Data Processing Agreement
Last updated: August 19, 2026
This Data Processing Agreement ("DPA") is entered into between you (the "Controller") and Farid Naderi EI, trading as Suji (the "Processor"), and forms part of the Terms of Service. It applies where Suji processes personal data on your behalf in the course of providing the Service, and is concluded pursuant to Article 28(3) of Regulation (EU) 2016/679 ("GDPR"). Where this DPA conflicts with the Terms of Service on the subject of personal-data processing, this DPA prevails.
1. Roles
You are the Controller for the personal data contained in Your Content — the data, software, and files you store or run on your virtual machines and the applications you install on them. Suji is the Processor for that data and processes it only on your documented instructions.
Suji acts as an independent Controller, not a Processor, for the personal data it collects to operate its own business — your account details, billing records, and connection logs. That processing is described in the Privacy Policy and is outside the scope of this DPA.
2. Subject Matter, Duration, Nature and Purpose
- Subject matter: provision of dedicated virtual machines and the optional marketplace applications that run inside them.
- Duration: for as long as your account is active, plus any retention window described in Section 4 of the Terms of Service.
- Nature and purpose: hosting, storage, transmission, backup, and the technical operations needed to run the Service on your behalf.
- Types of personal data: determined by you. Suji does not control or inspect what you choose to store on your VMs.
- Categories of data subjects: determined by you — typically your own users, customers, or contacts.
3. Processor Obligations
Suji undertakes to:
- process personal data only on your documented instructions, including as to international transfers, unless required otherwise by EU or Member State law — in which case Suji will inform you before processing, unless that law prohibits it;
- ensure that persons authorised to process the data are bound by an appropriate duty of confidentiality;
- implement the technical and organisational measures described in Section 4;
- respect the conditions in Section 5 for engaging another processor;
- assist you, so far as possible and taking into account the nature of the processing, in responding to requests from data subjects exercising their rights under Chapter III of the GDPR;
- assist you in complying with Articles 32 to 36 of the GDPR (security, breach notification, data protection impact assessments, prior consultation), taking into account the nature of the processing and the information available to Suji;
- at your choice, delete or return the personal data at the end of the Service, as described in Section 7;
- make available the information necessary to demonstrate compliance with Article 28, and allow for and contribute to audits as described in Section 8.
Suji will immediately inform you if, in its opinion, an instruction infringes the GDPR or other EU or Member State data protection law.
4. Security Measures
Taking into account the state of the art, the costs of implementation, and the nature, scope, context and purposes of processing, Suji implements appropriate technical and organisational measures under Article 32 of the GDPR, including:
- encryption of data in transit (TLS) on every connection between you, the platform, and your VMs; and encryption of sensitive values (application credentials, two-factor secrets, access tokens) at the application layer with AES-256-GCM before they are written to the database;
- tenant isolation: each customer's workloads run on dedicated virtual machines, not shared application tenancy;
- row-level security in the platform database, so records are scoped to the owning organisation;
- role-based access control and least-privilege database roles for platform services;
- two-factor authentication available on customer accounts;
- audit logging of administrative and account-level actions, retained on an append-only basis;
- regular automated backups of platform metadata, encrypted before they leave the platform and stored within the European Union;
- monitoring and alerting on availability, errors, and anomalous activity.
You remain responsible for the security of what you configure and run inside your own VMs, including credentials, firewall rules, and updates to software you install yourself.
5. Sub-processors
You give Suji general authorisation to engage sub-processors. Suji imposes on each sub-processor data protection obligations no less protective than those in this DPA, and remains fully liable to you for their performance. The current sub-processors are:
| Sub-processor | Purpose | Location |
|---|---|---|
| Hetzner Online GmbH | Virtual machine and storage infrastructure | Germany / Finland (EU) |
| Stripe, Inc. | Payment processing | United States |
| Cloudflare, Inc. | DNS, network, and HTTPS ingress | United States |
| Resend | Transactional email delivery | United States |
Error monitoring and audience measurement run on infrastructure Suji hosts itself within the EU and involve no third-party sub-processor.
Suji will inform you of any intended addition or replacement of a sub-processor, and you may object on reasonable data protection grounds.
