ACCORD DE SOUS-TRAITANCE (DPA) — MINTAKA SÀRL
Ce document complète l’art. 8 des Conditions générales Mintaka Sàrl (« CGV ») et les annexes Produit. Version relue par un conseil juridique et vérifiée contre l’infrastructure réelle, finalisée le 17.09.2026.
Parties
Sous-traitant : Mintaka Sàrl, Les Grands-Prés 28, 1721 Misery (FR), Suisse — IDE CHE-325.674.239 (« Mintaka »).
Responsable du traitement : le Client, tel qu’identifié lors de la souscription du Produit.
Points de contact :
- Mintaka, y compris pour les questions de protection des données et les notifications prévues au présent DPA : [email protected]
- Produit Tacticat : [email protected]
- Produit Enlistia : [email protected]
Mintaka n’a pas désigné de conseiller à la protection des données au sens de l’art. 10 LPD ni de représentant.
Art. 1 — Objet et cadre
1.1 Objet
Le présent Accord de sous-traitance (« DPA ») définit les obligations respectives des parties lorsque Mintaka Sàrl (« Mintaka ») traite des données personnelles pour le compte et selon les instructions du Client dans le cadre de la fourniture d’un Produit (Tacticat, Enlistia ou tout autre Produit Mintaka souscrit par le Client).
1.2 Incorporation au contrat
Le DPA fait partie intégrante du contrat conclu entre les parties. Il est incorporé aux CGV et prime celles-ci, ainsi que les annexes Produit, pour toute question relative au traitement de données personnelles effectué par Mintaka pour le compte du Client, sous réserve d’une offre individuelle expressément acceptée par Mintaka qui traiterait spécifiquement du même objet.
Le présent DPA est unique pour l’ensemble des Produits de Mintaka Sàrl. Les références des CGV et des annexes Produit au « DPA Tacticat », au « DPA applicable » ou aux « dispositions de sous-traitance applicables » s’entendent du présent DPA.
1.3 Terminologie
Les termes définis dans les CGV (« Produit », « Client », « Utilisateur autorisé », « Utilisateur final », « Documents plateforme ») ont le même sens dans le présent DPA.
Pour le surplus :
- « LPD » : loi fédérale suisse sur la protection des données du 25 septembre 2020 (RS 235.1) et son ordonnance d’exécution (OPDo, RS 235.11).
- « Législation applicable en matière de protection des données » : la LPD et, dans la mesure où ses conditions territoriales et matérielles sont effectivement réunies au regard de l’activité du Client, le Règlement (UE) 2016/679 (« RGPD ») ou toute autre législation étrangère.
- « Données Client » : les données personnelles que Mintaka traite pour le compte du Client dans le cadre du Produit, telles que décrites à l’Annexe I.
- « Personne concernée » : la personne physique identifiée ou identifiable à laquelle se rapportent les Données Client, notamment un Utilisateur final.
- « Violation de la sécurité des données » : toute violation de la sécurité entraînant, de manière accidentelle ou illicite, la perte, la modification, la destruction ou la divulgation à des tiers non autorisés de Données Client, ou l’accès non autorisé à celles-ci.
- « Sous-traitant ultérieur » : tout tiers auquel Mintaka confie tout ou partie du traitement de Données Client.
- « PFPDT » : le Préposé fédéral à la protection des données et à la transparence ; le cas échéant, toute autre autorité de contrôle compétente.
1.4 Acceptation et entrée en vigueur
Le présent DPA est accepté par le même mécanisme que les CGV : acceptation en ligne par le Client lors de la création ou de la confirmation de son compte (art. 3.1 des CGV), le DPA étant incorporé aux CGV conformément à l’art. 2 des CGV. Aucune signature séparée n’est requise. Mintaka peut fournir un exemplaire signé sur demande d’un Client qui en a besoin pour sa propre conformité.
Il entre en vigueur à la même date que le contrat et le reste aussi longtemps que Mintaka traite des Données Client pour le compte du Client.
Art. 2 — Rôles des parties
2.1 Répartition
Pour les Données Client :
- le Client agit comme responsable du traitement (ou, selon la législation applicable, comme sous-traitant d’un tiers responsable) ; il détermine les finalités et les moyens essentiels du traitement ;
- Mintaka agit comme sous-traitant ; elle traite les Données Client uniquement pour fournir, sécuriser et exploiter le Produit conformément au contrat et aux instructions du Client.
