Accord de traitement des données (sous-traitance – article 28 du RGPD)


1. Parties et objet

Le présent accord (« DPA ») est conclu entre :

Il fixe les conditions dans lesquelles l'Éditeur traite, pour le compte du Client, les données personnelles que le Client saisit ou importe dans le Service (les « Données »). Il fait partie du contrat d'abonnement et est accepté en même temps que les CGV. En cas de contradiction sur la protection des données, le DPA prévaut.

2. Description des traitements

La nature, la finalité, les catégories de données et de personnes, et la durée des traitements sont décrites à l'annexe 1.

3. Obligations de l'Éditeur

L'Éditeur s'engage à :

3.1. Instructions : traiter les Données uniquement pour fournir le Service, selon les instructions documentées du Client. Le contrat, le paramétrage du Service et les actions du Client dans le Service valent instructions. Si une instruction lui paraît contraire au RGPD, il en informe immédiatement le Client.

3.2. Pas d'autre usage : ne pas utiliser les Données à ses propres fins, ne pas les vendre, ne pas les utiliser pour de la publicité ni pour entraîner des modèles d'intelligence artificielle. Seules des statistiques d'usage anonymes et agrégées, ne contenant aucune Donnée, peuvent être produites.

3.3. Confidentialité : ne donner accès aux Données qu'aux personnes qui en ont besoin, tenues à la confidentialité (à ce jour, l'Éditeur seul). L'Éditeur n'accède aux Données d'un Client que pour le support demandé par ce Client, pour un incident ou pour une obligation légale. Ces accès sont tracés.

3.4. Sécurité : mettre en œuvre les mesures de l'annexe 2 (article 32 du RGPD) et les maintenir à un niveau adapté au risque.

3.5. Sous-traitants ultérieurs : respecter l'article 4.

3.6. Aide au Client : aider le Client, dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes (accès, rectification, effacement, portabilité…). Le Service permet au Client de consulter, corriger, exporter et supprimer les Données lui-même. Si une personne s'adresse directement à l'Éditeur, celui-ci transmet la demande au Client sans délai et n'y répond pas lui-même, sauf instruction.

3.7. Violation de données : notifier au Client toute violation de Données dans les meilleurs délais et au plus tard 48 heures après en avoir eu connaissance, avec les informations disponibles : nature de la violation, catégories et nombre approximatif de personnes et d'enregistrements, conséquences probables, mesures prises ou proposées. Les informations sont complétées au fur et à mesure. Le Client reste chargé de la notification à la CNIL (72 heures) et aux personnes, le cas échéant.

3.8. Analyse d'impact : fournir au Client les informations utiles s'il réalise une analyse d'impact ou consulte la CNIL.

3.9. Registre : tenir le registre des traitements effectués pour le compte de ses clients (article 30 §2).

3.10. Localisation : héberger les Données dans l'Union européenne. Les copies de sauvegarde sont chiffrées par l'Éditeur avant leur envoi au stockage Google Drive (annexe 3) : Google ne détient pas la clé et ne peut pas les lire. Aucun autre transfert hors de l'Union sans les garanties du chapitre V du RGPD et sans information préalable du Client.

3.11. Fin du contrat : selon le choix du Client, restituer les Données (export, voir CGV article 12) puis les supprimer. Les Données sont supprimées 30 jours après la fin du contrat (période de lecture seule), et des sauvegardes au plus tard 30 jours après. L'Éditeur confirme la suppression par écrit sur demande. Seules sont conservées les Données que la loi oblige l'Éditeur à garder.

3.12. Démonstration : configurer et tenir l'entreprise de démonstration exclusivement avec des données fictives.

4. Sous-traitants ultérieurs

4.1. Le Client donne une autorisation générale à l'Éditeur de recourir aux sous-traitants ultérieurs de l'annexe 3.

4.2. L'Éditeur informe le Client par e-mail au moins 30 jours avant tout ajout ou remplacement d'un sous-traitant ultérieur. Le Client peut s'y opposer pour un motif raisonnable lié à la protection des données, dans ce délai. Si aucune solution n'est trouvée, le Client peut résilier sans frais la partie du Service concernée, ou l'abonnement, avec remboursement de la part payée d'avance non consommée.

4.3. L'Éditeur impose à chaque sous-traitant ultérieur, par contrat, des obligations équivalentes à celles du présent DPA. Il reste responsable envers le Client de leur respect.

5. Obligations du Client

Le Client s'engage à :

6. Audits

6.1. L'Éditeur met à la disposition du Client les informations nécessaires pour démontrer le respect du présent DPA (description des mesures, résultats d'audits ou de tests de sécurité s'ils existent).

6.2. Le Client peut réaliser un audit, une fois par an au plus, avec un préavis de 30 jours, à ses frais, par lui-même ou par un auditeur indépendant tenu à la confidentialité et non concurrent de l'Éditeur. L'audit ne doit pas porter atteinte à la sécurité ni aux données des autres clients. Un audit supplémentaire est possible après une violation de données.

7. Responsabilité

Chaque partie répond de ses propres manquements au RGPD. La responsabilité de l'Éditeur au titre du DPA est soumise aux règles de l'article « Responsabilité » des CGV, sauf disposition impérative contraire.

