Éditeur : SAS Charlotteia (en cours d'immatriculation) —
SIRET : [SIRET en cours d'attribution] · Produit : Gerexia
Version de travail non validée par un conseil juridique (étape C3 à venir).
Gerexia — Contrat de sous-traitance (DPA) · Version de travail
CONTRAT DE SOUS-TRAITANCE (DPA)
Annexe au contrat d’abonnement Gerexia — article 28 du RGPD
Entre le Client (Responsable du traitement) et SAS Charlotteia, société en cours de création (Sous-traitant), capital 1 000 €, siège 18 rue de la Chapelle, 19200 Saint-Angel — [identités à compléter dès immatriculation : RCS, SIRET, SIREN en cours d’attribution], contact contact@gerexia.fr · Version : [à dater]
Avertissement — Première version de travail à valider par un conseil juridique. Ne constitue pas un conseil juridique. Rouge = à compléter ; orange = à valider par le juriste.
Le présent contrat de sous-traitance (« DPA ») complète le contrat d’abonnement au service Gerexia (le « Contrat »). Il définit, conformément à l’article 28 du RGPD, les conditions dans lesquelles l’Éditeur traite, en qualité de sous-traitant, les données à caractère personnel pour le compte du Client, responsable du traitement. En cas de contradiction, le présent DPA prévaut sur le Contrat pour ce qui concerne la protection des données.
Le DPA encadre le traitement des données à caractère personnel que le Client saisit ou importe dans le service, et que l’Éditeur traite uniquement pour fournir le service décrit à l’Annexe 1.
Les termes « responsable du traitement », « sous-traitant », « données à caractère personnel », « traitement », « violation de données » ont le sens que leur donne le RGPD.
La nature, la finalité, la durée du traitement, les types de données et les catégories de personnes concernées sont décrits à l’Annexe 1.
L’Éditeur s’engage à :
ne traiter les données que sur instruction documentée du Client (le Contrat, le DPA et toute instruction écrite complémentaire), et l’informer si une instruction lui paraît contraire au RGPD ;
garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ;
mettre en œuvre les mesures techniques et organisationnelles appropriées décrites à l’Annexe 3 (article 32 du RGPD) ;
aider le Client à répondre aux demandes d’exercice des droits des personnes concernées ;
aider le Client à garantir la sécurité, à notifier les violations et à réaliser, le cas échéant, une analyse d’impact (AIPD) ;
à la fin de la prestation, supprimer ou restituer les données selon le choix du Client (article 10) ;
mettre à la disposition du Client les informations nécessaires pour démontrer le respect de l’article 28 et permettre les audits (article 11).
Le Client s’engage à fournir des instructions licites, à disposer d’une base légale pour les traitements, à informer les personnes concernées, et à ne saisir dans le service que des données qu’il est en droit de traiter.
Le Client autorise l’Éditeur à recourir aux sous-traitants ultérieurs listés à l’Annexe 2, qui sont tenus aux mêmes obligations de protection. L’Éditeur informe le Client de tout ajout ou remplacement avec un préavis de 30 jours ; le Client peut s’y opposer pour un motif légitime. L’Éditeur demeure responsable de l’exécution des obligations de ses sous-traitants ultérieurs.
Lorsque le traitement implique un transfert de données hors de l’Union européenne (notamment via les prestataires d’IA situés aux États-Unis), celui-ci est encadré par des garanties appropriées : Clauses Contractuelles Types de la Commission européenne et, le cas échéant, certification au Data Privacy Framework. L’hébergement principal des données demeure en France.
Les mesures techniques et organisationnelles mises en œuvre par l’Éditeur figurent à l’Annexe 3. Elles sont régulièrement revues et adaptées à l’état de l’art et au niveau de risque.
L’Éditeur notifie au Client toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance [délai à préciser — ex. 48 heures], et lui fournit les informations utiles pour lui permettre, le cas échéant, de notifier la CNIL dans les 72 heures.
À l’expiration ou à la résiliation du Contrat, le Client peut récupérer ses données dans un format exploitable. Passé un délai raisonnable de mise à disposition, l’Éditeur supprime les données et leurs copies, sauf obligation légale de conservation.
L’Éditeur met à disposition du Client la documentation utile (politiques, rapports SOC 2 / ISO de ses sous-traitants). Le Client peut, [fréquence à préciser — ex. une fois par an, avec préavis raisonnable], faire réaliser un audit documentaire de conformité à l’article 28.
Le DPA produit ses effets pendant toute la durée du Contrat et tant que l’Éditeur traite des données pour le compte du Client.
À mettre à jour à chaque ajout ou remplacement de sous-traitant, avec notification du Client (préavis 30 jours).
Authentification des utilisateurs, sessions et cookies sécurisés ;
Isolation des données entre clients (multi-tenant) ;
Chiffrement en transit (HTTPS) et chiffrement des données au repos ;
Contrôle d’accès, en-têtes de sécurité, limitation du nombre de tentatives de connexion, verrouillage de compte ;
Journalisation et traçabilité des accès ;
Sauvegardes régulières et procédure de restauration ;
[À compléter / valider selon les mesures effectivement en place et leur description par le juriste].
Document de travail. Délais (notification, audit), description précise des mesures de sécurité et clauses de responsabilité à valider par le conseil juridique. Identité complète de SAS Charlotteia (SIREN/SIRET) à compléter dès immatriculation.
Première version — à valider par le conseil juridique Page /
| Nature du traitement | Collecte, stockage, structuration, analyse par IA, génération de documents, consultation, suppression |
| Finalité | Fournir le service Gerexia : chiffrage, gestion des appels d’offres, mémoires techniques, facturation |
| Durée | Durée de l’abonnement, puis suppression/restitution (article 10) |
| Catégories de personnes | Clients et contacts du Client, intervenants des chantiers, signataires de documents |
| Types de données | Identité, coordonnées professionnelles, SIREN/SIRET, données figurant dans les DCE/DPGF/factures |
| Sous-traitant | Service | Localisation | Garanties |
| OVHcloud | Hébergement | France | DPA art. 28 ; ISO 27001/27017/27018/27701 |
| Brevo | E-mails transactionnels | France / UE | DPA art. 28 ; SOC 2 / ISO 27001 ; CCT résiduelles |
| Stripe | Paiement des abonnements | UE (entité irlandaise) / US | DPA ; CCT ; Data Privacy Framework ; PCI-DSS ; SOC 1/2 |
| Anthropic | IA — analyse / chiffrage | US (contrat via Anthropic Ireland) | DPA ; CCT Mod. 2 & 3 + addendum UK ; pas d’entraînement ; SOC 2 |
| MongoDB / Voyage | IA — embeddings | US | DPA ; CCT 2021 ; Data Privacy Framework |