Version en date du 15/07/2026
Pourquoi ce DPA ?
Chez Hodi, nous traitons les données personnelles de nos clients uniquement pour fournir les services qu'ils nous confient.
Cet Accord décrit les engagements que nous prenons en tant que sous-traitant au sens du RGPD et des lois locales de protection des données personnelles afin d'assurer la confidentialité, l'intégrité et la disponibilité de ces données.
Il fait partie intégrante de nos Conditions Générales de Service.
Préambule
Le présent Accord de traitement des données (ci-après « l'Accord » ou « DPA ») fait partie intégrante des Conditions Générales de Service Hodi (ci-après les « CGS ») et du Contrat conclu entre HODI SAS, société par actions simplifiée au capital de 20 000 euros immatriculée au Registre du Commerce et des Sociétés de Saint-Denis de La Réunion sous le numéro 910 167 758, dont le siège social est situé 14 rue Pasteur, 97400 Saint-Denis, La Réunion (ci-après « Hodi » ou « le Sous-traitant »), et le client identifié dans la Commande / le Contrat de service Hodi (ci-après « le Client » ou « le Responsable de traitement »), ci-après désignés ensemble « les Parties » et individuellement « une Partie ».
Il précise les conditions dans lesquelles Hodi traite, pour le compte du Client, les données à caractère personnel contenues dans les contenus hébergés via les Services, conformément à l'article 28 du Règlement (UE) 2016/679 (ci-après le « RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée.
En cas de contradiction entre le présent Accord et les CGS sur le traitement des données à caractère personnel, le présent Accord prévaut.
ARTICLE 1. Définitions
Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens que leur donne l'article 4 du RGPD. Les termes commençant par une majuscule et non définis ici ont le sens que leur donnent les CGS.
ARTICLE 2. Objet et répartition des rôles
2.1. Conformément à l'article 20 des CGS, chaque Partie est responsable du traitement des données qu'elle traite pour ses propres finalités.
2.2. Hodi agit en qualité de responsable de traitement pour les traitements nécessaires à l'exécution du Contrat, notamment les éléments d'identification du Client et ses modalités de paiement. Ces traitements sont décrits dans la Politique de confidentialité de Hodi, accessible à l'adresse https://hodi.host/confidentialite.
2.3. Hodi agit en qualité de sous-traitant du Client pour les données à caractère personnel contenues dans les contenus que le Client héberge, stocke ou traite au travers des Services. Le présent Accord régit exclusivement ce périmètre de sous-traitance.
2.4. Cas particulier des serveurs dédiés non managés. Pour les offres de serveur (virtuel) dédié non managé, Hodi ne dispose d'aucun accès administrateur aux systèmes du Client (article 31 des CGS) et fournit uniquement l'infrastructure. Le Client assure seul l'administration, la sécurité et le traitement des données. Le périmètre de sous-traitance de Hodi s'y limite à la fourniture et au maintien en condition opérationnelle de l'infrastructure sous-jacente.
ARTICLE 3. Description du traitement
La nature, la finalité, la durée du traitement, les types de données et les catégories de personnes concernées sont décrits en Annexe 1.
ARTICLE 4. Obligations du Sous-traitant
Hodi s'engage à :
4.1. Traiter les données sur instruction documentée du Client. Hodi traite les données à caractère personnel uniquement pour la fourniture des Services et sur instruction documentée du Client, y compris en matière de transferts, telles qu'elles résultent du Contrat, des CGS, du présent Accord et de l'usage que le Client fait des Services. Si Hodi est tenu de procéder à un traitement en vertu du droit de l'Union ou d'un État membre, il en informe le Client avant le traitement, sauf interdiction légale.
4.2. Alerter en cas d'instruction non conforme. Hodi informe immédiatement le Client si une instruction constitue, selon lui, une violation du RGPD ou de toute autre disposition applicable en matière de protection des données.
4.3. Garantir la confidentialité. Hodi veille à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, et bénéficient de la formation nécessaire. Hodi applique le principe de moindre privilège (article 6.3 des CGS).
4.4. Mettre en œuvre les mesures de sécurité. Hodi met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, décrites en Annexe 2 et à l'article 6 des CGS.
4.5. Encadrer le recours à des sous-traitants ultérieurs. Les conditions figurent à l'article 5 du présent Accord.
4.6. Assister le Client au titre des droits des personnes. Compte tenu de la nature du traitement, Hodi aide le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). Lorsqu'une demande est adressée directement à Hodi, celui-ci la transmet dans les meilleurs délais au Client sans y répondre lui-même, sauf instruction contraire.
