Conditions de Traitement des Données (DPA)
Annexe des CGV JC CODE · Article 12 §4 · Version 1 · Dernière mise à jour : 30 août 2026
1. Définitions
- DPA : le présent accord de traitement des données (Data Processing Agreement), annexe aux CGV JC CODE.
- Responsable de Traitement (RT) : le Client souscripteur d'une formule WaaS ou SaaS, qui détermine les finalités et moyens de traitement des données collectées sur son site ou application.
- Sous-traitant (ST) : JISSER HOLDING SASU (marque JC CODE), qui traite des données à caractère personnel pour le compte du RT dans le cadre de l'hébergement, l'infogérance et la maintenance des services souscrits.
- Données à caractère personnel : toute information se rapportant à une personne physique identifiée ou identifiable (Art. 4 §1 RGPD).
- Sous-traitants ultérieurs : les sous-traitants auxquels le ST recourt pour l'exécution des services (ex : Cloudflare, Stripe, fournisseurs d'API IA).
2. Objet, nature et finalités du traitement
Le ST traite des données pour le compte du RT aux seules fins d'exécution du contrat principal : hébergement Edge, infogérance, maintenance corrective et évolutive, sécurisation (SSL), sauvegardes, assistance technique et, le cas échéant, traitement documentaire via les solutions d'IA ou de pré-comptabilité souscrites.
Le traitement est effectué selon les instructions documentées du RT, à l'exclusion de tout autre usage, conformément à l'Art. 28 §3-a RGPD.
3. Durée du traitement
Le traitement s'exécute pendant toute la durée du contrat principal (abonnement actif), augmentée de la période de grâce de 30 jours calendaires post-résiliation prévue à l'Article 6.4 des CGV, au terme de laquelle les données sont purgées de manière définitive et irréversible.
4. Catégories de données et personnes concernées
- Catégories de personnes concernées : visiteurs, prospects, clients et utilisateurs finaux des sites web et applications du RT.
- Catégories de données : données d'identification (nom, prénom, e-mail, téléphone), données de connexion et de navigation (logs, adresse IP), données de commande et de paiement traitées par le prestataire de paiement, contenus déposés par les utilisateurs (formulaires, messages), données de facturation.
Le ST ne collecte aucune donnée sensible (Art. 9 RGPD) sauf instruction écrite expresse du RT.
5. Obligations du Sous-traitant (Art. 28 §3 RGPD)
Le ST s'engage à :
- a) Traiter les données uniquement sur instruction documentée du RT ;
- b) Garantir la confidentialité des personnes autorisées à traiter les données (obligation de confidentialité contractuelle ou légale) ;
- c) Mettre en œuvre les mesures de sécurité appropriées (Art. 32 RGPD) ;
- d) Respecter les conditions de recours à un sous-traitant ultérieur (autorisation, notification, maintien des garanties) ;
- e) Assister le RT dans le respect de ses obligations (Art. 33 et 34 RGPD : notification des violations) ;
- f) Assister le RT dans la réalisation d'analyses d'impact (AIPD) et consultations préalables ;
- g) Supprimer ou restituer les données à l'issue des prestations, au choix du RT ;
- h) Tenir un registre des catégories d'activités de traitement et mettre à disposition du RT les informations nécessaires à la démonstration du respect du RGPD (droit d'audit).
6. Sous-traitants ultérieurs
Le ST peut recourir aux sous-traitants ultérieurs suivants, auxquels le RT consent par le présent DPA (autorisation générale écrite, Art. 28 §4 RGPD) :
- Cloudflare, Inc. (hébergement Edge, CDN, DNS, protection DDoS — participation au Data Privacy Framework UE-USA) ;
- Stripe, Inc. (paiement en ligne, PCI-DSS — participation au Data Privacy Framework UE-USA) ;
- Fournisseurs d'API d'IA professionnelles (OpenAI, Anthropic, Google Cloud, DeepSeek ou équivalents) sous réserve d'engagements contractuels de Zero-Training et de rétention éphémère (Zero Data Retention).
Le ST notifiera le RT de tout ajout ou remplacement d'un sous-traitant ultérieur au moins 30 jours avant sa mise en œuvre, le RT pouvant s'y opposer dans ce délai.
7. Transferts hors EEE
Tout transfert de données vers un pays tiers s'effectue sur la base d'un mécanisme de transfert valide au sens du chapitre V du RGPD : décision d'adéquation (ex : Data Privacy Framework UE-USA) ou Clauses Contractuelles Types (CCT) de la Commission européenne complétées d'une analyse d'impact des transferts (TIA).
8. Sécurité des données (Art. 32 RGPD)
Le ST met en œuvre les mesures suivantes :
- Chiffrement des flux en TLS 1.3 ;
- Chiffrement des données au repos (AES-256) sur les volumes de stockage ;
- Cloisonnement multi-tenant strict des bases de données entre clients ;
- Gestion des accès par rôles et authentification renforcée ;
- Sauvegardes régulières avec politique de rétention et test de restauration ;
- Veille et correction des failles de sécurité (Cloudflare Edge).
Le ST informe le RT de toute mesure complémentaire nécessaire au regard de la sensibilité des données traitées.
9. Notification des violations (Art. 33 & 34 RGPD)
En cas de violation de données à caractère personnel, le ST notifie le RT sans délai excessif et au plus tard dans les 48 heures après en avoir pris connaissance, avec : nature de la violation, catégories et nombre approximatif de personnes/données concernées, mesures prises ou envisagées, coordonnées du correspondant. Le ST assiste le RT dans ses obligations de notification auprès de la CNIL et des personnes concernées.
10. Droits des personnes concernées
Le ST assiste le RT dans le traitement des demandes d'exercice des droits (accès, rectification, effacement, limitation, portabilité, opposition — Art. 15 à 22 RGPD) dans les meilleurs délais, y compris par la mise à disposition d'outils techniques d'extraction ou de suppression.
11. Suppression et restitution des données
À l'issue du contrat, le RT dispose d'une période de grâce de 30 jours calendaires pour récupérer ses données (export, archive ou exercice de l'Option de Rachat Définitif). À défaut, le ST procède à la suppression définitive, complète et irréversible des fichiers, médias et bases de données, conformément à l'Article 6.4 des CGV.
12. Audit
Le RT peut, sur demande écrite et au plus une fois par an (ou en cas d'incident de sécurité), vérifier la conformité du ST au présent DPA, par la remise de rapports d'audit, certifications ou d'éléments d'information équivalents. Les audits sur site s'exercent dans la limite des dispositions applicables aux sous-traitants du ST (Cloudflare, Stripe) et aux frais du RT.
13. Responsabilité
La responsabilité du ST au titre du présent DPA est encadrée par l'Article 10 des CGV (plafond : sommes effectivement versées par le Client au cours des six derniers mois). Le RT demeure seul responsable de la licéité de ses traitements et de l'information des personnes concernées.
14. Droit applicable et juridiction
Le présent DPA est régi par le droit français. Tout litige relève des dispositions de l'Article 14 des CGV (Tribunal de Commerce de Dijon pour les professionnels ; règles protectrices du Code de la consommation pour les consommateurs).
15. Entrée en vigueur
Le présent DPA prend effet à la date d'acceptation des CGV par le Client et demeure applicable tant que le ST traite des données pour le compte du RT.