Your rights and our obligations regarding the processing of personal data.
Version 3.0 — En vigueur à compter du 20/07/2026
Le présent Accord de Traitement des Données (ci-après « le DPA ») est conclu en application de l'article 28 du Règlement (UE) 2016/679 (ci-après « RGPD ») et de l'article 5.5 des Conditions Générales de Vente et d'Utilisation de Winheberg (ci-après « les CGUV »). Il fait partie intégrante du contrat conclu entre Winheberg et le Client et prévaut, sur les points qu'il traite expressément relatifs à la protection des données personnelles, sur les CGUV.
Le présent DPA régit exclusivement les traitements effectués par Winheberg pour le compte du Client, c'est-à-dire les données que le Client choisit d'héberger ou de traiter via les Services. Les traitements effectués par Winheberg pour son propre compte (gestion des comptes clients, facturation, paiements, vérification d'identité, support, avis clients, mesure d'audience) sont réalisés en qualité de responsable de traitement et sont régis par la Politique de Confidentialité de Winheberg, disponible sur le site winheberg.com.
Au sens du présent DPA, les termes suivants ont la signification ci-après, sauf définition contraire dans les CGUV :
« RGPD » désigne le Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel.
« Données personnelles » a le sens défini à l'article 4.1 du RGPD : toute information se rapportant à une personne physique identifiée ou identifiable.
« Traitement » a le sens défini à l'article 4.2 du RGPD.
« Données Client » désigne les Données personnelles que le Client héberge, stocke, transmet ou traite via les Services, et pour lesquelles le Client détermine les finalités et les moyens du traitement.
« Responsable de traitement » désigne le Client, en ce qui concerne les Données Client.
« Sous-traitant » désigne Winheberg, qui traite les Données Client pour le compte du Client et selon ses instructions documentées.
« Sous-traitant ultérieur » désigne tout prestataire tiers auquel Winheberg fait appel pour exécuter tout ou partie des Services impliquant un traitement de Données Client.
« Violation de données » désigne une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé à des Données personnelles.
Le présent DPA encadre les traitements de Données Client réalisés par Winheberg, en qualité de Sous-traitant, pour le compte du Client, en qualité de Responsable de traitement, dans le cadre de la fourniture des Services définis aux CGUV.
Le DPA entre en vigueur à la date de conclusion du contrat entre les parties et s'applique pendant toute la durée de la relation contractuelle impliquant un traitement de Données Client. Il prend fin à l'expiration ou à la résiliation du contrat, sous réserve des obligations de fin de traitement définies à l'article 9 et des obligations de conservation légales applicables.
Selon les Services souscrits, Winheberg peut être amenée à effectuer les opérations de traitement suivantes pour le compte du Client : stockage, hébergement, transmission, sauvegarde, restitution et suppression de Données Client hébergées sur les serveurs de Winheberg.
Les traitements sont réalisés aux seules fins de fourniture des Services contractuels commandés par le Client. Winheberg ne traite pas les Données Client à des fins propres. Les opérations de sécurité (analyse antivirus, détection de fichiers malveillants, analyse de trafic réseau) réalisées sur l'infrastructure hébergeant les Données Client sont effectuées aux fins exclusives de sécurité et d'intégrité des Services, conformément aux CGUV et aux Conditions Particulières applicables.
Selon la nature du service souscrit et les données que le Client choisit d'héberger, les catégories de données suivantes peuvent être concernées, sans que cette liste soit limitative :
Les personnes concernées par les traitements peuvent inclure, selon les Services : les utilisateurs finaux du Client, ses clients, ses collaborateurs, ses prospects ou toute autre personne dont les données sont hébergées via les Services.
Winheberg n'est pas certifié HDS (Hébergement de Données de Santé) et n'autorise pas l'hébergement des catégories suivantes de données à caractère personnel :
Cette interdiction vise les traitements ayant pour objet ou pour finalité la collecte ou l'exploitation de telles données (fichiers structurés, bases de données, formulaires de collecte). Elle ne vise pas les mentions incidentes et non structurées pouvant apparaître dans des contenus générés par les utilisateurs finaux du Client (messages de discussion, contenus de forum), dont le Client demeure toutefois seul responsable en sa qualité de responsable de traitement.