2.2 Traitements de Mintaka en qualité de responsable
Le présent DPA ne s’applique pas aux données que Mintaka traite pour ses propres finalités en qualité de responsable du traitement, notamment les données de compte, de facturation, de sécurité, de preuve de la conclusion du contrat, de lutte contre l’abus et de relation commerciale. Ces traitements sont régis par la Politique de confidentialité de Mintaka et par l’art. 8 des CGV.
2.3 Client agissant pour le compte de tiers
Lorsque le Client agit lui-même comme sous-traitant d’un tiers (par exemple son propre client B2B), il lui appartient de s’assurer que le présent DPA satisfait les obligations qu’il a contractées envers ce tiers et qu’il est autorisé à recourir à Mintaka comme sous-traitant ultérieur. Mintaka n’entre en relation contractuelle qu’avec le Client.
Art. 3 — Instructions documentées
3.1 Traitement sur instruction
Mintaka traite les Données Client uniquement sur instruction documentée du Client, y compris pour les transferts hors de Suisse, sauf obligation légale à laquelle Mintaka est soumise ; dans ce dernier cas, Mintaka informe le Client de cette obligation avant le traitement, à moins que la loi ne l’interdise pour des motifs d’intérêt public important.
3.2 Constituent des instructions
- le contrat et les Documents plateforme ;
- la configuration et le paramétrage du Produit effectués par le Client ou ses Utilisateurs autorisés ;
- l’utilisation des fonctionnalités du Produit conformément à sa documentation ;
- toute instruction complémentaire écrite convenue entre les parties.
Toute instruction sortant du périmètre du Produit ou de sa documentation doit faire l’objet d’un accord écrit ; Mintaka peut la refuser ou en subordonner l’exécution à des conditions, notamment tarifaires, lorsqu’elle est techniquement ou organisationnellement disproportionnée.
3.3 Instruction illicite
Si Mintaka estime qu’une instruction viole la Législation applicable en matière de protection des données, elle en informe le Client dans un délai raisonnable. Mintaka peut suspendre l’exécution de l’instruction concernée jusqu’à sa confirmation, sa modification ou son retrait, sans que cette suspension ne constitue une inexécution du contrat.
3.4 Champs de saisie libre
Lorsque le Produit met à disposition des champs de texte libre, le Client donne pour instruction à Mintaka de traiter les données que lui-même ou ses Utilisateurs autorisés y saisissent, quelle qu’en soit la catégorie. Le Client garantit disposer de la base légale requise pour ces données, y compris lorsqu’elles constituent des données sensibles (art. 6 al. 7 LPD ; art. 9 RGPD lorsqu’il s’applique), et en informer les Personnes concernées. Mintaka ne consulte pas le contenu de ces champs et le traite uniquement aux fins d’exploitation du Produit.
Art. 4 — Obligations du Client
Le Client garantit que :
- il dispose d’une base légale appropriée pour le traitement des Données Client et pour leur transmission à Mintaka ;
- il a fourni aux Personnes concernées l’information qui lui incombe ;
- ses instructions sont licites et n’exposent pas Mintaka à une violation de la Législation applicable en matière de protection des données ;
- il a déterminé les catégories de données strictement nécessaires et s’abstient d’introduire dans le Produit des données non pertinentes au regard de la finalité ;
- il gère correctement les droits d’accès de ses Utilisateurs autorisés et révoque sans délai les accès devenus inutiles ;
- il détermine les législations applicables à son activité et à ses relations avec ses Utilisateurs finaux.
Le Client est seul responsable de l’exactitude, de la qualité et de la licéité des Données Client et des moyens par lesquels il les a obtenues.
Art. 5 — Confidentialité
Mintaka veille à ce que les personnes autorisées à traiter les Données Client soient soumises à une obligation de confidentialité appropriée, de nature contractuelle ou légale, et soient informées du caractère confidentiel des données ainsi que des instructions applicables. Cette obligation survit à la fin de la relation de travail ou de mandat.
L’accès aux Données Client est limité aux personnes qui en ont besoin pour l’exécution du contrat, selon le principe du moindre privilège.
Art. 6 — Sécurité du traitement
6.1 Mesures techniques et organisationnelles
Mintaka met en œuvre et maintient des mesures techniques et organisationnelles appropriées afin d’assurer un niveau de sécurité adapté au risque, conformément à l’art. 8 LPD et aux art. 1 à 6 OPDo. Les mesures en vigueur à la date du DPA sont décrites à l’Annexe II.
