Navigation
Legal

Accord de traitement des données (DPA)

Les engagements de Cyber Dream lorsqu’elle traite, pour le compte de ses clients professionnels, les données soumises à mlab.sh (article 28 du RGPD).

Dernière mise à jour
30 septembre 2026
Éditeur
Cyber Dream SAS
S'applique à
Clients professionnels mlab.sh & *.mlab.sh
01

Article 1 – Objet et champ d’application

Le présent accord de traitement des données (l’« Accord » ou « DPA ») encadre, au sens de l’article 28 du règlement (UE) 2016/679 (« RGPD »), les traitements de données à caractère personnel réalisés par Cyber Dream SAS (« Cyber Dream ») pour le compte du Client dans le cadre des Services mlab.

Il fait partie intégrante du Contrat défini aux Conditions Générales de Vente et s’applique de plein droit à tout Client professionnel, sans signature séparée, dès l’acceptation des Conditions Générales de Vente. Un exemplaire signé peut être fourni sur demande à [email protected], sans en modifier le contenu. Les termes « responsable du traitement », « sous-traitant », « données à caractère personnel », « violation de données » et « personne concernée » ont le sens que leur donne le RGPD.

02

Article 2 – Rôles des parties

Pour les données que le Client ou ses Utilisateurs soumettent aux Services (fichiers, scripts, échantillons, emails, indicateurs, requêtes) et pour les résultats d’analyse qui s’y rapportent, le Client est responsable du traitement et Cyber Dream agit en qualité de sous-traitant, dans les limites du présent Accord.

Sont exclus du présent Accord, car Cyber Dream en est responsable du traitement : les données des comptes Utilisateurs (identification, authentification, facturation, préférences, journaux de sécurité), régies par la Politique de confidentialité, et les traitements que Cyber Dream réalise pour ses propres finalités, limitativement énumérés à l’article 11.

03

Article 3 – Description du traitement

ObjetFourniture des Services mlab : analyse, enrichissement et qualification de fichiers, d’indicateurs et d’actifs soumis par le Client.
Nature des opérationsCollecte, enregistrement, analyse automatisée, enrichissement auprès de sources tierces, conservation, consultation, restitution par le Site, l’API, le serveur MCP, les exports et les webhooks, effacement.
FinalitéExécution des analyses demandées par le Client et restitution des résultats.
Catégories de donnéesDonnées contenues dans les éléments soumis : adresses email, noms, numéros de téléphone, adresses IP, identifiants techniques, adresses de portefeuilles de cryptoactifs, contenu d’emails, de fichiers et de scripts, métadonnées.
Personnes concernéesSalariés, clients, prestataires et correspondants du Client, ainsi que les auteurs présumés d’activités malveillantes, dont les données figurent dans les éléments soumis.
Données sensiblesLe Client s’abstient de soumettre des données relevant des articles 9 et 10 du RGPD, sauf lorsque leur présence dans un élément malveillant analysé est inévitable.
DuréeDurée du Contrat, dans les limites des durées de conservation de l’historique prévues pour l’offre souscrite (section 6 de la Politique de confidentialité).
04

Article 4 – Obligations de Cyber Dream

Cyber Dream s’engage à :

  • ne traiter les données que sur instruction documentée du Client, constituée par le Contrat et par l’utilisation que le Client fait des Services et de leurs paramètres, y compris en ce qui concerne les transferts hors de l’Union européenne, sauf obligation légale dont elle informe le Client lorsque la loi le permet ;
  • informer immédiatement le Client si une instruction lui paraît contraire au RGPD ou à une autre disposition applicable ;
  • garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité et disposent de la qualification prévue à l’article 10 des Conditions Générales d’Utilisation ;
  • mettre en œuvre les mesures techniques et organisationnelles appropriées prévues à l’article 32 du RGPD ;
  • ne pas vendre les données, ne pas les utiliser à des fins publicitaires ou de profilage de personnes, et ne pas les utiliser pour entraîner ou affiner un modèle d’intelligence artificielle ;
  • tenir un registre des traitements réalisés pour le compte du Client.
05

Article 5 – Sous-traitants ultérieurs

Le Client autorise de manière générale Cyber Dream à recourir aux sous-traitants ultérieurs suivants pour les données objet du présent Accord :

Sous-traitantPrestationLocalisation
Cloudflare, Inc.Reverse proxy, CDN, WAF et TLS ; calcul serverless (Workers) ; stockage opérationnel (caches, files, données de scan) ; inférence d’IA (Workers AI) pour l’analyse détaillée d’un script, à la demande de l’Utilisateur.Réseau mondial, États-Unis
Google Ireland Limited (Google Workspace)Messagerie de Cyber Dream, lorsque le Client transmet des données au support.Union européenne, États-Unis

Les autres traitements sont réalisés sur l’infrastructure privée de Cyber Dream, située en France. Cyber Dream impose à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles du présent Accord et reste responsable envers le Client de leur respect.

Cyber Dream informe le Client par email de tout ajout ou remplacement d’un sous-traitant ultérieur au moins trente (30) jours à l’avance. Le Client peut s’y opposer pour un motif raisonnable lié à la protection des données pendant ce délai. À défaut de solution acceptable, il peut résilier les Services concernés sans frais, avec remboursement au prorata des sommes versées pour la période non consommée.

La consultation du service de réputation de fichiers de CIRCL (Luxembourg) porte uniquement sur des empreintes de fichiers (hash) et non sur des données personnelles. CIRCL agit en responsable indépendant, comme décrit dans la Politique de confidentialité.

