Accord de sous-traitance (Data Processing Agreement)

En vigueur au 02/08/2026

Le présent accord complète les CGU/CGV et s'applique au traitement de données à caractère personnel effectué par l'Éditeur pour le compte du Client, conformément à l'article 28 du RGPD.

1. Qualification des parties

Le Client est responsable de traitement des données à caractère personnel qu'il saisit dans le Service (ses propres clients, contacts, employés/techniciens).
L'Éditeur (Grégory DURAND — ECOM-INDUSTRIE, SIREN 521 070 284) agit en tant que sous-traitant au sens du RGPD pour l'hébergement, le fonctionnement technique et la maintenance du Service.

2. Objet, nature et finalité du traitement

ObjetFourniture d'un logiciel de gestion des interventions et de rapports d'expertise terrain en mode SaaS
Nature des opérationsHébergement, stockage, sauvegarde, mise à disposition via interface web, traitement optionnel par un service tiers d'intelligence artificielle (transcription, reformulation de comptes-rendus)
FinalitéPermettre au Client de gérer ses interventions terrain et de produire des rapports d'expertise (fiches techniques, photos, signatures)
DuréeDurée du contrat d'abonnement, plus la période de grâce définie aux CGV

3. Catégories de personnes concernées et de données

Utilisateurs du Service (techniciens et personnel administratif du Client), contacts professionnels des clients du Client figurant dans les rapports d'intervention (nom, coordonnées, signature). Catégories de données : identifiants professionnels, contenu des rapports d'intervention (données techniques, photos d'équipements, signatures). Aucune catégorie de données dites « sensibles » (santé, opinions, origine…) n'est traitée dans le cadre normal d'utilisation du Service.

4. Obligations du sous-traitant (Éditeur)

  • Ne traiter les données que sur instruction documentée du Client (fonctionnement normal du Service).
  • Garantir la confidentialité des personnes autorisées à traiter les données (accès par compte nominatif, rôles techniciens/administrateur).
  • Mettre en œuvre les mesures de sécurité appropriées (voir article 6).
  • Ne recourir à un sous-traitant ultérieur qu'avec l'autorisation préalable, écrite, générale ou spécifique, du Client — la liste actuelle figure à l'article 5. Le Client est informé de tout changement, avec la possibilité de s'y opposer.
  • Assister le Client pour répondre aux demandes d'exercice des droits des personnes concernées.
  • Notifier le Client de toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, et au plus tard sous 72 heures.
  • Supprimer ou restituer l'ensemble des données à l'issue de la prestation, selon les modalités prévues aux CGV (article résiliation).
  • Mettre à disposition du Client toute information nécessaire pour démontrer le respect des obligations du présent article et permettre la réalisation d'un audit, sur demande raisonnable.

5. Sous-traitants ultérieurs autorisés

Le Client autorise, à la date de signature, le recours aux sous-traitants ultérieurs suivants :

Sous-traitant Prestation Garanties
Hostinger International Ltd (Chypre)HébergementUnion européenne — pas de transfert hors UE
Mistral AI (France)Intelligence artificielle — analyse et reformulation des rapports (fonctionnalité optionnelle, fournisseur par défaut)Union européenne
Groq Inc.Intelligence artificielle — solution de repli si Mistral AI n'est pas configuré (fonctionnalité optionnelle)Clauses contractuelles types (transferts hors UE)
Prestataire d'envoi d'e-mails transactionnels (Brevo à la date des présentes)Notifications, e-mails de compteUnion européenne

6. Mesures de sécurité techniques et organisationnelles

  • Authentification par mot de passe haché (bcrypt), jamais stocké en clair.
  • Limitation automatique des tentatives de connexion par adresse IP (protection contre les attaques par force brute).
  • Protection contre la falsification de requêtes (jeton CSRF) sur les actions sensibles.
  • Cookies de session sécurisés (drapeaux Secure, HttpOnly, SameSite=Strict).
  • Connexion chiffrée (HTTPS) de bout en bout, en-têtes de sécurité HTTP (CSP, X-Frame-Options, X-Content-Type-Options).
  • Base de données dédiée par Client (rôle et schéma isolés), même lorsque le serveur PostgreSQL est mutualisé entre plusieurs instances.
  • Journal d'audit des actions sensibles (connexions, modifications), horodaté et non modifiable par les utilisateurs.
  • Sauvegardes automatiques quotidiennes, conservées 14 jours.

7. Audit et documentation

Le Client peut demander, une fois par an ou en cas de suspicion raisonnable de manquement, une description documentée des mesures de sécurité en vigueur. Un audit sur site ou par prestataire mandaté peut être organisé selon des modalités à convenir (préavis, coût, confidentialité).

CGV Protection des données Retour à la connexion