4.7. Assister le Client au titre de la sécurité et de la conformité. Hodi aide le Client à garantir le respect des obligations prévues aux articles 32 à 36 du RGPD (sécurité, notification de violation, analyses d'impact, consultation préalable de l'autorité de contrôle), compte tenu de la nature du traitement et des informations à sa disposition.
4.8. Notifier les violations de données. Hodi notifie au Client toute violation de données à caractère personnel dans les meilleurs délais et au plus tard dans les 72 heures suivant sa détection (article 6.6 des CGS), en fournissant les informations utiles pour permettre au Client, le cas échéant, de notifier l'autorité de contrôle et les personnes concernées.
4.9. Tenir un registre. Hodi tient un registre des catégories d'activités de traitement effectuées pour le compte du Client, conformément à l'article 30.2 du RGPD.
4.10. Mettre à disposition les informations nécessaires et permettre les audits. Hodi met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD et permet la réalisation d'audits, y compris des inspections, dans les conditions de l'article 7 du présent Accord.
ARTICLE 5. Sous-traitants ultérieurs
5.1. Le Client autorise Hodi à recourir à des sous-traitants ultérieurs pour l'exécution des Services (article 24 des CGS). La liste des sous-traitants ultérieurs actuels figure en Annexe 3.
5.2. Hodi impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données substantiellement équivalentes à celles du présent Accord. Hodi demeure pleinement responsable, à l'égard du Client, de l'exécution par le sous-traitant ultérieur de ses obligations.
ARTICLE 6. Transferts de données hors de l'Union européenne
6.1. Les données hébergées par les clients sont stockées sur les infrastructures Hodi ou celles de partenaires d'hébergement sélectionnés, et non sur des plateformes de cloud public américaines. Elles sont localisées selon l'offre et le choix du Client (Réunion, France hexagonale, autres territoires couverts). Certaines sauvegardes sont réalisées vers un data-center situé en Allemagne (Union européenne) pour les offres « hébergement web et emails », « hébergement web PRA/PCA », « Nuaz » et « CYBER+ » (article 21 des CGS). Hodi ne modifie pas, sans l'accord du Client, la localisation ou la zone géographique retenue lors de la Commande.
6.2. Lorsqu'un traitement implique un transfert de données vers un pays tiers ne bénéficiant pas d'une décision d'adéquation, Hodi met en œuvre des garanties appropriées, notamment les Clauses Contractuelles Types de la Commission européenne (article 20 des CGS), et, le cas échéant, des mesures supplémentaires.
6.3. Le Client donne mandat à Hodi pour conclure en son nom et pour son compte, en qualité d'exportateur de données, les Clauses Contractuelles Types nécessaires avec les importateurs de données concernés. Le Client déclare disposer des autorisations nécessaires à cet effet.
ARTICLE 7. Audits
7.1. Hodi met à disposition du Client, sur demande, les informations et documents permettant de démontrer sa conformité, notamment son Plan d'Assurance Sécurité (article 6.8 des CGS) et, sous réserve de la signature d'un accord de confidentialité, les rapports d'audit disponibles.
7.2. Le Client peut réaliser, à ses frais, un audit au maximum une fois par an, moyennant un préavis raisonnable, pendant les heures ouvrées et sans perturber les Services ni compromettre la sécurité des autres clients. Des audits supplémentaires peuvent être réalisés en cas de violation avérée ou d'exigence d'une autorité de contrôle.
ARTICLE 8. Obligations du Responsable de traitement
Le Client garantit disposer d'une base légale pour les traitements qu'il met en œuvre au travers des Services, fournir des instructions licites, informer les personnes concernées, ne pas héberger de données pour des finalités illicites, et respecter le RGPD (articles 11 et 20 des CGS). Le Client demeure responsable de la licéité des données qu'il traite et des instructions qu'il donne.
ARTICLE 9. Sort des données en fin de contrat
9.1. Au terme de la fourniture des Services, Hodi supprime les données à caractère personnel ou les restitue au Client selon le choix de ce dernier, dans les conditions de réversibilité prévues à l'article 31 des CGS, et détruit les copies existantes sauf obligation légale de conservation.
9.2. Par mesure de sécurité, Hodi conserve des sauvegardes après la résiliation, supprimées automatiquement 30 jours après la résiliation pour les offres « hébergement web et emails », « hébergement web PRA/PCA » et « Nuaz », et 7 jours pour les autres Services fournis par Hodi (article 25.3 des CGS).
9.3. Il appartient au Client de récupérer et d'exporter ses données à caractère personnel avant le terme des Services, dans les conditions de réversibilité prévues à l'article 31 des CGS. Le Client est informé que la résiliation ou l'expiration des Services entraîne la suppression des données, y compris des sauvegardes, dans les délais indiqués ci-dessus.