Le Client garantit expressément à Winheberg que :
En cas de non-respect avéré de cette clause, Winheberg dispose des droits suivants, sans préjudice des autres recours :
Suspension immédiate : Winheberg peut suspendre ou interrompre immédiatement l'accès aux services sans notification préalable en cas de détection de données interdites, l'information du Client intervenant dans les meilleurs délais suivant la mesure ;
Résiliation : le contrat pourra être résilié de plein droit, sans indemnité, 48 heures après notification écrite au Client de la violation, sauf régularisation complète et démontrée dans ce délai ;
Suppression des données interdites : les données relevant des catégories interdites sont supprimées définitivement, y compris de leurs sauvegardes, sans possibilité de récupération ;
Fenêtre d'export des autres données : sauf si l'ensemble des données hébergées est indissociable des données interdites, ou si une obligation légale ou une réquisition d'autorité y fait obstacle, le Client bénéficie de la période de restitution prévue à l'article 9 pour exporter ses données non concernées par la violation ;
Transmission aux autorités : Winheberg se réserve le droit de notifier les autorités compétentes (CNIL, forces de l'ordre) en cas de violation grave menaçant la sécurité ou les droits d'autrui ;
Facturation des services : le Client reste redevable du paiement des services jusqu'à la date effective de résiliation.
Winheberg ne peut être tenue responsable des dommages résultant de l'application de bonne foi de la présente clause, notamment de la suspension des services, de la suppression des données interdites ou des sanctions administratives, civiles ou pénales imposées au Client pour violation de cette restriction. Cette exclusion s'applique sans préjudice des dispositions légales impératives, notamment celles protectrices des consommateurs.
Pour les besoins d'hébergement de données de santé ou données sensibles, Winheberg recommande au Client de consulter des prestataires certifiés HDS (Hébergement de Données de Santé) conformes aux exigences du Code de la Santé Publique :
https://esante.gouv.fr/offres-services/hds/liste-des-hebergeurs-certifies
Cette restriction s'applique indépendamment de :
Conformément à l'article 28.3 du RGPD, Winheberg s'engage à :
Agir sur instructions documentées : traiter les Données Client uniquement sur instruction documentée du Client, y compris en ce qui concerne les transferts de données vers des pays tiers ou à des organisations internationales, sauf obligation prévue par le droit de l'Union ou le droit français ; dans ce dernier cas, Winheberg informe le Client de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d'intérêt public. La souscription des Services et leur configuration par le Client via l'espace client et les panels de gestion constituent les instructions documentées initiales du Client. Si Winheberg estime qu'une instruction enfreint le RGPD ou toute autre disposition applicable relative à la protection des données, elle en informe le Client dans les meilleurs délais ;
Garantir la confidentialité : veiller à ce que les personnes autorisées à traiter les Données Client s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité ;
Mettre en œuvre des mesures de sécurité : appliquer les mesures techniques et organisationnelles visées à l'article 8 du présent DPA, conformément à l'article 32 du RGPD ;
Gérer les sous-traitants ultérieurs : respecter les conditions visées à l'article 5 du présent DPA pour tout recours à un Sous-traitant ultérieur ;
Assister le Client dans l'exercice des droits : aider le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées (article 6 du présent DPA) ;
Assister le Client dans ses obligations de conformité : aider le Client à garantir le respect de ses obligations au titre des articles 32 à 36 du RGPD (sécurité, notification des violations à l'autorité de contrôle et aux personnes concernées, analyses d'impact, consultations préalables), compte tenu de la nature du traitement et des informations à la disposition de Winheberg ;
Notifier les violations : informer le Client de toute Violation de données dans les conditions de l'article 7 du présent DPA ;
Restituer et supprimer les données : mettre en œuvre les obligations de fin de traitement définies à l'article 9 du présent DPA ;
Démontrer sa conformité : mettre à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent article et permettre la réalisation d'audits, dans les conditions de l'article 10.
Le Client autorise de manière générale Winheberg à avoir recours aux Sous-traitants ultérieurs listés à l'article 5.2 pour l'exécution des Services. Winheberg conclut avec chaque Sous-traitant ultérieur un contrat imposant des obligations de protection des données au moins équivalentes à celles du présent DPA, conformément à l'article 28.4 du RGPD. Winheberg demeure pleinement responsable envers le Client de l'exécution par ses Sous-traitants ultérieurs de leurs obligations.
Seuls figurent dans la présente liste les prestataires susceptibles de traiter des Données Client ou d'accéder à l'infrastructure qui les héberge. Les prestataires intervenant exclusivement dans les traitements dont Winheberg est responsable de traitement (paiements, vérification d'identité, support, avis clients, mesure d'audience, enregistrement de noms de domaine) ne sont pas des Sous-traitants ultérieurs au sens du présent DPA ; ils sont listés dans la Politique de Confidentialité de Winheberg.
