Mis à jour le : 23 septembre 2026

1. Introduction et champ d’application

  1. Le présent avenant relatif au traitement des données (ci-après dénommé « l’Avenant ») constitue un avenant aux Conditions générales d’utilisation (ci-après dénommées « les Conditions ») ou au Contrat-cadre de services (ci-après dénommé « le CCS »), selon le cas, et fait partie intégrante dudit Contrat. Toutes les dispositions du Contrat, y compris les limitations de responsabilité, s’appliquent au présent AAD et y sont intégrées. Toutefois, en cas de conflit direct entre les dispositions du présent AAD et celles des Conditions ou du MSA, les dispositions du présent AAD prévaudront.
  2. Mises à jour de l’AAT. Kinsta peut apporter des modifications au présent AAT à tout moment, à sa seule discrétion. Kinsta notifiera toute modification substantielle apportée au présent AAT par e-mail au Propriétaire de la société ou en publiant un avis concernant ces modifications sur la Plateforme. La poursuite de l’utilisation des Services par le Client pendant plus de 30 jours à compter de la transmission de la notification de Kinsta vaudra acceptation par le Client des modifications apportées au présent ATD. Si le Client n’accepte pas les modifications apportées au présent ATD, il peut résilier son Compte et le Contrat conformément aux dispositions dudit Contrat.

2. Définitions

Les termes en majuscules qui ne sont pas définis dans le présent ATD ont la signification qui leur est donnée ailleurs dans le Contrat. En outre, les termes définis ci-après s’appliquent exclusivement au présent ATD.

  1. « Responsable du traitement », « Entreprise », « Sous-traitant », « Prestataire de services », « Personne concernée » (qui inclut le « Consommateur »), « Traitement », « Données à caractère personnel » (qui incluent les « Informations personnelles ») et « Vendre » (qui inclut « Partager » au sens du CCPA) (ainsi que les variantes similaires ou connexes de ces termes) ont le sens qui leur est attribué dans les Lois applicables en matière de protection des données.
  2. Les « données à caractère personnel du client » désignent toutes les données à caractère personnel qui sont transmises, stockées ou traitées de toute autre manière par ou via les applications du client dans le cadre de la fourniture des services par Kinsta.
  3. Le terme « violation de données à caractère personnel » désigne toute destruction, perte, altération, divulgation ou tout accès accidentel ou non autorisé à des données à caractère personnel du client, à l’exclusion toutefois des tentatives infructueuses ou des activités qui ne compromettent pas la sécurité ou l’intégrité de ces données, y compris, sans s’y limiter, les tentatives de connexion, les pings, les analyses de ports, les attaques par déni de service et autres attaques réseau visant des pare-feu ou des systèmes en réseau.
  4. Le terme « sous-traitant » désigne un tiers chargé du traitement engagé par Kinsta et susceptible de traiter les Données à caractère personnel du Client aux fins de la fourniture des Services.
  5. « Législations européennes en matière de protection des données » désigne le règlement général sur la protection des données (RGPD) 2016/679 du Parlement européen et du Conseil du 27 avril 2016, tel que mis en œuvre et complété par la législation nationale de chaque État membre, la loi britannique de 2018 sur la protection des données et le RGPD britannique, ainsi que la loi fédérale suisse sur la protection des données (LPD), et dans chaque cas, tels qu’ils sont modifiés, remplacés ou abrogés de temps à autre.
  6. Le terme « lois américaines sur la protection des données » désigne la loi de l’Alabama sur la protection des données à caractère personnel, la loi californienne sur la protection de la vie privée des consommateurs telle que modifiée par la loi californienne sur les droits à la vie privée (collectivement, la « CCPA »), la loi du Colorado sur la protection de la vie privée, la loi du Connecticut sur la confidentialité des données, la loi du Delaware sur la protection des données à caractère personnel, la loi de l’Indiana sur la protection des données des consommateurs, la loi de l’Iowa sur la protection des données des consommateurs, la loi du Kentucky sur la protection des données des consommateurs, la loi de la Louisiane sur la confidentialité des données, la loi du Maryland sur la confidentialité des données en ligne, la loi du Minnesota sur la confidentialité des données des consommateurs, la loi du Montana sur la confidentialité des données des consommateurs, la loi du Nebraska sur la confidentialité des données, la loi du New Hampshire sur la vie privée, la loi du New Jersey sur la confidentialité des données, la loi de l’Oklahoma sur la confidentialité des données des consommateurs, la loi de l’Oregon sur la protection de la vie privée des consommateurs, la loi du Rhode Island sur la transparence des données et la protection de la vie privée, la loi du Tennessee sur la protection de l’information, la loi du Texas sur la confidentialité et la sécurité des données, la loi de l’Utah sur la protection de la vie privée des consommateurs, la loi du Vermont sur la confidentialité des données et la surveillance en ligne, et la loi de Virginie sur la protection des données des consommateurs, ainsi que, dans chaque cas, leurs modifications, remplacements ou abrogations successives.
  7. Le terme « lois sur la protection des données » désigne les lois et règlementations régissant la confidentialité, l’intégrité et la sécurité des données à caractère personnel, y compris les lois européennes sur la protection des données et les lois américaines sur la protection des données, dans la mesure où ces lois et règlementations s’appliquent au traitement par Kinsta de vos données à caractère personnel en tant que client.
  8. « Transfert international » désigne une exportation
    1. de données à caractère personnel des clients,
    2. de régies par l’une quelconque des lois européennes sur la protection des données,
    3. vers un pays tiers situé en dehors de l’Espace économique européen (« EEE »), du Royaume-Uni (« RU ») ou de la Suisse,
    4. qui n’est pas désignée par la Commission européenne, le Royaume-Uni ou la Suisse comme garantissant un niveau de protection adéquat.
  9. Le terme « SCC » désigne les clauses contractuelles types, telles qu’adoptées par la décision d’exécution (UE) 2021/914 de la Commission du 4 juin 2021 relative aux clauses contractuelles types pour le transfert de données à caractère personnel vers des pays tiers conformément au règlement (UE) 2016/679 du Parlement européen et du Conseil.
  10. Le terme « UK Addendum » désigne l’avenant relatif aux transferts internationaux de données aux clauses contractuelles types de la Commission européenne, publié par le Bureau du commissaire à l’information du Royaume-Uni, VERSION B1.0, en vigueur depuis le 21 mars 2022.