ARTICLE 10. Responsabilité
Hodi n'est responsable des dommages causés par un traitement que lorsque (i) il n'a pas respecté les obligations du RGPD qui incombent spécifiquement aux sous-traitants, ou (ii) il a agi en dehors des instructions licites du Client ou contrairement à celles-ci. Dans les autres cas, le Client demeure responsable du traitement qu'il met en œuvre au travers des Services.
Les limitations et plafonds de responsabilité prévus par les CGS et le Contrat s'appliquent au présent Accord.
ARTICLE 11. Durée
Le présent Accord entre en vigueur à la date d'acceptation du Contrat et demeure applicable pendant toute la durée du traitement des données à caractère personnel par Hodi pour le compte du Client. Les obligations de confidentialité subsistent pendant douze (12) mois après le terme (article 19 des CGS).
ARTICLE 12. Droit applicable et juridiction
Le présent Accord est soumis au droit français. Tout différend relève, après la médiation préalable prévue à l'article 34 des CGS, des Tribunaux de Saint-Denis de La Réunion.
ARTICLE 13. Contact
Pour toute question relative au présent Accord ou au traitement des données à caractère personnel, notamment pour notifier un incident de sécurité, le Client peut contacter Hodi :
- par email à l'adresse securite@hodi.host ;
- en ouvrant une demande depuis son espace client ;
- par courrier postal à l'adresse : HODI SAS, 14 rue Pasteur, 97400 Saint-Denis, La Réunion.
Annexe 1 : Description du traitement
- Nature et finalité : hébergement, stockage, sauvegarde et mise à disposition des contenus du Client au travers des Services souscrits (hébergement web et emails, PRA/PCA, CYBER+, Nuaz, VPS, serveur virtuel dédié managé ou non managé, Odoo Cloud, et services associés).
- Durée : durée du Contrat, augmentée des durées de conservation des sauvegardes (article 9).
- Catégories de personnes concernées : déterminées par le Client (ex. : ses clients, prospects, salariés, utilisateurs de ses sites et applications).
- Catégories de données : déterminées par le Client, correspondant aux contenus qu'il héberge. Le Client s'interdit d'héberger des catégories particulières de données (article 20 des CGS) sans mesures appropriées et instruction spécifique.
- Opérations réalisées : stockage, hébergement, sauvegarde, réplication, restauration, et opérations techniques nécessaires à la fourniture et à la sécurité des Services.
Annexe 2 : Mesures techniques et organisationnelles de sécurité
Synthèse des mesures prévues à l'article 6 des CGS :
- Sécurité physique des data-centers : compartiments coupe-feu, alimentation de secours, détection incendie précoce, extinction par réduction d'oxygène, climatisation redondante, accès physique restreint et tracé.
- Haute disponibilité : architecture redondante, réplication temps réel sur deux data-centers du même territoire pour les offres concernées, pare-feu par composant.
- Segmentation réseau : séparation des flux d'administration et des flux courants ; isolation forte entre clients sur les hébergements mutualisés, segmentation dédiée en option sur les serveurs dédiés.
- Sécurité des accès : accès logique via lien dédié sécurisé et ZTNA, interfaces d'administration non exposées à Internet, authentification multifacteur des équipes, principe de moindre privilège, politique de mots de passe conforme au guide ANSSI-PG-078, journalisation des accès administrateurs, revues régulières des droits et des comptes à privilèges, chiffrement des postes, supports et terminaux.
- Protection applicative : antivirus/antimalware, pare-feu applicatif (WAF), protection DDoS niveaux 3/4.
- Gestion des vulnérabilités : application régulière des correctifs de sécurité, avec mise à jour du noyau sans redémarrage pour les vulnérabilités critiques.
- Sauvegardes : procédure quotidienne automatisée et supervisée, sauvegardes chiffrées et techniquement inaccessibles depuis l'infrastructure de production ; rétentions et localisations selon l'offre (article 21 des CGS).
- Continuité et reprise d'activité (PRA/PCA) : plan de continuité et de reprise couvrant notamment le risque cyclonique et les attaques de type cryptolocker (sauvegardes inaccessibles à Hodi), testé au moins une fois par an.
- Supervision : supervision en temps réel 24h/24 et 7j/7, avec remontée d'alertes redondante.
- Gestion des incidents : notification des violations dans un délai maximal de 72 heures.
- Documentation : Plan d'Assurance Sécurité communiqué sur demande.
- Amélioration continue (ISO/IEC 27001) : Hodi a engagé une démarche de certification ISO/IEC 27001 afin de renforcer en continu son système de management de la sécurité de l'information.