06

Article 6 – Transferts hors de l’Union européenne

Lorsque des données sont traitées hors de l’Union européenne par un sous-traitant ultérieur, le transfert repose sur une décision d’adéquation, notamment le Data Privacy Framework UE-États-Unis pour les entités certifiées, ou à défaut sur les clauses contractuelles types adoptées par la Commission européenne (décision d’exécution (UE) 2021/914), complétées si nécessaire par des mesures supplémentaires.

07

Article 7 – Sécurité et violations de données

Cyber Dream met en œuvre des mesures techniques et organisationnelles adaptées au risque, au sens de l’article 32 du RGPD, et les fait évoluer selon l’état de l’art. Une description de ces mesures est communiquée au Client professionnel sur demande.

Cyber Dream notifie au Client toute violation de données affectant les données objet du présent Accord sans délai injustifié et au plus tard quarante-huit (48) heures après en avoir pris connaissance, par email à l’adresse du propriétaire de l’organisation. La notification comprend, dans la mesure où elles sont disponibles, les informations prévues à l’article 33.3 du RGPD, complétées au fur et à mesure. Il appartient au Client, en sa qualité de responsable du traitement, de notifier l’autorité de contrôle et, le cas échéant, les personnes concernées.

08

Article 8 – Assistance au Client

Compte tenu de la nature du traitement, Cyber Dream aide le Client, dans la mesure du possible :

  • à répondre aux demandes d’exercice des droits des personnes concernées ; toute demande reçue directement par Cyber Dream et relative aux données du Client lui est transmise sans délai ;
  • à réaliser une analyse d’impact relative à la protection des données et, le cas échéant, à consulter l’autorité de contrôle ;
  • à respecter ses obligations de sécurité et de notification des violations.

Une assistance allant au-delà de la documentation disponible et de l’usage normal des Services peut être facturée à un tarif raisonnable convenu à l’avance.

09

Article 9 – Audits

Cyber Dream met à la disposition du Client les informations nécessaires pour démontrer le respect du présent Accord, en premier lieu sous forme documentaire (réponses à un questionnaire de sécurité, description des mesures, justificatifs).

Si ces éléments ne suffisent pas, ou à la demande d’une autorité de contrôle, le Client peut faire réaliser un audit, au plus une fois par période de douze (12) mois sauf violation de données, moyennant un préavis écrit de trente (30) jours, par lui-même ou par un auditeur indépendant tenu au secret et non concurrent de Cyber Dream. L’audit se déroule pendant les heures ouvrées, sans perturber les Services ni donner accès aux données d’autres clients. Ses coûts sont à la charge du Client, sauf s’il révèle un manquement substantiel de Cyber Dream.

10

Article 10 – Fin du traitement

À la fin du Contrat, Cyber Dream cesse tout traitement pour le compte du Client. Les données de l’organisation (cases, clés API, webhooks, scans planifiés) et l’historique rattaché au compte sont supprimés selon les durées prévues à la section 6 de la Politique de confidentialité, sauf obligation légale de conservation. Pendant trente (30) jours à compter de la fin du Contrat, le Client peut demander l’export de ses données à [email protected].

Cette suppression ne s’étend pas aux données conservées par Cyber Dream en qualité de responsable indépendant dans les conditions de l’article 11.

11

Article 11 – Traitements de Cyber Dream en responsable indépendant

Le Client est informé et accepte que Cyber Dream traite certaines données issues de l’utilisation des Services pour ses propres finalités, en qualité de responsable du traitement indépendant, sur le fondement de son intérêt légitime (article 6.1.f du RGPD) et uniquement pour :

  • la sécurité des Services et la prévention des usages frauduleux ou abusifs ;
  • l’amélioration de ses mécanismes de détection, entendue comme la mise au point de règles, de signatures, d’heuristiques et de corrélations, et la constitution de sa base de réputation (fichiers, échantillons, indicateurs techniques et résultats d’analyse), dans les limites et durées fixées par la Politique de confidentialité ;
  • le respect de ses obligations légales et la défense de ses droits.

Pour ces finalités, Cyber Dream minimise les données personnelles et les pseudonymise ou les anonymise lorsque c’est possible. Elle s’interdit de les vendre, de les utiliser à des fins publicitaires, de profiler ou d’identifier des personnes, de les utiliser pour entraîner ou affiner un modèle d’intelligence artificielle, et de rendre les fichiers soumis accessibles à d’autres utilisateurs.

Il appartient au Client d’informer les personnes concernées de ces traitements lorsque la réglementation l’impose. Les Clients disposant d’un contrat Enterprise peuvent convenir, par conditions particulières, d’exclure tout ou partie de ces traitements.

12

Article 12 – Obligations du Client

Le Client garantit qu’il dispose d’une base légale pour soumettre les données aux Services et pour autoriser les traitements prévus à l’article 11, qu’il a informé les personnes concernées lorsque la réglementation l’impose, et que ses instructions sont conformes au RGPD. Il configure les Services, notamment les rôles et accès de son organisation, conformément à ses propres obligations.

13

Article 13 – Dispositions générales

En cas de contradiction entre le présent Accord et les autres documents du Contrat, le présent Accord prévaut pour ce qui concerne la protection des données personnelles. La responsabilité de chaque partie au titre du présent Accord est soumise aux limitations prévues au Contrat, sans préjudice de l’article 82 du RGPD.

Le présent Accord est modifié selon les modalités applicables aux Conditions Générales, avec un préavis de trente (30) jours pour toute modification substantielle. Il est régi par le droit français ; les litiges relèvent des juridictions prévues aux Conditions Générales de Vente.