Conformité RGPD de PDFMonkey et accord de traitement des données (DPA)
Dernière mise à jour le 1 octobre 2026
PDFMonkey aligne ses pratiques de traitement des données sur les exigences du RGPD. Cette page couvre la posture de conformité de l’entreprise, les accords juridiques disponibles et les engagements clés en matière de confidentialité intégrés à la plateforme.
Posture de conformité #
PDFMonkey ne détient pas de certification de conformité formelle (telle que SOC 2 ou ISO 27001). En tant que petite entreprise spécialisée, poursuivre ces certifications n’est pas envisageable actuellement. En revanche, PDFMonkey met en place des mesures de sécurité concrètes qui protègent vos données à chaque étape : chiffrement en transit et au repos, hébergement exclusivement européen, contrôles d’accès stricts et rétention des données configurable.
L’absence de certification ne signifie pas l’absence de sécurité
Rôles RGPD #
Lorsque vous utilisez PDFMonkey, les rôles RGPD sont définis comme suit :
| Rôle | Partie | Responsabilité |
|---|---|---|
| Responsable de traitement | Vous (l’Utilisateur) | Vous déterminez quelles données personnelles sont envoyées à PDFMonkey et dans quel but. |
| Sous-traitant | PDFMonkey | PDFMonkey traite vos données exclusivement pour générer les Documents que vous demandez, selon vos instructions. |
PDFMonkey traite vos données uniquement aux fins de la fourniture du service. Elles ne sont jamais analysées, partagées avec des partenaires, vendues ou utilisées à d’autres fins.
Si vous êtes vous-même sous-traitant agissant pour le compte d’un responsable de traitement (par exemple, en générant des documents pour vos propres clients), PDFMonkey fournit un accord de sous-traitance des données (DsPA) distinct qui formalise la chaîne Responsable de traitement-Sous-traitant-Sous-traitant ultérieur.
Accord de traitement des données (DPA) #
PDFMonkey fournit deux accords standard couvrant les obligations de traitement des données au titre du RGPD :
| Document | Cas d’utilisation | Lien |
|---|---|---|
| Accord de traitement des données (DPA) | Vous êtes le responsable de traitement ; PDFMonkey est votre sous-traitant | Télécharger le DPA (PDF) |
| Accord de sous-traitance des données (DsPA) | Vous êtes sous-traitant ; PDFMonkey est sous-traitant ultérieur agissant pour le compte de votre responsable de traitement | Télécharger le DsPA (PDF) |
Les deux accords sont en vigueur depuis le 1er octobre 2026 et remplacent les versions du 1er mars 2023. Ils couvrent :
- Les définitions alignées sur la terminologie du RGPD
- Les obligations de traitement des données et les instructions
- Les mesures de sécurité et la confidentialité
- Les droits d’audit (une fois par an, préavis de 30 jours)
- Les procédures de notification de violation de données
- Les garanties relatives aux transferts internationaux de données
- La liste des sous-traitants approuvés
- La suppression des données à la fin du contrat
Besoin d’un accord personnalisé ?
Engagements clés au titre du RGPD #
Les engagements suivants sont formalisés dans le DPA et reflétés dans l’implémentation technique de PDFMonkey :
Hébergement européen #
L’infrastructure principale de PDFMonkey est hébergée dans l’Union européenne :
- Les serveurs applicatifs et les tâches de fond tournent sur Fly.io à Paris, en France.
- Le stockage des fichiers (S3) et les moteurs de rendu tournent sur Amazon Web Services à Paris, en France.
- La base de données tourne sur Neon à Francfort, en Allemagne.
Vos données ne quittent pas l’EEE sauf si un sous-traitant l’exige ; dans ce cas, le transfert est protégé par des garanties conformes au RGPD (décisions d’adéquation ou clauses contractuelles types). Consultez Mesures de sécurité : hébergement européen pour plus de détails.
Limitation de finalité #
PDFMonkey traite vos données exclusivement pour générer les Documents que vous demandez. Elles ne sont jamais partagées au-delà des sous-traitants listés ci-dessous, jamais utilisées à des fins de profilage ou d’analyse, et jamais utilisées pour entraîner des modèles d’IA.
Minimisation des données et rétention #
Vous contrôlez la durée de stockage de vos données. Chaque Template dispose d’un TTL (Time To Live) configurable qui supprime automatiquement les Documents après l’expiration de la période de rétention. Vous pouvez également supprimer des Documents manuellement à tout moment. Consultez Stockage des données et rétention pour une vue complète de ce qui est stocké et quand les données sont supprimées.
Notification de violation de données #
Si PDFMonkey prend connaissance d’une violation de données personnelles affectant vos données, il vous en informe sans délai. La notification inclut la nature et l’étendue de la violation, un point de contact, les conséquences probables et les mesures correctives prises ou proposées.
