Accord de traitement des données (sous-traitance — art. 28 RGPD)

Cadre du traitement des données personnelles effectué par l’éditeur pour le compte de l’utilisateur. Modèle structuré — à formaliser et faire valider par un conseil juridique.

1. Rôles des parties

  • L’entreprise utilisatrice est responsable de traitement des données qu’elle saisit sur ses propres clients, devis et factures.
  • L’éditeur du Service agit comme sous-traitant : il traite ces données uniquement pour fournir le Service.
  • Pour la gestion du compte de l’utilisateur (identifiants, abonnement, sécurité), l’éditeur agit comme responsable de traitement (voir la politique de confidentialité).
  • SuperPDP, Stripe, le prestataire d’email et l’hébergeur interviennent comme sous-traitants ultérieurs.

La qualification exacte de la plateforme agréée au regard du RGPD est en cours de formalisation contractuelle avec SuperPDP : au titre de sa mission réglementaire de transmission des factures électroniques, elle est susceptible d’agir comme responsable de traitement pour certains traitements imposés par la réforme, et non comme simple sous-traitant ultérieur. Cette précision sera intégrée dès la signature du contrat.

2. Objet, durée et nature du traitement

  • Objet / finalité : préparer, émettre, recevoir et suivre des devis et factures (y compris électroniques).
  • Catégories de personnes : clients de l’utilisateur, contacts, le cas échéant représentants légaux.
  • Catégories de données : identité et identifiants légaux (raison sociale, SIREN/SIRET, n° TVA, adresse), contenu des factures (lignes, montants, dates), statuts, coordonnées de contact.
  • Durée : pendant toute la durée de l’abonnement, puis conformément aux durées légales de conservation — notamment 10 ans à compter de la clôture de l’exercice (art. L123-22 du Code de commerce) pour les factures et pièces comptables.

3. Instructions documentées

L’éditeur ne traite les données que sur instruction documentée de l’utilisateur, telle que matérialisée par l’usage du Service et les présentes conditions, sauf obligation légale à laquelle il serait soumis.

4. Confidentialité

L’éditeur veille à ce que les personnes autorisées à traiter les données s’engagent à la confidentialité et n’y accèdent que dans la limite du nécessaire.

5. Sécurité

Mesures techniques et organisationnelles : mots de passe et jetons hachés, chiffrement au repos des données bancaires et des jetons techniques (AES-256-GCM), cloisonnement par organisation, contrôle d’accès par rôle, journalisation des événements de sécurité sans exposition de secret. Sauvegarde quotidienne automatisée et chiffrée (AES-256) de la base de données, conservée 30 jours en rotation sur l’infrastructure de l’hébergeur en France, avec une copie chiffrée répliquée aux Pays-Bas chez ce même hébergeur (séparation géographique : une copie rangée dans le centre de données qu’elle protège ne protégerait de rien). Les restaurations sont testables par l’éditeur.

6. Sous-traitants ultérieurs

L’utilisateur autorise le recours aux sous-traitants ultérieurs ci-dessous. Tout ajout ou remplacement significatif lui est notifié, lui permettant de s’y opposer pour motif légitime.

7. Assistance aux droits des personnes

L’éditeur met à disposition de l’utilisateur les fonctionnalités (export, suppression de compte) et, dans la mesure du possible, son assistance pour répondre aux demandes d’exercice de droits (accès, rectification, effacement, limitation, opposition, portabilité).

8. Notification de violation

En cas de violation de données personnelles le concernant, l’éditeur en informe l’utilisateur sans délai injustifié et au plus tard sous 48 heures après en avoir pris connaissance, par email à l’adresse du compte, afin de lui permettre de respecter son propre délai de notification à la CNIL. La notification précise la nature de la violation, les catégories et le volume approximatif de données concernées, les conséquences probables et les mesures prises.

9. Restitution et suppression

À la fin de la prestation, l’utilisateur dispose de 30 jours pour récupérer ses données par les fonctions d’export intégrées (exports comptables et export complet au format lisible par machine), disponibles à tout moment depuis son compte et sans frais. Passé ce délai, l’éditeur supprime les données traitées pour son compte, sous réserve des durées légales de conservation rappelées à l’article 2. La suppression du compte est également accessible en libre-service.

10. Audit

L’éditeur met à disposition de l’utilisateur, sur demande écrite, les informations nécessaires pour démontrer le respect de ses obligations. L’utilisateur peut demander un audit, à ses frais, une fois par période de douze mois et moyennant un préavis raisonnable de 30 jours, dans des conditions n’exposant ni les données d’autres clients ni les secrets techniques de l’éditeur. Un audit supplémentaire peut être conduit à la suite d’une violation de données avérée.

11. Transferts hors UE

À la date de la présente version, les sous-traitants ultérieurs listés à l’article 6 sont établis dans l’Union européenne (France, Pays-Bas et Irlande). L’hébergement, les sauvegardes, les emails et la plateforme agréée ne donnent lieu à aucun transfert hors de l’Union européenne. Stripe Payments Europe (Irlande), qui opère le paiement de l’abonnement, appartient à un groupe dont certaines entités sont établies hors de l’Union européenne : ces traitements sont encadrés par les garanties prévues à son accord de traitement des données (clauses contractuelles types ou mécanisme équivalent). Tout nouveau transfert serait notifié à l’utilisateur au préalable.

12. Contact

Pour toute question relative au présent accord : support@tresso.fr.

Accord conclu entre l’utilisateur (responsable de traitement) et Ivann BeniniRevive Solutions (sous-traitant), par acceptation des conditions générales d’utilisation. Version 1.1, publiée le 30 juillet 2026 — en vigueur au 29 août 2026.