Accord de traitement des données (DPA)

Accord de traitement des données conforme à l'art. 28 du RGPD entre vous, en tant que responsable du traitement, et Univents GmbH, en tant que sous-traitant.

Le présent contrat de sous-traitance de données à caractère personnel (AVV) conformément à l'art. 28 du RGPD est conclu entre le Client – ci-après le « responsable du traitement » – et Univents GmbH – ci-après le « sous-traitant ». Il s'agit de la version en vigueur ; nous mettons à disposition, sur demande, un exemplaire contresigné et spécifique au client.

La présente version est une traduction automatique fournie à titre d’information uniquement. Seule la version allemande fait foi ; en cas de divergence entre les versions linguistiques, la version allemande prévaut.

1. Objet et durée du traitement

(1) Le sous-traitant traite des données à caractère personnel pour le compte du responsable du traitement dans le cadre de l'utilisation du système ERP « Univents ».

(2) L'objet du traitement est la mise à disposition et l'exploitation d'une solution logicielle destinée à représenter les processus d'entreprise, notamment dans les domaines suivants :

  • Gestion de projets et d'événements
  • Gestion des clients et des fournisseurs
  • Achats, production et stocks
  • Facturation et reporting

(3) La durée du traitement correspond à la durée du contrat principal.

2. Nature et finalité du traitement

Le traitement est effectué exclusivement aux fins de :

  • la gestion des données relatives aux clients, aux projets et aux fournisseurs
  • la planification et la réalisation d'événements
  • le pilotage des achats, de la production et de la logistique
  • la facturation et l'analyse de gestion

Toute utilisation allant au-delà est interdite.

3. Catégories de personnes concernées

  • Clients et leurs interlocuteurs
  • Employés du responsable du traitement
  • Fournisseurs et prestataires de services
  • le cas échéant, participants aux événements / invités

4. Catégories de données à caractère personnel

  • Données de base (nom, adresse, coordonnées)
  • Données contractuelles et de facturation
  • Données relatives aux projets et aux événements
  • Données de communication

Facultatif / le cas échéant sensibles :

  • Allergènes ou indications relatives à l'alimentation

5. Droit de donner des instructions

(1) Le sous-traitant traite les données à caractère personnel exclusivement sur instruction documentée du responsable du traitement.

(2) Les instructions peuvent être données sous forme écrite ou électronique.

(3) Le sous-traitant informe sans délai le responsable du traitement lorsqu'une instruction enfreint le droit de la protection des données.

6. Confidentialité

(1) Le sous-traitant veille à ce que toutes les personnes chargées du traitement :

  • soient tenues à la confidentialité
  • aient reçu une formation appropriée

(2) L'accès aux données est accordé exclusivement selon le principe du besoin d'en connaître (need-to-know).

7. Mesures techniques et organisationnelles (TOMs)

(1) Le sous-traitant s'engage à mettre en œuvre des mesures techniques et organisationnelles appropriées conformément à l'art. 32 du RGPD.

(2) Celles-ci comprennent notamment :

Contrôle d'accès

  • gestion des utilisateurs fondée sur les rôles
  • authentification (mot de passe, le cas échéant MFA)

Restriction d'accès

  • attribution différenciée des droits
  • journalisation des accès

Transmission des données

  • chiffrement (TLS/HTTPS)

Stockage des données

  • centres de données sécurisés
  • protection contre les accès non autorisés

Sauvegarde des données

  • sauvegardes régulières
  • possibilité de restauration

Surveillance du système

  • surveillance (monitoring) et journalisation (logging)

(3) Les mesures concrètes sont décrites à l'annexe A (TOMs).

8. Sous-traitants ultérieurs (sub-processors)

(1) Le sous-traitant peut recourir à des sous-traitants ultérieurs.

(2) Une liste actuelle figure à l'annexe B.

(3) Le responsable du traitement dispose d'un droit d'opposition en cas de modifications.

(4) Le sous-traitant veille à ce que les sous-traitants ultérieurs soient soumis aux mêmes obligations en matière de protection des données.