6.2 Évolution
Mintaka peut modifier ces mesures à condition que le niveau de sécurité ne soit pas diminué. Les mesures tiennent compte de l’état de la technique, des coûts de mise en œuvre, ainsi que de la nature, de la portée, du contexte et des finalités du traitement et des risques pour les Personnes concernées.
6.3 Prise en compte de la protection des données
Mintaka conçoit et exploite le Produit selon les principes de protection des données dès la conception et par défaut, dans le périmètre qui relève d’elle en tant que fournisseur de l’infrastructure logicielle.
Art. 7 — Sous-traitants ultérieurs
7.1 Autorisation générale
Le Client autorise de manière générale Mintaka à recourir à des Sous-traitants ultérieurs pour la fourniture du Produit. La liste des Sous-traitants ultérieurs en vigueur à la date du DPA figure à l’Annexe III.
7.2 Conditions
Mintaka :
- impose au Sous-traitant ultérieur, par contrat ou autre acte juridique, des obligations de protection des données substantiellement équivalentes à celles du présent DPA, notamment en matière de sécurité, de confidentialité et de localisation des traitements ;
- demeure pleinement responsable envers le Client de l’exécution par le Sous-traitant ultérieur de ses obligations, dans les limites prévues à l’art. 10.
7.3 Modification de la liste
Mintaka informe le Client de tout ajout ou remplacement prévu de Sous-traitant ultérieur au moins 30 jours à l’avance, par courriel à l’adresse de contact du Client ou par un autre moyen raisonnable (page dédiée, espace professionnel, notification dans le Produit).
7.4 Opposition
Le Client peut s’opposer, pour des motifs raisonnables tenant à la protection des données, à l’ajout ou au remplacement d’un Sous-traitant ultérieur dans un délai de 30 jours à compter de l’information. Les parties recherchent alors de bonne foi une solution. À défaut, Mintaka peut soit renoncer au Sous-traitant ultérieur concerné pour le Client, soit maintenir son choix ; dans ce dernier cas, le Client peut résilier le contrat pour le Produit affecté avant la prise d’effet du changement, cette résiliation constituant son seul recours du fait de ce changement, sous réserve du droit impératif.
Art. 8 — Assistance au Client
8.1 Droits des Personnes concernées
Compte tenu de la nature du traitement, Mintaka aide le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à répondre aux demandes d’exercice des droits des Personnes concernées (accès, rectification, effacement, limitation, opposition, portabilité lorsqu’elle s’applique). Les fonctionnalités du Produit permettant au Client de traiter lui-même ces demandes valent assistance.
Si Mintaka reçoit directement une demande d’une Personne concernée relative à des Données Client, elle s’abstient d’y répondre sur le fond, sauf obligation légale, et transmet la demande au Client dans un délai raisonnable.
8.2 Sécurité, notifications, analyses d’impact
Mintaka aide le Client, dans la mesure raisonnablement nécessaire et compte tenu des informations dont elle dispose, à respecter ses obligations en matière :
- de sécurité du traitement ;
- d’annonce d’une Violation de la sécurité des données au PFPDT et, le cas échéant, aux Personnes concernées ;
- d’analyse d’impact relative à la protection des données et de consultation préalable de l’autorité compétente.
8.3 Frais
L’assistance raisonnable liée à un incident ou à une obligation légale de Mintaka est fournie sans frais supplémentaires. Mintaka peut facturer, à un tarif raisonnable, l’assistance qui excède la fourniture standard du Produit, notamment les demandes répétées, manifestement infondées ou nécessitant des développements spécifiques.
Art. 9 — Violation de la sécurité des données
En cas de Violation de la sécurité des données affectant des Données Client, Mintaka :
- notifie le Client dans les meilleurs délais après en avoir pris connaissance, et au plus tard dans un délai permettant au Client de respecter ses propres obligations d’annonce ;
- fournit au Client les informations raisonnablement disponibles, notamment la nature de la violation, les catégories et le nombre approximatif de Personnes concernées et d’enregistrements concernés, les conséquences probables et les mesures prises ou proposées ;
- complète l’information au fur et à mesure qu’elle devient disponible lorsqu’elle ne peut être fournie en une seule fois ;
- prend sans délai les mesures raisonnables pour contenir la violation et en atténuer les effets.
La notification d’une Violation de la sécurité des données ne vaut pas reconnaissance par Mintaka d’une faute ou d’une responsabilité.
