatiques toutes les heures pour l’hébergement ; le chiffrement des flux d’administration et la prise en charge du chiffrement des communications grâce aux certificats SSL ; la protection anti-DDoS et anti-malware ; le pare-feu et le filtrage des connexions ; l’isolement des comptes clients ; la gestion des accès selon le principe du moindre privilège avec authentification renforcée pour les accès d’administration ; la journalisation et la surveillance des accès et des événements de sécurité ; la gestion des correctifs et des mises à jour de sécurité de l’infrastructure ; des procédures de gestion des incidents et de continuité ; l’effacement sécurisé des supports en fin de vie par nos partenaires d’infrastructure.

Upkyo peut faire évoluer ces mesures à condition de ne pas réduire le niveau global de sécurité des services.

11. Responsabilité partagée de la sécurité

La sécurité des données du client est partagée. Upkyo est responsable de la sécurité de l’infrastructure qu’elle gère. Le client est responsable de la sécurité de ce qu’il contrôle : choix et confidentialité de ses mots de passe, activation des options de sécurité proposées, mises à jour de ses sites, extensions et logiciels, gestion des accès qu’il accorde, configuration de ses applications, chiffrement des données lorsqu’il l’estime nécessaire et conservation de ses propres copies de sauvegarde.

Sur les serveurs VPS, cloud et dédiés administrés par le client, la sécurité du système d’exploitation, des logiciels installés et de leur configuration relève du client, sauf service de gestion souscrit auprès d’Upkyo. Les sauvegardes fournies par Upkyo sont un service de confort et ne dispensent pas le client de ses propres sauvegardes.

12. Sous-traitants ultérieurs

Le client donne à Upkyo une autorisation générale de recourir à des sous-traitants ultérieurs pour fournir les services. Les catégories de sous-traitants ultérieurs sont les suivantes : partenaires d’infrastructure d’hébergement situés dans l’Union européenne ; services d’envoi d’e-mails transactionnels ; et, selon les services commandés, prestataires techniques nécessaires à leur fonctionnement. La liste détaillée est communiquée au client sur demande écrite à support@upkyo.com.

Upkyo impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données offrant un niveau de protection au moins équivalent à celui du présent Accord, notamment en matière de sécurité. Upkyo reste responsable envers le client de l’exécution par ses sous-traitants ultérieurs de leurs obligations, dans les conditions de l’article 21.

Stripe, PayPal et le registrar de noms de domaine ne sont pas des sous-traitants ultérieurs au sens du présent Accord : ils traitent les données de paiement ou d’enregistrement en tant que responsables de traitement distincts.

13. Information préalable et droit d’opposition

Upkyo informe le client de tout ajout ou remplacement d’un sous-traitant ultérieur par e-mail ou dans l’espace client, avant que celui-ci ne traite des données du client, afin de lui permettre de s’y opposer. En cas d’urgence liée à la sécurité ou à la continuité des services, l’information peut intervenir dès que possible après le changement.

Le client peut s’opposer au changement par écrit, dans le délai raisonnable indiqué dans l’information, pour des motifs raisonnables liés à la protection des données. Les parties recherchent alors de bonne foi une solution. À défaut de solution dans un délai raisonnable, le client peut, comme seul recours, résilier le service concerné conformément aux conditions générales d’utilisation, sans frais de résiliation. En l’absence d’opposition dans le délai indiqué, le changement est réputé accepté.

14. Transferts internationaux

Les données du client sont hébergées sur des serveurs situés dans des centres de données de l’Union européenne. Upkyo étant une société constituée aux États-Unis, l’accès à ces données par son personnel ou ses sous-traitants ultérieurs depuis un pays tiers, notamment pour le support ou l’administration, peut constituer un transfert.

Tout transfert de données du client vers un pays situé hors de l’Espace économique européen qui ne bénéficie pas d’une décision d’adéquation est encadré par les clauses types, dans les conditions de l’article 22, ou par un autre mécanisme reconnu par les lois applicables. Upkyo évalue la législation des pays de destination et met en œuvre, si nécessaire, des mesures supplémentaires, comme le chiffrement des flux et la limitation des accès au strict nécessaire.

15. Demandes des autorités

Si Upkyo reçoit d’une autorité publique une demande juridiquement contraignante d’accès aux données du client, elle en informe le client sans délai, sauf si la loi l’interdit. Upkyo examine la légalité de la demande, la conteste lorsqu’il existe des motifs raisonnables de considérer qu’elle est illicite, et ne communique que les données strictement nécessaires pour y répondre.

Upkyo invite l’autorité à s’adresser directement au client lorsque cela est possible.

