Accord de sous-traitance

Data Processing Agreement (DPA) - Article 28 du RGPD

Dernière mise à jour : 17 février 2026

Objet : Le présent accord encadre les conditions dans lesquelles Dativo, en qualité de sous-traitant, traite des données personnelles pour le compte du Client, en qualité de responsable de traitement, dans le cadre de l'utilisation de la plateforme Dativo.

Parties

Le Responsable de traitement

Le Client, tel qu'identifié dans le contrat d'abonnement, agissant en qualité de responsable de traitement au sens de l'article 4(7) du RGPD.

Le Sous-traitant

Dativo, , SIRET , , .

Article 1 - Définitions

Les termes ci-dessous ont la signification suivante dans le présent accord :

  • « RGPD » : Règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016.
  • « Données personnelles » : Toute information se rapportant à une personne physique identifiée ou identifiable (art. 4(1) RGPD).
  • « Traitement » : Toute opération effectuée sur des données personnelles, y compris la collecte, l'enregistrement, le stockage, la consultation, la diffusion, l'effacement (art. 4(2) RGPD).
  • « Responsable de traitement » : Le Client, qui détermine les finalités et les moyens du traitement de données personnelles (art. 4(7) RGPD).
  • « Sous-traitant » : Dativo, qui traite des données personnelles pour le compte du responsable de traitement (art. 4(8) RGPD).
  • « Violation de données » : Violation de la sécurité entraînant la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé à des données personnelles (art. 4(12) RGPD).
  • « Plateforme » : Le service en ligne Dativo, accessible à l'adresse rgpdfacile.fr.

Article 2 - Objet et durée

Le présent accord a pour objet de définir les conditions dans lesquelles le Sous-traitant s'engage à effectuer, pour le compte du Responsable de traitement, les opérations de traitement de données personnelles nécessaires à la fourniture de la Plateforme.

Le présent accord prend effet à la date de signature du contrat d'abonnement et reste en vigueur pendant toute la durée de l'abonnement. Il survit à la résiliation du contrat pour les dispositions relatives au sort des données (article 10) et à la confidentialité.

Le Sous-traitant traite les données personnelles uniquement sur instruction documentée du Responsable de traitement, y compris en ce qui concerne les transferts de données vers un pays tiers (art. 28.3.a RGPD).

Article 3 - Description du traitement

Finalité du traitement Hébergement et mise à disposition de la Plateforme SaaS de gestion de la conformité RGPD
Nature des opérations Stockage, sauvegarde, mise à disposition via interface web sécurisée, restitution sur demande
Catégories de données
  • Données saisies dans le registre des traitements (art. 30 RGPD)
  • Analyses d'impact relatives à la protection des données (AIPD)
  • Registre des violations de données personnelles
  • Demandes d'exercice des droits des personnes concernées
  • Documents contractuels et pièces justificatives importés
Catégories de personnes concernées Les personnes physiques dont les données sont référencées dans les traitements documentés par le Client (salariés, clients, prospects, fournisseurs, etc.)
Données sensibles La Plateforme permet techniquement la saisie de données sensibles (art. 9 RGPD). Le Responsable de traitement est seul responsable de la licéité de la saisie de telles données.
Durée de conservation Pendant la durée de l'abonnement + 60 jours d'accès restreint après résiliation (article 10, phases 1 et 2), puis suppression BDD définitive + archivage chiffré probatoire 3 ans (phase 3)

Article 4 - Obligations du sous-traitant

Le Sous-traitant s'engage à (art. 28.3 RGPD) :

