Informations légales
Contrat de sous-traitance des données personnelles
Contenu vérifié le 25 septembre 2026
1. Les parties et leur rôle
Article 4, points 7 et 8
Le client, qui utilise le service pour ses propres dossiers ou pour ceux de ses clients, est responsable du traitement. L'éditeur du service, identifié en tête du présent contrat, agit en qualité de sous-traitant : il ne traite les données que pour fournir le service, sur instruction du client.
2. Objet, durée, nature et finalité du traitement
Article 28, paragraphe 3
Le traitement a pour objet la fourniture du service de reporting de durabilité : collecte, analyse et restitution des données déposées par le client, production de rapports et de livrables, partage à la demande du client. Il dure le temps de l'abonnement, puis le temps de restitution et de suppression prévu ci-dessous. Les opérations sont l'hébergement, la lecture automatisée des documents déposés, le calcul, la rédaction assistée, l'envoi de courriels de service et la journalisation.
3. Catégories de données et de personnes concernées
Article 28, paragraphe 3
Données des utilisateurs du client : nom, adresse électronique, éléments de session. Données contenues dans les dossiers : informations d'entreprise, indicateurs sociaux agrégés, et les données personnelles que les documents déposés contiendraient (nom d'un signataire, d'un responsable, d'un fournisseur). Le service ne demande aucune donnée sensible au sens de l'article 9, et le client s'engage à n'en déposer que si son propre traitement l'exige.
4. Instructions documentées
Article 28, paragraphe 3, point a
L'éditeur ne traite les données que sur instruction documentée du client. Constituent ces instructions : les conditions générales, le présent contrat, et les réglages que le client fait dans son espace (partage, suppression, export, invitations). Si une instruction lui paraît contraire au droit de l'Union ou d'un État membre, l'éditeur en informe le client immédiatement. Aucune donnée n'est transférée hors de l'Union sur une autre base que celles décrites à la clause des transferts.
5. Confidentialité
Article 28, paragraphe 3, point b
Toute personne autorisée à traiter les données pour le compte de l'éditeur est tenue par un engagement de confidentialité ou par une obligation légale de confidentialité, et n'accède aux dossiers que pour une intervention demandée par le client ou nécessaire au service.
6. Sécurité du traitement
Article 28, paragraphe 3, point c, et article 32
L'éditeur met en œuvre des mesures techniques et organisationnelles adaptées au risque, décrites sur la page publique de sécurité et tenues par des contrôles automatisés : chiffrement des échanges, cloisonnement des dossiers par organisation, journal d'audit des accès et des modifications, refus programmé d'envoyer les données classées personnelles ou hautement confidentielles vers un moteur hors de son contrôle, et suppression des pièces déposées selon le barème de conservation publié.
7. Sous-traitants ultérieurs
Article 28, paragraphes 2 et 4
Le client donne une autorisation générale au recours aux sous-traitants ultérieurs listés en annexe. L'éditeur informe le client de tout ajout ou remplacement au moins 30 jours avant qu'il prenne effet, par courriel à l'adresse du titulaire du compte. Le client peut s'y opposer par écrit pendant ce délai, pour un motif lié à la protection des données. Si aucune solution n'est trouvée, il peut résilier le service sans pénalité avant la prise d'effet. L'éditeur impose à chaque sous-traitant ultérieur des obligations de protection au moins équivalentes à celles du présent contrat, et reste responsable de leur exécution.
8. Assistance à l'exercice des droits des personnes
Article 28, paragraphe 3, point e
L'accès, la portabilité et l'effacement s'exercent en libre-service depuis l'espace du client, sans passer par l'éditeur. Pour les autres droits, l'éditeur transmet au client toute demande qu'il recevrait directement et l'aide à y répondre dans les délais du règlement.
9. Notification des violations de données
Article 28, paragraphe 3, point f, et article 33, paragraphe 2
L'éditeur notifie au client toute violation de données personnelles dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Les informations qui ne sont pas encore connues sont communiquées dès qu'elles le sont.
10. Assistance à la conformité du client
Article 28, paragraphe 3, point f, articles 32 à 36
L'éditeur fournit au client les informations dont il dispose pour une analyse d'impact relative à la protection des données et, le cas échéant, pour la consultation préalable de l'autorité de contrôle.
11. Sort des données en fin de contrat
Article 28, paragraphe 3, point g
Le client peut exporter à tout moment une copie complète de ses données, de son coffre de preuves et de son journal d'audit, en formats ouverts. À la clôture du compte, les dossiers et résultats d'analyse sont supprimés ou anonymisés, selon le barème de conservation publié sur la page de sécurité : seules restent les factures, pour la durée légale, le journal d'audit, anonymisé, et le registre d'intégrité, qui ne garde que des empreintes et aucun contenu. Les copies de sauvegarde techniques disparaissent à l'expiration de leur cycle de rotation ; elles ne sont ni consultées ni restaurées, sauf incident, auquel cas la suppression est rejouée.
12. Informations et audits
Article 28, paragraphe 3, point h
L'éditeur met à disposition du client toutes les informations nécessaires pour démontrer le respect du présent contrat : page de confiance, registre des traitements tenu en qualité de sous-traitant, liste des sous-traitants ultérieurs. Le client peut faire réaliser un audit, par lui-même ou par un auditeur tenu au secret, une fois par an, sur préavis écrit de 30 jours, à ses frais, sauf si l'audit fait suite à une violation avérée imputable à l'éditeur.
13. Transferts hors de l'Union européenne
Chapitre V
Les données et les documents sont stockés dans l'Union européenne. Lorsqu'un sous-traitant ultérieur ou son assistance technique accède aux données depuis un pays tiers, le transfert est encadré par une décision d'adéquation ou par les clauses contractuelles types de la Commission européenne, conclues avec ce sous-traitant.
Annexe. Sous-traitants ultérieurs autorisés
| Rôle | Prestataire | Ce qu'il voit | Localisation des données |
|---|---|---|---|
| Application, base de données et documents | Railway Corporation | L'ensemble de vos données, au repos et chiffrées. | Région europe-west4, Pays-Bas |
| Diffusion de l'interface web | Vercel Inc. | Les pages servies. Aucun contenu de dossier ne transite en clair par ce service. | Fonctions servies depuis la région fra1, Paris |
| Comptes et authentification | Clerk | Votre adresse e-mail, votre nom et les éléments de session. Aucun contenu de dossier. | Non établie à ce jour |
| Moteur d'analyse automatisé | Prestataire technique du moteur d'analyse, nommé dans le contrat signé | Le contenu textuel des documents que vous déposez pour analyse, le temps de produire l'analyse. C'est le seul prestataire qui voit le contenu de vos pièces. Son identité figure au contrat de sous-traitance et au registre des traitements, et vous est communiquée sur demande. | Non établie à ce jour |
| Envoi des e-mails de service | Resend | Votre adresse e-mail et le contenu du message envoyé. | Non établie à ce jour |
| Mesure d'audience | PostHog et Umami | Des événements de navigation, après votre consentement explicite. Jamais le contenu d'un dossier. | Non établie à ce jour |
| Paiement | Stripe | Les données nécessaires à la transaction. Aucune coordonnée bancaire ne transite par nos serveurs ni n'y est stockée. | Non établie à ce jour |
Pour recevoir ce contrat signé, ou pour exercer votre droit d'objection à un nouveau sous-traitant, écrivez-nous depuis la page contact.