Accord de traitement des données (sous-traitance — art. 28 RGPD)
Cadre du traitement des données personnelles effectué par l’éditeur pour le compte de l’utilisateur. Modèle structuré — à formaliser et faire valider par un conseil juridique.
1. Rôles des parties
- L’entreprise utilisatrice est responsable de traitement des données qu’elle saisit sur ses propres clients, devis et factures.
- L’éditeur du Service agit comme sous-traitant : il traite ces données uniquement pour fournir le Service.
- Pour la gestion du compte de l’utilisateur (identifiants, abonnement, sécurité), l’éditeur agit comme responsable de traitement (voir la politique de confidentialité).
- SuperPDP, Stripe, le prestataire d’email et l’hébergeur interviennent comme sous-traitants ultérieurs.
[À compléter : qualification RGPD exacte de la plateforme agréée, qui peut relever d’un régime spécifique — à confirmer avec un conseil juridique]
2. Objet, durée et nature du traitement
- Objet / finalité : préparer, émettre, recevoir et suivre des devis et factures (y compris électroniques).
- Catégories de personnes : clients de l’utilisateur, contacts, le cas échéant représentants légaux.
- Catégories de données : identité et identifiants légaux (raison sociale, SIREN/SIRET, n° TVA, adresse), contenu des factures (lignes, montants, dates), statuts, coordonnées de contact.
- Durée : [À compléter : durée du contrat + obligations légales de conservation des factures].
3. Instructions documentées
L’éditeur ne traite les données que sur instruction documentée de l’utilisateur, telle que matérialisée par l’usage du Service et les présentes conditions, sauf obligation légale à laquelle il serait soumis.
4. Confidentialité
L’éditeur veille à ce que les personnes autorisées à traiter les données s’engagent à la confidentialité et n’y accèdent que dans la limite du nécessaire.
5. Sécurité
Mesures techniques et organisationnelles : mots de passe et jetons hachés, chiffrement au repos des données bancaires et des jetons techniques (AES-256-GCM), cloisonnement par organisation, contrôle d’accès par rôle, journalisation des événements de sécurité sans exposition de secret. [À compléter : politique de sauvegarde/restauration et toute mesure complémentaire de l’hébergeur]
6. Sous-traitants ultérieurs
L’utilisateur autorise le recours aux sous-traitants ultérieurs ci-dessous. Tout ajout ou remplacement significatif lui est notifié, lui permettant de s’y opposer pour motif légitime.
| Sous-traitant | Rôle | Localisation | Garanties / DPA | Statut |
|---|---|---|---|---|
| Hébergeur | Hébergement applicatif et base de données | [À compléter : localisation] | [À compléter : référence DPA / garanties] | [À compléter : statut] |
| SuperPDP | Plateforme agréée — émission/réception électronique | [À compléter : localisation] | [À compléter : référence DPA / garanties] | [À compléter : statut] |
| Stripe | Paiement (abonnement / facture en ligne) | [À compléter : localisation et entité contractante] | [À compléter : référence DPA / garanties] | [À compléter : statut] |
| Prestataire email | Emails transactionnels (relances) | [À compléter : localisation] | [À compléter : référence DPA / garanties] | [À compléter : statut] |
7. Assistance aux droits des personnes
L’éditeur met à disposition de l’utilisateur les fonctionnalités (export, suppression de compte) et, dans la mesure du possible, son assistance pour répondre aux demandes d’exercice de droits (accès, rectification, effacement, limitation, opposition, portabilité).
8. Notification de violation
En cas de violation de données personnelles le concernant, l’éditeur en informe l’utilisateur dans les meilleurs délais et lui fournit les informations utiles. [À compléter : délai et canal de notification convenus]
9. Restitution et suppression
À la fin de la prestation, l’éditeur restitue et/ou supprime les données traitées pour le compte de l’utilisateur, sous réserve des obligations légales de conservation. [À compléter : modalités et délais de restitution/suppression]
10. Audit
L’éditeur met à disposition de l’utilisateur les informations nécessaires pour démontrer le respect de ses obligations et permettre des audits raisonnables. [À compléter : modalités, préavis et limites des audits]
11. Transferts hors UE
Tout transfert de données hors de l’Union européenne par un sous-traitant ultérieur est encadré par des garanties appropriées. [À compléter : transferts hors UE par sous-traitant et garanties applicables (clauses contractuelles types, etc.)]
12. Contact
Pour toute question relative au présent accord : support@tresso.fr. [À compléter : signataires, date et version de l’accord]