Le présent Accord de traitement des données (ci-après « DPA ») est conclu entre :
- Alexis Thésée, entrepreneur individuel exerçant sous le nom commercial « APEasy », dont le siège est situé 27 rue des Auvannes, 37210 Parçay-Meslay, immatriculé sous le numéro SIRET 10661606300017, agissant en son nom propre, ci-après désignée le « Sous-traitant » ou « APEasy »,
et
- le Client identifié dans le bon de commande ou le contrat de souscription au service APEasy (raison sociale, adresse, SIRET ou RNA renseignés lors de la souscription), ci-après désigné le « Responsable de traitement » ou le « Client ».
Le Sous-traitant et le Responsable de traitement sont ci-après désignés individuellement la « Partie » et collectivement les « Parties ».
Le présent DPA est conclu en application de l'article 28 du Règlement (UE) 2016/679 dit « RGPD » et fait partie intégrante des Conditions Générales de Vente conclues entre les Parties pour la fourniture du service APEasy.
En cas de contradiction entre le présent DPA et les Conditions Générales de Vente, les stipulations du DPA prévalent pour ce qui concerne le traitement des données à caractère personnel.
Sommaire
- Définitions
- Objet du DPA
- Description du traitement
- Obligations du Responsable de traitement
- Obligations du Sous-traitant
- Documentation et registre
- Droits des personnes concernées
- Violations de données
- Restitution et suppression des données en fin de contrat
- Audit et contrôle
- Responsabilité
- Durée et fin du DPA
- Modifications du DPA
- Droit applicable et juridiction
1. Définitions
Les termes « donnée à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens qui leur est donné par l'article 4 du RGPD.
Les termes définis dans les Conditions Générales d'Utilisation et les Conditions Générales de Vente conservent leur signification dans le présent DPA, en particulier : « Service », « Administrateur », « Bénévole », « Événement ».
2. Objet du DPA
Le présent DPA a pour objet de définir les conditions dans lesquelles le Sous-traitant traite, pour le compte du Responsable de traitement, les données à caractère personnel nécessaires à la fourniture du Service APEasy.
Le Service consiste, pour le Responsable de traitement, à organiser ses événements bénévoles et à collecter les inscriptions de ses bénévoles via la plateforme mise à disposition par le Sous-traitant.
3. Description du traitement
3.1 Nature et finalité du traitement
Le Sous-traitant traite les données pour les finalités suivantes :
- collecte des inscriptions des Bénévoles aux créneaux des Événements ;
- envoi d'emails transactionnels aux Bénévoles (confirmation, annulation, rappel) ;
- mise à disposition d'un espace personnel permettant aux Bénévoles de consulter et de modifier leurs inscriptions ;
- affichage public, auprès des Bénévoles disposant du lien d'accès, des prénoms et initiales des inscrits afin de favoriser l'engagement collectif (« effet social ») ;
- mise à disposition du Responsable de traitement d'un tableau de bord d'administration et de suivi du remplissage des créneaux.
3.2 Catégories de personnes concernées
- Bénévoles (parents, sympathisants, membres) inscrits par le Responsable de traitement à un ou plusieurs Événements ;
- Administrateurs désignés par le Responsable de traitement pour la gestion des Événements, au titre des seules données relatives à leur activité de gestion des Événements, des missions et des inscriptions.
Les données relatives à la création, à l'authentification et à l'administration des comptes Administrateurs, les journaux techniques de connexion et de sécurité, ainsi que les données de facturation et de paiement du Client, sont traitées par le Sous-traitant en qualité de responsable de traitement, pour ses besoins propres et sous sa seule responsabilité, dans les conditions décrites par sa politique de confidentialité. Elles n'entrent pas dans le champ du présent DPA.
3.3 Catégories de données traitées
Pour les Bénévoles :
- prénom et nom ;
- adresse email ;
- numéro de téléphone (champ facultatif) ;
- jeton magique d'authentification (UUID) ;
- inscriptions aux créneaux (mission, date, heure) ;
- dates de création et de modification des inscriptions ;
Aucune catégorie particulière de données au sens de l'article 9 du RGPD n'est traitée par le Service. Le Responsable de traitement s'engage à ne pas saisir de telles données dans la plateforme (données de santé, religion, opinions politiques, etc.), ni de données concernant directement des mineurs.