Suppression des données à la fin du contrat #
Lorsque vous supprimez votre compte, PDFMonkey cesse tout traitement et détruit définitivement toutes vos données, y compris les Templates, Documents, fichiers générés et données dynamiques.
Sous-traitants approuvés #
PDFMonkey utilise un nombre limité de sous-traitants. Le DPA exige que PDFMonkey vous informe par écrit au moins 30 jours avant d’ajouter ou de remplacer un sous-traitant, en vous laissant le temps de vous opposer.
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Amazon Web Services | Stockage des fichiers et rendu des documents | France |
| Fly.io | Serveurs applicatifs et tâches de fond | France |
| Neon | Base de données | Allemagne |
| Heroku | File d’attente et messagerie temps réel (Redis) | Irlande |
| Memcached Cloud | Cache applicatif | Union européenne |
| Cloudflare | DNS, terminaison TLS et protection réseau | Mondial |
| Svix | Livraison de webhooks | Union européenne |
| Sentry | Suivi des erreurs des moteurs de rendu | Allemagne |
| Rollbar | Suivi des erreurs de l’application | États-Unis |
| Scout APM | Suivi des performances de l’application | États-Unis |
| SendGrid | Envoi des e-mails transactionnels | États-Unis |
| Anthropic | Génération de templates par IA (prompts seulement) | États-Unis |
| ServaRica | Serveur de filigrane PDF | Canada |
Pour l’entité juridique et les conditions de confidentialité de chaque sous-traitant, consultez la section 5 du DPA ou du DsPA.
Questions fréquentes #
PDFMonkey possède-t-il une certification SOC 2 ou ISO 27001 ?
Non. PDFMonkey est une petite entreprise et ne détient pas actuellement de certification de conformité formelle. La page Mesures de sécurité décrit les mesures techniques et organisationnelles en place.
Puis-je auditer PDFMonkey ?
Oui. Le DPA vous accorde le droit d’auditer les pratiques de traitement des données de PDFMonkey une fois par an, pendant les heures ouvrables, avec un préavis écrit d’au moins 30 jours. Les frais d’audit sont à votre charge, sauf si l’audit révèle un manquement de la part de PDFMonkey.
Que deviennent mes données si j’annule mon abonnement ?
Lorsque vous supprimez votre compte, PDFMonkey supprime définitivement tous vos Workspaces, Templates, Documents et fichiers générés. Consultez Suppression de compte pour le processus complet.
Mes données sont-elles transférées hors de l’UE ?
Les serveurs, la base de données et le stockage de fichiers de PDFMonkey sont situés dans l’EEE. Certains sous-traitants, comme le suivi des erreurs, l’envoi d’e-mails et la génération de templates par IA, sont situés hors de l’EEE. Ces transferts reposent sur des décisions d’adéquation, dont le cadre de protection des données UE–États-Unis, ou sur des clauses contractuelles types.
Pages associées #
- Mesures de sécurité : chiffrement, contrôles d’accès et isolation des données
- Stockage des données et rétention : quelles données PDFMonkey stocke et pendant combien de temps
- Rétention et suppression automatique : configuration du TTL et limites par forfait
- Suppression de compte : ce qui se passe lorsque vous supprimez votre compte
- Support : comment contacter l’équipe PDFMonkey
Questions fréquentes
- PDFMonkey est-il conforme au RGPD ?
- PDFMonkey applique les principes du RGPD : ses serveurs, sa base de données et son stockage de fichiers sont situés dans l’UE ; les données sont chiffrées en transit et au repos, jamais partagées au-delà des sous-traitants listés, et supprimées lorsqu’elles ne sont plus nécessaires. PDFMonkey agit en tant que sous-traitant (Processor) pour votre compte.
- PDFMonkey fournit-il un accord de traitement des données (DPA) ?
- Oui. PDFMonkey fournit un DPA standard et un accord de sous-traitance des données (DsPA), tous deux disponibles en téléchargement. Si votre organisation nécessite un accord personnalisé, vous pouvez contacter PDFMonkey pour organiser une revue et une signature.
- Où sont hébergées les données de PDFMonkey ?
- Les serveurs applicatifs de PDFMonkey tournent sur Fly.io, et son stockage de fichiers et ses moteurs de rendu sur AWS, tous à Paris. La base de données tourne sur Neon à Francfort. Quelques services annexes, comme le suivi des erreurs et l’envoi d’e-mails, sont fournis par des sous-traitants situés hors de l’EEE, avec des garanties conformes au RGPD.
- Quels sous-traitants PDFMonkey utilise-t-il ?
- PDFMonkey utilise un nombre limité de sous-traitants : AWS, Fly.io et Neon (hébergement, stockage et base de données), Heroku et Memcached Cloud (file d’attente et cache), Cloudflare (DNS et réseau), Svix (webhooks), Sentry, Rollbar et Scout APM (supervision), SendGrid (e-mail), Anthropic (génération de templates par IA) et ServaRica (filigrane PDF). La liste complète figure à la section 5 du DPA.