Accord de traitement des données (sous-traitance – article 28 du RGPD)


1. Parties et objet

Le présent accord (« DPA ») est conclu entre :

Il fixe les conditions dans lesquelles l'Éditeur traite, pour le compte du Client, les données personnelles que le Client saisit ou importe dans le Service (les « Données »). Il fait partie du contrat d'abonnement et est accepté en même temps que les CGV. En cas de contradiction sur la protection des données, le DPA prévaut.

2. Description des traitements

La nature, la finalité, les catégories de données et de personnes, et la durée des traitements sont décrites à l'annexe 1.

3. Obligations de l'Éditeur

L'Éditeur s'engage à :

3.1. Instructions : traiter les Données uniquement pour fournir le Service, selon les instructions documentées du Client. Le contrat, le paramétrage du Service et les actions du Client dans le Service valent instructions. Si une instruction lui paraît contraire au RGPD, il en informe immédiatement le Client.

3.2. Pas d'autre usage : ne pas utiliser les Données à ses propres fins, ne pas les vendre, ne pas les utiliser pour de la publicité ni pour entraîner des modèles d'intelligence artificielle. Seules des statistiques d'usage anonymes et agrégées, ne contenant aucune Donnée, peuvent être produites.

3.3. Confidentialité : ne donner accès aux Données qu'aux personnes qui en ont besoin, tenues à la confidentialité. L'Éditeur n'accède aux Données d'un Client que pour le support demandé par ce Client, pour un incident ou pour une obligation légale. Ces accès sont tracés.

3.4. Sécurité : mettre en œuvre les mesures de l'annexe 2 (article 32 du RGPD) et les maintenir à un niveau adapté au risque.

3.5. Sous-traitants ultérieurs : respecter l'article 4.

3.6. Aide au Client : aider le Client, dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes (accès, rectification, effacement, portabilité…). Le Service permet au Client de consulter, corriger, exporter et supprimer les Données lui-même. Si une personne s'adresse directement à l'Éditeur, celui-ci transmet la demande au Client sans délai et n'y répond pas lui-même, sauf instruction.

3.7. Violation de données : notifier au Client toute violation de Données dans les meilleurs délais et au plus tard 48 heures après en avoir eu connaissance, avec les informations disponibles : nature de la violation, catégories et nombre approximatif de personnes et d'enregistrements, conséquences probables, mesures prises ou proposées. Les informations sont complétées au fur et à mesure. Le Client reste chargé de la notification à la CNIL (72 heures) et aux personnes, le cas échéant.

3.8. Analyse d'impact : fournir au Client les informations utiles s'il réalise une analyse d'impact ou consulte la CNIL.

3.9. Registre : tenir le registre des traitements effectués pour le compte de ses clients (article 30 §2).

3.10. Localisation : héberger les Données dans l'Union européenne. Aucun transfert hors de l'Union sans les garanties du chapitre V du RGPD et sans information préalable du Client.

3.11. Fin du contrat : selon le choix du Client, restituer les Données (export, voir CGV article 12) puis les supprimer. Les Données sont supprimées 30 jours après la fin du contrat (période de lecture seule), et des sauvegardes au plus tard [DURÉE DE CONSERVATION DES SAUVEGARDES] après. L'Éditeur confirme la suppression par écrit sur demande. Seules sont conservées les Données que la loi oblige l'Éditeur à garder.

3.12. Démonstration : configurer et tenir l'entreprise de démonstration exclusivement avec des données fictives.

4. Sous-traitants ultérieurs

4.1. Le Client donne une autorisation générale à l'Éditeur de recourir aux sous-traitants ultérieurs de l'annexe 3.

4.2. L'Éditeur informe le Client par e-mail au moins 30 jours avant tout ajout ou remplacement d'un sous-traitant ultérieur. Le Client peut s'y opposer pour un motif raisonnable lié à la protection des données, dans ce délai. Si aucune solution n'est trouvée, le Client peut résilier sans frais la partie du Service concernée, ou l'abonnement, avec remboursement de la part payée d'avance non consommée.

4.3. L'Éditeur impose à chaque sous-traitant ultérieur, par contrat, des obligations équivalentes à celles du présent DPA. Il reste responsable envers le Client de leur respect.

5. Obligations du Client

Le Client s'engage à :

6. Audits

6.1. L'Éditeur met à la disposition du Client les informations nécessaires pour démontrer le respect du présent DPA (description des mesures, résultats d'audits ou de tests de sécurité s'ils existent).

6.2. Le Client peut réaliser un audit, une fois par an au plus, avec un préavis de 30 jours, à ses frais, par lui-même ou par un auditeur indépendant tenu à la confidentialité et non concurrent de l'Éditeur. L'audit ne doit pas porter atteinte à la sécurité ni aux données des autres clients. Un audit supplémentaire est possible après une violation de données.

