AtlasL1

Annexe A — Traitement des renseignements personnels

Annexe aux conditions d'utilisation d'Atlas L1 · Version 1.3 · 24 septembre 2026

La présente annexe fait partie intégrante des conditions d'utilisation. Elle a valeur de contrat écrit au sens de l'article 18.3 de la Loi sur la protection des renseignements personnels dans le secteur privé (Québec) et d'accord de sous-traitance au sens de l'article 28 du Règlement général sur la protection des données (Union européenne). En cas de divergence entre la présente annexe et le corps des conditions, la présente annexe l'emporte pour tout ce qui touche aux renseignements personnels.


A.1 Deux rôles, et lequel revient à qui

Le magasin est l'entreprise responsable des renseignements personnels qu'il recueille auprès de ses clients, de ses employés et de ses fournisseurs. Il en détermine les fins et les moyens. Au sens du RGPD, il est le responsable du traitement.

Atlas L1 est prestataire de services. Elle traite ces renseignements pour le compte du magasin, sur ses instructions, et n'en détermine ni les fins ni les moyens. Au sens du RGPD, elle est le sous-traitant.

Atlas L1 est en revanche l'entreprise responsable pour ses propres dossiers : compte d'abonnement du magasin, facturation, échanges de soutien, visiteurs de son site. Ceux-là relèvent de sa politique de confidentialité, non de la présente annexe.

A.2 Ce qui est traité

ObjetFourniture de la plateforme de gestion décrite à la section 1 des conditions
DuréeLa durée de l'abonnement, puis 90 jours (section 6 des conditions)
NatureHébergement, enregistrement, consultation, organisation, extraction, communication aux destinataires que le magasin désigne, sauvegarde, effacement
FinalitéL'exploitation du magasin par lui-même : réparations, clients, ventes, inventaire, rendez-vous, employés, documents
Catégories de personnesClients du magasin, employés du magasin, contacts de ses fournisseurs et sous-traitants
Catégories de renseignementsIdentité et coordonnées ; appareils confiés et leurs identifiants matériels ; historique de réparation, de vente et de paiement ; documents et photographies versés par le magasin ; identifiants et journaux d'accès des employés ; horaires et pointages

Le magasin s'engage, à la section 4 des conditions, à ne pas charger de renseignements de santé, de données biométriques servant à identifier une personne, ni de numéros d'assurance sociale ou d'assurance maladie. La plateforme n'est pas conçue pour ces catégories et l'annexe ne les couvre pas.

A.3 Instructions

Atlas L1 ne traite les renseignements du magasin que sur ses instructions documentées. Constituent de telles instructions : les conditions et la présente annexe, les réglages du magasin dans son application, et les demandes écrites de son administrateur.

Atlas L1 informe le magasin si une instruction lui paraît contraire à une loi de protection des renseignements personnels applicable, et peut suspendre l'exécution de cette instruction jusqu'à ce que le magasin la confirme ou la retire.

Lorsqu'une loi impose à Atlas L1 de traiter des renseignements en dehors des instructions du magasin, Atlas L1 l'en informe avant de le faire, sauf si cette loi le lui interdit.

A.4 Personnes autorisées

Atlas L1 limite l'accès aux renseignements du magasin aux personnes qui en ont besoin pour fournir le service. Ces personnes sont tenues à la confidentialité, par contrat ou par obligation légale, y compris après la fin de leur engagement.

L'accès de soutien à l'instance d'un magasin se fait avec son accord, sauf lorsqu'une intervention immédiate est nécessaire pour rétablir le service ou contenir un incident de sécurité ; le magasin en est alors informé sans délai. Chaque accès est journalisé.

A.5 Mesures de sécurité

Les mesures suivantes sont celles effectivement appliquées à la date de la présente version. Elles sont énoncées parce que la loi l'exige ; elles ne sont pas décoratives, et toute évolution donne lieu à une nouvelle version de la présente annexe.

Cloisonnement. Chaque magasin dispose de sa propre instance : sa base de données, son conteneur applicatif, son adresse. Aucune requête d'une instance ne peut atteindre les données d'une autre.

Transit. Tout est servi en HTTPS (TLS 1.2 ou plus récent). Les serveurs n'exposent aucun port vers Internet : le trafic entre par un tunnel sortant établi par le serveur lui-même.