3. Rôles, obligations générales et dispositions américaines en matière de protection des données

  1. Le Client est le Responsable du traitement ou l’Entreprise (ou le Sous-traitant ou le Prestataire de services, selon le cas) et Kinsta est le Sous-traitant ou le Prestataire de services en ce qui concerne les Données à caractère personnel du Client.
  2. Lorsque le Client est un sous-traitant ou un prestataire de services agissant pour le compte d’un responsable du traitement ou d’une entreprise tiers (a) le Client déclare et garantit qu’il a obtenu toutes les autorisations nécessaires auprès du responsable du traitement ou de l’entreprise concerné(e) pour faire appel à Kinsta et pour transférer les Données à caractère personnel du Client à Kinsta, (b) les instructions du Client à Kinsta reflèteront celles du responsable du traitement ou de l’entreprise concerné(e), et (c) le Client transmettra sans délai au responsable du traitement ou à l’entreprise concerné(e) toute notification fournie par Kinsta en vertu du présent ATD, sauf interdiction contraire prévue par la législation applicable.
  3. Kinsta ne traitera les données à caractère personnel du client qu’aux fins de la fourniture des services, conformément aux instructions documentées du client, qui incluent les dispositions du contrat, sauf si les lois sur la protection des données l’exigent autrement. Kinsta informera le client si ses instructions enfreignent les lois sur la protection des données. La nature, la finalité et la durée du traitement sont définies dans l’annexe I des CCT.
  4. Kinsta certifie, comprend et s’engage à ne pas
    1. vendre les données à caractère personnel du Client,
    2. conserver, utiliser ou divulguer les Données à caractère personnel du Client à quelque fin que ce soit (y compris à des fins commerciales) autre que la finalité spécifique de la prestation des Services conformément au Contrat, sauf autorisation expresse prévue par les lois américaines applicables en matière de protection des données, ou
    3. conserver, utiliser ou divulguer les données à caractère personnel du client en dehors de la relation commerciale directe entre le client et Kinsta, sauf autorisation expresse prévue par les lois américaines applicables en matière de protection des données.
  5. Kinsta informera le Client si elle constate qu’elle n’est plus en mesure de respecter ses obligations au titre des lois américaines applicables en matière de protection des données.
  6. Le Client et Kinsta se conformeront aux lois sur la protection des données. Le Client veillera à ce que toutes les autorisations, tous les consentements, toutes les décharges ou toutes les autorisations requises soient obtenus, et à ce que toutes les informations relatives à la protection de la vie privée requises soient fournies, concernant les Données à caractère personnel du Client (y compris, lorsque le Client agit en tant que sous-traitant, en s’assurant que le responsable du traitement concerné a rempli ces obligations). Pour éviter toute ambigüité, sauf disposition contraire dans le présent ATD, le Client est seul responsable de garantir l’exactitude, la qualité et la légalité de l’ensemble des Données à caractère personnel du Client, ainsi que des fondements sur lesquels elles sont collectées auprès de la Personne concernée.

