Document Juridique

Conditions de Traitement des Données (DPA)

Annexe des CGV JC CODE · Article 12 §4 · Version 1 · Dernière mise à jour : 30 août 2026

1. Définitions

2. Objet, nature et finalités du traitement

Le ST traite des données pour le compte du RT aux seules fins d'exécution du contrat principal : hébergement Edge, infogérance, maintenance corrective et évolutive, sécurisation (SSL), sauvegardes, assistance technique et, le cas échéant, traitement documentaire via les solutions d'IA ou de pré-comptabilité souscrites.

Le traitement est effectué selon les instructions documentées du RT, à l'exclusion de tout autre usage, conformément à l'Art. 28 §3-a RGPD.

3. Durée du traitement

Le traitement s'exécute pendant toute la durée du contrat principal (abonnement actif), augmentée de la période de grâce de 30 jours calendaires post-résiliation prévue à l'Article 6.4 des CGV, au terme de laquelle les données sont purgées de manière définitive et irréversible.

4. Catégories de données et personnes concernées

Le ST ne collecte aucune donnée sensible (Art. 9 RGPD) sauf instruction écrite expresse du RT.

5. Obligations du Sous-traitant (Art. 28 §3 RGPD)

Le ST s'engage à :

6. Sous-traitants ultérieurs

Le ST peut recourir aux sous-traitants ultérieurs suivants, auxquels le RT consent par le présent DPA (autorisation générale écrite, Art. 28 §4 RGPD) :

Registre opérationnel : la liste exhaustive et à jour des sous-traitants ultérieurs figure au Registre des Sous-traitants (annexe opérationnelle, Art. 28 §4 RGPD), remis sur simple demande à [email protected].

Le ST notifiera le RT de tout ajout ou remplacement d'un sous-traitant ultérieur au moins 30 jours avant sa mise en œuvre, le RT pouvant s'y opposer dans ce délai.

7. Transferts hors EEE

Tout transfert de données vers un pays tiers s'effectue sur la base d'un mécanisme de transfert valide au sens du chapitre V du RGPD : décision d'adéquation (ex : Data Privacy Framework UE-USA) ou Clauses Contractuelles Types (CCT) de la Commission européenne complétées d'une analyse d'impact des transferts (TIA).

8. Sécurité des données (Art. 32 RGPD)

Le ST met en œuvre les mesures suivantes :

Le ST informe le RT de toute mesure complémentaire nécessaire au regard de la sensibilité des données traitées.

9. Notification des violations (Art. 33 & 34 RGPD)

En cas de violation de données à caractère personnel, le ST notifie le RT sans délai excessif et au plus tard dans les 48 heures après en avoir pris connaissance, avec : nature de la violation, catégories et nombre approximatif de personnes/données concernées, mesures prises ou envisagées, coordonnées du correspondant. Le ST assiste le RT dans ses obligations de notification auprès de la CNIL et des personnes concernées.

10. Droits des personnes concernées

Le ST assiste le RT dans le traitement des demandes d'exercice des droits (accès, rectification, effacement, limitation, portabilité, opposition — Art. 15 à 22 RGPD) dans les meilleurs délais, y compris par la mise à disposition d'outils techniques d'extraction ou de suppression.

11. Suppression et restitution des données

À l'issue du contrat, le RT dispose d'une période de grâce de 30 jours calendaires pour récupérer ses données (export, archive ou exercice de l'Option de Rachat Définitif). À défaut, le ST procède à la suppression définitive, complète et irréversible des fichiers, médias et bases de données, conformément à l'Article 6.4 des CGV.

12. Audit

Le RT peut, sur demande écrite et au plus une fois par an (ou en cas d'incident de sécurité), vérifier la conformité du ST au présent DPA, par la remise de rapports d'audit, certifications ou d'éléments d'information équivalents. Les audits sur site s'exercent dans la limite des dispositions applicables aux sous-traitants du ST (Cloudflare, Stripe) et aux frais du RT.

13. Responsabilité

La responsabilité du ST au titre du présent DPA est encadrée par l'Article 10 des CGV (plafond : sommes effectivement versées par le Client au cours des six derniers mois). Le RT demeure seul responsable de la licéité de ses traitements et de l'information des personnes concernées.

14. Droit applicable et juridiction

Le présent DPA est régi par le droit français. Tout litige relève des dispositions de l'Article 14 des CGV (Tribunal de Commerce de Dijon pour les professionnels ; règles protectrices du Code de la consommation pour les consommateurs).

15. Entrée en vigueur

Le présent DPA prend effet à la date d'acceptation des CGV par le Client et demeure applicable tant que le ST traite des données pour le compte du RT.