← RetourAccord de sous-traitance

Annexe 1 aux Conditions Générales — Accord de sous-traitance des données à caractère personnel


Préambule

La présente annexe fait partie intégrante des Conditions Générales de Vente et d'Utilisation du service Rappel-OK. Elle constitue l'acte juridique liant le responsable de traitement au sous-traitant au sens de l'article 28.3 du Règlement (UE) 2016/679 (ci-après « RGPD »).

Conformément à l'article 28.9 du RGPD, cet accord est établi par écrit sous forme électronique. Son acceptation intervient lors de la souscription à l'abonnement, par une action positive explicite, horodatée et conservée à titre de preuve.

En cas de contradiction entre la présente annexe et les Conditions Générales, la présente annexe prévaut pour tout ce qui concerne le traitement de données à caractère personnel.


Article 1 — Parties

Adrien Genard, entrepreneur individuel

SIREN : 951 975 044

SIRET : 95197504400029

Code APE : 58.29C — Édition de logiciels applicatifs

11 bis rue de Roise, 77580 Crécy-la-Chapelle, France

Téléphone : 06.22.51.63.93

contact@rappel-ok.fr


Article 2 — Objet

L'Éditeur traite, pour le compte et sur instruction du Client, les données à caractère personnel nécessaires à la fourniture du service Rappel-OK.

Le Client demeure seul responsable de la licéité des traitements qu'il met en œuvre, notamment :

  • de l'existence d'une base légale pour chaque traitement ;
  • de l'information des personnes concernées au titre des articles 13 et 14 du RGPD ;
  • du respect de la réglementation applicable au démarchage téléphonique.

Article 3 — Description du traitement

3.1 Nature et finalité

ÉlémentDescription
Nature des opérationsCollecte, enregistrement, structuration, conservation, consultation, communication par transmission, effacement
FinalitéRecueil, traçabilité et conservation de la preuve du consentement préalable au démarchage téléphonique
DuréeDurée de l'abonnement, prolongée des durées de conservation prévues à l'article 9

3.2 Catégories de personnes concernées

  • Recommandants : personnes physiques acceptant de transmettre les coordonnées de leurs contacts au Client
  • Prospects : personnes physiques dont les coordonnées sont transmises par un recommandant

3.3 Catégories de données

CatégorieDonnées
IdentificationNom, prénom
CoordonnéesNuméro de téléphone
ConsentementStatut (en attente, accepté, refusé), horodatages d'envoi, d'acceptation ou de refus
Suivi commercialStatut de suivi renseigné par le Client

Article 4 — Instructions documentées

L'Éditeur ne traite les données que sur instruction documentée du Client. Constituent des instructions documentées :

  1. la présente annexe et les Conditions Générales ;
  2. l'utilisation des fonctionnalités du Service par le Client, notamment le paramétrage de la durée de conservation ;
  3. toute demande écrite adressée à contact@rappel-ok.fr.

Si l'Éditeur estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition relative à la protection des données, il en informe immédiatement le Client et peut suspendre son exécution.

L'Éditeur informe le Client s'il est tenu de procéder à un transfert en vertu du droit de l'Union ou d'un État membre, sauf interdiction légale de cette information pour des motifs d'intérêt public.


Article 5 — Confidentialité

L'Éditeur garantit que toute personne agissant sous son autorité et ayant accès aux données :

  • est soumise à une obligation contractuelle ou légale de confidentialité ;
  • ne traite les données que sur instruction du Client ;
  • reçoit la formation nécessaire en matière de protection des données.

Cette obligation subsiste après la fin de la relation contractuelle.