L’annonce au PFPDT et, le cas échéant, aux Personnes concernées relève de la responsabilité du Client lorsqu’il agit comme responsable du traitement.
Art. 10 — Responsabilité
La responsabilité de Mintaka au titre du présent DPA est soumise aux exclusions et au plafond de l’art. 7 des CGV, qui s’appliquent à l’ensemble des prétentions découlant du contrat, DPA compris, dans toute la mesure permise par le droit suisse. Les art. 7.5 (auxiliaires) et 6bis (garantie d’indemnisation) des CGV demeurent applicables.
Art. 11 — Localisation et transferts hors de Suisse
11.1 Localisation en Suisse
Les Données Client sont hébergées et traitées en Suisse par le sous-traitant d’hébergement (Annexe III). Les sauvegardes sont stockées en Suisse (stockage objet Swift d’Infomaniak) et une copie est rapatriée dans les locaux de Mintaka Sàrl, également en Suisse. Aucune administration de l’infrastructure ni aucune prestation de support n’est assurée depuis un État tiers.
11.2 Accès depuis un État tiers
Seul le sous-traitant ultérieur assurant les services DNS, de distribution de contenu et de protection frontale (Annexe III) est une société établie aux États-Unis. Il traite à ce titre des métadonnées de connexion (adresses IP, données d’acheminement) et ne reçoit pas le contenu des Données Client stockées dans le Produit. Le fournisseur de courriels transactionnels (Annexe III) est établi dans l’Union européenne et y traite les données d’envoi (adresse électronique et contenu du message).
11.3 Garanties
- Union européenne / EEE : ces États figurent sur la liste des États assurant une protection adéquate tenue par le Conseil fédéral ; aucune garantie supplémentaire n’est requise.
- États-Unis : le transfert est encadré soit par l’adhésion du destinataire au Swiss–U.S. Data Privacy Framework reconnu par la Suisse, soit par les clauses contractuelles types reconnues par le PFPDT, telles qu’incorporées aux conditions du sous-traitant concerné.
Le Client peut obtenir sur demande une copie ou une description des garanties applicables à un transfert.
11.4 Instruction du Client
Le Client donne pour instruction à Mintaka de procéder aux transferts nécessaires à la fourniture du Produit conformément à la présente disposition et à l’Annexe III.
Art. 12 — Audit et contrôle
12.1 Informations
Mintaka met à la disposition du Client les informations raisonnablement nécessaires pour démontrer le respect du présent DPA, notamment une description à jour de ses mesures techniques et organisationnelles (Annexe II). Mintaka ne fait pas l’objet d’une certification ni d’un audit de tiers ; la démonstration de conformité repose sur la présente documentation.
12.2 Audit
Le Client peut, au plus une fois par période de douze mois, sauf incident avéré ou demande d’une autorité, faire vérifier le respect du présent DPA :
- prioritairement sur la base de la documentation et des rapports visés au ch. 12.1 ;
- subsidiairement, par un audit sur site ou à distance, moyennant un préavis écrit raisonnable d’au moins 30 jours, pendant les heures ouvrables, sans perturbation disproportionnée de l’exploitation, dans le respect de la confidentialité et de la sécurité des autres clients de Mintaka.
L’audit peut être réalisé par le Client ou par un tiers indépendant mandaté par lui et soumis à confidentialité, à l’exclusion d’un concurrent de Mintaka. Chaque partie supporte ses propres frais ; Mintaka peut facturer à un tarif raisonnable le temps consacré au-delà d’un niveau d’effort raisonnable.
Art. 13 — Durée, restitution et suppression
13.1 Durée
Le présent DPA produit ses effets aussi longtemps que Mintaka traite des Données Client pour le compte du Client, même après l’expiration ou la résiliation du contrat.
13.2 Fin du traitement
À la fin du contrat, l’art. 9 des CGV s’applique : le Client dispose de trente jours pour exporter les Données Client qui restent disponibles à cette fin. Pendant ce délai, le Client peut demander soit la restitution des Données Client dans un format électronique d’usage courant, soit leur suppression. À défaut d’instruction à l’expiration du délai, Mintaka supprime ou anonymise les Données Client conformément à ses procédures de suppression et de sauvegarde, sauf obligation légale de conservation.
13.3 Sauvegardes
Les copies de Données Client contenues dans des sauvegardes techniques peuvent subsister jusqu’à leur rotation ou suppression normale ; elles restent protégées et ne sont pas réutilisées à d’autres fins.