Authentification. Les mots de passe et les codes PIN des employés sont hachés avec Argon2 et ne peuvent être restitués. L'authentification à deux facteurs est disponible et peut être imposée par le magasin. Les rôles, les forfaits et la plage horaire d'accès des employés sont vérifiés à chaque requête, et non seulement à l'affichage du menu.

Chiffrement au repos. Sont chiffrés en AES-256-GCM, avec une clé propre à chaque instance qui ne quitte pas l'environnement de cette instance : les secrets d'intégration du magasin, les secrets d'authentification à deux facteurs de ses employés, les mots de passe et schémas de déverrouillage des appareils que ses clients lui confient, et les clés privées de messagerie entre succursales.

Sauvegardes. Une sauvegarde complète toutes les 12 heures, conservée 30 jours sur le serveur et 90 jours hors site, plus une copie par mois conservée hors site jusqu'à 5 ans. Les copies hors site sont chiffrées avant de quitter le serveur : une clé AES tirée pour chaque copie, scellée par une clé publique dont Atlas L1 conserve seule la partie privée, hors ligne. Le fournisseur de stockage ne peut lire aucune copie.

Journalisation. Les accès de soutien, les modifications de réglages sensibles, les refus d'accès et les gestes d'administration sont consignés.

Reprise. La procédure de restauration est documentée et exercée.

Ces mesures ne comprennent pas le chiffrement au niveau de la colonne des renseignements d'exploitation du magasin — fiche client, identifiants d'appareils, réparations, ventes, inventaire. Ceux-ci sont protégés par le cloisonnement, le contrôle d'accès, le chiffrement du transit et le chiffrement des copies hors site.

A.6 Sous-traitants

Le magasin autorise Atlas L1 à recourir aux sous-traitants suivants, chacun pour une fonction déterminée :

Sous-traitantFonctionLieu
Atlas L1Hébergement des instances des magasins du QuébecQuébec, Canada
OVHcloudInfrastructure régionale des instances hors QuébecRégion du pays du magasin
CloudflareRéseau, TLS, acheminement du trafic vers les instancesPoints de présence mondiaux ; le trafic n'est pas stocké
StripeFacturation des abonnementsTraitement conforme à PCI-DSS ; les données de carte ne transitent pas par Atlas L1
ResendCourriels d'Atlas L1 vers les magasins—
DropboxCopie hors site des sauvegardes de plateformeÉtats-Unis ; chaque copie est chiffrée avant dépôt

Atlas L1 impose à chaque sous-traitant, par contrat, des obligations de protection au moins équivalentes à celles de la présente annexe, et demeure responsable envers le magasin de leur exécution.

Atlas L1 avise les magasins au moins 30 jours avant d'ajouter ou de remplacer un sous-traitant ayant accès aux renseignements personnels. Un magasin qui s'y oppose pour un motif raisonnable tenant à la protection des renseignements personnels peut résilier sans frais avant la date d'effet.

Ne sont pas des sous-traitants d'Atlas L1 les services que le magasin connecte lui-même depuis ses réglages — Google, Square, Shopify, Twilio, fournisseurs de pièces, fournisseur de sauvegarde infonuagique du magasin. Le magasin les choisit, il en est le client, et les renseignements qu'il leur transmet relèvent de leurs propres conditions.

A.7 Assistance au magasin

Atlas L1 assiste le magasin, dans la mesure de ce que la plateforme permet et sans frais pour les demandes d'un volume raisonnable :

A.8 Incidents de confidentialité

Atlas L1 avise le magasin avec diligence et au plus tard 48 heures après avoir eu un motif sérieux de croire qu'un incident de confidentialité touchant ses renseignements est survenu.

L'avis indique, dans la mesure où Atlas L1 en dispose : la nature de l'incident, la date ou la période, les catégories de renseignements et de personnes touchées, le nombre approximatif, les conséquences probables, les mesures prises ou proposées, et le point de contact.

Ce qui est encore inconnu au moment de l'avis est communiqué au fur et à mesure, sans attendre que le tableau soit complet.

L'évaluation du risque et les avis aux personnes concernées et à l'autorité relèvent du magasin, qui est l'entreprise responsable. Atlas L1 lui fournit tout ce qu'elle sait et tient elle-même un registre des incidents.

