Les engagements de Cyber Dream lorsqu’elle traite, pour le compte de ses clients professionnels, les données soumises à mlab.sh (article 28 du RGPD).
Le présent accord de traitement des données (l’« Accord » ou « DPA ») encadre, au sens de l’article 28 du règlement (UE) 2016/679 (« RGPD »), les traitements de données à caractère personnel réalisés par Cyber Dream SAS (« Cyber Dream ») pour le compte du Client dans le cadre des Services mlab.
Il fait partie intégrante du Contrat défini aux Conditions Générales de Vente et s’applique de plein droit à tout Client professionnel, sans signature séparée, dès l’acceptation des Conditions Générales de Vente. Un exemplaire signé peut être fourni sur demande à [email protected], sans en modifier le contenu. Les termes « responsable du traitement », « sous-traitant », « données à caractère personnel », « violation de données » et « personne concernée » ont le sens que leur donne le RGPD.
Pour les données que le Client ou ses Utilisateurs soumettent aux Services (fichiers, scripts, échantillons, emails, indicateurs, requêtes) et pour les résultats d’analyse qui s’y rapportent, le Client est responsable du traitement et Cyber Dream agit en qualité de sous-traitant, dans les limites du présent Accord.
Sont exclus du présent Accord, car Cyber Dream en est responsable du traitement : les données des comptes Utilisateurs (identification, authentification, facturation, préférences, journaux de sécurité), régies par la Politique de confidentialité, et les traitements que Cyber Dream réalise pour ses propres finalités, limitativement énumérés à l’article 11.
| Objet | Fourniture des Services mlab : analyse, enrichissement et qualification de fichiers, d’indicateurs et d’actifs soumis par le Client. |
|---|---|
| Nature des opérations | Collecte, enregistrement, analyse automatisée, enrichissement auprès de sources tierces, conservation, consultation, restitution par le Site, l’API, le serveur MCP, les exports et les webhooks, effacement. |
| Finalité | Exécution des analyses demandées par le Client et restitution des résultats. |
| Catégories de données | Données contenues dans les éléments soumis : adresses email, noms, numéros de téléphone, adresses IP, identifiants techniques, adresses de portefeuilles de cryptoactifs, contenu d’emails, de fichiers et de scripts, métadonnées. |
| Personnes concernées | Salariés, clients, prestataires et correspondants du Client, ainsi que les auteurs présumés d’activités malveillantes, dont les données figurent dans les éléments soumis. |
| Données sensibles | Le Client s’abstient de soumettre des données relevant des articles 9 et 10 du RGPD, sauf lorsque leur présence dans un élément malveillant analysé est inévitable. |
| Durée | Durée du Contrat, dans les limites des durées de conservation de l’historique prévues pour l’offre souscrite (section 6 de la Politique de confidentialité). |
Cyber Dream s’engage à :
Le Client autorise de manière générale Cyber Dream à recourir aux sous-traitants ultérieurs suivants pour les données objet du présent Accord :
| Sous-traitant | Prestation | Localisation |
|---|---|---|
| Cloudflare, Inc. | Reverse proxy, CDN, WAF et TLS ; calcul serverless (Workers) ; stockage opérationnel (caches, files, données de scan) ; inférence d’IA (Workers AI) pour l’analyse détaillée d’un script, à la demande de l’Utilisateur. | Réseau mondial, États-Unis |
| Google Ireland Limited (Google Workspace) | Messagerie de Cyber Dream, lorsque le Client transmet des données au support. | Union européenne, États-Unis |
Les autres traitements sont réalisés sur l’infrastructure privée de Cyber Dream, située en France. Cyber Dream impose à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles du présent Accord et reste responsable envers le Client de leur respect.
Cyber Dream informe le Client par email de tout ajout ou remplacement d’un sous-traitant ultérieur au moins trente (30) jours à l’avance. Le Client peut s’y opposer pour un motif raisonnable lié à la protection des données pendant ce délai. À défaut de solution acceptable, il peut résilier les Services concernés sans frais, avec remboursement au prorata des sommes versées pour la période non consommée.
La consultation du service de réputation de fichiers de CIRCL (Luxembourg) porte uniquement sur des empreintes de fichiers (hash) et non sur des données personnelles. CIRCL agit en responsable indépendant, comme décrit dans la Politique de confidentialité.