13.4 Attestation
Sur demande écrite, Mintaka atteste par écrit de la suppression ou de l’anonymisation des Données Client.
Art. 14 — Registre des activités de traitement
Chaque partie tient le registre des activités de traitement qui lui incombe en vertu de l’art. 12 LPD, dans la mesure où elle y est tenue. L’Annexe I fournit les éléments nécessaires à la tenue du registre du Client concernant les traitements confiés à Mintaka.
Art. 15 — Dispositions finales
15.1 Ordre de priorité
En cas de contradiction entre le présent DPA et les autres Documents plateforme sur une question relative au traitement de données personnelles pour le compte du Client, le DPA prévaut. Pour toute autre question, l’ordre de priorité de l’art. 2 des CGV s’applique.
15.2 Modification
Mintaka peut modifier le présent DPA selon l’art. 13 des CGV, notamment pour tenir compte d’une évolution de la Législation applicable en matière de protection des données, d’une décision ou recommandation du PFPDT, d’une évolution du Produit ou de ses Sous-traitants ultérieurs. Aucune modification ne peut abaisser le niveau de protection des Données Client en violation du droit impératif.
15.3 Nullité partielle
L’art. 15 des CGV (nullité partielle) s’applique par analogie.
15.4 Droit applicable et for
Le présent DPA est régi par le droit matériel suisse. Le for est celui prévu à l’art. 17 des CGV.
Annexe I — Description du traitement
À adapter par Produit. Les éléments ci-dessous décrivent le traitement standard ; la configuration effective du Client peut le restreindre.
I.1 Nature et finalité du traitement
Hébergement, stockage, structuration, consultation, transmission, sauvegarde, sécurisation et suppression de Données Client aux seules fins de fournir, maintenir, sécuriser et faire évoluer le Produit conformément au contrat.
I.2 Durée du traitement et conservation
Le traitement dure le temps du contrat, prolongé des délais de restitution, de suppression et de rotation des sauvegardes prévus à l’art. 13.
Cadre légal. La LPD ne fixe aucune durée de conservation générale : le principe (art. 6 al. 4 LPD) est la destruction ou l’anonymisation des données dès qu’elles ne sont plus nécessaires à la finalité. La seule durée chiffrée provient du droit commercial : 10 ans pour les pièces comptables et la correspondance commerciale (art. 958f CO), ce qui vise les factures.
Répartition. Le Client, en qualité de responsable du traitement, détermine les durées de conservation des Données Client relevant de son activité. Mintaka applique, par Produit, les durées configurées dans le Produit et ne conserve rien indéfiniment. Lorsqu’une durée est un paramètre de la plateforme et non un réglage propre au Client (cas de la durée par défaut de Tacticat, ci-dessous), un Client qui requiert une durée différente en convient par écrit avec Mintaka (art. 3.2).
Mintaka n’exécute pas d’instruction de conservation illimitée de données identifiantes (art. 3.3). Au-delà de la durée applicable, les données identifiantes sont anonymisées ; les enregistrements correspondants (montants, volumes, statistiques) subsistent sous forme anonymisée et peuvent être conservés sans limite, n’étant plus des données personnelles.
- Tacticat. Durée de conservation des pièces sous obligation légale (factures ; décharges signées, conservées comme moyen de preuve) réglable, 10 ans par défaut (art. 958f CO). Une purge automatisée quotidienne anonymise réellement les données au-delà de l’échéance. L’effacement à la demande d’une Personne concernée est exécuté par l’Exploitant via une fonction dédiée, avec journal d’effacement et blocage tant qu’une séance à venir ou une facture impayée subsiste.
- Enlistia. Les données temporaires et techniques sont purgées automatiquement (brouillons de questionnaire au-delà de 7 jours, fenêtres de limitation de débit au-delà d’un jour, comptes jamais activés au-delà de 24 heures). Les données de membre et d’abonnement sont conservées pendant la durée de la relation telle que définie par le Studio et supprimées sur son instruction ; les pièces comptables sont conservées 10 ans (art. 958f CO).
I.3 Catégories de Personnes concernées
Tacticat (Exploitant) :
- Utilisateurs autorisés de l’Exploitant (personnel, administrateurs) ;
- Participants inscrits aux activités et, le cas échéant, leurs représentants légaux ;
- coachs / encadrants gérés dans le Produit ;
- personnes de contact figurant dans les fiches ou communications.