  1. Traiter les données uniquement sur instruction documentée du Responsable de traitement, y compris en ce qui concerne les transferts vers un pays tiers. Si le Sous-traitant est tenu par le droit de l'Union ou d'un État membre de procéder à un traitement, il en informe le Responsable avant le traitement, sauf interdiction légale.
  2. Garantir la confidentialité : veiller à ce que les personnes autorisées à traiter les données s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.
  3. Prendre les mesures de sécurité requises en vertu de l'article 32 du RGPD (voir article 5 ci-dessous).
  4. Respecter les conditions de recours à un autre sous-traitant (voir article 6 ci-dessous).
  5. Aider le Responsable à donner suite aux demandes d'exercice des droits des personnes concernées (voir article 8).
  6. Aider le Responsable à garantir le respect des obligations prévues aux articles 32 à 36 du RGPD (sécurité, notification des violations, AIPD, consultation préalable).
  7. Supprimer ou restituer toutes les données personnelles au terme de la prestation (voir article 10).
  8. Mettre à disposition toutes les informations nécessaires pour démontrer le respect des obligations et permettre la réalisation d'audits (voir article 11).

Article 5 - Sécurité du traitement (art. 32 RGPD)

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles suivantes pour assurer un niveau de sécurité adapté au risque :

Mesure Description
Chiffrement en transit TLS 1.2+ (HTTPS) pour toutes les communications client-serveur
Chiffrement au repos AES-256-CBC pour les données sensibles (paramètres SMTP). Base de données sur disque chiffré (OVH)
Authentification Hachage Argon2ID, verrouillage après 5 tentatives, limitation par IP
Contrôle d'accès Isolation multi-tenant par UUID, rôles et permissions, sessions sécurisées (HTTPOnly, SameSite=Strict)
Sauvegarde Sauvegarde quotidienne automatique, rétention 30 jours, stockage séparé
Hébergement OVH SAS, datacenter de Roubaix (France), certifié ISO 27001, SOC 1/2
Protection applicative Protection CSRF, requêtes préparées (PDO), validation des entrées, protection path traversal
Journalisation Audit trail des événements tenant (TenantEventLogger), logs d'accès et d'erreurs

Le Sous-traitant évalue régulièrement l'efficacité de ces mesures et les adapte en fonction de l'évolution des risques et de l'état de l'art.

Article 6 - Sous-traitants ultérieurs (art. 28.2 et 28.4 RGPD)

Le Responsable de traitement autorise le Sous-traitant à recourir aux sous-traitants ultérieurs suivants :

Sous-traitant Siège Finalité Localisation données
OVH SAS Roubaix, France Hébergement serveur et infrastructure France (Roubaix)
Stripe Inc. Dublin, Irlande (EU) Traitement des paiements par carte bancaire Union européenne

En cas de changement de sous-traitant ultérieur ou d'ajout d'un nouveau sous-traitant, le Sous-traitant en informe le Responsable de traitement par email au moins 30 jours à l'avance. Le Responsable dispose d'un délai de 15 jours pour émettre des objections motivées.

Le Sous-traitant impose à ses sous-traitants ultérieurs, par voie contractuelle, les mêmes obligations de protection des données que celles prévues au présent accord.

Article 7 - Transferts de données hors UE

Aucun transfert de données personnelles hors de l'Union européenne n'est effectué dans le cadre de la fourniture de la Plateforme.

L'ensemble des données est hébergé en France (OVH, datacenter de Roubaix). Le sous-traitant ultérieur (Stripe) opère depuis l'Union européenne. En cas de changement de cette politique, le Responsable de traitement sera informé préalablement et les garanties appropriées (art. 46 RGPD) seront mises en place.

Article 8 - Assistance au responsable de traitement

Le Sous-traitant aide le Responsable de traitement à s'acquitter de ses obligations, notamment :

  • Droits des personnes concernées (art. 15 à 22 RGPD) : Le Sous-traitant fournit au Responsable, dans la mesure du possible et via les fonctionnalités de la Plateforme, les outils nécessaires pour répondre aux demandes d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition.
  • Analyse d'impact (AIPD) (art. 35 RGPD) : Le Sous-traitant fournit les informations nécessaires à la réalisation d'analyses d'impact lorsque celles-ci sont requises.
  • Consultation préalable (art. 36 RGPD) : Le Sous-traitant assiste le Responsable dans ses démarches auprès de la CNIL.