3.4 Durée du traitement
Le traitement est effectué pour la seule durée du contrat de souscription au Service. Les données traitées pour le compte du Responsable de traitement ne sont pas conservées par le Sous-traitant au-delà de cette durée, sous réserve des seules opérations de restitution ou de suppression prévues à l'article 9. En cours de contrat, les données d'inscription font l'objet d'une anonymisation automatique deux (2) mois après la date de l'Événement concerné, sauf instruction contraire du Responsable de traitement.
4. Obligations du Responsable de traitement
Le Responsable de traitement s'engage à :
- ne transmettre au Sous-traitant que les données strictement nécessaires à la fourniture du Service ;
- s'assurer du caractère licite du traitement, notamment en disposant d'une base légale appropriée (article 6 RGPD) — typiquement, l'exécution d'un contrat entre le Responsable de traitement et ses Bénévoles ;
- informer les personnes concernées des traitements effectués, conformément aux articles 13 et 14 du RGPD (notamment de l'affichage public du prénom et de l'initiale du nom comme convenu à l'article 7 des CGU) ;
- recueillir le consentement explicite des Bénévoles, lorsque la base légale du traitement est le consentement ;
- répondre, en première instance, aux demandes d'exercice des droits des personnes concernées, avec l'assistance du Sous-traitant prévue à l'article 7 ci-après ;
- documenter sa propre conformité au RGPD (registre des traitements, analyse d'impact si nécessaire) ;
- informer sans délai le Sous-traitant de tout fait susceptible de remettre en cause la licéité du traitement.
5. Obligations du Sous-traitant
5.1 Traitement conforme aux instructions
Le Sous-traitant traite les données uniquement sur instructions documentées du Responsable de traitement, telles qu'elles résultent du contrat de souscription, des CGU/CGV et du présent DPA, sauf obligation contraire en vertu du droit de l'Union ou du droit national auquel le Sous-traitant est soumis.
Si le Sous-traitant considère qu'une instruction enfreint le RGPD, il en informe immédiatement le Responsable de traitement.
5.2 Confidentialité
Le Sous-traitant garantit que les personnes autorisées à traiter les données s'engagent à respecter la confidentialité ou sont soumises à une obligation légale appropriée de confidentialité.
5.3 Mesures de sécurité
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD. À la date du présent DPA, ces mesures incluent notamment :
- chiffrement des communications en transit (HTTPS / TLS 1.2 minimum) ;
- hachage des mots de passe par le prestataire d'authentification, selon l'état de l'art ;
- contrôle d'accès par rôle (Administrateur, super-administrateur) appliqué au niveau applicatif et au niveau base de données (Row Level Security PostgreSQL) ;
- sauvegardes régulières assurées par le prestataire d'hébergement ;
- séparation des environnements de développement, de pré-production et de production (en cours de mise en place) ;
- gestion des secrets chiffrés au repos ;
Le Sous-traitant peut faire évoluer ces mesures dans la mesure où le niveau de sécurité reste équivalent ou supérieur.
5.4 Sous-traitants ultérieurs
Le Responsable de traitement autorise le Sous-traitant à recourir aux sous-traitants ultérieurs listés à l'Annexe 1 du présent DPA pour la fourniture du Service.
Le Sous-traitant recourt uniquement à des sous-traitants ultérieurs présentant des garanties suffisantes au sens de l'article 28 du RGPD, dont les conditions d'utilisation et le DPA standard prévoient des obligations de protection des données substantiellement équivalentes à celles prévues au présent DPA.
En cas de changement prévu concernant l'ajout ou le remplacement d'un sous-traitant ultérieur, le Sous-traitant en informe par écrit le Responsable de traitement avec un préavis de trente (30) jours. Pendant ce préavis, le Responsable de traitement peut s'opposer à ce changement pour un motif légitime, auquel cas les Parties se concertent. À défaut de solution dans les quinze (15) jours, le Responsable de traitement peut résilier le contrat sans frais ni pénalité, cette résiliation ne donnant toutefois pas lieu au remboursement des sommes déjà réglées au titre de la période en cours.
Le Sous-traitant demeure pleinement responsable, vis-à-vis du Responsable de traitement, de l'exécution par les sous-traitants ultérieurs de leurs obligations.
