OKStatus
Regions Pricing Docs

DPA — Accord de traitement des données

Version 2.0 — 2 septembre 2026. Cet accord fait partie des conditions du service OKStatus (okstatus.eu) et s'applique à tout Client qui utilise OKStatus pour surveiller des services traitant des données personnelles de ses propres utilisateurs. Une version signée peut être demandée à contact@clearcloud.fr.

1. Parties et rôles

  • Responsable de traitement : le Client (l'organisation qui utilise OKStatus).
  • Sous-traitant : ClearCloud (SIRET 53993273100034, Dijon, France), opérateur d'OKStatus.

La description du traitement figure en Annexe I.

2. Obligations du sous-traitant (art. 28.3 RGPD)

  1. Instructions. ClearCloud ne traite les données que sur instruction documentée du Client — l'utilisation du service et sa configuration par le Client constituent ces instructions — et informe le Client si une instruction lui paraît contraire au RGPD.
  2. Confidentialité du personnel. Les personnes autorisées à traiter les données sont soumises à une obligation contractuelle de confidentialité et n'accèdent aux données qu'en cas de nécessité opérationnelle (support, incident), de façon tracée.
  3. Sécurité. ClearCloud met en œuvre les mesures techniques et organisationnelles de l'Annexe II.
  4. Sous-traitants ultérieurs. Le Client autorise les sous-traitants listés en Annexe III. Tout ajout ou remplacement est notifié par écrit (email au propriétaire de l'organisation) avec un préavis de 30 jours ; le Client peut s'y opposer pour un motif légitime dans ce délai. À défaut de solution, le Client peut résilier l'abonnement sans pénalité, les sommes déjà versées pour la période non consommée étant remboursées au prorata. ClearCloud impose par contrat à chaque sous-traitant ultérieur des obligations équivalentes au présent accord et reste pleinement responsable envers le Client de leur exécution.
  5. Assistance — droits des personnes. ClearCloud aide le Client à répondre aux demandes d'exercice de droits (accès, rectification, effacement, portabilité, opposition, limitation) : export et suppression sont disponibles en libre-service ; toute autre demande est traitée sous 10 jours ouvrés à contact@clearcloud.fr.
  6. Assistance — articles 32 à 36. ClearCloud assiste le Client, compte tenu de la nature du traitement et des informations dont il dispose, pour la sécurité du traitement, la notification des violations à l'autorité de contrôle et aux personnes, l'analyse d'impact (AIPD) et la consultation préalable.
  7. Violation de données. ClearCloud notifie le Client sans retard injustifié et au plus tard 72 heures après en avoir eu connaissance, à l'adresse du propriétaire de l'organisation, en précisant : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées, et un point de contact. Les informations non encore disponibles sont communiquées par étapes.
  8. Fin du traitement. Au choix du Client, ClearCloud supprime ou restitue (export JSON/CSV) l'ensemble des données personnelles dans les 30 jours suivant la fin de l'abonnement, puis en confirme la suppression par écrit sur demande ; les sauvegardes les contenant expirent au plus tard 30 jours après. Sont exceptées les données dont la conservation est imposée par la loi (facturation, 10 ans).
  9. Démonstration de conformité et audits. ClearCloud met à disposition les informations nécessaires pour démontrer le respect de l'article 28 : le présent accord et ses annexes, la politique de sécurité, les réponses aux questionnaires standard (CAIQ Lite / SIG Lite), le résumé exécutif du dernier audit de sécurité externe et, le cas échéant, les certifications obtenues. Un audit sur site ou par un tiers mandaté est possible une fois par période de 12 mois (davantage après une violation avérée), avec un préavis écrit de 30 jours, pendant les heures ouvrées, aux frais du Client, sous réserve d'un accord de confidentialité et sans accès aux données des autres clients.
  10. Registre. ClearCloud tient le registre des catégories d'activités de traitement effectuées pour le compte de ses clients (art. 30.2) et le met à disposition de l'autorité de contrôle et du Client sur demande.

3. Obligations du Client

Le Client garantit disposer d'une base légale pour les données qu'il confie à OKStatus (en particulier les identifiants d'authentification qu'il renseigne, les emails des destinataires d'alertes et des abonnés à ses pages de statut), informe les personnes concernées et ne configure aucun monitor vers des systèmes qu'il n'est pas autorisé à tester.

4. Durée, droit applicable

Le présent accord s'applique pendant toute la durée de l'abonnement et jusqu'à la suppression effective des données. Il est soumis au droit français et au Règlement (UE) 2016/679. En cas de contradiction avec les conditions générales, le présent accord prévaut pour ce qui concerne les données personnelles.