4. Sécurité et analyses d’impact

  1. Kinsta veillera à ce que son personnel soit soumis à des obligations de confidentialité contraignantes concernant les Données à caractère personnel du Client.
  2. Compte tenu de l’état de la technique, des couts de mise en œuvre ainsi que de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques, dont la probabilité et la gravité varient, pour les droits et libertés des personnes concernées, Kinsta mettra en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, y compris les mesures énoncées à l’annexe II des clauses contractuelles types (SCC). Sous réserve et à condition de la signature d’un accord écrit de confidentialité et de non-divulgation, le Client peut demander à consulter la documentation actuelle de Kinsta relative à la gouvernance de la sécurité de l’information, disponible à l’adresse https://trust.kinsta.com/ (Documentation de sécurité).
  3. Compte tenu de la nature du traitement et des informations dont dispose Kinsta, cette dernière aidera le Client à garantir le respect des obligations qui incombent au Client (ou au responsable du traitement concerné) en vertu des lois sur la protection des données en matière de sécurité, d’analyses d’impact et de consultations avec les autorités de contrôle ou les autorités de régulation.

5. Violation de données personnelles

  1. Compte tenu de la nature du traitement et des informations dont dispose Kinsta, Kinsta aidera le Client à garantir le respect des obligations qui lui incombent (ou qui incombent au responsable du traitement concerné) en vertu des lois sur la protection des données en ce qui concerne une violation de données à caractère personnel.
  2. Si Kinsta constate une violation de données à caractère personnel, Kinsta en informera le Client par écrit, sans retard injustifié.
  3. La notification de Kinsta comprendra les éléments suivants, dans la mesure où ils sont alors connus (et mis à jour dès que des informations supplémentaires seront raisonnablement disponibles) :
    1. les dates et heures de la violation de données à caractère personnel,
    2. les faits essentiels à l’origine de la découverte de la violation de données à caractère personnel, ou de la décision d’ouvrir une enquête sur une violation présumée de données à caractère personnel, selon le cas,
    3. une description des données à caractère personnel du Client concernées par la violation, soit de manière spécifique, soit par référence aux catégories de données, et
    4. les mesures prévues ou en cours visant à remédier à la vulnérabilité à l’origine de la violation des données à caractère personnel ou à en atténuer les effets.

6. Demandes des personnes concernées

  1. Compte tenu de la nature du traitement, Kinsta assistera le Client par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, afin de permettre au Client (ou au responsable du traitement concerné) de s’acquitter de son obligation de répondre aux demandes d’exercice des droits des personnes concernées en vertu des lois sur la protection des données.
  2. Kinsta informera sans délai le Client si elle reçoit une demande d’une personne concernée visant à faire valoir ses droits concernant les données à caractère personnel du Client, sauf interdiction contraire prévue par la législation applicable. Kinsta ne prendra aucune mesure de son propre chef en réponse à une demande d’une personne concernée sans instruction écrite préalable du Client, sauf si la législation applicable l’exige.