9. Transferts vers des pays tiers

(1) Un traitement en dehors de l'UE n'a lieu que dans le respect du RGPD.

(2) Lors de transferts vers des pays tiers, des clauses contractuelles types (SCC) sont appliquées.

10. Obligations d'assistance

Le sous-traitant assiste le responsable du traitement pour :

  • les demandes d'accès, de rectification et d'effacement
  • les analyses d'impact relatives à la protection des données
  • les demandes des autorités de contrôle

11. Notification des incidents de protection des données

(1) Le sous-traitant notifie les incidents de protection des données sans délai, au plus tard dans un délai de 24 heures après en avoir eu connaissance.

(2) La notification contient :

  • la nature de l'incident
  • les données concernées
  • les conséquences possibles
  • les mesures engagées

12. Effacement et restitution des données

(1) À la fin du contrat, le sous-traitant doit :

  • restituer toutes les données à caractère personnel ou
  • à supprimer de manière conforme à la protection des données

(2) La suppression doit être confirmée par écrit.

(3) Les obligations légales de conservation demeurent inchangées.

13. Droits de contrôle

(1) Le responsable du traitement a le droit de vérifier le respect du présent contrat.

(2) Cette vérification peut s'effectuer par :

  • des audits
  • des certificats (par exemple ISO 27001)
  • des rapports de contrôle

14. Responsabilité

(1) Les parties sont responsables conformément aux dispositions légales du RGPD.

(2) Toute exonération de responsabilité du sous-traitant est exclue.

15. Dispositions finales

(1) Le présent contrat fait partie intégrante du contrat principal.

(2) Toute modification requiert la forme écrite.

(3) Le droit de la République fédérale d'Allemagne est applicable.

Annexe A – Mesures techniques et organisationnelles (TOMs)

conformément à l'art. 32 du RGPD

1. Objectif des mesures

Les présentes mesures techniques et organisationnelles visent à garantir :

  • la confidentialité
  • l'intégrité
  • la disponibilité
  • la résilience des systèmes

ainsi que la protection des données à caractère personnel contre tout accès non autorisé, toute perte ou toute manipulation.

2. Contrôle d'entrée (accès physique)

  • exploitation des serveurs dans des centres de données certifiés (par exemple ISO 27001)
  • accès aux centres de données réservé au personnel autorisé
  • recours à des systèmes de contrôle d'accès (par exemple cartes à puce, procédés biométriques)
  • vidéosurveillance des zones sensibles du point de vue de la sécurité
  • journalisation des entrées

3. Contrôle d'accès au système (accès au système)

  • authentification des utilisateurs au moyen d'identifiants individuels (identifiant utilisateur / mot de passe)
  • politiques de mots de passe (longueur minimale, complexité, modification régulière)
  • en option : authentification multifacteur (MFA)
  • verrouillage des comptes utilisateurs après plusieurs tentatives de connexion infructueuses
  • utilisation de connexions sécurisées (HTTPS / TLS)

4. Contrôle d'accès aux données (accès aux données)

  • concept de rôles et d'autorisations (contrôle d'accès basé sur les rôles)
  • attribution différenciée des droits de lecture, d'écriture et d'administration
  • séparation des rôles administratifs et opérationnels
  • contrôle régulier des autorisations
  • journalisation des accès et des modifications

5. Contrôle de la transmission (transfert de données)

  • transmission de données chiffrée (TLS/HTTPS)
  • sécurisation des interfaces (API) par authentification
  • journalisation des exports de données
  • limitation des fonctions d'export aux utilisateurs autorisés

6. Contrôle de la saisie

  • journalisation des modifications apportées aux données à caractère personnel (logging)
  • attribution des modifications à des comptes utilisateurs
  • traçabilité de la date et du contenu des modifications

7. Contrôle du traitement sous-traité

  • traitement exclusivement sur instruction documentée du responsable du traitement
  • formation et engagement des employés du sous-traitant
  • directives internes relatives au traitement des données
  • contrôle régulier du respect des exigences en matière de protection des données

