← Retour

Accord de sous-traitance (DPA) — article 28 du RGPD

Gabarit de structure : ce document liste les clauses exigées par l'article 28 du RGPD. Il ne devient un contrat qu'après rédaction et validation par un professionnel, et signature entre les parties.

Objet, durée, nature et finalité du traitement[À VALIDER PAR L'AVOCAT]

Hébergement et traitement des données saisies par le client dans IMPRA (stock, contacts, factures, comptabilité, registre), pour la durée de l'abonnement, aux seules fins de fourniture du service.

Types de données et catégories de personnes concernées[À VALIDER PAR L'AVOCAT]

Contacts professionnels et particuliers du client (vendeurs, acheteurs, mandants) : identité, coordonnées, référence de pièce d'identité des vendeurs particuliers (sans copie) ; utilisateurs du client : identité, e-mail.

Instructions documentées[À VALIDER PAR L'AVOCAT]

Le sous-traitant n'agit que sur instruction documentée du responsable de traitement — l'utilisation du service vaut instruction pour les traitements qu'il opère ; toute autre demande passe par écrit.

Confidentialité du personnel[À VALIDER PAR L'AVOCAT]

Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité contractuelle.

Mesures techniques et organisationnelles[À VALIDER PAR L'AVOCAT]

Chiffrement en transit (TLS), authentification déléguée (Clerk), cloisonnement par organisation appliqué par le code et vérifié par tests, journal d'audit inaltérable, sauvegardes de l'hébergeur de base de données — description détaillée à annexer.

Sous-traitants ultérieurs[À VALIDER PAR L'AVOCAT]

Liste à jour ci-dessous, tenue dans le code (lib/legal/subprocessors.ts). Le client est informé de tout changement et peut s'y opposer selon la procédure à définir au contrat.

Assistance à l'exercice des droits[À VALIDER PAR L'AVOCAT]

Le sous-traitant assiste le responsable pour les demandes des personnes (accès, rectification, effacement dans les limites légales) — les outils d'export et de masquage sont dans le produit.

Notification des violations de données[À VALIDER PAR L'AVOCAT]

Notification au responsable de traitement dans les meilleurs délais et au plus tard sous 72 h après en avoir eu connaissance, avec les éléments de l'art. 33 RGPD.

Sort des données en fin de contrat[À VALIDER PAR L'AVOCAT]

Au choix du responsable : restitution dans un format structuré (exports CSV/FEC/dossier cabinet) puis suppression — hors données soumises à une conservation légale (pièces comptables, livre de police), conservées pour la durée applicable.

Audit[À VALIDER PAR L'AVOCAT]

Le responsable de traitement peut vérifier le respect du présent accord (questionnaire, audit documenté) selon des modalités raisonnables à définir.

Liste des sous-traitants ultérieurs

  • Clerk Inc.Authentification et gestion des comptes utilisateurs. États-Unis (société américaine) — région de données à confirmer au contrat. Transfert hors UE — garantie : [À VALIDER PAR L'AVOCAT — CCT ou Data Privacy Framework]
  • Stripe, Inc. (via Stripe Payments Europe, Ltd)Paiement des abonnements, portail de facturation. UE/États-Unis — entité contractante européenne, à confirmer au contrat. Transfert hors UE — garantie : [À VALIDER PAR L'AVOCAT — CCT/DPF Stripe]
  • Supabase Inc.Hébergement de la base de données PostgreSQL. Union européenne (région du projet déclarée UE).
  • Vercel Inc.Hébergement de l'application web. fonctions en région Paris (UE) déclarée — journaux/CDN à confirmer. Transfert hors UE — garantie : [À VALIDER PAR L'AVOCAT — DPA Vercel, localisation des logs]
  • Resend, Inc.Envoi des e-mails transactionnels (activation, notifications). États-Unis (société américaine) — région d'envoi à confirmer. Transfert hors UE — garantie : [À VALIDER PAR L'AVOCAT — CCT ou DPF Resend]