5.5 Localisation des données
Les données du Service sont hébergées sur des instances situées en France (Union européenne) pour ce qui concerne les briques applicative, base de données et authentification.
Lorsqu'un sous-traitant ultérieur opère depuis un autre pays de l'Union européenne, ce traitement est couvert par les garanties du RGPD sans formalité supplémentaire.
L'envoi des emails transactionnels est confié au sous-traitant ultérieur Scaleway (service Transactional Email), société de droit français dont le siège social est situé à Paris. Le service est opéré depuis la région France (fr-par) : les messages, les métadonnées d'envoi et les journaux associés sont hébergés dans l'Union européenne. La fourniture du Service ne donne ainsi lieu à aucun transfert de données à caractère personnel vers un pays tiers. Si un tel transfert venait à être mis en œuvre, il serait encadré par les clauses contractuelles typesadoptées par la Commission européenne (décision d'exécution 2021/914), telles qu'intégrées à l'accord de traitement des données du sous-traitant ultérieur concerné, complétées le cas échéant par les mesures supplémentaires appropriées identifiées à l'issue d'une analyse d'impact des transferts. Le Responsable de traitement est informé préalablement de tout nouveau transfert vers un pays tiers.
5.6 Assistance au Responsable de traitement
Le Sous-traitant assiste le Responsable de traitement pour s'acquitter de ses obligations, notamment :
- en mettant à disposition les outils techniques nécessaires à l'exercice des droits des personnes concernées (article 7) ;
- en fournissant les informations nécessaires à la réalisation d'analyses d'impact relatives à la protection des données (article 35 RGPD) ;
- en assistant le Responsable de traitement dans la consultation préalable de l'autorité de contrôle (article 36 RGPD) le cas échéant ;
- en assistant à la gestion des violations de données (article 8 du présent DPA).
L'assistance ordinaire est incluse dans le prix du Service. Une assistance exceptionnellement chronophage peut donner lieu à une facturation complémentaire, sur devis préalable accepté par le Responsable de traitement.
5.7 Point de contact en matière de protection des données
Le Sous-traitant n'étant pas soumis à l'obligation de désignation prévue à l'article 37 du RGPD, il n'a pas désigné de délégué à la protection des données. Le Sous-traitant désigne un point de contact dédié à la protection des données, joignable à l'adresse : hello@apeasy.fr.
6. Documentation et registre
Le Sous-traitant tient à la disposition du Responsable de traitement la documentation nécessaire pour démontrer le respect de ses obligations, notamment :
- la liste actualisée des sous-traitants ultérieurs (Annexe 1) ;
- la description des mesures techniques et organisationnelles ;
- le cas échéant, les certifications détenues par ses sous-traitants d'hébergement (le Sous-traitant ne détenant pas, à ce jour, de certification qui lui soit propre).
Le Sous-traitant tient son propre registre des catégories d'activités de traitement effectuées pour le compte du Responsable de traitement, conformément à l'article 30.2 du RGPD.
7. Droits des personnes concernées
Le Sous-traitant met à disposition du Responsable de traitement les fonctions permettant à ce dernier de répondre aux demandes des personnes concernées :
- droit d'accès (article 15) : export des données du Bénévole sur demande de l'Administrateur ;
- droit de rectification (article 16) : édition des informations depuis l'espace administrateur ou par le Bénévole depuis son espace personnel ;
- droit à l'effacement (article 17) : suppression des inscriptions et des données associées depuis l'espace administrateur ;
- droit à la limitation (article 18) : suspension d'un compte ou d'une inscription sur instruction du Responsable de traitement ;
- droit à la portabilité (article 20) : export des données dans un format structuré et lisible par machine ;
- droit d'opposition (article 21).
Lorsqu'une personne concernée s'adresse directement au Sous-traitant pour exercer ses droits, le Sous-traitant transmet la demande au Responsable de traitement dans les meilleurs délais et au plus tard sous cinq (5) jours ouvrés, sauf si la demande peut être traitée directement par le Sous-traitant sans instructions du Responsable de traitement.
8. Violations de données
En cas de violation de données à caractère personnel affectant les données traitées pour le compte du Responsable de traitement, le Sous-traitant notifie sans délai injustifié, et au plus tard sous soixante-douze (72) heures après en avoir pris connaissance, le Responsable de traitement, par email à l'adresse de l'Administrateur principal et, le cas échéant, au DPO du Responsable de traitement.
