Accord relatif à la protection des données à caractère personnel

2GCI - Accord de sous-traitance au sens de l'article 28 du RGPD

Version 1.0 - 16 mars 2026 - Prochaine revue : 16 mars 2027

Document contractuel visé au point 4 de l'article 2 des Conditions Générales de Vente de 2GCI, disponibles à l'adresse https://www.2gci.fr/cgv


Préambule

Le présent Accord (ci-après l'« Accord ») complète les Conditions Générales de Vente de 2GCI (ci-après les « Conditions Générales ») et définit les conditions dans lesquelles 2GCI traite, pour le compte de son Client, des données à caractère personnel dans le cadre des Services souscrits.

2GCI, entreprise individuelle dont le siège est sis 195 route de la Garenne, 40990 Mées, immatriculée au RCS de Dax sous le numéro 493 719 116, représentée par Grégory GROSSO, agit en qualité de sous-traitant au sens de l'article 4.8 du règlement (UE) 2016/679 (ci-après le « RGPD »).

Le Client, tel qu'identifié au devis, agit en qualité de responsable du traitement au sens de l'article 4.7 du RGPD.

Le présent Accord est conclu par écrit sous forme électronique, conformément à l'article 28 §9 du RGPD. Son acceptation résulte de la souscription ou de l'utilisation continue des Services, dans les conditions prévues à l'article 2 des Conditions Générales.


Article 1 - Définitions

Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel », « catégories particulières de données » et « autorité de contrôle » ont le sens que leur donne l'article 4 du RGPD.

Les termes définis dans les Conditions Générales, notamment « Services », « Données », « Client » et « Contrat », conservent le sens qui leur est donné dans ce document.

On entend par « Données personnelles » les données à caractère personnel traitées par 2GCI pour le compte du Client dans le cadre des Services.


Article 2 - Objet et articulation avec les Conditions Générales

2.1 Le présent Accord a pour objet de définir les obligations respectives des Parties au titre du RGPD et de la loi n° 78-17 du 6 janvier 1978 modifiée, conformément aux exigences de l'article 28 §3 du RGPD.

2.2 Par exception à la hiérarchie des documents contractuels établie à l'article 2 des Conditions Générales, les stipulations du présent Accord prévalent sur celles des Conditions Générales et des Conditions Particulières pour tout ce qui concerne le traitement de Données personnelles. Les stipulations des Conditions Générales demeurent applicables pour tout le reste.

2.3 Le présent Accord ne modifie pas la répartition des responsabilités techniques prévue au Contrat. Il ne constitue pas un engagement de 2GCI d'intervenir sur des périmètres non souscrits par le Client, dont la répartition figure en Annexe 4.


Article 3 - Qualification des Parties et périmètre d'intervention

3.1 Le Client détermine seul les finalités et les moyens des traitements qu'il met en œuvre. Il lui appartient de s'assurer de la licéité de ces traitements, d'informer les personnes concernées, de recueillir les consentements nécessaires, de tenir son registre des activités de traitement au sens de l'article 30 §1 du RGPD et, le cas échéant, de réaliser les analyses d'impact requises par l'article 35 du RGPD.

3.2 2GCI intervient en qualité de prestataire technique d'hébergement, d'infogérance et d'administration système. Elle n'a ni la connaissance, ni le contrôle du contenu des Données hébergées, conformément à l'article 18 des Conditions Générales. Cette qualité d'intermédiaire technique au sens de la loi n° 2004-575 du 21 juin 2004 est sans incidence sur sa qualité de sous-traitant au sens du RGPD, les deux régimes étant distincts et cumulatifs.

3.3 Sauf souscription expresse d'une prestation correspondante, 2GCI n'intervient pas sur la couche applicative des sites et applications du Client : conception et paramétrage des formulaires de collecte, mentions d'information, gestion du consentement et des traceurs, choix et configuration des extensions et services tiers, durées de conservation applicatives, contenus éditoriaux. La répartition détaillée figure en Annexe 4.

3.4 Lorsque 2GCI traite des données à caractère personnel pour ses propres besoins (facturation, relation client, gestion des accès, journalisation technique de sécurité), elle agit en qualité de responsable du traitement et non de sous-traitant. Ces traitements ne relèvent pas du présent Accord.


Article 4 - Description des traitements

Conformément à l'article 28 §3 du RGPD, l'objet, la durée, la nature et la finalité du traitement, le type de Données personnelles et les catégories de personnes concernées sont décrits en Annexe 1.

