Convention de sous-traitance (DPA)
Version du document : 2026-08-06.v1
Liste des sous-traitants ultérieurs à jour au 2026-08-06
Préambule
Le présent document est conclu par Renaud PERRIER, entrepreneur individuel exerçant sous le nom commercial RENMA Labs, SIREN 108 936 204, RCS Caen, éditeur du service KITANO (ci-après « KITANO »).
Dans le cadre de l'utilisation du service KITANO, le Client peut être amené à collecter des données à caractère personnel par l'intermédiaire du site internet généré et hébergé au moyen de la plateforme. Pour ces traitements, le Client détermine seul les finalités poursuivies et les moyens essentiels mis en œuvre. Il agit donc en qualité de responsable du traitement au sens du Règlement (UE) 2016/679 du 27 avril 2016.
KITANO intervient uniquement pour le compte du Client afin d'assurer l'hébergement, la mise à disposition et le fonctionnement des services souscrits. À ce titre, KITANO agit en qualité de sous-traitant.
La présente convention a pour objet de définir les conditions dans lesquelles KITANO traite les données personnelles pour le compte du Client conformément à l'article 28 du RGPD. Elle fait partie intégrante des documents contractuels applicables aux services proposés par KITANO.
Article 1 – Objet et durée de la convention
La présente convention s'applique pendant toute la durée de la relation contractuelle entre les parties ainsi que pendant les périodes de conservation nécessaires à l'exécution des obligations légales et contractuelles de KITANO. Elle encadre l'ensemble des opérations réalisées par KITANO sur les données personnelles traitées pour le compte du Client dans le cadre des services fournis.
Article 2 – Instructions du Client
KITANO s'engage à traiter les données à caractère personnel exclusivement sur instruction documentée du Client et uniquement dans la mesure nécessaire à l'exécution des services souscrits. Le Client garantit que les traitements qu'il met en œuvre respectent la réglementation applicable et qu'il dispose des autorisations, informations et bases légales requises pour la collecte et l'utilisation des données concernées. Si KITANO estime qu'une instruction reçue est susceptible de constituer une violation de la réglementation applicable en matière de protection des données, il en informe le Client dans les meilleurs délais.
Article 3 – Confidentialité
KITANO veille à ce que les personnes autorisées à accéder aux données personnelles soient soumises à une obligation de confidentialité appropriée et ne puissent accéder qu'aux seules informations strictement nécessaires à l'exécution de leurs missions. Cette obligation de confidentialité demeure applicable pendant toute la durée de la présente convention ainsi qu'après la cessation des relations contractuelles entre les parties.
Article 4 – Sécurité des données
KITANO met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté aux risques présentés par les traitements réalisés pour le compte du Client. Ces mesures ont notamment pour objectif de préserver la confidentialité, l'intégrité, la disponibilité et la résilience des systèmes et services de traitement. KITANO pourra faire évoluer ces mesures afin de tenir compte des évolutions techniques, des recommandations des autorités compétentes ou des risques identifiés.
Article 5 – Recours à des sous-traitants ultérieurs
Le Client autorise expressément KITANO à recourir à des sous-traitants ultérieurs lorsque cela est nécessaire à la fourniture du service. KITANO veille à imposer à ses sous-traitants ultérieurs des obligations de protection des données présentant un niveau de garantie au moins équivalent à celui résultant de la présente convention. KITANO informe préalablement le Client de tout ajout ou remplacement d'un sous-traitant ultérieur susceptible d'avoir un impact sur le traitement des données personnelles. Le Client dispose alors d'un délai de quinze jours calendaires pour présenter une objection motivée fondée sur des considérations sérieuses relatives à la protection des données. À défaut d'objection dans ce délai, le changement est réputé accepté.