L'assistance est fournie dans les meilleurs délais et au plus tard dans les 10 jours ouvrés suivant la demande.

Article 9 - Notification des violations de données (art. 33 RGPD)

En cas de violation de données personnelles, le Sous-traitant s'engage à :

  1. Notifier le Responsable de traitement dans les meilleurs délais et au plus tard dans les 48 heures suivant la prise de connaissance de la violation.
  2. Fournir les informations suivantes :
    • Nature de la violation (catégories et nombre de personnes/enregistrements concernés)
    • Nom et coordonnées du point de contact
    • Conséquences probables de la violation
    • Mesures prises ou proposées pour remédier à la violation
  3. Documenter toute violation dans un registre interne (art. 33.5 RGPD).
  4. Assister le Responsable dans ses obligations de notification à la CNIL (72 heures) et, le cas échéant, de communication aux personnes concernées (art. 34 RGPD).

Article 10 - Sort des données en fin de contrat

À l'expiration ou à la résiliation du contrat d'abonnement, le Sous-traitant met en œuvre le processus suivant :

  1. Phase 1 - Accès restreint (30 jours) : La base de données est conservée intégralement. Seul l'administrateur du compte conserve un accès à la plateforme Dativo et aux services associés (portail DPO externes). Tous les autres accès utilisateurs sont suspendus. Le Client peut exporter ses données ou réactiver son abonnement.
  2. Phase 2 - Accès minimal (30 jours supplémentaires) : L'accès au portail DPO externes est définitivement désactivé. L'administrateur conserve un accès restreint à Dativo uniquement, permettant la réactivation du compte.
  3. Phase 3 - Suppression et archivage probatoire (à l'issue des 60 jours) : La base de données est définitivement et irrémédiablement supprimée. Les fichiers et contenus sont archivés dans un fichier chiffré conservé pendant 3 ans à des fins exclusivement probatoires (contentieux, obligations légales), sans possibilité d'accès par le Client. À l'issue de ce délai de 3 ans, l'archive est détruite.

La suppression porte sur l'ensemble des données du Client : base de données, fichiers importés (DataClients), sauvegardes, et tout autre support contenant des données personnelles du Client.

Sur demande anticipée du Client durant les phases 1 ou 2, le Sous-traitant peut accélérer la suppression définitive (avec certification de suppression transmise par email).

Article 11 - Droit d'audit (art. 28.3.h RGPD)

Le Sous-traitant met à la disposition du Responsable de traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues au présent accord et pour permettre la réalisation d'audits.

Le Responsable de traitement peut mandater un auditeur tiers pour vérifier le respect des engagements du présent accord, sous réserve :

  • D'un préavis écrit de 30 jours
  • Que l'auditeur soit soumis à des obligations de confidentialité
  • Que l'audit ne perturbe pas le fonctionnement normal du service
  • D'un maximum d'un audit par an

Les coûts de l'audit sont à la charge du Responsable de traitement, sauf si l'audit révèle un manquement du Sous-traitant, auquel cas les coûts sont à la charge du Sous-traitant.

Article 12 - Dispositions générales

Le présent accord est régi par le droit français et le Règlement (UE) 2016/679 (RGPD).

En cas de contradiction entre le présent accord et le contrat d'abonnement, les dispositions du présent accord prévalent pour tout ce qui concerne la protection des données personnelles.

Si une disposition du présent accord est déclarée nulle ou inapplicable, les autres dispositions restent en vigueur. Les parties s'engagent à remplacer la disposition nulle par une disposition valide se rapprochant le plus possible de l'intention d'origine.

Tout litige relatif à l'exécution ou à l'interprétation du présent accord sera soumis à la compétence exclusive du Tribunal de commerce de Paris.