Lorsque des données sont traitées hors de l’Union européenne par un sous-traitant ultérieur, le transfert repose sur une décision d’adéquation, notamment le Data Privacy Framework UE-États-Unis pour les entités certifiées, ou à défaut sur les clauses contractuelles types adoptées par la Commission européenne (décision d’exécution (UE) 2021/914), complétées si nécessaire par des mesures supplémentaires.
Cyber Dream met en œuvre des mesures techniques et organisationnelles adaptées au risque, au sens de l’article 32 du RGPD, et les fait évoluer selon l’état de l’art. Une description de ces mesures est communiquée au Client professionnel sur demande.
Cyber Dream notifie au Client toute violation de données affectant les données objet du présent Accord sans délai injustifié et au plus tard quarante-huit (48) heures après en avoir pris connaissance, par email à l’adresse du propriétaire de l’organisation. La notification comprend, dans la mesure où elles sont disponibles, les informations prévues à l’article 33.3 du RGPD, complétées au fur et à mesure. Il appartient au Client, en sa qualité de responsable du traitement, de notifier l’autorité de contrôle et, le cas échéant, les personnes concernées.
Compte tenu de la nature du traitement, Cyber Dream aide le Client, dans la mesure du possible :
Une assistance allant au-delà de la documentation disponible et de l’usage normal des Services peut être facturée à un tarif raisonnable convenu à l’avance.
Cyber Dream met à la disposition du Client les informations nécessaires pour démontrer le respect du présent Accord, en premier lieu sous forme documentaire (réponses à un questionnaire de sécurité, description des mesures, justificatifs).
Si ces éléments ne suffisent pas, ou à la demande d’une autorité de contrôle, le Client peut faire réaliser un audit, au plus une fois par période de douze (12) mois sauf violation de données, moyennant un préavis écrit de trente (30) jours, par lui-même ou par un auditeur indépendant tenu au secret et non concurrent de Cyber Dream. L’audit se déroule pendant les heures ouvrées, sans perturber les Services ni donner accès aux données d’autres clients. Ses coûts sont à la charge du Client, sauf s’il révèle un manquement substantiel de Cyber Dream.
À la fin du Contrat, Cyber Dream cesse tout traitement pour le compte du Client. Les données de l’organisation (cases, clés API, webhooks, scans planifiés) et l’historique rattaché au compte sont supprimés selon les durées prévues à la section 6 de la Politique de confidentialité, sauf obligation légale de conservation. Pendant trente (30) jours à compter de la fin du Contrat, le Client peut demander l’export de ses données à [email protected].
Cette suppression ne s’étend pas aux données conservées par Cyber Dream en qualité de responsable indépendant dans les conditions de l’article 11.
Le Client est informé et accepte que Cyber Dream traite certaines données issues de l’utilisation des Services pour ses propres finalités, en qualité de responsable du traitement indépendant, sur le fondement de son intérêt légitime (article 6.1.f du RGPD) et uniquement pour :
Pour ces finalités, Cyber Dream minimise les données personnelles et les pseudonymise ou les anonymise lorsque c’est possible. Elle s’interdit de les vendre, de les utiliser à des fins publicitaires, de profiler ou d’identifier des personnes, de les utiliser pour entraîner ou affiner un modèle d’intelligence artificielle, et de rendre les fichiers soumis accessibles à d’autres utilisateurs.
Il appartient au Client d’informer les personnes concernées de ces traitements lorsque la réglementation l’impose. Les Clients disposant d’un contrat Enterprise peuvent convenir, par conditions particulières, d’exclure tout ou partie de ces traitements.
Le Client garantit qu’il dispose d’une base légale pour soumettre les données aux Services et pour autoriser les traitements prévus à l’article 11, qu’il a informé les personnes concernées lorsque la réglementation l’impose, et que ses instructions sont conformes au RGPD. Il configure les Services, notamment les rôles et accès de son organisation, conformément à ses propres obligations.
En cas de contradiction entre le présent Accord et les autres documents du Contrat, le présent Accord prévaut pour ce qui concerne la protection des données personnelles. La responsabilité de chaque partie au titre du présent Accord est soumise aux limitations prévues au Contrat, sans préjudice de l’article 82 du RGPD.
Le présent Accord est modifié selon les modalités applicables aux Conditions Générales, avec un préavis de trente (30) jours pour toute modification substantielle. Il est régi par le droit français ; les litiges relèvent des juridictions prévues aux Conditions Générales de Vente.