Article 6 – Localisation des traitements
Les traitements réalisés pour le compte du Client sont effectués exclusivement au sein de l'Union européenne. À la date de conclusion de la présente convention, KITANO n'organise aucun transfert de données personnelles vers un État situé en dehors de l'Union européenne ou vers un pays ne bénéficiant pas d'une décision d'adéquation de la Commission européenne. Dans l'hypothèse où un tel transfert deviendrait nécessaire, KITANO s'engage à en informer préalablement le Client et à mettre en œuvre les garanties requises par la réglementation applicable.
Article 7 – Assistance au responsable du traitement
Compte tenu de la nature des traitements réalisés et des informations dont il dispose, KITANO assiste raisonnablement le Client afin de lui permettre de satisfaire aux obligations mises à sa charge par la réglementation applicable. Cette assistance concerne notamment les demandes d'exercice des droits des personnes concernées, les analyses d'impact relatives à la protection des données, les éventuelles consultations préalables auprès de l'autorité de contrôle compétente ainsi que la gestion des violations de données personnelles. Lorsqu'une demande est adressée directement à KITANO par une personne concernée, et qu'elle porte sur un traitement dont le Client est responsable, KITANO transmet cette demande au Client dans les meilleurs délais.
Article 8 – Notification des violations de données
Lorsqu'il constate une violation de données personnelles affectant les traitements réalisés pour le compte du Client, KITANO informe ce dernier dans les meilleurs délais après en avoir pris connaissance. Cette notification est accompagnée, dans la mesure du possible, de toute information utile permettant au Client d'apprécier la nature de l'incident, les conséquences potentielles de celui-ci ainsi que les mesures correctrices déjà mises en œuvre ou envisagées.
Article 9 – Documentation et audit
KITANO tient à la disposition du Client les informations raisonnablement nécessaires pour démontrer le respect des obligations prévues par la présente convention. Lorsque cela apparaît nécessaire et proportionné au regard des risques présentés par les traitements, le Client peut solliciter la réalisation d'un audit documentaire portant exclusivement sur les traitements effectués pour son compte. Les modalités de cet audit sont déterminées d'un commun accord entre les parties, dans des conditions permettant de préserver la confidentialité des informations commerciales, techniques et organisationnelles de KITANO et de ses autres clients.
Article 10 – Sort des données en fin de contrat
À l'expiration du contrat, pour quelque cause que ce soit, KITANO laisse au Client la possibilité de récupérer les données et contenus disponibles au travers des fonctionnalités prévues par le service. À l'issue des délais de conservation prévus par les CGV, la politique de confidentialité et les procédures internes applicables, KITANO procède à la suppression définitive des données personnelles, sauf obligation légale imposant leur conservation ou instruction contraire du Client formulée avant l'expiration de ces délais. Les données éventuellement présentes dans les systèmes de sauvegarde sont supprimées selon les cycles techniques normaux d'effacement appliqués par KITANO.
Article 11 – Responsabilité
Chaque partie demeure responsable du respect des obligations légales qui lui incombent au titre de la réglementation applicable en matière de protection des données personnelles. La présente convention ne modifie pas la répartition des responsabilités prévue par les Conditions Générales de Vente, sauf disposition impérative contraire issue de la réglementation applicable.
Annexe 1 – Description des traitements confiés
Dans le cadre des services fournis par KITANO, les traitements confiés ont principalement pour finalité l'hébergement et l'exploitation technique du site internet du Client, la gestion des formulaires de contact, la fourniture de services de messagerie professionnelle, la gestion du nom de domaine, les opérations de maintenance et de support ainsi que les outils de mesure d'audience proposés dans le cadre du service.
Les personnes concernées sont notamment les visiteurs du site internet, les prospects, les clients du Client ainsi que les utilisateurs autorisés à administrer le site.
Les données traitées peuvent comprendre des données d'identification, des coordonnées de contact, le contenu des messages transmis au travers des formulaires, des données de connexion, des données de fréquentation du site ainsi que toute information confiée par le Client dans le cadre de l'utilisation normale du service.
Les opérations réalisées sur ces données consistent principalement en leur collecte, leur hébergement, leur organisation, leur conservation, leur consultation, leur mise à disposition au Client et leur suppression à l'issue des durées de conservation applicables.
