Accord de sous-traitance
Data Processing Agreement (DPA) - Article 28 du RGPD
Dernière mise à jour : 17 février 2026
Table des matières
Parties
Le Responsable de traitement
Le Client, tel qu'identifié dans le contrat d'abonnement, agissant en qualité de responsable de traitement au sens de l'article 4(7) du RGPD.
Le Sous-traitant
Dativo, , SIRET , , .
Article 1 - Définitions
Les termes ci-dessous ont la signification suivante dans le présent accord :
- « RGPD » : Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016.
- « Données personnelles » : Toute information se rapportant à une personne physique identifiée ou identifiable (art. 4(1) RGPD).
- « Traitement » : Toute opération effectuée sur des données personnelles, y compris la collecte, l'enregistrement, le stockage, la consultation, la diffusion, l'effacement (art. 4(2) RGPD).
- « Responsable de traitement » : Le Client, qui détermine les finalités et les moyens du traitement de données personnelles (art. 4(7) RGPD).
- « Sous-traitant » : Dativo, qui traite des données personnelles pour le compte du responsable de traitement (art. 4(8) RGPD).
- « Violation de données » : Violation de la sécurité entraînant la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé à des données personnelles (art. 4(12) RGPD).
- « Plateforme » : Le service en ligne Dativo, accessible à l'adresse rgpdfacile.fr.
Article 2 - Objet et durée
Le présent accord a pour objet de définir les conditions dans lesquelles le Sous-traitant s'engage à effectuer, pour le compte du Responsable de traitement, les opérations de traitement de données personnelles nécessaires à la fourniture de la Plateforme.
Le présent accord prend effet à la date de signature du contrat d'abonnement et reste en vigueur pendant toute la durée de l'abonnement. Il survit à la résiliation du contrat pour les dispositions relatives au sort des données (article 10) et à la confidentialité.
Le Sous-traitant traite les données personnelles uniquement sur instruction documentée du Responsable de traitement, y compris en ce qui concerne les transferts de données vers un pays tiers (art. 28.3.a RGPD).
Article 3 - Description du traitement
| Finalité du traitement | Hébergement et mise à disposition de la Plateforme SaaS de gestion de la conformité RGPD |
| Nature des opérations | Stockage, sauvegarde, mise à disposition via interface web sécurisée, restitution sur demande |
| Catégories de données |
|
| Catégories de personnes concernées | Les personnes physiques dont les données sont référencées dans les traitements documentés par le Client (salariés, clients, prospects, fournisseurs, etc.) |
| Données sensibles | La Plateforme permet techniquement la saisie de données sensibles (art. 9 RGPD). Le Responsable de traitement est seul responsable de la licéité de la saisie de telles données. |
| Durée de conservation | Pendant la durée de l'abonnement + 60 jours d'accès restreint après résiliation (article 10, phases 1 et 2), puis suppression BDD définitive + archivage chiffré probatoire 3 ans (phase 3) |
Article 4 - Obligations du sous-traitant
Le Sous-traitant s'engage à (art. 28.3 RGPD) :
- Traiter les données uniquement sur instruction documentée du Responsable de traitement, y compris en ce qui concerne les transferts vers un pays tiers. Si le Sous-traitant est tenu par le droit de l'Union ou d'un État membre de procéder à un traitement, il en informe le Responsable avant le traitement, sauf interdiction légale.
- Garantir la confidentialité : veiller à ce que les personnes autorisées à traiter les données s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.
- Prendre les mesures de sécurité requises en vertu de l'article 32 du RGPD (voir article 5 ci-dessous).
- Respecter les conditions de recours à un autre sous-traitant (voir article 6 ci-dessous).
- Aider le Responsable à donner suite aux demandes d'exercice des droits des personnes concernées (voir article 8).
- Aider le Responsable à garantir le respect des obligations prévues aux articles 32 à 36 du RGPD (sécurité, notification des violations, AIPD, consultation préalable).
- Supprimer ou restituer toutes les données personnelles au terme de la prestation (voir article 10).
- Mettre à disposition toutes les informations nécessaires pour démontrer le respect des obligations et permettre la réalisation d'audits (voir article 11).
Article 5 - Sécurité du traitement (art. 32 RGPD)
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles suivantes pour assurer un niveau de sécurité adapté au risque :
| Mesure | Description |
|---|---|
| Chiffrement en transit | TLS 1.2+ (HTTPS) pour toutes les communications client-serveur |
| Chiffrement au repos | AES-256-CBC pour les données sensibles (paramètres SMTP). Base de données sur disque chiffré (OVH) |
| Authentification | Hachage Argon2ID, verrouillage après 5 tentatives, limitation par IP |
| Contrôle d'accès | Isolation multi-tenant par UUID, rôles et permissions, sessions sécurisées (HTTPOnly, SameSite=Strict) |
| Sauvegarde | Sauvegarde quotidienne automatique, rétention 30 jours, stockage séparé |
| Hébergement | OVH SAS, datacenter de Roubaix (France), certifié ISO 27001, SOC 1/2 |
| Protection applicative | Protection CSRF, requêtes préparées (PDO), validation des entrées, protection path traversal |
| Journalisation | Audit trail des événements tenant (TenantEventLogger), logs d'accès et d'erreurs |
Le Sous-traitant évalue régulièrement l'efficacité de ces mesures et les adapte en fonction de l'évolution des risques et de l'état de l'art.