8. Contrôle de la disponibilité

  • sauvegardes régulières des données (au moins quotidiennes)
  • stockage redondant des données
  • recours à une alimentation électrique sans interruption (ASI)
  • protection contre les défaillances matérielles
  • plans d'urgence (reprise après sinistre)

9. Capacité de rétablissement

  • définition des délais de reprise (RTO)
  • définition des pertes de données maximales (RPO)
  • tests réguliers de la restauration des données
  • processus d'urgence documentés

10. Contrôle de la séparation

  • séparation logique des données de différents clients (cloisonnement des clients)
  • séparation des systèmes de test et de production
  • restriction d'accès aux données propres à chaque projet

11. Pseudonymisation et anonymisation

  • possibilité d'une utilisation anonymisée des données (par exemple à des fins de formation ou de test)
  • utilisation de données anonymisées en cas de transmission à des tiers

12. Surveillance et journalisation

  • surveillance de la disponibilité des systèmes
  • journalisation des événements pertinents pour la sécurité
  • analyse des anomalies (par exemple tentatives d'accès non autorisées)

13. Gestion de la sécurité

  • mises à jour de sécurité et correctifs réguliers
  • recours à des pare-feu et à des systèmes de détection d'intrusion
  • réalisation de contrôles de sécurité
  • documentation des mesures de sécurité

14. Organisation et processus

  • désignation d'un responsable de la protection des données
  • formation régulière des employés
  • mise en place d'un processus de réponse aux incidents
  • documentation de tous les processus pertinents

15. Accès mobiles et externes

  • accès uniquement par des connexions sécurisées
  • restriction des accès via des réseaux non sécurisés
  • utilisation des appareils conformément aux politiques de sécurité

16. Vérification et mise à jour

Les mesures sont vérifiées régulièrement et adaptées à l'état de la technique.

Annexe B – Liste des sous-traitants ultérieurs (sub-processors)

N°EntreprisePrestationLieu du traitementCatégories de donnéesBase juridique pour les pays tiers
1Vercel Inc.Hébergement de l'application Univents (Next.js), y compris réseau périphérique (edge), protection DDoS et pare-feuEU (Frankfurt)Données de base, données clients, données de projet, données d'événement et données de communicationContrat de sous-traitance + SCC (rattachement au groupe)
2Supabase Pte. Ltd.Services de base de données et de backend (PostgreSQL, stockage, authentification)EU (Frankfurt)Données de base, données clients, données de projet, données d'événement et données de communicationContrat de sous-traitance + SCC (rattachement au groupe)
3Cloudflare, Inc.DNS, protection anti-bots lors de la connexion et de l'inscription (Turnstile), transfert des e-mails entrants et des demandes de rendu de documents (Workers)Réseau périphérique mondial (siège principal : États-Unis)Données de connexion et métadonnées, adresses IP ; contenu des e-mails entrants et données de documents en transitSCC + contrat de sous-traitance
4Close (Elastic Inc.)CRM (gestion des clients et des contacts, communication commerciale)USADonnées de contact, données de communication, données commercialesSCC + contrat de sous-traitance
5Resend, Inc.Envoi d'e-mails système transactionnelsUSADonnées de contact (nom, e-mail), contenu des e-mails systèmeSCC + contrat de sous-traitance
6Stripe Payments Europe, Ltd.Traitement des paiements (si activé)Irlande (UE), transfert de données vers Stripe, Inc., États-UnisDonnées de paiement et de facturationContrat de sous-traitance + SCC pour le transfert vers les États-Unis
7PostHog, Inc.Analyse de produit, feature flags, enregistrement de sessions (in-app), communication de support (chat de support et boîte aux lettres support@) ainsi qu'observabilité de l'IA (analyse de sentiment des conversations de chat et d'onboarding)Allemagne (cloud UE)Données d'utilisation, clics, pages consultées, identifiants utilisateur, contenu des demandes de support (messages, coordonnées) ainsi que contenu des conversations de chat et d'onboarding à des fins d'évaluation de la qualité et du sentimentContrat de sous-traitance (SCC non applicables)
8Anthropic, PBCFonctions basées sur l'IA (API Claude) – aucune utilisation à des fins d'entraînementUSAContenus transmis par l'Utilisateur pour traitement par l'IA, y compris les questions posées par les collaborateurs et les clients finaux dans les portails ainsi que les documents autorisés à cet effetSCC + contrat de sous-traitance (conservation : 30 jours maximum)
9OpenAI, L.L.C.Génération d'embeddings de texte pour la recherche sémantique et le routage de l'assistant – aucune génération de réponses, aucune utilisation à des fins d'entraînementUSAContenu de la base de connaissances et des articles d'aide ainsi que requêtes de recherche des UtilisateursSCC + contrat de sous-traitance (conservation : 30 jours maximum)
10Google Ireland Limited (Google Workspace, Google Maps Platform)Communication par e-mail, stockage de documents et de fichiers, rendu de documents financiers (Apps Script) ainsi que recherche d'adresses et calcul de distances (Google Maps Platform)UE/IrlandeDonnées de communication, documents, données de contact, adresses et requêtes de recherche d'adresses ainsi que données de factures/devis (nom du destinataire, adresse, postes) pour le rendu de documentsContrat de sous-traitance (SCC non applicables)
11Nylas, Inc.Intégration de la messagerie et du calendrier (synchronisation de la boîte de réception, envoi et réception)UE (Irlande)Données de communication (contenu des e-mails, objet, expéditeur/destinataire), données de calendrier et de contactContrat de sous-traitance + SCC (rattachement au groupe)

