FACTURECO Accueil Se connecter

Accord de sous-traitance des données personnelles

« DPA » — article 28 du règlement (UE) 2016/679 (RGPD).

Version 1.0 — date d'effet : 15/09/2026

1. Parties et objet

Le présent accord (le « DPA ») est conclu entre :

Il fait partie intégrante du contrat d'abonnement formé par les CGV et les CGU (le « Contrat ») et est accepté avec eux. Il prévaut sur tout autre document contractuel pour les questions relatives aux données personnelles. Il décrit les conditions dans lesquelles le Sous-traitant traite, pour le compte du Responsable, les données personnelles que celui-ci enregistre dans le service FACTURECO (le « Service »). La description des traitements figure en annexe 1.

2. Durée

Le DPA s'applique pendant toute la durée du Contrat, y compris la période d'essai, et jusqu'à l'effacement complet des données dans les conditions de l'article 11.

3. Instructions du Responsable

Le Sous-traitant ne traite les données que sur instruction documentée du Responsable. Constituent ces instructions : le Contrat, le présent DPA, le paramétrage du Service par le Responsable et chaque action qu'il déclenche dans le Service (enregistrement, export, envoi d'un e-mail, utilisation d'une fonction d'intelligence artificielle…).

Le Sous-traitant n'utilise pas les données pour son propre compte, ne les vend pas et ne les utilise pas pour entraîner des modèles d'intelligence artificielle. S'il est tenu de procéder à un traitement en vertu du droit de l'Union ou d'un État membre, il en informe le Responsable avant le traitement, sauf interdiction légale. Il informe immédiatement le Responsable si une instruction lui paraît constituer une violation de la réglementation.

4. Obligations du Responsable

5. Confidentialité

Le Sous-traitant veille à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale de confidentialité, et n'accèdent aux données que dans la mesure nécessaire (support demandé par le Responsable, maintenance, sécurité).

6. Sécurité

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, décrites en annexe 2. Il peut les faire évoluer, à condition de ne pas réduire le niveau global de sécurité.

7. Sous-traitants ultérieurs

Le Responsable donne une autorisation écrite générale au recours aux sous-traitants ultérieurs listés en annexe 3. Le Sous-traitant informe le Responsable par e-mail de tout ajout ou remplacement envisagé au moins 30 jours avant sa mise en œuvre. Le Responsable peut s'y opposer pour un motif raisonnable lié à la protection des données ; à défaut de solution, il peut résilier le Contrat sans frais avant la date de mise en œuvre, avec remboursement des sommes payées d'avance pour la période non exécutée.

Le Sous-traitant impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent DPA. Il demeure responsable envers le Responsable de l'exécution de leurs obligations.

8. Transferts hors de l'Union européenne

Certains sous-traitants ultérieurs traitent des données hors de l'Espace économique européen (annexe 3). Ces transferts sont encadrés, selon le cas, par une décision d'adéquation (EU-U.S. Data Privacy Framework pour les entités certifiées) et/ou par les clauses contractuelles types adoptées par la Commission européenne (décision d'exécution (UE) 2021/914), conformément au chapitre V du RGPD. Le Sous-traitant ne procède à aucun autre transfert sans en informer préalablement le Responsable dans les conditions de l'article 7.

9. Assistance au Responsable

10. Violation de données personnelles

Le Sous-traitant notifie au Responsable toute violation de données personnelles le concernant dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, par e-mail à l'adresse du Compte. La notification comprend, dans la mesure du possible : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou envisagées et un point de contact. Les informations peuvent être communiquées de manière échelonnée. Le Sous-traitant n'effectue pas lui-même la notification à l'autorité de contrôle ni aux personnes pour le compte du Responsable, sauf instruction écrite.

11. Sort des données à la fin du Contrat

Au choix du Responsable, les données lui sont restituées au moyen de l'export complet disponible dans le Service, puis effacées, dans les délais prévus aux articles 17 et 18 des CGV : export possible pendant 60 jours après la fin de l'abonnement (30 jours après un essai non converti), effacement de la base active dans les 30 jours suivants, écrasement des sauvegardes sous 90 jours au plus. Les données dont la conservation est imposée au Sous-traitant par la loi sont conservées pour la seule durée légale. Une attestation d'effacement est remise sur demande.

