Accord de traitement des données (DPA)
Conclu au titre de l'article 28 du règlement (UE) 2016/679 (RGPD), entre le Client, responsable de traitement, et l'Éditeur, sous-traitant. Il fait partie intégrante du contrat d'abonnement et prime sur les conditions générales en cas de contradiction relative aux données personnelles.
1. Objet et périmètre
L'Éditeur traite, pour le compte et sur instruction documentée du Client, les données personnelles que celui-ci dépose ou génère dans son espace, aux seules fins de fournir le Service.
Sont hors périmètre : les données pour lesquelles l'Éditeur est lui-même responsable de traitement (compte du Client, facturation de l'abonnement, support, sécurité). Elles relèvent de la politique de confidentialité.
2. Description du traitement (annexe 1)
| Élément | Contenu |
|---|---|
| Nature des opérations | collecte, enregistrement, organisation, structuration, conservation, consultation, modification, extraction, mise à disposition, effacement |
| Finalités | gestion des demandes entrantes, des prospects et clients, des dossiers, devis, factures, paiements, relances, documents et éléments de pré-comptabilité du Client |
| Catégories de personnes | prospects, clients, contacts professionnels et, le cas échéant, particuliers clients du Client ; collaborateurs du Client |
| Catégories de données | identité, coordonnées postales, électroniques et téléphoniques, données professionnelles (SIREN, SIRET, TVA), données de facturation et de paiement (montants, échéances, statuts), contenus déposés par le Client, correspondances |
| Données sensibles | aucune n'est requise par le Service. Le Client s'interdit de déposer des données visées à l'article 9 du RGPD (santé, opinions, orientation, biométrie) ainsi que des numéros de sécurité sociale, sauf accord écrit préalable et mesures complémentaires convenues |
| Durée | durée du contrat, puis période de réversibilité et de suppression de la page « Conservation, export et suppression » |
3. Obligations de l'Éditeur
L'Éditeur s'engage à :
- ne traiter que sur instruction documentée du Client, y compris pour les transferts hors UE, sauf
obligation légale à laquelle il est soumis — auquel cas il en informe le Client avant traitement, sauf interdiction légale ;
- garantir la confidentialité : les personnes autorisées sont soumises à une obligation de
confidentialité et n'accèdent aux données que dans la limite de leurs missions ;
- mettre en œuvre les mesures techniques et organisationnelles de l'annexe 2 ;
- respecter les conditions de l'article 4 pour le recours à des sous-traitants ultérieurs ;
- aider le Client à répondre aux demandes d'exercice des droits, par des fonctions d'export, de
rectification et de suppression accessibles depuis l'espace du Client, et à défaut par assistance dans un délai raisonnable ;
- aider le Client à respecter ses obligations de sécurité, de notification de violation et
d'analyse d'impact, compte tenu de la nature du traitement et des informations dont il dispose ;
- notifier au Client toute violation de données concernant ses données **sans délai injustifié et
au plus tard dans les quarante-huit (48) heures** suivant la prise de connaissance, avec la nature de la violation, les catégories et le volume approximatif concernés, les conséquences probables et les mesures prises ;
- supprimer ou restituer les données au terme du contrat, selon le choix du Client, et détruire
les copies existantes sauf obligation légale de conservation ;
- mettre à disposition du Client les informations nécessaires pour démontrer le respect de
l'article 28 et permettre les audits prévus à l'article 6 ;
- informer immédiatement le Client si une instruction constitue selon lui une violation du RGPD.
4. Sous-traitants ultérieurs
4.1. Le Client donne une autorisation générale à l'Éditeur pour recourir à des sous-traitants ultérieurs, à la condition qu'ils présentent des garanties suffisantes et soient liés par des obligations de protection au moins équivalentes aux présentes.
4.2. La liste à jour est publiée à la page « Sous-traitants et transferts ».
4.3. Tout ajout ou remplacement est notifié au Client au moins trente (30) jours à l'avance. Le Client peut s'y opposer pour un motif raisonnable et documenté tenant à la protection des données ; à défaut de solution, il peut résilier sans pénalité, avec remboursement au prorata.
4.4. L'Éditeur demeure pleinement responsable devant le Client de l'exécution par ses sous-traitants ultérieurs de leurs obligations.
5. Transferts hors Union européenne
Tout transfert hors de l'Espace économique européen ne peut avoir lieu que sur le fondement d'une décision d'adéquation ou des clauses contractuelles types de la Commission européenne (décision 2021/914), complétées le cas échéant par des mesures supplémentaires après analyse d'impact du transfert. Les transferts effectifs sont énumérés à la page « Sous-traitants et transferts ».
6. Audit
Le Client peut, une fois par période de douze (12) mois, sur préavis écrit de trente (30) jours et pendant les heures ouvrées, procéder à un audit du respect des présentes, par lui-même ou par un tiers indépendant non concurrent de l'Éditeur soumis à confidentialité. L'audit ne doit pas compromettre la sécurité ou la confidentialité des données des autres clients. Les frais sont à la charge du Client, sauf si l'audit révèle un manquement substantiel imputable à l'Éditeur.
Un audit supplémentaire peut être conduit à la suite d'une violation de données avérée.
7. Responsabilité
Chaque partie répond des dommages causés par un traitement qui viole le RGPD, dans les conditions de son article 82. Le plafond de responsabilité des conditions générales de vente s'applique dans la mesure permise par la loi ; il ne s'applique pas aux amendes administratives prononcées contre une partie du fait de son propre manquement.
8. Durée
Le présent accord produit effet à la souscription et prend fin à l'achèvement des opérations de suppression ou de restitution prévues à l'article 3.8.
Annexe 2 — Mesures techniques et organisationnelles
| Domaine | Mesures en place |
|---|---|
| Contrôle d'accès | authentification par identifiant et mot de passe haché ; cloisonnement strict par compte au moyen de politiques de sécurité au niveau des lignes ; principe du moindre privilège ; révocation des accès anonymes sur les tables de données |
| Chiffrement | chiffrement des communications en transit (TLS) ; chiffrement au repos assuré par l'hébergeur de la base |
| Journalisation | journalisation horodatée des accès et des actions sensibles, avec identification de l'acteur |
| Cloisonnement | séparation des environnements de démonstration, de test et de production |
| Sauvegardes | sauvegardes régulières assurées par l'hébergeur de la base |
| Développement | revue des migrations de schéma ; suites de tests automatisées exécutées avant livraison ; interdiction de versionner clés, secrets ou données clients |
| Organisation | nombre restreint de personnes habilitées ; engagement de confidentialité |
Limite déclarée. Ces mesures n'ont pas été auditées par un tiers indépendant. Aucune certification n'est revendiquée. Aucun engagement chiffré de disponibilité n'est souscrit.