3. Description des prestations

Les sous-traitants ultérieurs fournissent notamment les prestations suivantes :

  • Hébergement et infrastructure (exploitation de serveurs, CDN)
  • Stockage et traitement de données
  • Envoi de notifications système et d'e-mails transactionnels
  • Surveillance et garantie du fonctionnement du système (monitoring, suivi des erreurs)
  • Prestations de support et de communication
  • Traitement des paiements
  • Fonctions basées sur l'IA sans utilisation des données à des fins d'entraînement
  • Analyse de produit en vue d'améliorer l'application

4. Transferts vers des pays tiers

(1) Lorsque des sous-traitants ultérieurs traitent des données en dehors de l'UE / de l'EEE, cela s'effectue exclusivement dans le respect du RGPD.

(2) Cela comprend notamment :

  • conclusion de clauses contractuelles types (SCC)
  • le cas échéant, mesures de protection techniques supplémentaires (par ex. chiffrement, exclusion de l'utilisation des données à des fins d'entraînement)

(3) Le sous-traitant veille à ce qu'un niveau de protection des données adéquat soit garanti.

5. Obligation d'information en cas de modifications

(1) Le sous-traitant informe le responsable du traitement des éléments suivants :

  • nouveaux sous-traitants ultérieurs
  • modifications de sous-traitants ultérieurs existants
  • changements de lieux

(2) L'information est communiquée au moins 14 jours à l'avance.

6. Droit d'opposition

(1) Le responsable du traitement a le droit de s'opposer à une modification.

(2) En cas d'opposition justifiée, les parties sont tenues de trouver une solution amiable.

7. Obligations des sous-traitants ultérieurs

Le sous-traitant veille à ce que tous les sous-traitants ultérieurs :

  • soient contractuellement tenus de respecter le RGPD
  • mettent en œuvre des mesures techniques et organisationnelles appropriées
  • ne traitent aucune donnée à leurs propres fins

8. Obligations de justification

Le sous-traitant met à la disposition du responsable du traitement, sur demande, des justificatifs appropriés, notamment :

  • les contrats conclus avec les sous-traitants ultérieurs (sous une forme appropriée)
  • les certifications (par ex. ISO 27001)
  • les concepts de protection des données

9. Disposition finale

La présente liste fait partie intégrante du contrat de sous-traitance et est régulièrement mise à jour.

Newsletter Univents

Actualités produit et conseils pratiques pour les professionnels de l'événementiel et de la restauration. Environ une fois par mois, pas plus.

La newsletter est envoyée en anglais.