12. Documentation et audit

Le Sous-traitant met à la disposition du Responsable les informations nécessaires pour démontrer le respect du présent DPA : description des mesures de sécurité, liste des sous-traitants ultérieurs, et, lorsqu'elles existent, les certifications ou attestations de ses propres prestataires. Il répond à un questionnaire de sécurité raisonnable une fois par an.

Le Responsable peut faire réaliser un audit, par lui-même ou par un auditeur indépendant tenu au secret et non concurrent du Sous-traitant, moyennant un préavis de 30 jours, au plus une fois par an sauf violation de données avérée, pendant les heures ouvrées et sans perturber le Service ni compromettre la confidentialité des données des autres abonnés. Les frais de l'audit sont à la charge du Responsable. L'audit des infrastructures des sous-traitants ultérieurs s'effectue au moyen de leurs rapports et certifications.

13. Registre et responsabilité

Le Sous-traitant tient un registre des catégories d'activités de traitement effectuées pour le compte de ses abonnés (article 30.2 du RGPD).

La responsabilité de chaque partie au titre du présent DPA est régie par l'article 19 des CGV, sans préjudice des droits que les personnes concernées tiennent de l'article 82 du RGPD.

Annexe 1 — Description des traitements

Nature du traitementHébergement, enregistrement, organisation, consultation, calcul, génération de documents (PDF, Factur-X), export, envoi par e-mail sur instruction, analyse et génération assistées par intelligence artificielle, effacement.
FinalitésPermettre au Responsable de chiffrer ses prestations, établir, envoyer et gérer ses devis, factures, acomptes et avoirs, gérer ses clients et son catalogue.
Catégories de personnes concernéesClients et prospects du Responsable (particuliers et représentants d'entreprises) ; maîtres d'ouvrage, maîtres d'œuvre et contacts ; sous-traitants et fournisseurs du Responsable ; utilisateurs du Responsable ; toute personne figurant dans un document ou une photo téléversés.
Catégories de donnéesIdentité et coordonnées (nom, adresse, e-mail, téléphone), SIREN/SIRET et n° de TVA, adresse de chantier ou d'intervention, contenu des devis et factures (prestations, montants, conditions de paiement, statuts), historique d'envoi (carnet d'adresses, nombre et date d'envois), fichiers téléversés (PDF, photos), enregistrements audio de dictée transmis pour transcription.
Données sensiblesAucune attendue ; leur téléversement est proscrit (article 4).
DuréeDurée du Contrat et délais de l'article 11.
Fonctions d'IADonnées transmises uniquement lorsque le Responsable ou ses utilisateurs déclenchent la fonction ; détail par fonction sur la page Transparence sur l'intelligence artificielle.

Annexe 2 — Mesures techniques et organisationnelles de sécurité

Annexe 3 — Sous-traitants ultérieurs autorisés

Sous-traitantTraitementLocalisationEncadrement des transferts
Supabase Pte. Ltd (Singapour), sur l'infrastructure Amazon Web ServicesBase de données, authentificationUE — région Paris (eu-west-3)Clauses contractuelles types (modules 2/3) pour les accès hors UE
Netlify, Inc. (États-Unis)Hébergement du site, fonctions serveur, stockage temporaire des résultats de recherche de prix, journauxÉtats-Unis / réseau mondialData Privacy Framework + clauses contractuelles types
Anthropic Ireland, Limited / Anthropic, PBC (États-Unis)Fonctions d'IA (analyse, chiffrage, recherche de prix sur internet, reprise de PDF, analyse de photo, recherche de produits, profil métier, traduction)États-UnisClauses contractuelles types intégrées à l'accord de traitement ; pas d'entraînement ; effacement sous 30 jours sauf exceptions (violation de la politique d'usage, obligation légale)
Google (API Gemini, conditions des services payants)Transcription audio de la dictée (solution de repli)États-Unis et autres paysAccord de traitement Google + clauses contractuelles types ; Data Privacy Framework (Google LLC) ; pas d'amélioration des produits
Stripe Payments Europe, Limited (Irlande), le cas échéantPaiement de l'abonnement (données du Responsable, pas de ses clients)UE / États-UnisGaranties de Stripe

La messagerie SMTP utilisée pour l'envoi des documents est celle que le Responsable a lui-même choisie et paramétrée : elle relève de son propre contrat avec son fournisseur et ne constitue pas un sous-traitant ultérieur du Sous-traitant.