Accord de sous-traitance (RGPD)
Dernière mise à jour : 2 octobre 2026
Le présent accord (« Accord ») complète les conditions générales de vente conformément à l’article 28 du Règlement (UE) 2016/679 (« RGPD »). Il lie le Client, responsable du traitement, et [à compléter], [à compléter] au capital de [à compléter], immatriculée au RCS [à compléter] sous le numéro SIRET [à compléter], dont le siège est situé [à compléter], sous-traitant (l’« Éditeur »). Il est accepté lors de l’inscription.
1. Objet et durée
L’Éditeur traite des données personnelles pour le compte du Client afin de fournir le Service ProsPé (CRM en ligne), pendant toute la durée de l’abonnement puis jusqu’à la suppression des données prévue à l’article 9.
2. Description du traitement
- Nature des opérations : hébergement, stockage, consultation, organisation, import, synchronisation, envoi d’e-mails demandés par le Client, sauvegarde, suppression.
- Finalités : gestion des prospects et clients du Client, suivi commercial, prise de rendez-vous, envoi de messages et de campagnes décidés par le Client.
- Personnes concernées : prospects, clients et contacts du Client ; utilisateurs habilités du Client.
- Données : identité, coordonnées (e-mail, téléphone, adresse), informations sur le projet et le logement, commentaires, rendez-vous, documents déposés, historique des échanges, preuves de consentement et d’opposition, données de connexion des utilisateurs.
- Données sensibles : le Client s’engage à ne pas enregistrer de données sensibles (article 9 du RGPD) ni de numéros de sécurité sociale dans le Service.
3. Instructions du Client
L’Éditeur ne traite les données que sur instruction documentée du Client, constituée des présentes, des CGV et des réglages effectués par le Client dans le Service. Si une instruction lui paraît contraire au RGPD, l’Éditeur en informe immédiatement le Client.
4. Confidentialité
Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité. L’Éditeur n’accède au contenu d’un espace client que pour le support, avec l’accord du Client ou en cas d’alerte de sécurité, et chaque accès est journalisé et visible par le Client.
5. Sécurité (article 32)
L’Éditeur met en œuvre des mesures techniques et organisationnelles adaptées, notamment : chiffrement des communications (HTTPS) ; mots de passe hachés (bcrypt) ; secrets de connexion chiffrés (AES-256-GCM) ; base de données séparée pour chaque Client ; contrôle d’accès par rôle ; limitation des tentatives de connexion ; journalisation des accès d’administration ; sauvegardes quotidiennes avec contrôle d’intégrité ; mises à jour de sécurité régulières.
6. Sous-traitants ultérieurs
Le Client autorise de manière générale le recours aux sous-traitants ultérieurs ci-dessous. L’Éditeur impose à chacun des obligations de protection équivalentes au présent Accord et informe le Client de tout ajout ou remplacement au moins 30 jours à l’avance (par e-mail ou dans le Service) ; le Client peut s’y opposer pour un motif légitime et, à défaut d’accord, résilier sans frais. Lorsque le Client connecte son propre compte chez un fournisseur (Google, Brevo, Amazon SES), ce fournisseur traite aussi les données au titre du contrat que le Client a conclu directement avec lui.
| Sous-traitant | Prestation | Localisation et garanties | Quand |
|---|---|---|---|
| Hostinger International Ltd | Hébergement du service, bases de données, sauvegardes et boîtes e-mail de la plateforme | 61 Lordou Vironos Street, 6023 Larnaca, Chypre — serveurs dans l’Union européenne | Toujours |
| Google Ireland Ltd (Google LLC) | Connexion Google, lecture des fichiers Google Sheets choisis, envoi par Gmail | Irlande ; transferts possibles vers les États-Unis encadrés par le Data Privacy Framework et les clauses contractuelles types | Si le Client connecte un compte Google |
| Brevo (Sendinblue SAS) | Envoi d’e-mails, campagnes et suivi des ouvertures | France — Union européenne | Si le Client connecte son compte Brevo |
| Amazon Web Services EMEA SARL (Amazon SES) | Envoi d’e-mails transactionnels et de campagnes | Luxembourg ; région d’envoi choisie par le Client (Union européenne recommandée) | Si le Client connecte Amazon SES |
| Anthropic, PBC | Assistant IA intégré (Claude) : traitement des demandes saisies par l’utilisateur | États-Unis — clauses contractuelles types de la Commission européenne ; données non utilisées pour entraîner les modèles | Si l’assistant IA est utilisé |
| Stripe Payments Europe Ltd | Paiement des abonnements (données de facturation du Client uniquement, jamais les prospects) | Irlande ; transferts possibles vers les États-Unis encadrés par le Data Privacy Framework et les clauses contractuelles types | Si le Client paie en ligne |
7. Transferts hors de l’Union européenne
Les données sont hébergées dans l’Union européenne. Tout transfert hors de l’Union (fournisseurs indiqués ci-dessus) est encadré par une décision d’adéquation (dont le Data Privacy Framework UE–États-Unis) ou par les clauses contractuelles types de la Commission européenne.
8. Assistance au Client
L’Éditeur aide le Client, par des fonctions du Service (consultation, modification, export, opposition, suppression) ou sur demande, à répondre aux demandes d’exercice des droits des personnes, ainsi qu’à réaliser ses analyses d’impact et consultations préalables. Toute demande reçue directement par l’Éditeur est transmise au Client sans délai.
9. Violation de données
L’Éditeur notifie au Client toute violation de données personnelles dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, avec les informations utiles pour lui permettre, le cas échéant, d’en informer la CNIL et les personnes concernées.
10. Fin du contrat
À la fin de l’abonnement, le Client peut exporter ses données. Elles sont ensuite supprimées dans un délai de 30 jours, y compris dans les sauvegardes selon leur cycle de rotation, sauf obligation légale de conservation. Sur demande, l’Éditeur confirme la suppression par écrit.
11. Registre, audit et documentation
L’Éditeur tient un registre des catégories de traitements effectués pour le compte de ses clients et met à disposition du Client les informations nécessaires pour démontrer le respect du présent Accord. Le Client peut réaliser un audit, à ses frais, une fois par an, avec un préavis de 30 jours et dans le respect de la confidentialité des autres clients.
12. Obligations du Client
Le Client garantit disposer d’une base légale pour chaque traitement, informer les personnes concernées, respecter leurs oppositions et ne charger dans le Service que des données collectées licitement.
13. Contact
Pour toute question relative aux données personnelles : [à compléter].