7. Transferts internationaux

  1. Le Client peut choisir les régions de centres de données dans lesquelles ses Applications client seront hébergées. Quelle que soit la région de centre de données choisie par le Client, certains aspects des Services peuvent nécessiter des transferts internationaux. Le Client autorise ces transferts internationaux de données à caractère personnel du Client dans le seul but de fournir les Services. Les transferts internationaux sont soumis au MODULE DEUX (du responsable du traitement au sous-traitant) ou au MODULE TROIS (de sous-traitant à sous-traitant) des CCT, selon le cas. Pour les transferts internationaux depuis la Suisse, les parties conviennent que toutes les adaptations et modifications des CCT requises par le Préposé fédéral à la protection des données et à l’information sont intégrées aux CCT (les modifications suisses). Pour les transferts internationaux depuis le Royaume-Uni, les parties acceptent l’avenant britannique. Les informations relatives aux tableaux de l’addendum britannique sont les suivantes : Tableau 1 : voir l’annexe I des CCT ci-dessous ; Tableau 2 : voir la section 7.b ci-dessous ; Tableau 3 : Voir les annexes I et II des CCT ci-dessous ; la liste des sous-traitants de Kinsta est disponible ici : https://kinsta.com/legal/subprocessors/; Tableau 4 : L’importateur et l’exportateur peuvent mettre fin à l’addendum britannique conformément aux dispositions de sa section 19.
  2. En ce qui concerne les dispositions facultatives des CCT, des amendements suisses et de l’addendum britannique, les parties conviennent de ce qui suit :
    1. Les parties conviennent de la clause 7.
    2. Les parties choisissent l’OPTION 2 prévue à la clause 9(a).
    3. Les parties n’acceptent pas les dispositions facultatives de la clause 11(a).
    4. Les parties choisissent l’OPTION 1 à la clause 17 et l’État membre sera l’Irlande, le Royaume-Uni ou la Suisse, selon le cas.
    5. Les parties conviennent que l’État membre visé à la clause 18(b) sera l’Irlande, le Royaume-Uni ou la Suisse, selon le cas.
  3. Les clauses type de protection des données (SCC), les amendements suisses et l’addendum britannique, le cas échéant, sont incorporés par référence dans le présent accord de traitement des données (DPA) pour tout transfert international. L’acceptation du présent accord par les parties vaut engagement de leur part à se conformer aux clauses type de protection des données (SCC), aux amendements suisses et à l’addendum britannique applicables en matière de transferts internationaux.

8. Sous-traitants

  1. Le Client autorise Kinsta à faire appel aux sous-traitants énumérés à l’ adresse https://kinsta.com/legal/subprocessors/ (la « Liste des sous-traitants »). Avant d’ajouter ou de remplacer tout sous-traitant, Kinsta informera le Client par écrit de ces modifications. L’absence d’opposition écrite de la part du Client à l’égard d’un nouveau sous-traitant dans un délai de 14 jours à compter de la notification de Kinsta concernant ce nouveau sous-traitant vaudra autorisation du Client à l’égard de ce nouveau sous-traitant. Kinsta se réserve le droit de faire immédiatement appel à un nouveau sous-traitant dans le seul but de protéger les Services ou les Applications du Client.
  2. Si Kinsta estime, à sa seule discrétion, qu’elle ne peut raisonnablement donner suite à l’opposition formulée en temps utile par le Client à l’égard d’un sous-traitant, le Client pourra, sur notification de Kinsta, choisir de résilier le Contrat conformément aux dispositions de résiliation de celui-ci, ce qui constituera le seul et unique recours du Client.
  3. Kinsta imposera à ses sous-traitants des obligations identiques ou équivalentes à celles énoncées dans le présent ATD, par le biais d’un contrat écrit. Kinsta sera responsable envers le Client de l’exécution par les sous-traitants de leurs obligations en matière de protection des données concernant les Données à caractère personnel du Client.

9. Audit et inspection

  1. Sous réserve et à condition de la conclusion d’un accord écrit de confidentialité et de non-divulgation, le Client peut demander à consulter la Documentation de sécurité de Kinsta ainsi que toute autre information raisonnablement nécessaire pour démontrer le respect des obligations énoncées dans le présent ATD.
  2. Le Client ne peut procéder à un audit, en son nom propre ou au nom du Responsable du traitement concerné, que si des préoccupations spécifiques en matière de conformité subsistent après examen de la Documentation de sécurité. Tout audit sera (i) subordonné à un préavis écrit raisonnable, d’au moins trente (30) jours, adressé à Kinsta ; (ii) subordonné à un accord écrit de confidentialité et de non-divulgation ainsi qu’à un plan d’audit écrit détaillé, examiné et pré-approuvé par Kinsta ; (iii) limité à une fois par période de douze (12) mois ; (iv) à la charge exclusive du Client ; et (v) en présence virtuelle ou physique d’un représentant de Kinsta, sans perturber de manière déraisonnable les activités commerciales de Kinsta.