7. Responsabilité

Chaque partie répond de ses propres manquements au RGPD. La responsabilité de l'Éditeur au titre du DPA est soumise aux règles de l'article « Responsabilité » des CGV, sauf disposition impérative contraire.

8. Durée

Le DPA s'applique pendant toute la durée de l'abonnement, puis jusqu'à la suppression effective des Données.


Annexe 1 – Description des traitements

Personnes concernées (selon l'usage du Client) : clients finaux du Client (souvent des particuliers) et leurs interlocuteurs ; salariés et collaborateurs du Client ; fournisseurs et sous-traitants du Client et leurs contacts ; correspondants des e-mails reçus ; utilisateurs du compte.

Nature des opérations : collecte, enregistrement, organisation, conservation, consultation, calcul, mise en forme de documents, envoi par e-mail à la demande du Client, export, effacement.

Durée : durée du contrat, plus la période de restitution et de suppression (article 3.11).

ModuleFinalitéCatégories de donnéesPersonnesRemarques
Base : clients, devis, factures, avoirs, relancesÉtablir et suivre les documents commerciaux du ClientIdentité, adresse, adresse du chantier, téléphone, e-mail, SIREN (clients pros), montants, règlements, historique des documentsClients finauxDocuments émis non modifiables (obligation fiscale du Client)
Base : archivage légalConserver les factures de façon inaltérableCopie figée des documents, empreintes, journal chaîné, clôturesClients finaux—
Base : exports comptablesFournir les écritures au Client et à son comptableDonnées de facturationClients finaux—
PlansDessiner des plans 2D/3DPlans, adresse du chantier, nom du clientClients finaux—
ChantiersSuivre les chantiersAdresse, contacts, notes, photos éventuelles, affectation des salariésClients finaux, salariésLe Client évite les photos de personnes
Fiche d'heuresDécompter le temps de travailNom des salariés, heures, absences saisies, chantiersSalariésPas de géolocalisation
PlanningPlanifier les interventionsNom des salariés, dates, chantiersSalariés, clients finaux—
AchatsGérer factures fournisseurs, fournisseurs et sous-traitants, suivi des documents obligatoiresCoordonnées, factures, attestations (URSSAF, Kbis, assurance)Contacts fournisseurs, sous-traitants (souvent entrepreneurs individuels)—
Boîtes mailRécupérer les factures fournisseurs reçues par e-mailIdentifiant et mot de passe de messagerie (chiffrés), en-têtes et pièces jointes des messages utilesUtilisateur, correspondantsLecture seule ; aucun envoi ni suppression ; identifiants supprimés à la désactivation
BanqueRapprocher les opérations bancairesLibellés, montants, dates, noms des contrepartiesClient (s'il est entrepreneur individuel), clients finaux, fournisseursConnexion seulement via un prestataire agréé, ou import de relevés. L'Éditeur ne reçoit jamais les identifiants bancaires
Liaison comptablePréparer la TVA et envoyer les pièces au comptableDonnées de facturation, piècesClients finaux, fournisseursEnvoi à l'adresse indiquée par le Client
Site internetPublier le site vitrine du Client, recevoir les demandes de contact, mesurer l'audienceNom, téléphone, e-mail et message des visiteurs qui écrivent ; empreinte anonyme et quotidienne des visiteurs (non réversible, sans cookie)Prospects et visiteurs du site du ClientMessages : 3 ans sans nouvel échange ; statistiques agrégées par jour
Documents de chantierBons d'intervention, de commande, de livraison, PV de réceptionIdentité, adresse, signature éventuelle, réservesClients finaux, salariés—
Signature électroniqueFaire signer un devis à distanceNom, e-mail, numéro de mobile, adresse IP, date et heure, navigateur, image ou trace de la signature, code de vérification (seule son empreinte est conservée, 10 minutes), document figé et empreintesClients finauxSignature électronique simple avec code à usage unique ; PDF signé et dossier de preuve conservés avec le document
Multi-entrepriseGérer plusieurs entreprisesMêmes données, par entrepriseMêmes personnesDonnées strictement séparées
Envoi d'e-mailsEnvoyer devis, factures, relances, liensE-mail du destinataire, contenu, date d'envoiClients finaux, comptableAu nom du Client, à sa demande

Durées de conservation conseillées au Client (il décide) :