Le Client garantit que cette description correspond aux traitements qu'il met effectivement en œuvre. Il informe 2GCI sans délai de toute évolution substantielle, notamment de l'introduction de catégories particulières de données au sens de l'article 9 du RGPD ou de données relatives à des condamnations pénales au sens de l'article 10.


Article 5 - Instructions documentées

5.1 2GCI ne traite les Données personnelles que sur instruction documentée du Client, y compris en ce qui concerne les transferts vers un pays tiers ou une organisation internationale.

5.2 Constituent des instructions documentées : le devis et les Conditions Particulières, le présent Accord et ses annexes, ainsi que toute demande adressée par le Client par écrit ou par voie électronique, y compris par ticket ou par courriel, conformément à l'article 25 des Conditions Générales.

5.3 Lorsque 2GCI est tenue de procéder à un traitement en vertu du droit de l'Union ou du droit français, elle en informe le Client avant le traitement, sauf si le droit applicable interdit une telle information pour des motifs importants d'intérêt public.

5.4 2GCI informe immédiatement le Client si une instruction constitue, selon elle, une violation du RGPD ou d'une autre disposition du droit de l'Union ou du droit d'un État membre relative à la protection des données.


Article 6 - Confidentialité et personnel

6.1 2GCI traite les Données personnelles de manière strictement confidentielle, dans les conditions de l'article 22 des Conditions Générales.

6.2 L'accès aux Données personnelles est limité aux personnes dont l'intervention est nécessaire à l'exécution des Services. Ces personnes sont soumises à une obligation contractuelle de confidentialité ou à une obligation légale appropriée, et sont sensibilisées à la protection des données à caractère personnel.

6.3 2GCI tient à jour la liste des personnes disposant d'un accès d'administration aux environnements du Client et la communique sur demande.


Article 7 - Sécurité du traitement

7.1 2GCI met en œuvre les mesures techniques et organisationnelles appropriées au sens de l'article 32 du RGPD, compte tenu de l'état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques pour les droits et libertés des personnes concernées.

7.2 Ces mesures sont décrites en Annexe 2. 2GCI peut les faire évoluer à tout moment, à la condition que le niveau de sécurité global ne soit pas diminué.

7.3 Le Client reconnaît que ces mesures portent sur les couches d'infrastructure et de système d'exploitation. La sécurité de la couche applicative, notamment la mise à jour des logiciels qu'il déploie et le contrôle des accès qu'il délivre à des tiers, relève de sa responsabilité sauf souscription expresse d'une prestation correspondante.

7.4 2GCI met en œuvre une sauvegarde quotidienne systématique des environnements qu'elle héberge, dans les conditions décrites en Annexe 2. Cette sauvegarde participe des mesures propres à garantir la disponibilité des Données et la capacité à les rétablir au sens de l'article 32 §1 b) et c) du RGPD.

7.5 Cette obligation est une obligation de moyens. Conformément au dernier alinéa de l'article 19 des Conditions Générales, 2GCI n'ayant pas connaissance des Données hébergées, elle ne peut vérifier que celles-ci sont exploitables. Il appartient au Client de procéder à des contrôles réguliers et, s'agissant de données dont la perte serait critique, de conserver ses propres sauvegardes.


Article 8 - Violation de données à caractère personnel

8.1 2GCI notifie au Client toute violation de Données personnelles dans les meilleurs délais après en avoir pris connaissance, et au plus tard dans les quarante-huit (48) heures.

8.2 Cette notification est adressée par courrier électronique à l'adresse de contact communiquée par le Client au titre de l'article 3.1 des Conditions Générales. Il appartient au Client de maintenir cette adresse à jour et d'en assurer la surveillance.

8.3 La notification décrit, dans la mesure des informations dont 2GCI dispose :

Lorsque ces informations ne peuvent être fournies en une seule fois, elles le sont de manière échelonnée sans délai indu.

8.4 Il appartient au seul Client d'apprécier la nécessité de notifier la violation à la CNIL au titre de l'article 33 du RGPD et, le cas échéant, de la communiquer aux personnes concernées au titre de l'article 34. 2GCI ne procède à aucune notification à l'autorité de contrôle pour le compte du Client sans instruction écrite de sa part.

8.5 2GCI documente toute violation de Données personnelles et met cette documentation à la disposition du Client sur demande.