10. Suppression ou restitution des données à caractère personnel du Client

En cas de résiliation en bonne et due forme du Contrat et sur instruction écrite du Client, Kinsta prendra des mesures raisonnables pour supprimer les Données personnelles du Client ou pour restituer ces Données personnelles ainsi que leurs copies au Client, sous réserve des lois applicables ou d’autres obligations de Kinsta exigeant le maintien de la conservation des Données personnelles du Client par Kinsta.

Clauses contractuelles types (SCC) – Annexe I

A. LISTE DES PARTIES

Exportateur de données :

Nom : L’entité identifiée comme le Client.

Adresse: l’adresse du Client enregistrée sur la Plateforme ou telle que spécifiée par ailleurs dans le Contrat.

Nom, fonction et coordonnées de la personne à contacter : les coordonnées du propriétaire de la société associé au compte du Client, ou telles que spécifiées autrement dans le Contrat.

Activités liées aux données transférées en vertu des clauses : exploitation de la ou des applications du Client

Signature et date : Les parties conviennent que l’acceptation ou la signature du Contrat, selon le cas, vaut acceptation des présentes CCT par les deux parties.

Rôle : Responsable du traitement ou sous-traitant, selon le cas

Importateur de données :

Nom : Kinsta Inc.                                                 

Adresse : 8605 Santa Monica Blvd #92581, West Hollywood, CA 90069, États-Unis

Nom, fonction et coordonnées de la personne à contacter : Équipe chargée de la protection des données de Kinsta [email protected] ou par courrier à l’adresse ci-dessus   

Activités liées aux données transférées en vertu des clauses : Prestation des services                                                               

Signature et date : Les parties conviennent que l’acceptation ou la signature du Contrat, selon le cas, vaut acceptation des présentes CCT par les deux parties.

Rôle : Sous-traitant

B. DESCRIPTION DU TRANSFERT

Catégories de personnes concernées dont les données à caractère personnel sont transférées
Toute personne tierce susceptible de visiter, d’utiliser ou d’accéder aux Applications du Client, ou dont les données à caractère personnel sont transmises, stockées ou traitées de toute autre manière par le Client via les Applications du Client, y compris, par exemple : les employés et autres membres du personnel, les clients (y compris leur personnel), les visiteurs du site web ou les utilisateurs finaux, les fournisseurs (y compris leur personnel), les proches et associés des personnes susmentionnées, les conseillers, consultants et autres experts professionnels, les actionnaires, les membres ou sympathisants, ainsi que les étudiants et les élèves.

Catégories de données à caractère personnel transférées
Toutes les catégories dont le Client autorise la transmission, le stockage ou tout autre traitement par le biais des Applications du Client. Ces catégories peuvent inclure, à titre d’exemple, les coordonnées, les informations relatives à l’emploi, les informations financières, les informations sur la formation et l’éducation, les identifiants attribués par une autorité publique, ou encore les informations relatives à la famille, au mode de vie et à la situation sociale.

Données sensibles transférées (le cas échéant) et restrictions applicables
Le Client peut autoriser la transmission, le stockage ou tout autre traitement de données sensibles par le biais des Applications du Client. Les restrictions et mesures de protection spécifiées à l’annexe II s’appliquent à ces catégories de données à caractère personnel (le cas échéant). Le Client est tenu d’informer Kinsta des catégories spécifiques de données sensibles transférées et de toute restriction supplémentaire appliquée.

Fréquence du transfert
Continue

Nature du traitement
Traitement lié à la fourniture des Services, y compris l’hébergement des Applications du Client et l’assistance associée.

Finalité(s) du transfert de données et de leur traitement ultérieur
Fourniture des Services

Durée de conservation des données à caractère personnel
Conformément à l’article 10 de la DPA

Pour les transferts vers des (sous-)sous-traitants, veuillez préciser l’objet, la nature et la durée du traitement
L’objet, la nature et la durée du traitement par les sous-traitants sont définis dans la présente annexe I, section B.

