Cette annexe décrit le cadre technique prévu dans Kpture. Les coordonnées des parties, la version contractuelle et les sous-traitants réellement utilisés doivent être renseignés et validés. Une page publiée ne vaut pas, à elle seule, signature d’un contrat.
1. Parties et rôle
Le client utilisant Kpture est responsable de traitement pour les contenus, URL, captures, documents et instructions qu’il confie au service. Kpture agit comme sous-traitant lorsqu’il traite ces données pour le compte du client.
2. Objet, durée, nature et finalité
Le traitement couvre l’hébergement et l’exécution des contrôles de disponibilité, captures, comparaisons, documents, alertes, automatisations, API et livraisons demandés par le client, pendant la durée de l’abonnement ou jusqu’à suppression conformément aux règles de conservation applicables.
3. Catégories de données et personnes concernées
Selon les pages confiées à Kpture : URL, contenus visuels de pages, métadonnées techniques, documents générés, identifiants techniques et coordonnées de notification. Les personnes concernées peuvent être les utilisateurs du client, visiteurs ou tiers dont des données sont visibles sur les pages capturées. Le client doit limiter ses instructions aux traitements licites et nécessaires.
4. Instructions documentées
Kpture traite les données uniquement selon les fonctions activées et instructions documentées du client, sauf obligation légale contraire. Une instruction manifestement contraire au RGPD doit être signalée au client avant exécution lorsque le droit le permet.
5. Confidentialité et sécurité
Kpture limite les accès aux personnes habilitées soumises à une obligation de confidentialité et met en œuvre des mesures adaptées : TLS, cloisonnement tenant, chiffrement des captures et documents au repos, chiffrement des secrets, hachage des mots de passe et tokens, journalisation minimisée, protections anti-bruteforce et de session, restrictions API, anti-SSRF, sauvegardes chiffrées et politiques de purge.
6. Sous-traitants ultérieurs
Le recours à un sous-traitant ultérieur doit être documenté, assorti de garanties appropriées et des obligations nécessaires. Kpture tient une liste des prestataires réellement utilisés et doit informer le client des changements selon le mécanisme contractuel retenu.
Registre public actuellement incomplet : aucun sous-traitant actif n’est publié. La mise en production RGPD/CNIL doit rester non validée tant que cette liste n’est pas complétée.
7. Transferts hors UE/EEE
Aucun transfert ne doit être présenté comme autorisé par défaut. Lorsqu’un traitement implique un pays tiers, le mécanisme juridique applicable et les garanties supplémentaires nécessaires doivent être documentés avant activation.
8. Assistance au responsable de traitement
Kpture prévoit des outils d’export, suppression, journalisation, exercice des droits, registre, AIPD et incidents afin d’aider le client, compte tenu de la nature des traitements, à répondre aux demandes des personnes et à ses obligations de sécurité, d’analyse d’impact et de notification.
9. Violations de données
Kpture documente les incidents de confidentialité et informe le client sans retard injustifié lorsqu’une violation affecte les données traitées pour son compte, afin de lui permettre d’évaluer les notifications réglementaires applicables.
10. Fin de prestation
À la suppression de l’espace, Kpture supprime ou rend inaccessibles les données hébergées pour le client, sous réserve des obligations légales distinctes et de l’expiration maîtrisée des sauvegardes chiffrées. Les copies déjà envoyées à une destination externe choisie par le client ne peuvent pas être rappelées par Kpture.
11. Audit et informations
Kpture met à disposition les informations raisonnablement nécessaires pour démontrer les mesures mises en œuvre et conserve une traçabilité des opérations sensibles. Les modalités d’un audit doivent être définies contractuellement afin de préserver la sécurité et la confidentialité des autres clients.
12. Contact
Le contact DPO doit être renseigné avant production.