Article 6 - Sous-traitants ultérieurs (art. 28.2 et 28.4 RGPD)
Le Responsable de traitement autorise le Sous-traitant à recourir aux sous-traitants ultérieurs suivants :
| Sous-traitant | Siège | Finalité | Localisation données |
|---|---|---|---|
| OVH SAS | Roubaix, France | Hébergement serveur et infrastructure | France (Roubaix) |
| Stripe Inc. | Dublin, Irlande (EU) | Traitement des paiements par carte bancaire | Union européenne |
En cas de changement de sous-traitant ultérieur ou d'ajout d'un nouveau sous-traitant, le Sous-traitant en informe le Responsable de traitement par email au moins 30 jours à l'avance. Le Responsable dispose d'un délai de 15 jours pour émettre des objections motivées.
Le Sous-traitant impose à ses sous-traitants ultérieurs, par voie contractuelle, les mêmes obligations de protection des données que celles prévues au présent accord.
Article 7 - Transferts de données hors UE
Aucun transfert de données personnelles hors de l'Union européenne n'est effectué dans le cadre de la fourniture de la Plateforme.
L'ensemble des données est hébergé en France (OVH, datacenter de Roubaix). Le sous-traitant ultérieur (Stripe) opère depuis l'Union européenne. En cas de changement de cette politique, le Responsable de traitement sera informé préalablement et les garanties appropriées (art. 46 RGPD) seront mises en place.
Article 8 - Assistance au responsable de traitement
Le Sous-traitant aide le Responsable de traitement à s'acquitter de ses obligations, notamment :
- Droits des personnes concernées (art. 15 à 22 RGPD) : Le Sous-traitant fournit au Responsable, dans la mesure du possible et via les fonctionnalités de la Plateforme, les outils nécessaires pour répondre aux demandes d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition.
- Analyse d'impact (AIPD) (art. 35 RGPD) : Le Sous-traitant fournit les informations nécessaires à la réalisation d'analyses d'impact lorsque celles-ci sont requises.
- Consultation préalable (art. 36 RGPD) : Le Sous-traitant assiste le Responsable dans ses démarches auprès de la CNIL.
L'assistance est fournie dans les meilleurs délais et au plus tard dans les 10 jours ouvrés suivant la demande.
Article 9 - Notification des violations de données (art. 33 RGPD)
En cas de violation de données personnelles, le Sous-traitant s'engage à :
- Notifier le Responsable de traitement dans les meilleurs délais et au plus tard dans les 48 heures suivant la prise de connaissance de la violation.
- Fournir les informations suivantes :
- Nature de la violation (catégories et nombre de personnes/enregistrements concernés)
- Nom et coordonnées du point de contact
- Conséquences probables de la violation
- Mesures prises ou proposées pour remédier à la violation
- Documenter toute violation dans un registre interne (art. 33.5 RGPD).
- Assister le Responsable dans ses obligations de notification à la CNIL (72 heures) et, le cas échéant, de communication aux personnes concernées (art. 34 RGPD).
Article 10 - Sort des données en fin de contrat
À l'expiration ou à la résiliation du contrat d'abonnement, le Sous-traitant met en œuvre le processus suivant :
- Phase 1 - Accès restreint (30 jours) : La base de données est conservée intégralement. Seul l'administrateur du compte conserve un accès à la plateforme Dativo et aux services associés (portail DPO externes). Tous les autres accès utilisateurs sont suspendus. Le Client peut exporter ses données ou réactiver son abonnement.
- Phase 2 - Accès minimal (30 jours supplémentaires) : L'accès au portail DPO externes est définitivement désactivé. L'administrateur conserve un accès restreint à Dativo uniquement, permettant la réactivation du compte.
- Phase 3 - Suppression et archivage probatoire (à l'issue des 60 jours) : La base de données est définitivement et irrémédiablement supprimée. Les fichiers et contenus sont archivés dans un fichier chiffré conservé pendant 3 ans à des fins exclusivement probatoires (contentieux, obligations légales), sans possibilité d'accès par le Client. À l'issue de ce délai de 3 ans, l'archive est détruite.
La suppression porte sur l'ensemble des données du Client : base de données, fichiers importés (DataClients), sauvegardes, et tout autre support contenant des données personnelles du Client.
Sur demande anticipée du Client durant les phases 1 ou 2, le Sous-traitant peut accélérer la suppression définitive (avec certification de suppression transmise par email).
Article 11 - Droit d'audit (art. 28.3.h RGPD)
Le Sous-traitant met à la disposition du Responsable de traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent accord et pour permettre la réalisation d'audits.
Le Responsable de traitement peut mandater un auditeur tiers pour vérifier le respect des engagements du présent accord, sous réserve :
- D'un préavis écrit de 30 jours
- Que l'auditeur soit soumis à des obligations de confidentialité
- Que l'audit ne perturbe pas le fonctionnement normal du service
- D'un maximum d'un audit par an
Les coûts de l'audit sont à la charge du Responsable de traitement, sauf si l'audit révèle un manquement du Sous-traitant, auquel cas les coûts sont à la charge du Sous-traitant.
Article 12 - Dispositions générales
Le présent accord est régi par le droit français et le Règlement (UE) 2016/679 (RGPD).
En cas de contradiction entre le présent accord et le contrat d'abonnement, les dispositions du présent accord prévalent pour tout ce qui concerne la protection des données personnelles.
Si une disposition du présent accord est déclarée nulle ou inapplicable, les autres dispositions restent en vigueur. Les parties s'engagent à remplacer la disposition nulle par une disposition valide se rapprochant le plus possible de l'intention d'origine.
Tout litige relatif à l'exécution ou à l'interprétation du présent accord sera soumis à la compétence exclusive du Tribunal de commerce de Paris.