Article 9 - Assistance au responsable du traitement

Compte tenu de la nature du traitement et des informations dont elle dispose, 2GCI aide le Client à s'acquitter de ses obligations, dans les limites suivantes.

9.1 Droits des personnes concernées. 2GCI met à la disposition du Client les moyens techniques d'accès aux Données hébergées lui permettant de donner suite aux demandes d'exercice des droits prévus aux articles 12 à 22 du RGPD. 2GCI n'est pas en mesure d'identifier les personnes concernées au sein des Données du Client, ni de qualifier ou d'instruire ces demandes. Toute demande reçue directement par 2GCI est transmise au Client sans délai et sans y être donnée suite.

9.2 Analyses d'impact. 2GCI fournit au Client, sur demande, les informations relatives aux mesures de sécurité de l'infrastructure nécessaires à la réalisation d'une analyse d'impact au sens de l'article 35 du RGPD ou d'une consultation préalable au sens de l'article 36. La réalisation de l'analyse incombe au Client.

9.3 Coopération. 2GCI coopère avec la CNIL, à la demande de celle-ci ou du Client, pour ce qui relève de ses obligations propres de sous-traitant.

9.4 Les prestations d'assistance excédant la fourniture d'informations, notamment les extractions de données, les restaurations à la demande et l'assistance à instruction, sont facturées au tarif en vigueur.


Article 10 - Sous-traitance ultérieure

10.1 Le Client donne à 2GCI une autorisation générale de recourir à des sous-traitants ultérieurs, au sens de l'article 28 §2 du RGPD. La liste des sous-traitants ultérieurs autorisés à la date du présent Accord figure en Annexe 3.

10.2 2GCI informe le Client de tout ajout ou remplacement de sous-traitant ultérieur, par voie électronique et avec un préavis de trente (30) jours. Le Client dispose de ce délai pour formuler par écrit une objection motivée.

10.3 En cas d'objection motivée que les Parties ne parviennent pas à lever, le Client peut résilier les Services concernés, sans indemnité de part et d'autre, par lettre recommandée avec accusé de réception adressée dans les trente (30) jours suivant l'expiration du préavis.

10.4 2GCI impose par contrat à ses sous-traitants ultérieurs des obligations de protection des données substantiellement équivalentes à celles du présent Accord. Elle demeure pleinement responsable devant le Client de l'exécution par ceux-ci de leurs obligations.

10.5 Les prestataires auxquels le Client fait lui-même appel, notamment ses développeurs, agences et webmasters, ne sont pas des sous-traitants ultérieurs de 2GCI. Ils sont les sous-traitants directs du Client, qui doit les encadrer contractuellement. Lorsque 2GCI leur délivre un accès technique sur instruction du Client, elle le fait pour le compte de celui-ci et n'assume aucune responsabilité au titre de leurs opérations.


Article 11 - Transferts hors de l'Union européenne

11.1 Les Données personnelles sont hébergées et traitées au sein de l'Union européenne. La localisation des installations figure en Annexe 3.

11.2 2GCI ne transfère aucune Donnée personnelle vers un pays tiers à l'Union européenne ou à l'Espace économique européen, et n'y donne aucun accès depuis un tel pays, sans autorisation écrite préalable du Client et sans que le transfert soit encadré par l'un des outils du chapitre V du RGPD, notamment une décision d'adéquation ou les clauses contractuelles types de la décision d'exécution (UE) 2021/914.

11.3 Le cas échéant, 2GCI communique au Client l'outil de transfert retenu et les éléments permettant d'en justifier.


Article 12 - Registre des activités de traitement

2GCI tient un registre des catégories d'activités de traitement effectuées pour le compte de ses clients, conformément à l'article 30 §2 du RGPD. Ce registre comporte ses données d'identification et celles de ses sous-traitants ultérieurs, les catégories de traitements effectués, les transferts éventuels vers des pays tiers et une description générale des mesures de sécurité mentionnées à l'article 32 §1.

Ce registre est mis à la disposition de l'autorité de contrôle sur demande, ainsi que du Client pour la partie qui le concerne.


Article 13 - Audits et démonstration de conformité

13.1 2GCI met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD, notamment le présent Accord et ses annexes, la description des mesures de sécurité et, sur demande, l'extrait du registre le concernant.

13.2 Les audits et inspections s'exercent dans les conditions de l'article 28 des Conditions Générales : préavis de dix (10) Jours notifié par tout moyen comportant accusé de réception, recours à un auditeur professionnel indépendant non concurrent, frais à la charge de la Partie auditrice.