Annexe 3 : Liste des sous-traitants ultérieurs
Sont listés les sous-traitants susceptibles de traiter les données à caractère personnel hébergées par le Client. Les sous-traitants effectivement mobilisés dépendent de l'offre souscrite et de la localisation choisie par le Client. Les transferts hors UE/EEE sont encadrés par des garanties appropriées (clauses contractuelles types).
| Sous-traitant | Type | Pays | N° d'enregistrement |
|---|---|---|---|
| Acronis International GmbH | Sauvegarde, sécurité (EDR/SOC) | Suisse | CHE-113.666.835 |
| AlbideyNet | Hébergement | Tchad | RCCM TC/NDJ/13B234 |
| Aqua Ray SAS | Hébergement | France | SIREN 447 997 099 |
| Assistance Maîtrise Conseil Informatique SAS | Supervision et infogérance | France | SIREN 400 201 828 |
| Blue SAS | Hébergement | France | SIREN 483 400 628 |
| Broadband Systems Corporation Ltd | Hébergement, nom de domaine | Rwanda | TIN 101982714 |
| Cloud & Racks SAS | Hébergement | Togo | RCCM TG-LOM 2020B 1153 |
| DataKeepers (Pty) Ltd | Hébergement | Afrique du Sud | CIPC 2016/532469/07 |
| EGATE CLOUD SERVICE SA | Hébergement, nom de domaine | Angola | NIF 5417520438 |
| EO Data Center SA | Hébergement | Tunisie | RC Tunis B2418282009 |
| Exodata EU SAS | Hébergement, sauvegarde, sécurité (EDR/SOC), supervision et infogérance | France | SIREN 817 893 639 |
| Hetzner Online GmbH | Hébergement, sauvegarde | Allemagne | HRB 6089 (Ansbach) |
| Home Made Softwares SARL | Nom de domaine | Madagascar | RCS Antananarivo 2009 A 00841 |
| Host Africa (Pty) Ltd | Hébergement | Afrique du Sud | CIPC 2008/019975/07 |
| Hosted Ltd | Hébergement | Île Maurice | BRN C18158096 |
| HOSTOWEB SARL AU | Hébergement | Maroc | RC Fès 65903 |
| Hyperping SAS | Supervision | France | SIREN 930 471 743 |
| INFRATEL Corporation Limited | Hébergement | Zambie | TPIN 1018813907 |
| IT Cloud & Services SRL | Hébergement | Belgique | BCE 0662.392.808 |
| Link Datacenter for Data Exchange L.L.C. | Hébergement | Égypte | RC 101146 |
| Liquid Intelligent Technologies | Hébergement | Zimbabwe | TIN 2000036892 |
| N-able Technologies Ltd. | Anti-spam | Royaume-Uni | SC252676 |
| Netim SAS | Nom de domaine | France | SIREN 451 394 720 |
| NEWTELNET Cameroun SAS | Nom de domaine | Cameroun | |
| Poornam Info Vision Pvt. Ltd | Supervision et infogérance | Inde | CIN U72200KL1999PTC013407 |
| RunCloud SAS | Hébergement | France | SIREN 813 751 229 |
| SCPT | Hébergement, nom de domaine | RD Congo | RCCM CD/KIN/RCCM/14-B-3432 |
| Seacom Kenya Ltd | Hébergement | Kenya | PIN P051202980Z |
| Société Réunionnaise du Radiotéléphone (SRR) SCS | Hébergement | France | SIREN 393 551 007 |
| SONATEL SA | Hébergement | Sénégal | RCCM SN.DKR.74.B.61 |
| ST Digital Africa Ltd | Hébergement | Île Maurice | BRN C203886 |
| Stellar-IX SA | Hébergement | Madagascar | RCS Antananarivo 2021 B 00344 |
| Zeop SAS | Hébergement | France | SIREN 531 379 295 |
La Suisse et le Royaume-Uni bénéficient d'une décision d'adéquation de la Commission européenne. Les transferts vers tout pays hors Union européenne ne bénéficiant pas d'une décision d'adéquation (voir la colonne « Pays » ci-dessus) sont encadrés par des clauses contractuelles types. Liste tenue à jour ; elle n'inclut pas les sous-traitants des produits « marketplace » définis dans les CGS.
Note : les prestataires de paiement et de facturation (Stripe, pawaPay, WHMCS) traitent les données d'identité et de paiement pour lesquelles Hodi agit en tant que responsable de traitement (article 20 des CGS) ; ils relèvent de la Politique de confidentialité de Hodi et non du présent DPA.