16. Assistance pour les droits des personnes

Compte tenu de la nature du traitement, Upkyo aide le client, par des mesures techniques et organisationnelles appropriées et dans toute la mesure du possible, à s’acquitter de son obligation de répondre aux demandes d’exercice des droits des personnes concernées. Les services permettent au client d’accéder lui-même aux données du client, de les rectifier, de les exporter et de les supprimer.

Si Upkyo reçoit directement une demande d’une personne concernée relative aux données du client, elle la transmet au client lorsqu’elle peut l’identifier et ne répond pas elle-même à la demande, sauf pour indiquer à la personne de s’adresser au client ou si le client l’y autorise.

L’assistance qui va au-delà des outils fournis avec les services peut être facturée à un coût raisonnable, sauf si elle résulte d’un manquement d’Upkyo.

17. Notification des violations de données

Upkyo notifie au client toute violation de données personnelles affectant les données du client sans retard injustifié après en avoir pris connaissance, par e-mail à l’adresse du compte ou dans l’espace client.

La notification décrit, dans la mesure où ces informations sont disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables, les mesures prises ou proposées pour y remédier et en atténuer les effets, et un point de contact. Lorsque ces informations ne peuvent être fournies en même temps, elles le sont de manière échelonnée.

Upkyo prend sans délai les mesures raisonnables pour contenir la violation et en limiter les conséquences, et coopère avec le client pour lui permettre de remplir ses obligations, notamment la notification à l’autorité de contrôle dans un délai de 72 heures prévue par l’article 33 du RGPD. La notification d’une violation ne vaut pas reconnaissance d’une faute ou d’une responsabilité d’Upkyo. Les tentatives infructueuses, comme les analyses de ports ou les tentatives de connexion refusées, ne constituent pas une violation.

18. Analyses d’impact et consultation préalable

Compte tenu de la nature du traitement et des informations dont elle dispose, Upkyo fournit au client une assistance raisonnable pour la réalisation d’analyses d’impact relatives à la protection des données et, le cas échéant, pour la consultation préalable de l’autorité de contrôle, prévues par les articles 35 et 36 du RGPD.

Cette assistance consiste en priorité à fournir la documentation décrivant les services et les mesures de sécurité. Une assistance supplémentaire peut être facturée à un coût raisonnable.

19. Audits

Upkyo met à la disposition du client les informations nécessaires pour démontrer le respect des obligations prévues par l’article 28 du RGPD. Le client exerce son droit d’audit en priorité par l’examen de cette documentation, des réponses écrites d’Upkyo à un questionnaire raisonnable et, lorsqu’ils existent, des rapports et certifications de ses partenaires d’infrastructure.

Un audit sur place ou par un auditeur n’est possible que si ces éléments ne suffisent pas à démontrer la conformité, si une autorité de contrôle l’exige ou à la suite d’une violation de données affectant le client. Il est réalisé à une fréquence raisonnable, après un préavis écrit raisonnable, pendant les heures ouvrables, selon un périmètre et un calendrier convenus, sans perturber les services ni compromettre la sécurité ou la confidentialité des données des autres clients. Il est conduit par le client ou par un auditeur indépendant qui n’est pas un concurrent d’Upkyo et qui est tenu par un engagement de confidentialité.

Les audits sont à la charge du client, y compris le temps raisonnablement passé par Upkyo, sauf s’ils révèlent un manquement important d’Upkyo au présent Accord. Les droits d’audit sur les sous-traitants ultérieurs s’exercent au moyen des rapports et documents fournis par ceux-ci.

20. Sort des données en fin de contrat

Le client peut exporter les données du client à tout moment pendant la durée du service, à l’aide des outils mis à sa disposition. Il lui appartient de le faire avant la fin du service.

À la fin de la prestation, Upkyo supprime les données du client selon les modalités et délais prévus par les conditions générales d’utilisation, sauf si le droit de l’Union, d’un État membre ou un autre droit applicable exige leur conservation. Les copies présentes dans les sauvegardes sont supprimées au fil de leur rotation normale et restent, d’ici là, protégées par le présent Accord. Une restitution qui irait au-delà des outils d’export peut être réalisée à la demande du client, à un coût raisonnable.

Sur demande écrite du client, Upkyo confirme par écrit la suppression des données du client.

21. Responsabilité

La responsabilité de chaque partie au titre du présent Accord et des clauses types est soumise aux limitations et exclusions de responsabilité prévues par les conditions générales d’utilisation, dans toute la mesure permise par la loi. Le plafond de responsabilité qui y est prévu s’applique globalement à l’ensemble des réclamations formées au titre du contrat, du présent Accord et des clauses types.