6. International Transfers
Customer virtual machines and their snapshots are hosted within the European Union. Where a sub-processor is located outside the EU — currently Stripe, Cloudflare, and Resend, all in the United States — the transfer is governed by the European Commission's Standard Contractual Clauses or by an applicable adequacy decision, together with any supplementary measures required.
7. Deletion and Return
On termination of the Service, Suji deletes the personal data it processes on your behalf, subject to the retention windows described in Section 4 of the Terms of Service — in particular the 7-day window in which snapshots and volumes can still be recovered. You may export Your Content at any time before termination. Suji retains data beyond these windows only where EU or Member State law requires it, and for as long as that law requires.
8. Audit
Suji makes available the information reasonably necessary to demonstrate compliance with Article 28 of the GDPR. On reasonable written notice, and no more than once in any twelve-month period unless required by a supervisory authority or following a personal data breach, Suji will contribute to an audit conducted by you or an independent auditor you mandate. Audits must respect the confidentiality and security of other customers' data, and must not disrupt the Service.
9. Personal Data Breach
Suji will notify you without undue delay after becoming aware of a personal data breach affecting personal data processed on your behalf, and will provide the information reasonably available to it so you can meet your own notification obligations under Articles 33 and 34 of the GDPR.
10. Contact
Questions about this DPA, or a request for a countersigned copy, go to [email protected]. Full legal identification is in the Legal Notice.
🇫🇷 Version française — Accord de sous-traitance
Conformément à l'article 28 du Règlement Général sur la Protection des Données (RGPD).
Dernière mise à jour : 19 août 2026
Le présent accord de sous-traitance (« DPA ») est conclu entre vous (le « Responsable de traitement ») et Farid Naderi EI, exploitant Suji (le « Sous-traitant »), et fait partie intégrante des Conditions Générales de Vente. Il s'applique lorsque Suji traite des données à caractère personnel pour votre compte dans le cadre de la fourniture du Service, et est conclu en application de l'article 28(3) du Règlement (UE) 2016/679 (« RGPD »). En cas de contradiction avec les CGV sur le traitement des données personnelles, le présent DPA prévaut.
1. Rôles
Vous êtes Responsable de traitement des données personnelles contenues dans Vos Contenus — les données, logiciels et fichiers que vous stockez ou exécutez sur vos machines virtuelles et les applications que vous y installez. Suji est Sous-traitant de ces données et ne les traite que sur votre instruction documentée.
Suji agit en qualité de Responsable de traitement indépendant, et non de Sous-traitant, pour les données qu'il collecte afin d'exploiter sa propre activité : compte, facturation, journaux de connexion. Ces traitements sont décrits dans la Politique de confidentialité et sortent du champ du présent DPA.
2. Objet, durée, nature et finalité
- Objet : fourniture de machines virtuelles dédiées et des applications du catalogue qui s'y exécutent.
- Durée : tant que votre compte est actif, augmentée des fenêtres de conservation prévues à la Section 4 des CGV.
- Nature et finalité : hébergement, stockage, transmission, sauvegarde et opérations techniques nécessaires au fonctionnement du Service pour votre compte.
- Catégories de données : déterminées par vous. Suji ne contrôle ni n'inspecte ce que vous choisissez de stocker sur vos VM.
- Catégories de personnes concernées : déterminées par vous — généralement vos propres utilisateurs, clients ou contacts.
3. Obligations du sous-traitant
Suji s'engage à :
- ne traiter les données que sur instruction documentée de votre part, y compris en matière de transferts hors UE, sauf obligation légale — auquel cas Suji vous en informe préalablement, sauf interdiction légale ;
- veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité appropriée ;
- mettre en œuvre les mesures techniques et organisationnelles décrites à la Section 4 ;
- respecter les conditions de recrutement d'un autre sous-traitant prévues à la Section 5 ;
- vous aider, dans la mesure du possible, à répondre aux demandes d'exercice des droits prévues au chapitre III du RGPD ;
- vous aider à respecter les articles 32 à 36 du RGPD (sécurité, notification de violation, analyses d'impact, consultation préalable) ;
- à votre choix, supprimer ou restituer les données à la fin du Service, dans les conditions de la Section 7 ;
- mettre à disposition les informations nécessaires pour démontrer le respect de l'article 28 et permettre les audits prévus à la Section 8.