La notification contient au minimum :
- la description de la nature de la violation ;
- les catégories et le nombre approximatif de personnes concernées ;
- les catégories et le nombre approximatif d'enregistrements concernés ;
- les conséquences probables ;
- les mesures prises ou proposées pour remédier à la violation et en atténuer les effets.
Le Sous-traitant documente toute violation et coopère avec le Responsable de traitement pour la notification éventuelle à la CNIL (article 33 RGPD) et la communication aux personnes concernées (article 34 RGPD).
Le Responsable de traitement reste responsable de la notification à l'autorité de contrôle et aux personnes concernées, conformément à sa qualité de responsable de traitement.
9. Restitution et suppression des données en fin de contrat
À la cessation du contrat, pour quelque cause que ce soit, le Sous-traitant procède, au choix du Responsable de traitement :
- à la restitution des données dans un format structuré et couramment utilisé (par exemple CSV ou JSON) ; ou
- à la suppression complète des données.
Le choix du Responsable de traitement doit être notifié par écrit dans un délai de trente (30) jours à compter de la cessation du contrat. À défaut de choix exprimé, le Sous-traitant procède à la suppression des données.
Les durées de conservation par défaut sont les suivantes :
| Catégorie de données | Durée de conservation |
|---|---|
| Inscriptions des Bénévoles | Anonymisation automatique 2 mois après la date de l'Événement, sauf instruction contraire du Responsable de traitement |
| Sauvegardes | 7 jours, supprimées par rotation automatique |
La suppression intervient au plus tard dans un délai de trente (30) jours à compter de l'expiration du délai de choix mentionné ci-dessus, les sauvegardes chiffrées étant purgées par rotation automatique dans les sept (7) jours suivants. Les journaux techniques de sécurité, les données des comptes Administrateurs et les factures émises par le Sous-traitant relèvent de traitements pour lesquels celui-ci agit en qualité de responsable de traitement ; leurs durées de conservation sont fixées par sa politique de confidentialité et ne sont pas régies par le présent DPA.
Le Sous-traitant fournit, sur demande, une attestation de suppression datée et signée.
10. Audit et contrôle
Le Responsable de traitement peut demander, une fois par année civile, et avec un préavis raisonnable d'au moins trente (30) jours, à conduire ou faire conduire par un tiers indépendant tenu au secret professionnel un audit des mesures techniques et organisationnelles mises en œuvre par le Sous-traitant. Cet audit est réalisé en priorité sur pièces, sur la base des documents, questionnaires et rapports fournis par le Sous-traitant. Lorsque les éléments ainsi communiqués ne permettent pas au Responsable de traitement de s'assurer du respect des obligations résultant du présent DPA, celui-ci peut procéder ou faire procéder à une inspection sur site dans les locaux du Sous-traitant, conformément à l'article 28.3 h) du RGPD.
L'audit s'effectue selon les modalités suivantes :
- pendant les jours et heures ouvrés ;
- sans perturbation déraisonnable du fonctionnement du Service ;
- sans accès aux données des autres clients du Sous-traitant ;
- aux frais du Responsable de traitement, sauf si l'audit révèle un manquement significatif imputable au Sous-traitant.
Le Sous-traitant peut, en premier recours, fournir au Responsable de traitement les rapports d'audit indépendants ou les certifications dont il dispose (par exemple ISO 27001 si applicable), de nature à démontrer la conformité de ses mesures de sécurité, à charge pour le Responsable de traitement d'évaluer si ces éléments suffisent à satisfaire son besoin d'audit.
La limitation à un audit par année civile ne fait pas obstacle aux vérifications rendues nécessaires par une violation de données affectant les données traitées pour le compte du Responsable de traitement, ni à celles diligentées à la demande d'une autorité de contrôle compétente. Les infrastructures d'hébergement étant opérées par les sous-traitants ultérieurs listés à l'Annexe 1, l'inspection sur site porte sur les locaux et les moyens propres du Sous-traitant ; pour le surplus, le Sous-traitant communique les rapports d'audit et certifications obtenus de ses sous-traitants ultérieurs et relaie, dans la limite de ses droits contractuels, les demandes d'audit du Responsable de traitement.