A.9 Lois couvertes, localisation et transferts

L'instance d'un magasin est hébergée dans la zone juridique où le magasin est établi, selon la règle de la section 7 des conditions.

Les lois suivantes sont expressément prises en compte, selon le lieu d'établissement du magasin et la résidence des personnes concernées :

JuridictionLoiCe qu'elle ajoute ici
QuébecLoi sur la protection des renseignements personnels dans le secteur privé (modernisée par la Loi 25)Contrat écrit et mesures énoncées (art. 18.3) ; avis d'incident à l'entreprise (art. 3.6) ; évaluation avant toute communication hors du Québec (art. 17)
Canada (fédéral, et provinces sans loi équivalente, dont l'Ontario)Loi sur la protection des renseignements personnels et les documents électroniques (LPRPDE)Responsabilité du magasin pour les renseignements confiés à un tiers, et protection comparable exigée de ce tiers
AlbertaPersonal Information Protection ActInformation des personnes sur le recours à un prestataire situé hors du Canada ; déclaration à la commissaire en cas de risque réel de préjudice important
Colombie-BritanniquePersonal Information Protection ActObligations équivalentes de protection et d'information
Espace économique européenRèglement général sur la protection des donnéesContenu obligatoire de l'accord de sous-traitance (art. 28) ; sécurité (art. 32) ; avis au responsable sans délai injustifié (art. 33-2) ; encadrement des transferts hors de l'Espace (chapitre V)
Royaume-UniUK GDPR et Data Protection Act 2018Obligations équivalentes
SuisseLoi fédérale sur la protection des donnéesObligations équivalentes

Transferts. L'affectation régionale décrite à la section 7 des conditions a pour objet et pour effet d'éviter le transfert : l'instance d'un magasin québécois reste au Québec, celle d'un magasin de l'Espace économique européen reste dans cet espace. Lorsqu'un transfert hors de l'espace juridique du magasin est malgré tout nécessaire — la copie hors site des sauvegardes de plateforme en est aujourd'hui le seul cas —, il n'a lieu qu'après l'évaluation exigée par la loi applicable, et les données transférées sont chiffrées avant de quitter le serveur, au moyen d'une clé dont Atlas L1 conserve seule la partie privée, hors ligne.

A.10 Fin du traitement

À la fin de l'abonnement, l'instance et ses sauvegardes sont conservées 90 jours. Pendant ce délai, le magasin peut demander une archive complète de ses données, dans un format courant et lisible par machine.

À l'expiration de ce délai, l'instance, sa base, ses fichiers et toutes ses sauvegardes — locales, hors site et mensuelles — sont détruits. Atlas L1 ne conserve ensuite que ce qu'une loi l'oblige à garder : les factures d'abonnement, pendant sept ans.

Le magasin peut demander une attestation écrite de destruction.

A.11 Vérification

Atlas L1 met à la disposition du magasin, sur demande écrite et au plus une fois par année civile, les renseignements nécessaires pour démontrer le respect de la présente annexe : description des mesures, liste des sous-traitants, journal des incidents le concernant, résultat des vérifications de sécurité conduites.

Un magasin qui doit conduire une vérification sur place ou par un tiers indépendant, parce qu'une loi applicable l'y oblige, en convient avec Atlas L1 au moins 30 jours à l'avance ; la vérification se déroule aux heures ouvrables, ne perturbe pas le service, ne donne accès à aucune donnée d'un autre magasin, et reste couverte par la confidentialité.

A.12 Registre

Atlas L1 tient un registre des traitements qu'elle effectue pour le compte des magasins, conformément à l'article 30-2 du RGPD, et le met à la disposition de l'autorité de contrôle qui le demande.

A.13 Contact

Atlas L1 est le nom sous lequel Elouan Preaud, personne physique exploitant une entreprise individuelle immatriculée au registre des entreprises du Québec sous le NEQ 2282450560, exerce son activité.

Personne responsable de la protection des renseignements personnels chez Atlas L1 : Elouan Preaud — info@atlas-l1.com

Toute demande fondée sur la présente annexe s'adresse à cette personne.

Schedule A — Processing of personal information

Schedule to the Atlas L1 Terms of Use · Version 1.3 · 24 September 2026

This English text is provided for convenience. The French text governs.