Suji vous informe immédiatement si, selon lui, une instruction constitue une violation du RGPD ou d'une autre disposition du droit de l'Union ou d'un État membre relative à la protection des données.
4. Mesures de sécurité
Compte tenu de l'état de l'art, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement, Suji met en œuvre des mesures techniques et organisationnelles appropriées au titre de l'article 32 du RGPD, notamment :
- chiffrement des données en transit (TLS) sur chaque connexion entre vous, la plateforme et vos VM ; et chiffrement des valeurs sensibles (identifiants d'applications, secrets de double authentification, jetons d'accès) au niveau applicatif en AES-256-GCM avant écriture en base ;
- isolation des locataires : les charges de travail de chaque client s'exécutent sur des machines virtuelles dédiées ;
- sécurité au niveau des lignes dans la base de données de la plateforme, cloisonnant les enregistrements par organisation ;
- contrôle d'accès par rôles et rôles de base de données à privilèges minimaux ;
- authentification à deux facteurs disponible sur les comptes clients ;
- journalisation des actions administratives et de compte, conservée en mode append-only ;
- sauvegardes automatisées régulières des métadonnées de la plateforme, chiffrées avant de quitter la plateforme et stockées au sein de l'Union européenne ;
- supervision et alertes sur la disponibilité, les erreurs et les activités anormales.
Vous restez responsable de la sécurité de ce que vous configurez et exécutez à l'intérieur de vos propres VM, y compris les identifiants, les règles de pare-feu et les mises à jour des logiciels que vous installez vous-même.
5. Sous-traitants ultérieurs
Vous autorisez Suji, de manière générale, à recourir à des sous-traitants ultérieurs. Suji leur impose des obligations de protection des données au moins équivalentes à celles du présent DPA et demeure pleinement responsable de leur exécution à votre égard. Les sous-traitants actuels sont :
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Hetzner Online GmbH | Infrastructure de machines virtuelles et de stockage | Allemagne / Finlande (UE) |
| Stripe, Inc. | Traitement des paiements | États-Unis |
| Cloudflare, Inc. | DNS, réseau et entrée HTTPS | États-Unis |
| Resend | Envoi des emails transactionnels | États-Unis |
La supervision des erreurs et la mesure d'audience sont réalisées sur une infrastructure que Suji héberge lui-même au sein de l'UE, sans sous-traitant tiers.
Suji vous informera de tout projet d'ajout ou de remplacement d'un sous-traitant, et vous pourrez vous y opposer pour un motif raisonnable de protection des données.
6. Transferts internationaux
Les machines virtuelles des clients et leurs snapshots sont hébergés au sein de l'Union européenne. Lorsqu'un sous-traitant est situé hors de l'UE — actuellement Stripe, Cloudflare et Resend, aux États-Unis — le transfert est encadré par les Clauses Contractuelles Types de la Commission européenne ou par une décision d'adéquation applicable, assorties le cas échéant de mesures supplémentaires.
7. Suppression et restitution
À la fin du Service, Suji supprime les données personnelles traitées pour votre compte, sous réserve des fenêtres de conservation prévues à la Section 4 des CGV — en particulier la fenêtre de 7 jours pendant laquelle snapshots et volumes restent récupérables. Vous pouvez exporter Vos Contenus à tout moment avant la fin du Service. Suji ne conserve les données au-delà que si le droit de l'Union ou d'un État membre l'impose, et pour la durée imposée.
8. Audit
Suji met à disposition les informations raisonnablement nécessaires pour démontrer le respect de l'article 28 du RGPD. Sur préavis écrit raisonnable, et au plus une fois par période de douze mois sauf exigence d'une autorité de contrôle ou survenance d'une violation de données, Suji contribue à un audit mené par vous ou par un auditeur indépendant que vous mandatez. Les audits doivent respecter la confidentialité et la sécurité des données des autres clients et ne pas perturber le Service.
9. Violation de données
Suji vous notifie dans les meilleurs délais après avoir pris connaissance d'une violation de données à caractère personnel affectant les données traitées pour votre compte, et vous communique les informations dont il dispose raisonnablement afin que vous puissiez satisfaire à vos propres obligations au titre des articles 33 et 34 du RGPD.
10. Contact
Pour toute question sur le présent DPA, ou pour demander un exemplaire contresigné : [email protected]. L'identification complète figure dans les Mentions légales.