13.3 Sur les infrastructures mutualisées, l'audit ne peut porter que sur les composants propres au Client. Aucun accès n'est délivré à des équipements, journaux ou données susceptibles de révéler des informations relatives à d'autres clients de 2GCI, l'obligation de confidentialité de 2GCI envers ceux-ci et l'article 32 du RGPD s'y opposant. Sur ces infrastructures, l'audit est réalisé sur pièces.

13.4 Les audits sont limités à un (1) par année contractuelle, sauf incident de sécurité avéré affectant les Données du Client ou demande d'une autorité de contrôle.

13.5 Le temps consacré par 2GCI à un audit au-delà d'une demi-journée est facturé au tarif en vigueur.


Article 14 - Sort des Données au terme de la prestation

14.1 Au terme du Contrat, le Client procède à la récupération de ses Données dans les conditions et le délai prévus à l'article 20 des Conditions Générales.

14.2 Par exception à l'article 20 des Conditions Générales, et conformément à l'article 28 §3 g) du RGPD, le Client peut demander par écrit, avant le terme du Contrat, la restitution des Données personnelles plutôt que leur suppression. La restitution s'effectue dans un format structuré et couramment utilisé, sur rendez-vous, et est facturée au tarif en vigueur au-delà d'une extraction standard.

14.3 À l'expiration du délai de récupération, 2GCI supprime les Données personnelles des environnements de production.

14.4 Les Données personnelles présentes dans les archives de sauvegarde ne font pas l'objet d'une suppression unitaire, une telle opération étant techniquement incompatible avec l'intégrité et l'immuabilité des archives. Elles disparaissent par l'effet de la rotation des sauvegardes, au plus tard à l'expiration de la durée de rétention indiquée en Annexe 2. Pendant cette période résiduelle, les archives sont conservées en France sur des supports chiffrés au repos et ne font l'objet d'aucun traitement autre que leur conservation, puis leur destruction.

14.5 2GCI délivre au Client, sur demande écrite, une attestation de suppression.

14.6 2GCI conserve les données nécessaires au respect de ses obligations légales, notamment comptables et de conservation des données de connexion, pour la durée prévue par la loi. Cette conservation relève de ses obligations propres de responsable du traitement.


Article 15 - Responsabilité

15.1 Conformément à l'article 82 §2 du RGPD, 2GCI n'est tenue pour responsable du dommage causé par le traitement que si elle n'a pas respecté les obligations prévues par le RGPD qui incombent spécifiquement aux sous-traitants, ou si elle a agi en dehors des instructions licites du Client ou contrairement à celles-ci.

15.2 Les limitations et exclusions de responsabilité prévues à l'article 14 des Conditions Générales s'appliquent aux rapports entre les Parties. Elles ne sont pas opposables aux personnes concernées ni aux autorités de contrôle.

15.3 Le Client garantit 2GCI contre toute réclamation résultant du caractère illicite des traitements qu'il met en œuvre, du défaut d'information des personnes concernées, ou d'une instruction contraire au RGPD qu'il aurait maintenue après l'information prévue à l'article 5.4.


Article 16 - Durée, modification et droit applicable

16.1 Le présent Accord entre en vigueur à la date de souscription des Services et demeure en vigueur pendant toute la durée du Contrat, ainsi qu'après son terme pour ce qui concerne les obligations de confidentialité, de suppression et de restitution.

16.2 2GCI peut modifier le présent Accord dans les conditions prévues à l'article 2 des Conditions Générales. Toute modification substantielle est portée à la connaissance du Client par voie électronique avec un préavis de trente (30) jours.

16.3 Le présent Accord est régi par le droit français. Tout litige relève de la compétence des juridictions désignées par les Conditions Générales.

16.4 Point de contact. Toute question relative à la protection des données peut être adressée à contact@2gci.fr. 2GCI n'est pas soumise à l'obligation de désigner un délégué à la protection des données au sens de l'article 37 du RGPD.