This Schedule forms an integral part of the Terms of Use. It stands as the written contract required by section 18.3 of the Act respecting the protection of personal information in the private sector (Québec) and as the processing agreement required by Article 28 of the General Data Protection Regulation (European Union). Where this Schedule and the body of the Terms differ, this Schedule prevails on anything touching personal information.


A.1 Two roles, and which one falls to whom

The shop is the enterprise responsible for the personal information it collects from its customers, its employees and its suppliers. It determines the purposes and the means. Under the GDPR, it is the controller.

Atlas L1 is a service provider. It processes that information on the shop's behalf, on its instructions, and determines neither the purposes nor the means. Under the GDPR, it is the processor.

Atlas L1 is, by contrast, the responsible enterprise for its own records: the shop's subscription account, billing, support exchanges, visitors to its website. Those fall under its privacy policy, not under this Schedule.

A.2 What is processed

Subject matterProvision of the management platform described in section 1 of the Terms
DurationThe term of the subscription, then 90 days (section 6 of the Terms)
NatureHosting, recording, consultation, organisation, retrieval, disclosure to the recipients the shop designates, backup, erasure
PurposeThe shop running its own business: repairs, customers, sales, inventory, appointments, employees, documents
Categories of individualsThe shop's customers, the shop's employees, contacts at its suppliers and subcontractors
Categories of informationIdentity and contact details; devices handed in and their hardware identifiers; repair, sale and payment history; documents and photographs uploaded by the shop; employees' credentials and access logs; schedules and time entries

The shop undertakes, in section 4 of the Terms, not to load health information, biometric data used to identify a person, or social insurance or health insurance numbers. The platform is not designed for those categories and this Schedule does not cover them.

A.3 Instructions

Atlas L1 processes the shop's information only on its documented instructions. The following constitute such instructions: the Terms and this Schedule, the shop's settings in its application, and written requests from its administrator.

Atlas L1 informs the shop if an instruction appears to it to infringe an applicable personal information protection law, and may suspend the carrying out of that instruction until the shop confirms or withdraws it.

Where a law requires Atlas L1 to process information outside the shop's instructions, Atlas L1 informs the shop before doing so, unless that law prohibits it.

A.4 Authorised persons

Atlas L1 limits access to the shop's information to the people who need it to provide the service. Those people are bound by confidentiality, by contract or by statutory obligation, including after their engagement ends.

Support access to a shop's instance takes place with its agreement, except where immediate intervention is necessary to restore the service or contain a security incident; the shop is then informed without delay. Every access is logged.

A.5 Security measures

The following measures are those actually applied as at the date of this version. They are set out because the law requires it; they are not decorative, and any change gives rise to a new version of this Schedule.

Isolation. Each shop has its own instance: its own database, its own application container, its own address. No request from one instance can reach another's data.

Transit. Everything is served over HTTPS (TLS 1.2 or later). The servers expose no port to the internet: traffic arrives through an outbound tunnel the server itself establishes.

Authentication. Employees' passwords and PINs are hashed with Argon2 and cannot be recovered. Two-factor authentication is available and can be required by the shop. Roles, plans and employees' access window are checked on every request, not merely when the menu is drawn.

Encryption at rest. The following are encrypted with AES-256-GCM, under a key specific to each instance that does not leave that instance's environment: the shop's integration secrets, its employees' two-factor secrets, the passwords and unlock patterns of the devices its customers hand in, and the private messaging keys between branches.

Backups. A full backup every 12 hours, kept 30 days on the server and 90 days off site, plus one copy a month kept off site for up to 5 years. Off-site copies are encrypted before they leave the server: an AES key drawn for each copy, sealed with a public key whose private part Atlas L1 alone keeps, offline. The storage provider can read no copy.

Logging. Support access, changes to sensitive settings, access refusals and administrative acts are recorded.

Recovery. The restore procedure is documented and exercised.

These measures do not include column-level encryption of the shop's operating records — customer file, device identifiers, repairs, sales, inventory. Those are protected by isolation, access control, encryption in transit and encryption of off-site copies.