Enlistia (Studio) :
- Utilisateurs autorisés du Studio (gestionnaires, personnel) ;
- abonnés / membres du Studio ;
- coachs et intervenants ;
- personnes de contact (formulaires, communications).
I.4 Catégories de Données Client
- données d’identification et de contact (nom, prénom, adresse électronique, téléphone, adresse postale le cas échéant) ;
- données de compte et d’authentification gérées par le Produit ;
- données d’inscription, de réservation, de présence et d’historique d’activité ;
- données d’abonnement et de planning ;
- données relatives aux paiements strictement traitées par le Produit (montant, statut, référence de transaction, horodatage) — les données de carte sont traitées par le prestataire de paiement et ne sont pas stockées par Mintaka ;
- contenus et messages saisis par le Client ou les Utilisateurs finaux ;
- journaux techniques et métadonnées d’utilisation nécessaires à la sécurité et à l’exploitation.
I.5 Données sensibles
Aucun Produit ne comporte de champ destiné à la collecte structurée de données sensibles au sens de l’art. 5 let. c LPD.
Tacticat. Le Produit ne collecte pas de données de santé. Les modèles de décharge de responsabilité comportent une déclaration du Participant, ou de son représentant légal, attestant l’absence de contre-indication médicale ; le Produit conserve l’acceptation de la décharge, non le détail d’un état de santé. Aucun champ de note libre n’est attaché à la fiche d’un Participant.
Enlistia. La fiche d’un membre comporte un champ de note interne en texte libre (non visible du membre), destiné au suivi par le Studio et ses coachs. Le Studio peut, de sa propre initiative, y inscrire des informations relatives à la santé (par exemple une blessure ou une limitation physique). Ces données sont alors traitées par Mintaka en qualité de sous-traitant, sur instruction du Studio, avec les mesures de sécurité de l’Annexe II. Il appartient au Studio de disposer de la base légale requise (art. 6 al. 7 LPD) et d’informer les personnes concernées ; Mintaka ne consulte pas ce champ et ne le traite qu’aux fins d’exploitation du Produit.
I.6 Opérations et localisation
Traitement automatisé au sein de l’infrastructure décrite à l’Annexe III, hébergée en Suisse.
Annexe II — Mesures techniques et organisationnelles
II.1 Contrôle d’accès et gestion des identités
- authentification à deux facteurs obligatoire pour les accès d’administration (SSH, panel d’hébergement) ;
- comptes nominatifs pour l’accès administrateur à l’infrastructure ;
- principe du moindre privilège ; rôles applicatifs distincts par service et par Produit ; cloisonnement des identités entre Produits sur le cluster Postgres partagé ;
- révocation des accès au départ des collaborateurs.
II.2 Chiffrement et protection des flux
- chiffrement des communications publiques en transit (TLS) ;
- ports internes des services accessibles en boucle locale uniquement ;
- chiffrement applicatif des secrets du prestataire de paiement stockés en base de données ;
- chiffrement des sauvegardes avant dépôt sur le stockage objet et sur la copie locale ;
- le serveur de production est une instance virtuelle (VPS) hébergée par Infomaniak ; le chiffrement intégral du disque de l’instance n’est pas mis en œuvre, la clé devant nécessairement résider sur l’instance et n’apportant pas de protection effective dans ce contexte. La protection physique et la sécurité de l’infrastructure sous-jacente relèvent d’Infomaniak ;
- secrets d’exploitation stockés hors du code source et hors des images de conteneurs.
II.3 Sécurité applicative et d’infrastructure
- séparation des environnements de développement, de répétition et de production ;
- services conteneurisés en mode non privilégié (rootless), SELinux en mode « Enforcing » sur les hôtes de production ;
- protection contre les tentatives d’accès par force brute (fail2ban sur les services exposés) ;
- politique de sécurité de contenu (CSP) avec nonce en frontal ;
- durcissement du frontal HTTP, restriction de l’origine aux proxies autorisés, en-tête d’IP client non falsifiable ;
- application des mises à jour de sécurité.
II.4 Journalisation et surveillance
- journaux techniques d’accès, d’authentification et d’événements de sécurité ;
- traçabilité des accès administratifs aux données (art. 4 OPDo) ;
- absence de secrets (webhooks, mots de passe) dans les journaux ;
- alerte automatique en cas d’échec d’une sauvegarde ;
- journal des effacements côté Produit (Tacticat :
erasure_log).