Annexe 2 – Mesures de sécurité

A. Mesures en place à la date du présent DPA (constatées dans le code de l'application le 09/10/2026)

DomaineMesure
AuthentificationMots de passe hachés avec l'algorithme scrypt et un sel aléatoire propre à chaque utilisateur ; jamais stockés en clair
SessionsJetons de session signés par HMAC-SHA-256, avec date d'expiration (60 jours) ; cookies HttpOnly, SameSite=Lax, Secure en production
Secrets de messagerieMots de passe IMAP chiffrés en AES-256-GCM (chiffrement authentifié, vecteur d'initialisation aléatoire à chaque chiffrement)
Séparation des clientsSéparation stricte des données par entreprise ; le choix de l'entreprise active est lui-même signé (HMAC) et contrôlé côté serveur
Intégrité des facturesNumérotation continue attribuée par le serveur ; documents émis non modifiables ; empreinte SHA-256 par document ; journal chaîné ; clôtures ; archive
DémonstrationDonnées de démonstration fictives, exclues des compteurs officiels, du journal, des envois et de l'archive

B. Mesures à confirmer ou à mettre en place avant la mise en vente (à compléter par l'Éditeur et à retirer de cette liste quand elles sont effectives)

DomaineMesureÉtat
TransportHTTPS obligatoire (TLS 1.2 minimum), en-tête HSTS[À CONFIRMER]
HébergementCentre de données dans l'UE ([PAYS]) ; accord de traitement signé avec l'hébergeur[À CONFIRMER]
SauvegardesSauvegarde automatique quotidienne, chiffrée, copie dans un second lieu, conservation [DURÉE] ; test de restauration trimestriel[À METTRE EN PLACE]
ClésClé de chiffrement et secret de session stockés hors du code et de la base (variables d'environnement), accès restreint, procédure de rotation[À CONFIRMER]
Mots de passeRègle de complexité conforme à la recommandation CNIL 2022 ; blocage temporaire après échecs répétés[À CONFIRMER]
Double authentificationProposée à tous, obligatoire pour les comptes d'administration de l'Éditeur[À METTRE EN PLACE]
JournalisationJournal des connexions et actions sensibles (export, suppression, accès support), conservé 12 mois maximum[À METTRE EN PLACE]
Mises à jourCorrectifs de sécurité appliqués au système et aux dépendances au moins chaque mois[À CONFIRMER]
Accès internesAccès administrateur nominatif, limité au strict nécessaire, tracé[À CONFIRMER]
Ressources externesPolices de caractères auto-hébergées (plus d'appel à des serveurs tiers au chargement des pages)[À METTRE EN PLACE]
IncidentsProcédure écrite de gestion des violations ; modèle de notification au Client[À METTRE EN PLACE]
ContinuitéPlan de reprise : délai de reprise visé [X heures], perte de données maximale visée 24 heures[À METTRE EN PLACE]

Annexe 3 – Sous-traitants ultérieurs autorisés

Sous-traitantPrestationDonnées concernéesLieu de traitementGaranties
[HÉBERGEUR : nom, adresse, téléphone]Hébergement des serveurs, de la base de données et des sauvegardesToutes les Données[PAYS DE L'UE – choisir un centre de données UE]Accord de traitement de l'hébergeur
[PRESTATAIRE D'ENVOI D'E-MAILS : nom, adresse]Envoi des e-mails transactionnels (devis, factures, relances, liens de signature)E-mail des destinataires, contenu des messages et pièces jointes[PAYS][Accord de traitement / clauses contractuelles types]
Enable Banking Oy (Finlande), prestataire de services d'information sur les comptes agréé par l'autorité finlandaise de surveillance financière et autorisé à exercer en France (n° d'agrément à vérifier sur le registre de l'Autorité bancaire européenne) – uniquement si l'Extension Banque avec connexion est activéeConnexion aux comptes bancaires du Client (service d'information sur les comptes)Opérations bancaires[PAYS]Prestataire agréé ; accord de traitement. [À VALIDER : l'agrégateur peut être responsable de traitement distinct vis-à-vis du Client]
Stripe ([ENTITÉ CONTRACTANTE]) – uniquement si le Client utilise un paiement en ligne de ses propres clients via le Service [SUPPRIMER LA LIGNE SI CETTE FONCTION N'EXISTE PAS]PaiementDonnées de paiement des clients finauxUE / États-UnisData Privacy Framework ; clauses contractuelles types
[PRESTATAIRE D'ENVOI DE SMS : nom, adresse – par exemple Brevo (Sendinblue SAS, France)] – uniquement si l'Extension Signature électronique est activéeEnvoi des codes de vérification par SMSNuméro de mobile du signataire, texte du SMS (code, titre du document, nom du Client)[PAYS][Accord de traitement]
[AUTRE PRESTATAIRE][PRESTATION][DONNÉES][PAYS][GARANTIES]

Note : Stripe, en tant que prestataire de paiement de l'abonnement, traite les données de facturation du Client lui-même ; ce traitement relève de la politique de confidentialité de l'Éditeur, pas du présent DPA.