Logo ProsPéProsPéCRM pour régies
Informations légales

Accord de sous-traitance (RGPD)

Dernière mise à jour : 2 octobre 2026

Le présent accord (« Accord ») complète les conditions générales de vente conformément à l’article 28 du Règlement (UE) 2016/679 (« RGPD »). Il lie le Client, responsable du traitement, et [à compléter], [à compléter] au capital de [à compléter], immatriculée au RCS [à compléter] sous le numéro SIRET [à compléter], dont le siège est situé [à compléter], sous-traitant (l’« Éditeur »). Il est accepté lors de l’inscription.

1. Objet et durée

L’Éditeur traite des données personnelles pour le compte du Client afin de fournir le Service ProsPé (CRM en ligne), pendant toute la durée de l’abonnement puis jusqu’à la suppression des données prévue à l’article 9.

2. Description du traitement

3. Instructions du Client

L’Éditeur ne traite les données que sur instruction documentée du Client, constituée des présentes, des CGV et des réglages effectués par le Client dans le Service. Si une instruction lui paraît contraire au RGPD, l’Éditeur en informe immédiatement le Client.

4. Confidentialité

Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité. L’Éditeur n’accède au contenu d’un espace client que pour le support, avec l’accord du Client ou en cas d’alerte de sécurité, et chaque accès est journalisé et visible par le Client.

5. Sécurité (article 32)

L’Éditeur met en œuvre des mesures techniques et organisationnelles adaptées, notamment : chiffrement des communications (HTTPS) ; mots de passe hachés (bcrypt) ; secrets de connexion chiffrés (AES-256-GCM) ; base de données séparée pour chaque Client ; contrôle d’accès par rôle ; limitation des tentatives de connexion ; journalisation des accès d’administration ; sauvegardes quotidiennes avec contrôle d’intégrité ; mises à jour de sécurité régulières.

6. Sous-traitants ultérieurs

Le Client autorise de manière générale le recours aux sous-traitants ultérieurs ci-dessous. L’Éditeur impose à chacun des obligations de protection équivalentes au présent Accord et informe le Client de tout ajout ou remplacement au moins 30 jours à l’avance (par e-mail ou dans le Service) ; le Client peut s’y opposer pour un motif légitime et, à défaut d’accord, résilier sans frais. Lorsque le Client connecte son propre compte chez un fournisseur (Google, Brevo, Amazon SES), ce fournisseur traite aussi les données au titre du contrat que le Client a conclu directement avec lui.

Sous-traitantPrestationLocalisation et garantiesQuand
Hostinger International LtdHébergement du service, bases de données, sauvegardes et boîtes e-mail de la plateforme61 Lordou Vironos Street, 6023 Larnaca, Chypre — serveurs dans l’Union européenneToujours
Google Ireland Ltd (Google LLC)Connexion Google, lecture des fichiers Google Sheets choisis, envoi par GmailIrlande ; transferts possibles vers les États-Unis encadrés par le Data Privacy Framework et les clauses contractuelles typesSi le Client connecte un compte Google
Brevo (Sendinblue SAS)Envoi d’e-mails, campagnes et suivi des ouverturesFrance — Union européenneSi le Client connecte son compte Brevo
Amazon Web Services EMEA SARL (Amazon SES)Envoi d’e-mails transactionnels et de campagnesLuxembourg ; région d’envoi choisie par le Client (Union européenne recommandée)Si le Client connecte Amazon SES
Anthropic, PBCAssistant IA intégré (Claude) : traitement des demandes saisies par l’utilisateurÉtats-Unis — clauses contractuelles types de la Commission européenne ; données non utilisées pour entraîner les modèlesSi l’assistant IA est utilisé
Stripe Payments Europe LtdPaiement des abonnements (données de facturation du Client uniquement, jamais les prospects)Irlande ; transferts possibles vers les États-Unis encadrés par le Data Privacy Framework et les clauses contractuelles typesSi le Client paie en ligne

7. Transferts hors de l’Union européenne

Les données sont hébergées dans l’Union européenne. Tout transfert hors de l’Union (fournisseurs indiqués ci-dessus) est encadré par une décision d’adéquation (dont le Data Privacy Framework UE–États-Unis) ou par les clauses contractuelles types de la Commission européenne.

8. Assistance au Client

L’Éditeur aide le Client, par des fonctions du Service (consultation, modification, export, opposition, suppression) ou sur demande, à répondre aux demandes d’exercice des droits des personnes, ainsi qu’à réaliser ses analyses d’impact et consultations préalables. Toute demande reçue directement par l’Éditeur est transmise au Client sans délai.

9. Violation de données

L’Éditeur notifie au Client toute violation de données personnelles dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, avec les informations utiles pour lui permettre, le cas échéant, d’en informer la CNIL et les personnes concernées.

10. Fin du contrat

À la fin de l’abonnement, le Client peut exporter ses données. Elles sont ensuite supprimées dans un délai de 30 jours, y compris dans les sauvegardes selon leur cycle de rotation, sauf obligation légale de conservation. Sur demande, l’Éditeur confirme la suppression par écrit.

11. Registre, audit et documentation

L’Éditeur tient un registre des catégories de traitements effectués pour le compte de ses clients et met à disposition du Client les informations nécessaires pour démontrer le respect du présent Accord. Le Client peut réaliser un audit, à ses frais, une fois par an, avec un préavis de 30 jours et dans le respect de la confidentialité des autres clients.

12. Obligations du Client

Le Client garantit disposer d’une base légale pour chaque traitement, informer les personnes concernées, respecter leurs oppositions et ne charger dans le Service que des données collectées licitement.

13. Contact

Pour toute question relative aux données personnelles : [à compléter].