II.5 Sauvegardes et continuité
- sauvegardes chiffrées, une par base de données ;
- dépôt quotidien sur le stockage objet Swift d’Infomaniak (Suisse), puis rapatriement d’une copie dans les locaux de Mintaka Sàrl, en Suisse ;
- clés et secrets de rétablissement conservés séparément des sauvegardes ;
- objectifs indicatifs : RPO 24 heures, RTO 48 heures ;
- test de restauration quotidien à partir de la copie rapatriée (rejeu de la sauvegarde et réconciliation automatisée des volumes, des totaux et de l’intégrité référentielle).
II.6 Sous-traitance et organisation
- contrats de sous-traitance ultérieure avec obligations équivalentes ;
- engagements de confidentialité du personnel et des auxiliaires ;
- procédure de gestion des incidents et des violations de la sécurité des données ;
- procédure de suppression et d’anonymisation en fin de contrat.
II.7 Minimisation et cloisonnement
- limitation de la collecte aux données nécessaires aux fonctionnalités ;
- séparation logique des données par client (cloisonnement applicatif, contrôle d’accès au niveau des lignes le cas échéant).
II.8 Certification
Mintaka ne détient aucune certification de sécurité ou de protection des données (ISO 27001, SOC 2 ou équivalent) et n’en vise pas. La conformité est démontrée par la présente annexe et la documentation technique.
Annexe III — Sous-traitants ultérieurs
Les raisons sociales, sièges (ville / pays) et numéros d’identification ci-dessous sont ceux publiés par les prestataires, vérifiés contre les registres officiels.
| Sous-traitant ultérieur | Rôle / service | Pays du traitement | Garanties |
|---|---|---|---|
| Infomaniak Network SA, Rue Eugène-Marziano 25, 1227 Genève (Les Acacias), Suisse — IDE CHE-103.167.648, RC CH-660.0.059.996-1 | Hébergement de l’infrastructure serveur et des bases de données ; stockage objet Swift pour le dépôt quotidien des sauvegardes | Suisse (centres de données à Genève et Winterthour) | Conditions générales et contrat de traitement des données standard d’Infomaniak, acceptés à la souscription ; hébergement et stockage exclusivement en Suisse |
| Payrexx AG, Alte Landstrasse 27a, 8274 Tägerwilen (TG), Suisse — IDE CHE-483.447.300, RC CH-036.3.059.341-8 | Traitement des paiements (encaissement, tokenisation, réconciliation). Payrexx agit comme responsable du traitement distinct pour les données de transaction et de conformité (contrôles réglementaires, lutte anti-fraude) ; il n’est pas sous-traitant de Mintaka pour ces données | Suisse | Conditions générales standard de Payrexx ; relation de responsable à responsable ; Payrexx est certifié PCI-DSS |
| Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, États-Unis | DNS faisant autorité, distribution de contenu, protection frontale (WAF), validation de certificats. Traite des métadonnées de connexion (adresses IP, requêtes), pas le contenu des Données Client | États-Unis / réseau mondial | Data Processing Addendum standard de Cloudflare, incorporé aux conditions d’abonnement ; clauses contractuelles types (CCT) applicables aux transferts vers les États-Unis |
| Zoho Corporation B.V., Beneluxlaan 4B, 3527 HT Utrecht, Pays-Bas — KvK 63503387 — service ZeptoMail (centre de données UE) | Acheminement des courriels transactionnels (confirmations, liens d’authentification, notifications). Traite l’adresse électronique et le contenu du message | Union européenne | UE/EEE sur la liste des États à protection adéquate tenue par le Conseil fédéral (aucune garantie supplémentaire requise) ; DPA standard de Zoho |
Sauvegardes. Déposées quotidiennement chiffrées sur le stockage objet Swift d’Infomaniak (Suisse), puis rapatriées en copie dans les locaux de Mintaka Sàrl (Les Grands-Prés 28, 1721 Misery), en Suisse, où une restauration de test est exécutée chaque jour. Aucun tiers hors Infomaniak n’intervient.
Aucun autre sous-traitant ultérieur (surveillance, suivi d’erreurs, mesure d’audience, gestion de tickets de support) n’est utilisé pour le traitement des Données Client.
Une version à jour de cette liste est tenue par Mintaka et communiquée au Client sur demande ainsi que lors de toute modification, conformément à l’art. 7.3.