A.6 Sub-processors

The shop authorises Atlas L1 to use the following sub-processors, each for a defined function:

Sub-processorFunctionLocation
Atlas L1Hosting of Québec shops' instancesQuébec, Canada
OVHcloudRegional infrastructure for instances outside QuébecThe region of the shop's country
CloudflareNetwork, TLS, routing of traffic to instancesWorldwide points of presence; traffic is not stored
StripeSubscription billingPCI-DSS compliant processing; card data does not pass through Atlas L1
ResendAtlas L1's emails to shops—
DropboxOff-site copy of platform backupsUnited States; each copy is encrypted before deposit

Atlas L1 imposes on each sub-processor, by contract, protection obligations at least equivalent to those of this Schedule, and remains answerable to the shop for their performance.

Atlas L1 gives shops at least 30 days' notice before adding or replacing a sub-processor with access to personal information. A shop that objects on reasonable grounds relating to the protection of personal information may terminate at no cost before the effective date.

Not sub-processors of Atlas L1 are the services the shop connects itself from its settings — Google, Square, Shopify, Twilio, parts suppliers, the shop's own cloud backup provider. The shop chooses them, the shop is their customer, and the information it sends them falls under their own terms.

A.7 Assistance to the shop

Atlas L1 assists the shop, so far as the platform allows and at no charge for requests of reasonable volume:

A.8 Confidentiality incidents

Atlas L1 notifies the shop promptly and at the latest within 48 hours of having serious cause to believe that a confidentiality incident affecting its information has occurred.

The notice states, so far as Atlas L1 holds it: the nature of the incident, the date or period, the categories of information and of individuals affected, the approximate number, the likely consequences, the measures taken or proposed, and the point of contact.

What is still unknown at the time of the notice is communicated as it becomes known, without waiting for the picture to be complete.

Assessing the risk and notifying the individuals and the authority fall to the shop, which is the responsible enterprise. Atlas L1 supplies it with everything it knows and itself keeps a register of incidents.

A.9 Laws covered, location and transfers

A shop's instance is hosted in the legal area where the shop is established, under the rule in section 7 of the Terms.

The following laws are expressly taken into account, according to the shop's place of establishment and the residence of the individuals concerned:

JurisdictionLawWhat it adds here
QuébecAct respecting the protection of personal information in the private sector (as modernised by Law 25)Written contract and stated measures (s. 18.3); incident notice to the enterprise (s. 3.6); assessment before any disclosure outside Québec (s. 17)
Canada (federal, and provinces without equivalent legislation, including Ontario)Personal Information Protection and Electronic Documents Act (PIPEDA)The shop's accountability for information transferred to a third party, and comparable protection required of that party
AlbertaPersonal Information Protection ActNotice to individuals of the use of a service provider outside Canada; report to the Commissioner where there is a real risk of significant harm
British ColumbiaPersonal Information Protection ActEquivalent protection and notice obligations
European Economic AreaGeneral Data Protection RegulationMandatory content of the processing agreement (Art. 28); security (Art. 32); notice to the controller without undue delay (Art. 33(2)); framing of transfers outside the Area (Chapter V)
United KingdomUK GDPR and Data Protection Act 2018Equivalent obligations
SwitzerlandFederal Act on Data ProtectionEquivalent obligations

Transfers. The regional assignment described in section 7 of the Terms is intended, and operates, to avoid transfer: a Québec shop's instance stays in Québec, a European Economic Area shop's instance stays in that Area. Where a transfer outside the shop's legal area is nonetheless necessary — the off-site copy of platform backups being today the only such case — it takes place only after the assessment the applicable law requires, and the data transferred is encrypted before leaving the server, with a key whose private part Atlas L1 alone keeps, offline.

A.10 End of processing

At the end of the subscription, the instance and its backups are kept for 90 days. During that period the shop may request a complete archive of its data, in a common, machine-readable format.

When that period expires, the instance, its database, its files and all its backups — local, off site and monthly — are destroyed. Atlas L1 then keeps only what a law requires it to keep: subscription invoices, for seven years.

The shop may request a written certificate of destruction.

A.11 Verification

Atlas L1 makes available to the shop, on written request and at most once per calendar year, the information needed to demonstrate compliance with this Schedule: a description of the measures, the list of sub-processors, the log of incidents concerning it, and the outcome of the security reviews carried out.

A shop that must carry out an on-site or third-party audit because an applicable law so requires agrees it with Atlas L1 at least 30 days in advance; the audit takes place during business hours, does not disrupt the service, gives access to no other shop's data, and remains covered by confidentiality.