Article 6 — Sécurité des traitements

Conformément à l'article 32 du RGPD, l'Éditeur met en œuvre les mesures techniques et organisationnelles suivantes :

6.1 Mesures techniques

MesureMise en œuvre
Chiffrement en transitHTTPS/TLS sur l'ensemble des communications
Chiffrement au reposDonnées chiffrées sur les serveurs de l'hébergeur
Cloisonnement des donnéesRègles de sécurité au niveau des lignes (Row Level Security) appliquées au niveau de la base de données, garantissant qu'un Client ne peut accéder qu'à ses propres données
AuthentificationMots de passe hachés, jamais stockés ni accessibles en clair
Contrôle des écrituresOpérations d'enregistrement du consentement restreintes à des procédures serveur contrôlées
Suppression automatiséePurge quotidienne des données ayant dépassé la durée de conservation paramétrée
SauvegardesSauvegardes chiffrées, conservées 30 jours maximum

6.2 Mesures organisationnelles

  • Accès aux données de production limité à l'Éditeur, dans le cadre strict de la maintenance
  • Journalisation des accès et des modifications
  • Dépôt de code source privé, secrets d'authentification non versionnés
  • Revue périodique des habilitations et des règles de sécurité

6.3 Évolution des mesures

L'Éditeur peut faire évoluer ces mesures, sous réserve de maintenir un niveau de sécurité au moins équivalent.


Article 7 — Sous-traitance ultérieure

7.1 Autorisation générale

Le Client autorise l'Éditeur à recourir aux sous-traitants ultérieurs suivants :

Sous-traitantPrestationLocalisation
Supabase Inc.Base de données, authentification, stockageAWS Europe (Londres, eu-west-2)
Vercel Inc.Hébergement de l'application webSociété américaine — application servie depuis la région européenne. Traitement encadré par le Data Processing Addendum de Vercel, incluant les clauses contractuelles types de l'Union européenne.
Make (Celonis SE / Celonis Inc.)Automatisation des notifications par courrielTraitement opéré depuis un centre de données européen (zone UE). Maison-mère américaine certifiée au titre du Data Privacy Framework ; transferts éventuels hors Union européenne encadrés par le Data Privacy Framework et les clauses contractuelles types.
La Poste (laposte.net)Acheminement des courriels de notificationFrance
Stripe Payments Europe Ltd.Traitement des paiementsUnion européenne / États-Unis
OVH SASNom de domaine, service de messagerieFrance

7.2 Modification de la liste

L'Éditeur informe le Client de tout ajout ou remplacement de sous-traitant ultérieur au moins quinze jours avant sa mise en œuvre.

Le Client dispose d'un délai de quinze jours pour formuler une objection motivée. En cas d'objection maintenue après discussion, le Client peut résilier son abonnement sans frais ni pénalité, avec remboursement au prorata de la période non consommée.

7.3 Garanties

L'Éditeur impose contractuellement à chaque sous-traitant ultérieur les mêmes obligations de protection des données que celles prévues par la présente annexe. Il demeure pleinement responsable devant le Client de l'exécution par ses sous-traitants de leurs obligations.


Article 8 — Transferts hors Union européenne

Les données sont hébergées au sein de l'Espace économique européen ou au Royaume-Uni, ce dernier bénéficiant d'une décision d'adéquation de la Commission européenne.

Certains sous-traitants ultérieurs, notamment Stripe, Vercel et Make, sont susceptibles d'opérer des transferts vers les États-Unis. Ces transferts sont encadrés par :

  • les clauses contractuelles types adoptées par la Commission européenne (décision d'exécution 2021/914) ;
  • le cas échéant, la certification au titre du Data Privacy Framework ;
  • des mesures techniques complémentaires, notamment le chiffrement.

L'accord de traitement des données (Data Processing Addendum) de Vercel, incluant les clauses contractuelles types, est souscrit par l'Éditeur au titre de l'offre professionnelle et encadre les éventuels transferts hors Union européenne.


Article 9 — Durées de conservation et sort des données

9.1 Pendant l'abonnement

Les données des recommandants et prospects sont conservées pendant la durée paramétrée par le Client, comprise entre 1 et 5 ans à compter de leur création. En l'absence de paramétrage, la durée par défaut est de 1 an.

Une purge automatisée quotidienne supprime définitivement les données ayant dépassé cette durée.

9.2 Après la fin de l'abonnement

Le Client conserve un accès en lecture seule lui permettant d'exporter ses données, conformément à l'article 8 des Conditions Générales.

