← Retour

Accord de sous-traitance des données (DPA)

Éditeur : SAS Charlotteia (en cours d'immatriculation) — SIRET : [SIRET en cours d'attribution] · Produit : Gerexia
Version de travail non validée par un conseil juridique (étape C3 à venir).


Gerexia — Contrat de sous-traitance (DPA) · Version de travail

CONTRAT DE SOUS-TRAITANCE (DPA)

Annexe au contrat d’abonnement Gerexia — article 28 du RGPD

Entre le Client (Responsable du traitement) et SAS Charlotteia, société en cours de création (Sous-traitant), capital 1 000 €, siège 18 rue de la Chapelle, 19200 Saint-Angel — [identités à compléter dès immatriculation : RCS, SIRET, SIREN en cours d’attribution], contact contact@gerexia.fr · Version : [à dater]

Avertissement — Première version de travail à valider par un conseil juridique. Ne constitue pas un conseil juridique. Rouge = à compléter ; orange = à valider par le juriste.

Préambule

Le présent contrat de sous-traitance (« DPA ») complète le contrat d’abonnement au service Gerexia (le « Contrat »). Il définit, conformément à l’article 28 du RGPD, les conditions dans lesquelles l’Éditeur traite, en qualité de sous-traitant, les données à caractère personnel pour le compte du Client, responsable du traitement. En cas de contradiction, le présent DPA prévaut sur le Contrat pour ce qui concerne la protection des données.

Article 1 — Objet

Le DPA encadre le traitement des données à caractère personnel que le Client saisit ou importe dans le service, et que l’Éditeur traite uniquement pour fournir le service décrit à l’Annexe 1.

Article 2 — Définitions

Les termes « responsable du traitement », « sous-traitant », « données à caractère personnel », « traitement », « violation de données » ont le sens que leur donne le RGPD.

Article 3 — Description du traitement

La nature, la finalité, la durée du traitement, les types de données et les catégories de personnes concernées sont décrits à l’Annexe 1.

Article 4 — Obligations de l’Éditeur (sous-traitant)

L’Éditeur s’engage à :

ne traiter les données que sur instruction documentée du Client (le Contrat, le DPA et toute instruction écrite complémentaire), et l’informer si une instruction lui paraît contraire au RGPD ;

garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ;

mettre en œuvre les mesures techniques et organisationnelles appropriées décrites à l’Annexe 3 (article 32 du RGPD) ;

aider le Client à répondre aux demandes d’exercice des droits des personnes concernées ;

aider le Client à garantir la sécurité, à notifier les violations et à réaliser, le cas échéant, une analyse d’impact (AIPD) ;

à la fin de la prestation, supprimer ou restituer les données selon le choix du Client (article 10) ;

mettre à la disposition du Client les informations nécessaires pour démontrer le respect de l’article 28 et permettre les audits (article 11).

Article 5 — Obligations du Client (responsable du traitement)

Le Client s’engage à fournir des instructions licites, à disposer d’une base légale pour les traitements, à informer les personnes concernées, et à ne saisir dans le service que des données qu’il est en droit de traiter.

Article 6 — Sous-traitants ultérieurs

Le Client autorise l’Éditeur à recourir aux sous-traitants ultérieurs listés à l’Annexe 2, qui sont tenus aux mêmes obligations de protection. L’Éditeur informe le Client de tout ajout ou remplacement avec un préavis de 30 jours ; le Client peut s’y opposer pour un motif légitime. L’Éditeur demeure responsable de l’exécution des obligations de ses sous-traitants ultérieurs.

Article 7 — Transferts hors Union européenne

Lorsque le traitement implique un transfert de données hors de l’Union européenne (notamment via les prestataires d’IA situés aux États-Unis), celui-ci est encadré par des garanties appropriées : Clauses Contractuelles Types de la Commission européenne et, le cas échéant, certification au Data Privacy Framework. L’hébergement principal des données demeure en France.

Article 8 — Sécurité

Les mesures techniques et organisationnelles mises en œuvre par l’Éditeur figurent à l’Annexe 3. Elles sont régulièrement revues et adaptées à l’état de l’art et au niveau de risque.

Article 9 — Notification des violations

L’Éditeur notifie au Client toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance [délai à préciser — ex. 48 heures], et lui fournit les informations utiles pour lui permettre, le cas échéant, de notifier la CNIL dans les 72 heures.

Article 10 — Sort des données en fin de contrat

À l’expiration ou à la résiliation du Contrat, le Client peut récupérer ses données dans un format exploitable. Passé un délai raisonnable de mise à disposition, l’Éditeur supprime les données et leurs copies, sauf obligation légale de conservation.

Article 11 — Audit

L’Éditeur met à disposition du Client la documentation utile (politiques, rapports SOC 2 / ISO de ses sous-traitants). Le Client peut, [fréquence à préciser — ex. une fois par an, avec préavis raisonnable], faire réaliser un audit documentaire de conformité à l’article 28.

Article 12 — Durée

Le DPA produit ses effets pendant toute la durée du Contrat et tant que l’Éditeur traite des données pour le compte du Client.

Annexe 1 — Description du traitement

Annexe 2 — Sous-traitants ultérieurs

À mettre à jour à chaque ajout ou remplacement de sous-traitant, avec notification du Client (préavis 30 jours).

Annexe 3 — Mesures de sécurité

Authentification des utilisateurs, sessions et cookies sécurisés ;

Isolation des données entre clients (multi-tenant) ;

Chiffrement en transit (HTTPS) et chiffrement des données au repos ;

Contrôle d’accès, en-têtes de sécurité, limitation du nombre de tentatives de connexion, verrouillage de compte ;

Journalisation et traçabilité des accès ;

Sauvegardes régulières et procédure de restauration ;

[À compléter / valider selon les mesures effectivement en place et leur description par le juriste].

Document de travail. Délais (notification, audit), description précise des mesures de sécurité et clauses de responsabilité à valider par le conseil juridique. Identité complète de SAS Charlotteia (SIREN/SIRET) à compléter dès immatriculation.

Première version — à valider par le conseil juridique Page /

Nature du traitementCollecte, stockage, structuration, analyse par IA, génération de documents, consultation, suppression
FinalitéFournir le service Gerexia : chiffrage, gestion des appels d’offres, mémoires techniques, facturation
DuréeDurée de l’abonnement, puis suppression/restitution (article 10)
Catégories de personnesClients et contacts du Client, intervenants des chantiers, signataires de documents
Types de donnéesIdentité, coordonnées professionnelles, SIREN/SIRET, données figurant dans les DCE/DPGF/factures
Sous-traitantServiceLocalisationGaranties
OVHcloudHébergementFranceDPA art. 28 ; ISO 27001/27017/27018/27701
BrevoE-mails transactionnelsFrance / UEDPA art. 28 ; SOC 2 / ISO 27001 ; CCT résiduelles
StripePaiement des abonnementsUE (entité irlandaise) / USDPA ; CCT ; Data Privacy Framework ; PCI-DSS ; SOC 1/2
AnthropicIA — analyse / chiffrageUS (contrat via Anthropic Ireland)DPA ; CCT Mod. 2 & 3 + addendum UK ; pas d’entraînement ; SOC 2
MongoDB / VoyageIA — embeddingsUSDPA ; CCT 2021 ; Data Privacy Framework