A.12 Records

Atlas L1 keeps a record of the processing it carries out on shops' behalf, in accordance with Article 30(2) of the GDPR, and makes it available to any supervisory authority that requests it.

A.13 Contact

Atlas L1 is the name under which Elouan Preaud, a natural person operating a sole proprietorship registered with the Québec enterprise registrar under NEQ 2282450560, carries on business.

Person responsible for the protection of personal information at Atlas L1: Elouan Preaud — info@atlas-l1.com

Any request founded on this Schedule is addressed to that person.

Anexo A — Tratamiento de datos personales

Anexo a las condiciones de uso de Atlas L1 · Versión 1.3 · 24 de septiembre de 2026

Este texto en español se facilita por comodidad. El texto francés es el que da fe.

El presente anexo forma parte integrante de las condiciones de uso. Tiene valor de contrato escrito en el sentido del artículo 18.3 de la Ley sobre la protección de los datos personales en el sector privado (Quebec) y de acuerdo de encargo de tratamiento en el sentido del artículo 28 del Reglamento General de Protección de Datos (Unión Europea). En caso de discrepancia entre el presente anexo y el cuerpo de las condiciones, prevalece el presente anexo en todo lo relativo a los datos personales.


A.1 Dos funciones, y cuál corresponde a quién

El taller es la empresa responsable de los datos personales que recoge de sus clientes, de sus empleados y de sus proveedores. Determina los fines y los medios. En el sentido del RGPD, es el responsable del tratamiento.

Atlas L1 es prestador de servicios. Trata esos datos por cuenta del taller, siguiendo sus instrucciones, y no determina ni los fines ni los medios. En el sentido del RGPD, es el encargado del tratamiento.

Atlas L1 es, en cambio, la empresa responsable de sus propios registros: cuenta de abono del taller, facturación, intercambios de soporte, visitantes de su sitio web. Estos se rigen por su política de privacidad, no por el presente anexo.

A.2 Qué se trata

ObjetoPrestación de la plataforma de gestión descrita en la sección 1 de las condiciones
DuraciónLa vigencia del abono, y después 90 días (sección 6 de las condiciones)
NaturalezaAlojamiento, registro, consulta, organización, extracción, comunicación a los destinatarios que el taller designe, copia de seguridad, supresión
FinalidadLa explotación del taller por sí mismo: reparaciones, clientes, ventas, inventario, citas, empleados, documentos
Categorías de personasClientes del taller, empleados del taller, contactos de sus proveedores y subcontratistas
Categorías de datosIdentidad y datos de contacto; aparatos entregados y sus identificadores de hardware; historial de reparación, de venta y de pago; documentos y fotografías cargados por el taller; credenciales y registros de acceso de los empleados; horarios y fichajes

El taller se compromete, en la sección 4 de las condiciones, a no cargar datos de salud, datos biométricos destinados a identificar a una persona, ni números de seguridad social o de seguro de enfermedad. La plataforma no está concebida para esas categorías y el anexo no las cubre.

A.3 Instrucciones

Atlas L1 solo trata los datos del taller siguiendo sus instrucciones documentadas. Constituyen tales instrucciones: las condiciones y el presente anexo, los ajustes del taller en su aplicación, y las solicitudes escritas de su administrador.

Atlas L1 informa al taller si una instrucción le parece contraria a una ley de protección de datos personales aplicable, y puede suspender la ejecución de dicha instrucción hasta que el taller la confirme o la retire.

Cuando una ley obligue a Atlas L1 a tratar datos al margen de las instrucciones del taller, Atlas L1 le informará antes de hacerlo, salvo que dicha ley se lo prohíba.

A.4 Personas autorizadas

Atlas L1 limita el acceso a los datos del taller a las personas que lo necesitan para prestar el servicio. Dichas personas están sujetas a confidencialidad, por contrato o por obligación legal, incluso después del fin de su relación.

El acceso de soporte a la instancia de un taller se realiza con su acuerdo, salvo cuando una intervención inmediata sea necesaria para restablecer el servicio o contener un incidente de seguridad; en tal caso se informa al taller sin demora. Cada acceso queda registrado.

A.5 Medidas de seguridad

Las medidas siguientes son las efectivamente aplicadas en la fecha de la presente versión. Se enuncian porque la ley lo exige; no son decorativas, y toda evolución da lugar a una nueva versión del presente anexo.