C. AUTORITÉ DE CONTRÔLE COMPÉTENTE

Identifiez la ou les autorités de contrôle compétentes conformément à la clause 13
Irlande

Clauses contractuelles types (SCC) – Annexe II

MESURES TECHNIQUES ET ORGANISATIONNELLES, Y COMPRIS LES MESURES TECHNIQUES ET ORGANISATIONNELLES VISANT À ASSURER LA SÉCURITÉ DES DONNÉES.

GOUVERNANCE ET ORGANISATION DE LA SÉCURITÉ

  • Kinsta applique des politiques de sécurité de l’information qui limitent le traitement des données à caractère personnel des clients par les membres de l’équipe au strict nécessaire pour fournir les services.
  • Tous les membres de l’équipe signent des accords comportant des clauses de confidentialité avant d’avoir accès aux données à caractère personnel des clients.
  • Kinsta dispose d’une équipe dédiée à la sécurité, employée à temps plein.
  • Un groupe de supervision de la sécurité est composé de membres des équipes d’ingénierie, des opérations, du service juridique et de la direction.
  • Tous les membres de l’équipe reçoivent une formation sur la confidentialité des données et les politiques applicables.

CHIFFREMENT DES DONNÉES

  • Toutes les données personnelles des clients transférées par Kinsta sont chiffrées lors de leur transit.
  • Toutes les données personnelles des clients stockées dans les centres de données (toutes les applications des clients et les journaux d’accès) sont chiffrées au repos.
  • Kinsta propose des certificats SSL gratuits et permet aux clients d’imposer des connexions HTTPS afin de chiffrer l’ensemble du trafic des applications des clients lors de leur transfert.

GESTION DES IDENTITÉS ET DES ACCÈS

  • Les politiques et pratiques de gestion des identités et des accès respectent le principe du « privilège minimal » et le contrôle d’accès basé sur les rôles (RBAC).
  • L’authentification à deux facteurs est obligatoire sur tous les comptes de la plateforme.
  • L’accès root aux conteneurs et aux serveurs s’effectue exclusivement via une clé privée unique, et les membres de l’équipe ne disposent que des droits d’accès minimaux nécessaires à l’exercice de leurs fonctions.
  • L’accès root n’est possible que via des points d’accès réseau dédiés, distincts des points d’accès utilisés pour l’accès courant.

INFRASTRUCTURE ET SÉCURITÉ PHYSIQUE

  • Des contrôles d’accès physique sont mis en œuvre par les sous-traitants des centres de données afin de limiter l’accès au matériel dans ces derniers.
  • Les fournisseurs de centres de données ont fait l’objet de multiples audits de sécurité et détiennent des certifications, notamment SOC 2 Type II et ISO 27001.

SÉCURITÉ DU RÉSEAU ET DU PÉRIMÈTRE

  • Un pare-feu d’applications web (WAF) et une protection contre les attaques DDoS sont intégrés aux Services.
  • Kinsta limite les connexions non-HTTP aux seuls protocoles sécurisés (SSH, SFTP).
  • Les applications des clients sont protégées par un pare-feu personnalisé géré par l’équipe d’ingénierie de Kinsta.

MINIMISATION DES DONNÉES

  • Kinsta met tout en œuvre pour ne traiter, transférer et conserver que la quantité et le type de données nécessaires à la fourniture des Services.

SAUVEGARDE, PORTABILITÉ, CONSERVATION ET SUPPRESSION

  • Plusieurs types de sauvegardes régulières sont créés. Les clients peuvent facilement télécharger ces sauvegardes afin de les transférer vers d’autres hébergeurs (portabilité) ou de les stocker sur d’autres services.
  • Les clients peuvent demander la suppression de leurs applications depuis la plateforme. À la résiliation des services, Kinsta met tout en œuvre pour supprimer toutes les données personnelles des clients dans un délai de 45 jours.

GESTION DES CORRECTIFS ET DE LA CONFIGURATION

  • Les packs de serveurs et les logiciels sont mis à jour par l’équipe d’ingénierie de Kinsta, et les mises à jour de sécurité sont appliquées sans délai.

Versions précédentes