Annexe 1 - Description des traitements

ÉlémentDescription
ObjetHébergement, infogérance et administration des systèmes mettant en œuvre les traitements du Client
DuréeDurée du Contrat, telle que définie au devis et à l'article 4 des Conditions Générales
Nature des opérationsConservation, stockage, hébergement, sauvegarde quotidienne, consultation technique en cas d'intervention, effacement au terme du Contrat
Finalité pour 2GCIFourniture des Services souscrits, à l'exclusion de toute finalité propre
Type de donnéesDéterminé par le Client. Par défaut : données d'identification, de contact, de connexion et de navigation, ainsi que toute donnée présente dans les bases et fichiers hébergés
Catégories particulières (art. 9 et 10)À compléter par le Client. Par défaut : aucune. Leur hébergement requiert une information préalable de 2GCI et, le cas échéant, des mesures renforcées
Personnes concernéesDéterminées par le Client. Par défaut : ses clients, prospects, utilisateurs, adhérents, salariés et visiteurs des sites hébergés

Le registre des activités de traitement du Client fait foi pour la description détaillée. 2GCI n'en a pas connaissance et ne peut en vérifier l'exactitude.


Annexe 2 - Mesures techniques et organisationnelles

Description générale au sens des articles 30 §2 d) et 32 §1 du RGPD. Décrit l'état des mesures à la date de l'Accord et demeure susceptible d'évolution, sans diminution du niveau de sécurité global.

Contrôle d'accès

Sécurité réseau

Cloisonnement et isolation

Chiffrement

Sécurité physique

Sauvegarde et continuité

Supervision et journalisation

Maintien en condition de sécurité

Mesures organisationnelles

Communication du détail des mesures

La présente annexe constitue la description générale exigée par les articles 30 §2 d) et 32 §1 du RGPD. Le détail de ces mesures, notamment les technologies employées, les paramètres de configuration et les plans de continuité et de reprise d'activité, n'est pas publié : sa diffusion publique nuirait au niveau de sécurité qu'il vise à garantir.

Ces éléments sont communiqués au responsable du traitement sur demande écrite, dans les conditions de l'article 13 du présent Accord, ainsi qu'à l'autorité de contrôle sur sa demande.


Annexe 3 - Sous-traitants ultérieurs autorisés

Sous-traitantPrestationLocalisation des données
OVH SAS - 2 rue Kellermann, 59100 Roubaix, RCS Lille Métropole 424 761 419Fourniture et hébergement physique des serveurs de production et de sauvegarde, connectivité, datacentres. Enregistrement et gestion technique des noms de domaine en qualité de bureau d'enregistrement, dans les conditions de l'article 6 des Conditions GénéralesFrance
IONOS SARL - 7 place de la Gare, BP 70109, 57201 Sarreguemines CedexHébergement du serveur de supervision secondaire. Traite exclusivement des indicateurs techniques de disponibilité et de performance, à l'exclusion de tout accès au contenu des Données hébergéesEspagne

Aucun transfert de Données personnelles hors de l'Union européenne ou de l'Espace économique européen n'est réalisé à la date du présent Accord.


Annexe 4 - Répartition des rôles

Cette annexe précise le périmètre respectif d'intervention. Elle ne crée pas d'obligation à la charge de tiers et ne dispense pas le Client d'encadrer contractuellement ses propres prestataires.
Sujet2GCI (sous-traitant technique)Éditeur du site / webmasterClient (responsable du traitement)
Licéité et finalité des traitements--X
Registre des traitements (art. 30 §1)--X
Registre du sous-traitant (art. 30 §2)X--
Analyse d'impact (art. 35)Fournit les éléments d'infrastructureFournit les éléments applicatifsX
Mentions d'information sur les formulaires (art. 13)-XValide
Bandeau cookies et gestion du consentement-XValide
Choix des extensions et services tiers du site-XValide
Transferts hors UE induits par le site (polices, statistiques, captcha, embarquements)-XValide
Durées de conservation applicatives (entrées de formulaires, comptes, journaux applicatifs)-XDéfinit
Traitement des demandes d'exercice de droitsFournit l'accès techniqueMet en œuvre dans l'applicationX
Sécurité de l'infrastructure (système, réseau, cloisonnement)X--
Mise à jour du socle système et des services serveurX--
Mise à jour du CMS, des thèmes et des extensionsSi prestation souscriteSinonArbitre
Sécurité applicative (droits, comptes d'administration du site)-XContrôle
Sauvegarde quotidienne de l'hébergementX-Contrôle l'exploitabilité
Notification d'une violation d'origine infrastructureX-Notifie la CNIL
Notification d'une violation d'origine applicativeSignale ce qu'elle constateXNotifie la CNIL
Suppression ou restitution au terme du contratX-Choisit

Fait à Mées. Document publié sur https://www.2gci.fr/rgpd et opposable dans les conditions de l'article 2 des Conditions Générales de Vente.