À l'expiration d'un délai de trois ans suivant la résiliation, l'Éditeur supprime définitivement l'ensemble des données du Client, après information préalable trente jours à l'avance.

9.3 Suppression anticipée

Le Client peut à tout moment demander la suppression anticipée de ses données. L'Éditeur y procède dans un délai de trente jours, sous réserve des obligations légales de conservation.

Il appartient au Client de s'assurer, avant toute demande de suppression, qu'il conserve les éléments probatoires nécessaires au respect de ses propres obligations légales, notamment en matière de preuve du consentement au démarchage.


Article 10 — Assistance du Client

10.1 Droits des personnes concernées

Les demandes d'exercice de droits reçues directement par l'Éditeur sont transmises au Client dans les meilleurs délais, l'Éditeur n'étant pas habilité à y répondre seul.

L'Éditeur met à disposition du Client les fonctionnalités lui permettant de répondre aux demandes d'accès, de rectification, d'effacement et de portabilité, notamment par l'export des données au format CSV.

10.2 Analyses d'impact et consultation préalable

L'Éditeur assiste le Client, dans la limite des informations dont il dispose, pour la réalisation d'une analyse d'impact relative à la protection des données et, le cas échéant, pour la consultation préalable de l'autorité de contrôle.


Article 11 — Violation de données

L'Éditeur notifie au Client toute violation de données à caractère personnel dans les meilleurs délais et au plus tard dans les 48 heures après en avoir pris connaissance.

La notification comprend, dans la mesure des informations disponibles :

  • la nature de la violation et les catégories de données concernées ;
  • le nombre approximatif de personnes concernées ;
  • les conséquences probables ;
  • les mesures prises ou envisagées pour y remédier.

Il appartient au Client, en sa qualité de responsable de traitement, de procéder le cas échéant à la notification auprès de la CNIL dans les 72 heures et à l'information des personnes concernées.


Article 12 — Documentation et audit

12.1 Mise à disposition d'informations

L'Éditeur met à disposition du Client, sur demande écrite, les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD.

12.2 Audit

Le Client peut demander la réalisation d'un audit, dans les conditions suivantes :

  • préavis écrit de trente jours ;
  • au maximum une fois par an, sauf incident de sécurité avéré ;
  • pendant les heures ouvrables, sans perturbation du Service ;
  • l'auditeur étant soumis à une obligation de confidentialité et ne pouvant être un concurrent de l'Éditeur ;
  • les frais étant à la charge du Client, sauf si l'audit révèle un manquement substantiel.

L'Éditeur peut satisfaire à cette obligation par la production de rapports d'audit ou de certifications de ses propres sous-traitants.


Article 13 — Registre des traitements

L'Éditeur tient un registre des catégories d'activités de traitement effectuées pour le compte du Client, conformément à l'article 30.2 du RGPD.

Le Client tient son propre registre en qualité de responsable de traitement. L'Éditeur lui communique sur demande les éléments nécessaires à son établissement.


Article 14 — Responsabilité

Chaque partie assume les conséquences de ses propres manquements au RGPD.

Conformément à l'article 82 du RGPD, l'Éditeur n'est responsable du dommage causé par le traitement que s'il n'a pas respecté les obligations spécifiquement incombant aux sous-traitants, ou s'il a agi en dehors des instructions licites du Client ou contrairement à celles-ci.

La limitation de responsabilité prévue à l'article 13 des Conditions Générales s'applique, sauf en cas de faute lourde, de dol, ou lorsque la loi l'écarte.


Article 15 — Durée

La présente annexe entre en vigueur à la souscription de l'abonnement et demeure applicable tant que l'Éditeur traite des données pour le compte du Client, y compris pendant la période de conservation postérieure à la résiliation.


Article 16 — Acceptation

L'acceptation de la présente annexe intervient :

  • pour les nouveaux clients : lors de la création du compte, par une case à cocher non pré-cochée, horodatée et conservée ;
  • pour les clients existants à la date d'entrée en vigueur : par tout moyen écrit, y compris électronique, ou par la poursuite de l'utilisation du Service après information préalable.