Cette limitation ne restreint pas les droits que les personnes concernées tiennent directement des clauses types ou des lois applicables. Le client garantit Upkyo contre toute réclamation, sanction ou dépense résultant d’un traitement illicite dont il est responsable ou d’instructions contraires aux lois applicables.

22. Clauses contractuelles types

Lorsqu’un transfert de données du client relève de l’article 14, les clauses types sont réputées intégrées au présent Accord par référence, le client étant l’exportateur de données et Upkyo l’importateur. Le module 2 s’applique lorsque le client est responsable du traitement, et le module 3 lorsqu’il est lui-même sous-traitant.

Pour leur application : la clause 7 facultative s’applique ; à la clause 9, l’option 2 d’autorisation générale s’applique, selon les modalités des articles 12 et 13 du présent Accord ; la clause 11 facultative ne s’applique pas ; à la clause 13, l’autorité de contrôle compétente est déterminée conformément à cette clause ; aux clauses 17 et 18, le droit applicable et les juridictions compétentes sont ceux de l’État membre dans lequel le client est établi ou, à défaut, ceux de l’Irlande. Les annexes I et II des clauses types sont complétées par les articles 3 à 6, 10 et 11 du présent Accord, et la liste des sous-traitants ultérieurs est communiquée sur demande.

Pour les transferts depuis le Royaume-Uni, l’avenant aux clauses types publié par l’autorité britannique s’applique ; pour les transferts depuis la Suisse, les clauses types s’appliquent avec les adaptations requises par la loi suisse, l’autorité compétente étant le Préposé fédéral à la protection des données et à la transparence.

23. Dispositions pour les lois américaines

Lorsque le California Consumer Privacy Act, modifié par le California Privacy Rights Act, ou une loi d’un autre État américain s’applique aux données du client, Upkyo agit en qualité de « service provider » ou de « processor » au sens de ces lois.

À ce titre, Upkyo s’engage à ne pas vendre ni partager les données du client ; à ne pas les conserver, les utiliser ou les divulguer à une autre fin que la fourniture des services prévus au contrat ou que ce que la loi autorise ; à ne pas les utiliser en dehors de la relation commerciale directe avec le client ; à ne pas les combiner avec des données reçues d’autres sources, sauf dans les cas permis par la loi ; à respecter ces lois et à offrir le niveau de protection qu’elles exigent ; et à informer le client si elle n’est plus en mesure de remplir ses obligations.

Le client peut prendre des mesures raisonnables et appropriées pour s’assurer qu’Upkyo utilise les données du client conformément à ces lois et pour faire cesser toute utilisation non autorisée. Upkyo certifie comprendre et respecter les restrictions du présent article.

24. Durée de l’Accord

Le présent Accord entre en vigueur à la date d’acceptation des conditions générales d’utilisation par le client et prend fin lorsqu’Upkyo ne traite plus aucune donnée du client.

Les stipulations qui, par leur nature, doivent survivre à la fin de l’Accord, notamment celles relatives à la confidentialité, à la suppression des données et à la responsabilité, restent applicables.

25. Ordre de priorité des documents

En cas de contradiction, les documents s’appliquent dans l’ordre de priorité suivant : les clauses types, lorsqu’elles s’appliquent ; le présent Accord ; les conditions générales d’utilisation ; les autres documents contractuels d’Upkyo. Pour toute question relative à la protection des données du client, le présent Accord prévaut sur les conditions générales d’utilisation.

Le présent Accord est publié en plusieurs langues. En cas de divergence entre les versions, la version anglaise prévaut, sauf pour les clauses types, dont la version officielle choisie par les parties fait foi.

26. Modifications et contact

Upkyo peut modifier le présent Accord pour tenir compte de l’évolution des lois applicables, des décisions des autorités ou des services, à condition de ne pas réduire le niveau de protection des données du client. Les modifications importantes sont notifiées au préalable par e-mail ou dans l’espace client.

Pour toute question relative au présent Accord, pour obtenir la liste des sous-traitants ultérieurs ou pour toute demande d’audit : support@upkyo.com, ou un ticket depuis l’espace client. Courrier : Upkyo, 1178 Broadway, 3rd Floor #1249, New York, NY 10001, États-Unis.

Dernière mise à jour : octobre 2026.

Hébergement web, e-mails et serveurs, sur une infrastructure en haute disponibilité.

nous écriresupport@upkyo.com
et maintenant

Changez d’hébergeur sans rien perdre.

Nos techniciens transfèrent votre site, vos e-mails et vos domaines. Laissez votre e-mail, on vous recontacte.

© 2026 upkyo / 1178 broadway, 3rd floor, new york, ny 10001, usaen / es / centre juridique / mentions légales / conditions générales / confidentialité / règlement des domaines