Telluris
Traitement des données (DPA)
Informations légales et conditions de la bêta privée Telluris.
1. Objet et rôles
Cet accord complète le contrat entre TELLURIS SAS et le client pour les données personnelles traitées pour son compte. Le client agit comme responsable de traitement, ou comme sous-traitant autorisé de son propre donneur d’ordre ; Telluris intervient comme sous-traitant ou sous-traitant ultérieur. Les traitements propres de Telluris sont décrits dans la politique de confidentialité.
L’accord s’applique pendant la fourniture du service et les opérations de restitution ou de suppression convenues. Il doit être accepté avec ses annexes complétées avant de confier à Telluris des données personnelles pour le compte du client.
2. Description des traitements — annexe à compléter
La prestation comprend l’hébergement, l’organisation, la consultation, la modification, le partage autorisé, la restitution et la suppression de données au sein des dossiers de puits et de forage.
Les catégories prévisibles comprennent les identités et coordonnées professionnelles, les rôles, les contributions et les données personnelles présentes dans les documents importés. Les personnes concernées peuvent être les collaborateurs, prestataires et contacts du client. Le client doit préciser les catégories réellement confiées, les finalités, les volumes, la durée et les éventuelles catégories particulières avant signature ; cette liste indicative ne les autorise pas toutes par défaut.
3. Instructions et confidentialité
Telluris ne traite les données que sur instruction documentée du client, y compris pour les transferts, sauf obligation légale. Dans ce dernier cas, Telluris informe le client avant le traitement, sauf interdiction légale. Telluris informe immédiatement le client si une instruction lui paraît contraire aux règles de protection des données.
Telluris veille à ce que les personnes autorisées soient soumises à une obligation de confidentialité et n’accèdent qu’aux données nécessaires à leur mission. Aucune réutilisation pour des finalités propres non prévues n’est autorisée par cet accord.
4. Sécurité — annexe à valider
Telluris met en œuvre les mesures techniques et organisationnelles adaptées au risque conformément à l’article 32 du RGPD. L’annexe de sécurité doit décrire les contrôles d’accès, la confidentialité des communications, la gestion des habilitations et incidents, les sauvegardes, la restauration et la suppression.
La configuration examinée prévoit notamment un accès privé d’administration, une connexion PostgreSQL chiffrée avec vérification du certificat et des accès applicatifs par organisation et dossier. La vérification du déploiement effectif, des sauvegardes et des essais de restauration reste à consigner ; ce projet ne vaut pas attestation de certification ou de niveau de service.
5. Sous-traitants ultérieurs
Le client autorise les sous-traitants ultérieurs figurant dans l’annexe acceptée, pour les activités qui y sont décrites. Telluris les soumet à des obligations de protection des données équivalentes et reste responsable envers le client de l’exécution de leurs obligations de sous-traitance.
Avant tout ajout ou remplacement, Telluris informe le client par écrit et lui laisse un délai suffisant pour formuler une objection motivée avant le nouveau traitement. Le délai et le mécanisme de résolution doivent être précisés dans l’annexe avant signature.
L’inventaire à qualifier comprend Scaleway, Resend, Sentry, Geoapify, Google Workspace et les prestataires d’exploitation selon leurs accès effectifs. PostHog doit être qualifié séparément selon les finalités propres de Telluris. La liste technique de la politique de confidentialité ne vaut pas, à elle seule, autorisation de sous-traitance.
6. Assistance et violations de données
Compte tenu de la nature des traitements et des informations disponibles, Telluris aide le client à répondre aux demandes d’exercice des droits et à respecter ses obligations de sécurité, de notification, d’analyse d’impact et de consultation préalable. Les demandes reçues concernant les données du client lui sont transmises.
Telluris notifie au client toute violation de données personnelles sans délai injustifié après en avoir pris connaissance. La notification fournit les informations disponibles sur la nature de la violation, les personnes et données concernées, les conséquences probables, les mesures prises ou proposées et le contact de suivi ; elle est complétée au fur et à mesure. Le contact d’urgence du client doit figurer dans l’annexe.
7. Transferts internationaux
Tout transfert hors de l’Espace économique européen doit respecter les instructions documentées et le chapitre V du RGPD. L’annexe doit identifier les pays, destinataires et mécanismes applicables, avec les garanties supplémentaires nécessaires. Un endpoint européen ne suffit pas à établir l’absence de transfert.
Le recours à Resend implique notamment d’examiner le stockage annoncé aux États-Unis. Les garanties contractuelles et leur applicabilité au compte Telluris doivent être vérifiées avant signature ; aucune garantie non vérifiée n’est réputée acquise par le présent projet.
8. Fin de prestation et contrôle
Au terme de la prestation, selon le choix du client, Telluris restitue ou supprime les données personnelles et supprime les copies, sauf obligation légale de conservation. L’annexe précise les formats, délais, traitement des sauvegardes et modalités de confirmation de la suppression.
Telluris met à disposition les informations nécessaires pour démontrer le respect de cet accord, permet les audits et inspections par le client ou son auditeur mandaté et y contribue. Les modalités pratiques protègent la sécurité et la confidentialité des autres clients sans empêcher l’exercice des droits de contrôle prévus par le RGPD.