11. Responsabilité
Chaque Partie répond, sous sa qualité respective de responsable de traitement ou de sous-traitant, des manquements aux obligations qui lui incombent en vertu du RGPD.
Les limitations et plafonds de responsabilité prévus aux Conditions Générales de Vente s'appliquent au présent DPA, sous réserve des dispositions impératives du RGPD (notamment l'article 82 sur le droit à réparation des personnes concernées).
12. Durée et fin du DPA
Le présent DPA prend effet à la date d'acceptation des CGV par le Responsable de traitement et demeure en vigueur tant que le Sous-traitant traite des données pour le compte du Responsable de traitement.
Les obligations relatives à la confidentialité, à la sécurité, à la notification de violation et à la restitution / suppression des données survivent à la cessation du DPA jusqu'à la fin effective du traitement et la suppression complète des données.
13. Modifications du DPA
Le Sous-traitant peut faire évoluer le présent DPA, notamment pour tenir compte d'évolutions législatives, réglementaires ou techniques. Toute modification substantielle est notifiée par écrit au Responsable de traitement avec un préavis de trente (30) jours. Le Responsable de traitement peut, dans ce délai, s'opposer à la modification pour un motif légitime et, à défaut d'accord, résilier le contrat sans frais ni pénalité.
14. Droit applicable et juridiction
Le présent DPA est régi par le droit français. Tout différend né de son interprétation ou de son exécution est soumis aux tribunaux compétents désignés dans les Conditions Générales de Vente, sous réserve des règles d'ordre public.
Annexe 1 — Liste des sous-traitants ultérieurs autorisés
À la date du présent DPA, le Sous-traitant recourt aux sous-traitants ultérieurs suivants :
| Sous-traitant | Rôle | Localisation des données | Garanties juridiques |
|---|---|---|---|
| Vercel | Hébergement de l'application front-end et des fonctions serverless | Région France (UE) | DPA standard Vercel, conditions accessibles sur https://vercel.com/legal |
| Supabase | Base de données PostgreSQL, authentification, fonctions temps réel, file d'envoi d'emails | Région France (UE) | DPA standard Supabase, conditions accessibles sur https://supabase.com/legal |
| Scaleway | Envoi des emails transactionnels (confirmations, annulations, rappels) | Région France (fr-par) — Union européenne. Entité contractante : Scaleway SAS, Paris (France). | DPA standard Scaleway, incluant les clauses contractuelles types et la liste des sous-traitants ultérieurs ; conditions accessibles sur https://www.scaleway.com/fr/contrats/ |
La présente liste est mise à jour au fil des évolutions du Service. La version en vigueur est tenue à disposition du Responsable de traitement sur simple demande à hello@apeasy.fr.
Annexe 2 — Mesures techniques et organisationnelles
Les mesures détaillées à l'article 5.3 du présent DPA constituent l'engagement minimum du Sous-traitant. Cette annexe peut être complétée et précisée à mesure que le Service évolue.
Sécurité applicative
- chiffrement TLS 1.2 minimum pour toutes les communications HTTP ;
- hachage des mots de passe par le prestataire d'authentification (algorithme conforme à l'état de l'art) ;
- protection contre les attaques courantes (injections SQL, XSS, CSRF) intégrée au framework applicatif ;
- audit régulier des dépendances tierces (analyse de vulnérabilités automatisée).
Sécurité d'infrastructure
- hébergement sur des infrastructures certifiées ISO 27001 (Vercel, Supabase) ;
- sauvegardes automatiques et chiffrées au niveau base de données (rétention 7 jours) ;
- gestion des secrets et clés via un stockage chiffré (Supabase Vault pour la base de données et variables d'environnement chiffrées Vercel pour l'application).
Contrôle d'accès
- comptes Administrateurs protégés par authentification (mot de passe haché ou compte tiers) ;
- politique de moindre privilège ;
- politiques de sécurité au niveau base de données (Row Level Security PostgreSQL) ;
- accès aux logs et à l'administration restreints aux personnes autorisées du Sous-traitant.
Mesures organisationnelles
- engagement de confidentialité de l'exploitant et de toute personne autorisée à traiter les données pour le compte du Sous-traitant ;
- sensibilisation à la sécurité et à la protection des données ;
- procédure documentée de gestion des incidents et des violations de données ;
- revue annuelle des accès et des sous-traitants ultérieurs.