Aislamiento. Cada taller dispone de su propia instancia: su base de datos, su contenedor de aplicación, su dirección. Ninguna petición de una instancia puede alcanzar los datos de otra.

Tránsito. Todo se sirve por HTTPS (TLS 1.2 o posterior). Los servidores no exponen ningún puerto a Internet: el tráfico entra por un túnel saliente que el propio servidor establece.

Autenticación. Las contraseñas y los códigos PIN de los empleados se cifran con Argon2 y no pueden recuperarse. La autenticación de dos factores está disponible y el taller puede imponerla. Los roles, los planes y la franja horaria de acceso de los empleados se comprueban en cada petición, y no solo al dibujar el menú.

Cifrado en reposo. Se cifran con AES-256-GCM, con una clave propia de cada instancia que no sale del entorno de esa instancia: los secretos de integración del taller, los secretos de doble factor de sus empleados, las contraseñas y patrones de desbloqueo de los aparatos que sus clientes le confían, y las claves privadas de mensajería entre sucursales.

Copias de seguridad. Una copia completa cada 12 horas, conservada 30 días en el servidor y 90 días fuera del sitio, más una copia al mes conservada fuera del sitio hasta 5 años. Las copias externas se cifran antes de salir del servidor: una clave AES generada para cada copia, sellada con una clave pública cuya parte privada conserva únicamente Atlas L1, fuera de línea. El proveedor de almacenamiento no puede leer ninguna copia.

Registro. Los accesos de soporte, las modificaciones de ajustes sensibles, las denegaciones de acceso y los actos de administración quedan consignados.

Recuperación. El procedimiento de restauración está documentado y se practica.

Estas medidas no incluyen el cifrado a nivel de columna de los datos de explotación del taller — ficha de cliente, identificadores de aparatos, reparaciones, ventas, inventario. Estos están protegidos por el aislamiento, el control de acceso, el cifrado del tránsito y el cifrado de las copias externas.

A.6 Subencargados

El taller autoriza a Atlas L1 a recurrir a los siguientes subencargados, cada uno para una función determinada:

SubencargadoFunciónLugar
Atlas L1Alojamiento de las instancias de los talleres de QuebecQuebec, Canadá
OVHcloudInfraestructura regional de las instancias fuera de QuebecLa región del país del taller
CloudflareRed, TLS, encaminamiento del tráfico hacia las instanciasPuntos de presencia mundiales; el tráfico no se almacena
StripeFacturación de los abonosTratamiento conforme a PCI-DSS; los datos de tarjeta no pasan por Atlas L1
ResendCorreos de Atlas L1 hacia los talleres—
DropboxCopia externa de las copias de seguridad de la plataformaEstados Unidos; cada copia se cifra antes del depósito

Atlas L1 impone a cada subencargado, por contrato, obligaciones de protección al menos equivalentes a las del presente anexo, y sigue respondiendo ante el taller de su cumplimiento.

Atlas L1 avisa a los talleres con al menos 30 días de antelación antes de añadir o sustituir a un subencargado con acceso a datos personales. El taller que se oponga por un motivo razonable relativo a la protección de datos personales puede resolver sin coste antes de la fecha de efecto.

No son subencargados de Atlas L1 los servicios que el propio taller conecta desde sus ajustes — Google, Square, Shopify, Twilio, proveedores de piezas, proveedor de copia de seguridad en la nube del taller. El taller los elige, el taller es su cliente, y los datos que les transmite se rigen por sus propias condiciones.

A.7 Asistencia al taller

Atlas L1 asiste al taller, en la medida en que la plataforma lo permita y sin coste para las solicitudes de volumen razonable:

A.8 Incidentes de confidencialidad

Atlas L1 avisa al taller con diligencia y a más tardar en 48 horas desde que tenga motivo serio para creer que se ha producido un incidente de confidencialidad que afecte a sus datos.

El aviso indica, en la medida en que Atlas L1 disponga de ello: la naturaleza del incidente, la fecha o el periodo, las categorías de datos y de personas afectadas, el número aproximado, las consecuencias probables, las medidas adoptadas o propuestas, y el punto de contacto.