Winheberg est propriétaire exclusif de ses serveurs et de ses matériels de stockage.
Les prestataires d'infrastructure ci-dessous interviennent uniquement pour l'hébergement physique (colocation), l'alimentation électrique, le refroidissement et la connectivité réseau. Ils n'ont aucun accès logique aux systèmes de Winheberg (systèmes d'exploitation, applications, bases de données, contenus et Données Client), sauf contrainte légale impérative dûment notifiée.
| Prestataire | Rôle | Localisation | Politique de sécurité / Accès |
|---|---|---|---|
| FEELB SARL | Fourniture d'espace d'hébergement en colocation, transit IP et protection DDoS (mitigation réseau opérant sur les flux, sans accès au contenu stocké). Hébergé physiquement au sein des infrastructures nLighten (sous-traitant ultérieur de FEELB). | France (région lyonnaise) | Gestion de l'accès physique à la baie assurée par FEELB. Aucun accès logique aux serveurs, systèmes, applications ou contenus ; matériel appartenant à Winheberg. |
| Sous-traitant | Rôle et périmètre | Localisation et garanties de transfert | Politique de confidentialité |
|---|---|---|---|
| Cloudflare Inc. | Proxy inverse, protection réseau et CDN pour les flux d'accès aux interfaces de gestion (panel de gestion des serveurs de jeux) et aux sites exploités par Winheberg. Traitement des données de flux en transit uniquement ; aucun stockage des contenus hébergés. | États-Unis — certifié EU-US Data Privacy Framework (DPF) | cloudflare.com/privacypolicy |
| CloudLinux Inc. (Imunify360) | Analyse antivirus et détection de fichiers malveillants sur les fichiers hébergés via les services d'hébergement web (Plesk). | États-Unis — clauses contractuelles types (Décision 2021/914) | imunify360.com/legal/privacy-policy |
Winheberg informe le Client de tout projet d'ajout ou de remplacement d'un Sous-traitant ultérieur en mettant à jour la liste ci-dessus et en notifiant le Client via l'espace client ou par e-mail, avec un préavis minimum de 30 jours avant la prise d'effet.
Le Client peut formuler des objections motivées par écrit dans ce délai. En l'absence d'objection dans le délai de 30 jours, le recours au nouveau Sous-traitant ultérieur est réputé accepté. En cas d'objection motivée et légitime à laquelle Winheberg ne peut apporter de solution raisonnable (maintien du prestataire actuel, mesure alternative équivalente), le Client peut résilier le ou les Services concernés sans pénalité, avec remboursement au prorata temporis des sommes versées pour la période non consommée.
Lorsqu'une personne concernée adresse une demande d'exercice de ses droits (accès, rectification, effacement, limitation, portabilité, opposition) directement à Winheberg en rapport avec des Données Client, Winheberg en informe le Client dans les meilleurs délais et lui transmet la demande afin qu'il puisse y répondre.
Winheberg ne répond pas directement aux demandes des personnes concernées portant sur des Données Client, sauf instruction contraire du Client ou obligation légale impérative.
Les fonctionnalités d'accès, d'export, de modification et de suppression des données mises à disposition du Client via les Services (accès SSH/SFTP, panels de gestion, outils de sauvegarde et de restauration) constituent les mesures techniques d'assistance permettant au Client de donner suite lui-même aux demandes des personnes concernées.
En cas de détection d'une Violation de données affectant les Données Client, Winheberg notifie le Client dans les meilleurs délais suivant la prise de connaissance de l'incident, conformément à l'article 33.2 du RGPD, et au plus tard dans un délai de 72 heures.
La notification comprend, dans la mesure des informations disponibles au moment de sa transmission :
Si toutes les informations ne sont pas disponibles dans ce délai, Winheberg transmet une notification initiale et communique les informations complémentaires par étapes successives, sans retard indu.
Il appartient au Client, en sa qualité de Responsable de traitement, d'évaluer si la violation doit être notifiée à l'autorité de contrôle compétente (CNIL) conformément à l'article 33.1 du RGPD et/ou aux personnes concernées conformément à l'article 34 du RGPD. Winheberg apporte au Client, sur demande, les éléments techniques en sa possession nécessaires à ces notifications.