Les données sont traitées pendant toute la durée du contrat puis, le cas échéant, pendant les périodes de conservation prévues par les documents contractuels et les obligations légales applicables.
Annexe 2 – Sous-traitants ultérieurs
Conformément à l'Article 5, KITANO recourt aux sous-traitants ultérieurs suivants pour l'exécution des services fournis au Client.
- OVH SAS — Hébergement du site du Client et de la plateforme (France)
- OVH SAS — Object Storage — Réplication de sauvegarde de la base de la plateforme (Roubaix, France)
- Brevo — Acheminement des messages du formulaire de contact vers la boîte du Client (France)
Lorsque le Client choisit d'intégrer à son site des contenus tiers (carte, vidéo, widget) proposés par le Service, l'affichage de ces contenus établit une connexion directe entre le navigateur du visiteur et l'éditeur du contenu concerné. KITANO n'y traite aucune donnée et n'en est pas sous-traitant au titre de la présente convention. Il appartient au Client de mentionner ces contenus tiers dans sa propre politique de confidentialité, ce que la politique de confidentialité générée par le Service prévoit déjà lorsque ces contenus sont activés.
Annexe 3 – Mesures techniques et organisationnelles
KITANO met en œuvre les mesures techniques et organisationnelles suivantes afin de protéger les données traitées pour le compte du Client. Cette liste est maintenue à jour au fil des évolutions de l'infrastructure et des prestataires de KITANO.
- Chiffrement des communications — Les échanges entre les visiteurs et les sites publiés sont chiffrés : accès HTTPS systématique, avec une politique de sécurité stricte (HSTS) d'une durée d'un an.
- Cloisonnement des sites publiés — Chaque site publié applique une politique de sécurité de contenu restrictive : les ressources qu'il charge ne peuvent provenir que du domaine du site lui-même, sauf exceptions strictement énumérées.
- Authentification sans mot de passe — L'accès à l'espace client repose sur un lien de connexion à usage unique, valable quinze minutes, suivi d'une session signée de durée limitée, révocable globalement à tout moment.
- Contrôle d'accès par propriétaire — Les requêtes portant sur les données d'un projet vérifient que leur auteur en est bien le propriétaire avant d'y donner suite.
- Minimisation des données du formulaire de contact — Le contenu des messages transmis par le formulaire de contact d'un site n'est pas conservé : il ne fait que transiter vers la boîte du Client, seul un compteur agrégé étant enregistré. Le formulaire de contact ne transporte jamais l'adresse de destination : le destinataire est résolu côté serveur à partir de l'identifiant du site.
- Mesure d'audience minimisée — La mesure de fréquentation des sites ne dépose aucun cookie et ne conserve aucune adresse IP : l'unicité d'un visiteur repose sur une empreinte volatile, conservée en mémoire le temps du calcul uniquement.
- Limitation de débit — Les limitations de débit appliquées aux points d'accès sensibles reposent sur des adresses IP traitées sous forme pseudonymisée, jamais conservées en clair.
- Protections anti-abus du formulaire de contact — Le formulaire de contact applique un quota d'envois par minute, un champ leurre destiné aux robots et un contrôle du délai de remplissage.
- Sauvegarde de la base de données — La base de données de la plateforme est répliquée en continu vers un stockage situé en France, complétée d'un instantané quotidien et d'une fenêtre de restauration de soixante-douze heures.
- Effacement automatisé — Les données sont effacées aux durées annoncées par les documents contractuels et la politique de confidentialité, selon des tâches planifiées exécutées automatiquement.
- Journalisation des accès — Les journaux d'accès à la plateforme et aux sites publiés sont conservés pendant une durée maximale de trente (30) jours, puis supprimés automatiquement par rotation. Les adresses IP y sont tronquées dès l'écriture : suppression du dernier octet en IPv4, des 80 derniers bits en IPv6. Cette troncature réduit le risque d'identification sans constituer une anonymisation : les journaux demeurent des données à caractère personnel et sont traités comme telles.