Article 28 du règlement (UE) 2016/679 (RGPD).
Le présent accord (« DPA ») complète les CGV entre :
Il s'applique dès l'ouverture de l'espace du Client, y compris pendant l'essai, et est réputé accepté avec les CGV.
L'Éditeur traite, pour le compte du Client et sur ses instructions documentées, les données personnelles saisies, importées ou générées dans le Service, aux seules fins de fournir le Service décrit aux CGV : hébergement, stockage, génération de documents, gestion de sessions, émargement électronique, envoi d'emails, restitution, support et maintenance. La nature des opérations est le stockage, la consultation, la génération de documents, la transmission et la suppression.
Le DPA dure tant que l'Éditeur traite des données pour le Client, y compris pendant la période de conservation prévue à l'article 10 des CGV (en principe trois mois à compter du passage en lecture seule), puis jusqu'à la suppression ou la restitution.
L'Éditeur s'engage à :
5.1 Le Client donne une autorisation générale à l'Éditeur de recourir à des sous-traitants ultérieurs, dont la liste actuelle figure à l'Annexe 3.
5.2 L'Éditeur informe le Client de tout ajout ou remplacement par email ou dans le Service au moins 30 jours avant sa prise d'effet. Le Client peut s'y opposer pour des motifs légitimes liés à la protection des données dans ce délai ; à défaut d'accord, il peut résilier sans pénalité la partie du Service concernée.
5.3 L'Éditeur impose à chaque sous-traitant ultérieur des obligations de protection équivalentes à celles du DPA et reste responsable à l'égard du Client de leur exécution.
L'hébergement est situé en France. L'Éditeur ne transfère pas les données du Client hors de l'Union européenne, sauf lorsque cela résulte de l'intervention d'un sous-traitant ultérieur listé à l'Annexe 3 dans le cadre des garanties prévues au chapitre V du RGPD, ou sur instruction du Client. Le Client reconnaît que les ressources techniques de tiers chargées par le navigateur des utilisateurs (Politique de confidentialité, §4) ne constituent pas une opération de sous-traitance des données des stagiaires.
7.1 Au terme de la prestation, l'Éditeur restitue ou supprime, au choix du Client, les données, dans les conditions des articles 6 et 10 des CGV.
7.2 À défaut de choix exprimé, l'Éditeur supprime ou anonymise les données à l'issue de la période de conservation prévue à l'article 10 des CGV (en principe trois mois à compter du passage en lecture seule), dans un délai raisonnable, sous réserve des obligations légales de conservation, de la défense de droits en justice et des sauvegardes expirant selon leur cycle normal. Le Client peut aussi demander une suppression anticipée par écrit.
7.3 La restitution ne comprend pas les éléments exclus par l'article 6.5 des CGV.
Le Client peut, une fois par an et sur préavis raisonnable de trente (30) jours, demander à l'Éditeur les informations nécessaires pour vérifier le respect du présent DPA (réponse écrite à un questionnaire raisonnable). Un audit sur site ou technique n'est possible qu'en cas de violation avérée, d'exigence d'une autorité ou d'incident grave, aux frais du Client, sans compromettre la sécurité ou la confidentialité des autres clients.
Le Client est responsable de traitement. Il garantit disposer d'un fondement juridique pour ses traitements, informer les personnes concernées (notamment les stagiaires qui émargent), respecter le principe de minimisation, fixer les durées de conservation applicables à son activité, et donner des instructions licites. Les limitations de responsabilité des CGV (article 13) s'appliquent au présent DPA, sous réserve des règles impératives (notamment l'article 82 du RGPD).
Le DPA est soumis au droit français. En cas de contradiction entre le DPA et les CGV ou CGU sur le traitement des données personnelles, le DPA prévaut.
Établies d'après l'état actuel du Service :
L'Éditeur fait évoluer ces mesures selon l'état de l'art et la nature des risques.
| Sous-traitant | Rôle | Localisation / garanties |
|---|---|---|
| OVHcloud | Hébergement du Service, des fichiers et de la base de données MySQL | Infrastructure à Gravelines (France) |
| Brevo | Relais d'envoi d'emails de secours (lorsque le serveur SMTP du Client n'est pas configuré ou indisponible) ; traitement du contenu des emails et pièces jointes transmis via ce relais. Pour l'usage transactionnel (SMTP/API), Brevo traite et conserve les données d'usage correspondantes. | Brevo recourt à des sous-traitants, notamment OVH (France) et Google Cloud Platform (serveurs en Belgique), ainsi qu'à des entités et sous-traitants de son groupe, dont certains traitements peuvent intervenir hors de l'Espace économique européen. Garanties prévues par Brevo selon les cas : clauses contractuelles types, mesures supplémentaires et/ou EU-US Data Privacy Framework. La liste complète de ses sous-traitants est disponible auprès de Brevo. |
Stripe traite les données de paiement et de souscription du Client pour l'abonnement ; il n'intervient pas sur les données des stagiaires et n'est donc pas listé comme sous-traitant ultérieur au titre du présent DPA (voir Politique de confidentialité).