Annexe I — Description du traitement

ObjetSurveillance de disponibilité et de performance de services (HTTP, TCP, DNS, ping, gRPC, API LLM), alerte, communication d'incident, rapports.
Personnes concernéesMembres de l'organisation du Client ; destinataires des alertes ; abonnés aux pages de statut du Client ; visiteurs signalant un problème.
Catégories de donnéesIdentité et rôle des membres (email, nom) ; configuration des monitors, y compris identifiants ou en-têtes d'authentification fournis par le Client ; résultats des vérifications (statut, latence, code, horodatage, région) ; incidents et maintenances ; configurations des canaux d'alerte (emails, webhooks, jetons) ; email des abonnés ; email facultatif, message et IP des signalements ; journal d'audit (action, IP).
Données sensiblesAucune n'est attendue. Le Client s'abstient d'en transmettre.
Nature du traitementCollecte, stockage, exécution des vérifications, envoi de notifications, publication sur les pages de statut du Client, génération de rapports, suppression.
DuréeDurée de l'abonnement, puis suppression sous 30 jours ; rétention des résultats selon le plan (90 / 180 / 365 / 730 jours) ou moins sur instruction du Client.

Annexe II — Mesures techniques et organisationnelles

DomaineMesure
Contrôle d'accèsAuthentification centralisée ; rôles owner / admin / membre / lecture seule appliqués côté serveur à chaque requête ; SSO (SAML / OIDC) et authentification à deux facteurs imposables par organisation ; clés d'API à portée limitée avec expiration ; révocation immédiate des accès à la sortie d'un collaborateur.
Chiffrement en transitTLS sur toutes les interfaces publiques et entre les sondes et la plateforme ; les sondes n'ouvrent que des connexions sortantes.
Chiffrement des secretsIdentifiants de monitoring, en-têtes d'authentification, clés d'API et configurations des canaux d'alerte chiffrés au niveau applicatif (AES-256-GCM), clé conservée dans un coffre distinct de la base, rotation possible ; jamais renvoyés en clair, jamais journalisés, exclus des exports et déchiffrés uniquement au moment de l'exécution.
CloisonnementIsolation logique par organisation (identifiant d'organisation issu de la base, jamais du client) vérifiée par des tests automatisés ; sondes privées limitées aux vérifications de leur organisation.
JournalisationJournal d'audit applicatif (création, modification, suppression, accès sensibles, exports, connexions) avec IP, exportable, conservé au minimum 12 mois ; journaux techniques conservés 30 jours.
Sauvegardes et continuitéSauvegarde quotidienne et archivage continu du journal de transactions vers un stockage objet en France, conservation 30 jours ; objectif de perte de données (RPO) inférieur à 15 minutes ; test de restauration documenté au moins une fois par trimestre.
Développement sécuriséTests automatisés bloquants avant tout déploiement, dépendances tenues à jour et analysées, images de conteneurs analysées, secrets jamais dans le code.
Gestion des vulnérabilitésCorrection sous 7 jours pour une vulnérabilité critique, 30 jours pour une vulnérabilité élevée, 90 jours pour les autres ; politique de divulgation responsable (security.txt, contact@clearcloud.fr).
Gestion des incidentsProcédure écrite de détection, qualification, communication (page de statut, email) et post-mortem ; notification des violations conformément à l'article 2.7.
OrganisationResponsable de la sécurité désigné (contact@clearcloud.fr) ; politiques de sécurité écrites et revues annuellement ; audit de sécurité externe planifié avant la commercialisation aux grands comptes.

Annexe III — Sous-traitants ultérieurs autorisés

Sous-traitantFinalitéLocalisation
OVHcloud (OVH SAS)Hébergement de la plateforme et des sondes, stockage objet (sauvegardes, rapports, logos)France
Scaleway SASEnvoi des emails transactionnels et file de messages associéeFrance (Paris)
Stripe Payments Europe LtdPaiement et facturationIrlande (groupe Stripe, États-Unis — clauses contractuelles types)
Plausible Insights OÜMesure d'audience sans cookieEstonie
Second hébergeur européen de sondesExécution des vérifications depuis des régions supplémentairesUnion européenne — nom communiqué avec le préavis de 30 jours avant mise en service

Liste à jour, avec historique des modifications, sur cette page. Keycloak, Matomo, la supervision et le coffre de secrets sont opérés par ClearCloud et ne sont pas des sous-traitants.

Annexe IV — Transferts hors Union européenne

Aucun transfert des données de monitoring ni des données techniques hors de l'Union européenne. Facturation : Stripe Payments Europe Ltd (Irlande), soumise aux garanties de transfert de Stripe. Connexion sociale (Google, GitHub, GitLab) : uniquement à l'initiative de l'utilisateur. Si des régions de test hors UE venaient à être proposées, leur utilisation resterait au choix explicite du Client pour chaque monitor et ferait l'objet d'un préavis de 30 jours et, si nécessaire, des clauses contractuelles types (module 3).

Historique

  • 2 septembre 2026 — v2.0 : restructuration en annexes, préavis et objection sous-traitants, modalités d'audit, notification 72 h détaillée, assistance art. 32–36, délai de suppression, confidentialité du personnel, registre art. 30 ; Plausible ajouté, Matomo retiré (auto-hébergé).
  • 1er avril 2026 — v1.0.

Contact

DPA signé, questionnaire de sécurité, audit : contact@clearcloud.fr · RGPD : contact@clearcloud.fr · Sécurité : contact@clearcloud.fr

© 2026 ClearCloud SAS · OVH SAS Infrastructure · GDPR native
  • GDPR
  • EU hosted
  • SOC 2
  • ISO 27001
Terms of Service Privacy Policy Legal Notices Cookies DPA SLA Annex Service status Compliance