Accord de traitement des données (DPA)

Document type à faire valider par un avocat avant toute diffusion commerciale. Les champs entre crochets (ex. [RAISON SOCIALE]) doivent être complétés avec les informations réelles de votre société avant publication.

Dernière mise à jour : [DATE] · Conforme à l'article 28 du Règlement Général sur la Protection des Données (RGPD - UE 2016/679)

1. Objet

Le présent Accord de traitement des données (« DPA ») complète les Conditions Générales d'Utilisation conclues entre l'entreprise cliente (« le Responsable de traitement ») et [RAISON SOCIALE], éditeur du service ClarioDoc (« le Sous-traitant »). Il encadre le traitement, par le Sous-traitant pour le compte du Responsable de traitement, des données à caractère personnel contenues dans les documents et informations déposés sur le Service.

2. Nature, finalité et durée du traitement

  • Nature : hébergement, stockage, indexation, reconnaissance optique de caractères (OCR), classement et mise à disposition de documents via une plateforme de gestion électronique de documents.
  • Finalité : permettre au Responsable de traitement de déposer, organiser, rechercher et partager ses documents professionnels et ceux de son activité.
  • Durée : pendant toute la durée du contrat liant les parties, et jusqu'à restitution ou suppression des données conformément à l'article 8 ci-dessous.

3. Catégories de données et de personnes concernées

Selon l'usage qu'en fait le Responsable de traitement, les documents déposés peuvent contenir :

  • Données d'identification et de contact de fournisseurs, clients, sous-traitants ou salariés du Responsable de traitement (nom, adresse, e-mail, téléphone) ;
  • Données professionnelles (SIRET, coordonnées bancaires figurant sur des factures, montants) ;
  • Le cas échéant, tout autre type de donnée que le Responsable de traitement choisit de déposer via le Service - le Sous-traitant n'exerce aucun contrôle éditorial sur le contenu des documents déposés.

4. Obligations du Sous-traitant

Le Sous-traitant s'engage à :

  • Ne traiter les données que sur instruction documentée du Responsable de traitement, y compris en ce qui concerne les transferts vers un pays tiers, sauf obligation légale contraire ;
  • Garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ;
  • Mettre en œuvre les mesures de sécurité prévues à l'article 32 du RGPD (voir article 5 ci-dessous) ;
  • Respecter les conditions applicables au recours à un sous-traitant ultérieur (article 6) ;
  • Aider le Responsable de traitement à répondre aux demandes d'exercice des droits des personnes concernées ;
  • Aider le Responsable de traitement à assurer le respect des obligations de sécurité, de notification des violations et d'analyse d'impact ;
  • Supprimer ou restituer toutes les données au terme du contrat, selon le choix du Responsable de traitement (article 8) ;
  • Mettre à disposition du Responsable de traitement les informations nécessaires pour démontrer le respect du présent accord et permettre la réalisation d'audits (article 9).

5. Sécurité des traitements

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles suivantes :

  • Isolation stricte des données entre entreprises clientes (multi-tenant avec contrôle d'accès systématique côté serveur) ;
  • Chiffrement des mots de passe (bcrypt) et des sessions ; connexions chiffrées (HTTPS/TLS) ;
  • Contrôle d'accès basé sur les rôles et permissions granulaires (Administrateur, Manager, Comptable, Contributeur, Lecteur) ;
  • Verrouillage de compte après plusieurs échecs de connexion, limitation du débit des tentatives ;
  • Journalisation des accès et des actions (journal système et journal documentaire) ;
  • Sauvegardes régulières chiffrées, avec politique de rétention documentée ;
  • Accès aux données de production restreint aux personnes habilitées.

6. Sous-traitants ultérieurs

Le Responsable de traitement autorise le recours aux sous-traitants ultérieurs suivants, nécessaires au fonctionnement du Service :

  • [NOM DE L'HÉBERGEUR] - hébergement du serveur, de la base de données et des fichiers ;
  • Resend - envoi des e-mails transactionnels (invitations, réinitialisation de mot de passe, partage de documents).

Le Sous-traitant informera le Responsable de traitement de tout changement prévu concernant l'ajout ou le remplacement d'un sous-traitant ultérieur, lui donnant la possibilité d'émettre des objections.

7. Notification des violations de données

Le Sous-traitant notifie au Responsable de traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, et au plus tard dans les [48 / 72] heures, en fournissant les informations nécessaires pour permettre au Responsable de traitement de respecter ses propres obligations de notification (article 33 et 34 du RGPD).

8. Sort des données en fin de contrat

Au terme du contrat, le Sous-traitant, selon le choix exprimé par le Responsable de traitement :

  • restitue l'ensemble des documents et données dans un format exploitable ; ou
  • supprime définitivement l'ensemble des données, y compris les copies existantes, sauf obligation légale de conservation contraire,

dans un délai de [30 jours] suivant la fin du contrat.

9. Audit et documentation

Le Sous-traitant met à disposition du Responsable de traitement les informations nécessaires pour démontrer le respect du présent accord et permet la réalisation d'audits, y compris des inspections, moyennant un préavis raisonnable et selon des modalités préservant la sécurité et la confidentialité des autres clients hébergés sur la même infrastructure.

10. Responsabilité

Chaque partie est responsable des dommages causés par un traitement effectué en violation du RGPD et des obligations qui lui incombent respectivement en tant que responsable de traitement ou sous-traitant, conformément à l'article 82 du RGPD.