Conformément à l'article 32 du RGPD, Winheberg met en œuvre les mesures techniques et organisationnelles suivantes, proportionnées aux risques présentés par les traitements :
Mesures techniques :
Mesures organisationnelles :
Ces mesures sont susceptibles d'évoluer pour tenir compte de l'état de l'art et des risques identifiés, sans que leur niveau global de protection puisse être réduit. Winheberg ne garantit pas une sécurité absolue ; sa responsabilité s'apprécie dans les conditions de l'article 13 du présent DPA et de l'article 12 des CGUV.
À l'expiration ou à la résiliation du contrat, Winheberg conserve les Données Client hébergées pendant une période de 7 jours calendaires suivant la date effective de résiliation, afin de permettre leur restitution ou leur export à la demande du Client.
Durant cette période, le Client peut demander la restitution ou le transfert de ses données via l'espace client, selon les modalités de portabilité définies dans les Conditions Particulières applicables. À l'expiration de ce délai, en l'absence d'instruction contraire du Client, les données sont supprimées définitivement, y compris de leurs sauvegardes, via les systèmes automatisés de déprovisionnement de Winheberg, sauf obligation légale de conservation.
Les données de facturation et les informations du compte Client, dont Winheberg est responsable de traitement, sont conservées conformément aux obligations légales applicables (notamment comptables et fiscales), indépendamment de la résiliation du contrat de service.
Sur demande écrite raisonnable du Client, Winheberg met à sa disposition toutes les informations nécessaires pour démontrer le respect de ses obligations au titre du présent DPA et de l'article 28 du RGPD, notamment sous la forme de certifications, de descriptions des mesures de sécurité, de politiques internes ou de réponses à des questionnaires de conformité. Cette voie documentaire constitue le mode privilégié de démonstration de la conformité.
Le Client (ou un auditeur tiers indépendant mandaté par lui et non concurrent de Winheberg) peut réaliser un audit, y compris une inspection sur site, du respect par Winheberg de ses obligations au titre du présent DPA, dans les conditions suivantes :
Les parties conviennent de bonne foi des modalités pratiques de l'audit. Les coûts de l'audit sont à la charge du Client, y compris le temps d'assistance raisonnable de Winheberg, sauf si l'audit révèle un manquement avéré de Winheberg à ses obligations, auquel cas ces coûts sont supportés par Winheberg.
Le Client reconnaît et garantit que :
Les Données Client sont hébergées en France (région lyonnaise), au sein de l'Union européenne. Winheberg ne transfère pas les Données Client hors de l'Union européenne pour les besoins du stockage.
Lorsque le recours à un Sous-traitant ultérieur établi hors de l'Union européenne est nécessaire (voir article 5.2), Winheberg s'assure que des garanties appropriées au sens du Chapitre V du RGPD sont mises en place : décision d'adéquation (notamment l'EU-US Data Privacy Framework pour les entités certifiées), clauses contractuelles types (CCT) adoptées par la Commission européenne (Décision 2021/914) complétées le cas échéant de mesures supplémentaires, ou tout autre mécanisme de transfert valide au sens de l'article 46 du RGPD.
Si un transfert non prévu au présent DPA devait être nécessaire dans le cadre de la fourniture des Services, Winheberg en informe le Client préalablement, conformément à la procédure de l'article 5.3, et met en place les garanties appropriées avant tout transfert.
Chaque partie est responsable du respect de ses propres obligations légales au titre du RGPD, dans les conditions de l'article 82 du RGPD. Les limitations de responsabilité prévues à l'article 12 des CGUV s'appliquent au présent DPA, sauf disposition légale impérative contraire ; elles ne sauraient limiter la responsabilité de Winheberg à l'égard des personnes concernées telle qu'elle résulte de l'article 82 du RGPD.
Winheberg ne peut être tenue responsable d'un traitement non conforme résultant d'instructions du Client contraires au RGPD ou à la réglementation applicable, dès lors qu'elle en a informé le Client conformément à l'article 4.1 du présent DPA.
En cas de contradiction entre le présent DPA et les CGUV sur les matières relatives à la protection des données personnelles qu'il traite expressément, le présent DPA prévaut.
Si une clause du présent DPA est déclarée nulle ou inapplicable, les autres clauses demeurent pleinement en vigueur.
Le présent DPA est régi par le droit français. En cas de litige relatif à son interprétation ou à son exécution, les dispositions des articles 23.3 et 23.4 des CGUV s'appliquent.
Winheberg peut mettre à jour le présent DPA pour refléter les évolutions réglementaires ou opérationnelles. Toute modification substantielle est notifiée aux Clients dans les conditions de l'article 27 des CGUV. La version en vigueur est celle publiée sur le site de Winheberg au moment de la consultation.