Lo que siga siendo desconocido en el momento del aviso se comunica a medida que se conoce, sin esperar a que el cuadro esté completo.

La evaluación del riesgo y los avisos a las personas afectadas y a la autoridad corresponden al taller, que es la empresa responsable. Atlas L1 le facilita todo lo que sabe y lleva ella misma un registro de incidentes.

A.9 Leyes cubiertas, localización y transferencias

La instancia de un taller se aloja en la zona jurídica donde el taller está establecido, según la regla de la sección 7 de las condiciones.

Las siguientes leyes se tienen expresamente en cuenta, según el lugar de establecimiento del taller y la residencia de las personas afectadas:

JurisdicciónLeyLo que añade aquí
QuebecLey sobre la protección de los datos personales en el sector privado (modernizada por la Ley 25)Contrato escrito y medidas enunciadas (art. 18.3); aviso de incidente a la empresa (art. 3.6); evaluación antes de toda comunicación fuera de Quebec (art. 17)
Canadá (federal, y provincias sin ley equivalente, entre ellas Ontario)Personal Information Protection and Electronic Documents Act (PIPEDA)Responsabilidad del taller por los datos confiados a un tercero, y protección comparable exigida a ese tercero
AlbertaPersonal Information Protection ActInformación a las personas sobre el recurso a un prestador situado fuera de Canadá; declaración a la comisaria en caso de riesgo real de perjuicio significativo
Columbia BritánicaPersonal Information Protection ActObligaciones equivalentes de protección e información
Espacio Económico EuropeoReglamento General de Protección de DatosContenido obligatorio del acuerdo de encargo (art. 28); seguridad (art. 32); aviso al responsable sin dilación indebida (art. 33.2); encuadre de las transferencias fuera del Espacio (capítulo V)
Reino UnidoUK GDPR y Data Protection Act 2018Obligaciones equivalentes
SuizaLey federal de protección de datosObligaciones equivalentes

Transferencias. La asignación regional descrita en la sección 7 de las condiciones tiene por objeto y por efecto evitar la transferencia: la instancia de un taller quebequés permanece en Quebec, la de un taller del Espacio Económico Europeo permanece en ese espacio. Cuando una transferencia fuera del espacio jurídico del taller resulte pese a todo necesaria — la copia externa de las copias de seguridad de la plataforma es hoy el único caso —, solo tiene lugar tras la evaluación exigida por la ley aplicable, y los datos transferidos se cifran antes de salir del servidor, mediante una clave cuya parte privada conserva únicamente Atlas L1, fuera de línea.

A.10 Fin del tratamiento

Al final del abono, la instancia y sus copias de seguridad se conservan 90 días. Durante ese plazo, el taller puede solicitar un archivo completo de sus datos, en un formato corriente y legible por máquina.

Al expirar ese plazo, la instancia, su base, sus archivos y todas sus copias de seguridad — locales, externas y mensuales — se destruyen. Atlas L1 solo conserva después lo que una ley la obliga a guardar: las facturas de abono, durante siete años.

El taller puede solicitar un certificado escrito de destrucción.

A.11 Verificación

Atlas L1 pone a disposición del taller, previa solicitud escrita y como máximo una vez por año natural, la información necesaria para demostrar el cumplimiento del presente anexo: descripción de las medidas, lista de subencargados, registro de los incidentes que le conciernen y resultado de las verificaciones de seguridad realizadas.

El taller que deba llevar a cabo una verificación in situ o por un tercero independiente, porque una ley aplicable se lo exija, lo acuerda con Atlas L1 con al menos 30 días de antelación; la verificación se desarrolla en horario laboral, no perturba el servicio, no da acceso a ningún dato de otro taller y permanece cubierta por la confidencialidad.

A.12 Registro

Atlas L1 lleva un registro de los tratamientos que efectúa por cuenta de los talleres, conforme al artículo 30.2 del RGPD, y lo pone a disposición de la autoridad de control que lo solicite.

A.13 Contacto

Atlas L1 es el nombre bajo el cual Elouan Preaud, persona física que explota una empresa individual inscrita en el registro de empresas de Quebec con el NEQ 2282450560, ejerce su actividad.

Persona responsable de la protección de los datos personales en Atlas L1: Elouan Preaud — info@atlas-l1.com

Toda solicitud fundada en el presente anexo se dirige a esa persona.