8. Durée

Le DPA s'applique pendant toute la durée de l'abonnement, puis jusqu'à la suppression effective des Données.


Annexe 1 – Description des traitements

Personnes concernées (selon l'usage du Client) : clients finaux du Client (souvent des particuliers) et leurs interlocuteurs ; salariés et collaborateurs du Client ; fournisseurs et sous-traitants du Client et leurs contacts ; correspondants des e-mails reçus ; utilisateurs du compte.

Nature des opérations : collecte, enregistrement, organisation, conservation, consultation, calcul, mise en forme de documents, envoi par e-mail à la demande du Client, export, effacement.

Durée : durée du contrat, plus la période de restitution et de suppression (article 3.11).

ModuleFinalitéCatégories de donnéesPersonnesRemarques
Base : clients, devis, factures, avoirs, relancesÉtablir et suivre les documents commerciaux du ClientIdentité, adresse, adresse du chantier, téléphone, e-mail, SIREN (clients pros), montants, règlements, historique des documentsClients finauxDocuments émis non modifiables (obligation fiscale du Client)
Base : archivage légalConserver les factures de façon inaltérableCopie figée des documents, empreintes, journal chaîné, clôturesClients finaux—
Base : exports comptablesFournir les écritures au Client et à son comptableDonnées de facturationClients finaux—
PlansDessiner des plans 2D/3DPlans, adresse du chantier, nom du clientClients finaux—
ChantiersSuivre les chantiersAdresse, contacts, notes, photos éventuelles, affectation des salariésClients finaux, salariésLe Client évite les photos de personnes
Fiche d'heuresDécompter le temps de travailNom des salariés, heures, absences saisies, chantiersSalariésPas de géolocalisation
PlanningPlanifier les interventionsNom des salariés, dates, chantiersSalariés, clients finaux—
AchatsGérer factures fournisseurs, fournisseurs et sous-traitants, suivi des documents obligatoiresCoordonnées, factures, attestations (URSSAF, Kbis, assurance)Contacts fournisseurs, sous-traitants (souvent entrepreneurs individuels)—
Boîtes mailRécupérer les factures fournisseurs reçues par e-mailIdentifiant et mot de passe de messagerie (chiffrés), en-têtes et pièces jointes des messages utilesUtilisateur, correspondantsLecture seule ; aucun envoi ni suppression ; identifiants supprimés à la désactivation
BanqueRapprocher les opérations bancairesLibellés, montants, dates, noms des contrepartiesClient (s'il est entrepreneur individuel), clients finaux, fournisseursConnexion seulement via un prestataire agréé, ou import de relevés. L'Éditeur ne reçoit jamais les identifiants bancaires
Liaison comptablePréparer la TVA et envoyer les pièces au comptableDonnées de facturation, piècesClients finaux, fournisseursEnvoi à l'adresse indiquée par le Client
Site internetPublier le site vitrine du Client, recevoir les demandes de contact, mesurer l'audienceNom, téléphone, e-mail et message des visiteurs qui écrivent ; empreinte anonyme et quotidienne des visiteurs (non réversible, sans cookie)Prospects et visiteurs du site du ClientMessages : 3 ans sans nouvel échange ; statistiques agrégées par jour
Documents de chantierBons d'intervention, de commande, de livraison, PV de réceptionIdentité, adresse, signature éventuelle, réservesClients finaux, salariés—
Signature électroniqueFaire signer un devis à distanceNom, e-mail, numéro de mobile, adresse IP, date et heure, navigateur, image ou trace de la signature, code de vérification (seule son empreinte est conservée, 10 minutes), document figé et empreintesClients finauxSignature électronique simple avec code à usage unique ; PDF signé et dossier de preuve conservés avec le document
Multi-entrepriseGérer plusieurs entreprisesMêmes données, par entrepriseMêmes personnesDonnées strictement séparées
Envoi d'e-mailsEnvoyer devis, factures, relances, liensE-mail du destinataire, contenu, date d'envoiClients finaux, comptableAu nom du Client, à sa demande, par le serveur d'envoi de l'hébergeur
Calcul de distanceCalculer les frais de déplacement entre deux adressesLes deux adresses concernéesClient, clients finauxLe navigateur de l'Utilisateur interroge directement la Base Adresse Nationale (api-adresse.data.gouv.fr, service public de l'État)
SauvegardesRestaurer les Données en cas d'incidentToutes les Données, chiffréesToutesChaque nuit, chiffrées (RSA + AES) avant de quitter le serveur, conservées 30 jours

Durées de conservation conseillées au Client (il décide) :


Annexe 2 – Mesures de sécurité

A. Mesures techniques de l'application (constatées dans le code de l'application le 11/10/2026)

DomaineMesure
AuthentificationMots de passe hachés avec l'algorithme scrypt et un sel aléatoire propre à chaque utilisateur ; jamais stockés en clair
SessionsJetons de session signés par HMAC-SHA-256, avec date d'expiration (60 jours) ; cookies HttpOnly, SameSite=Lax, Secure en production
Secrets de messagerieMots de passe IMAP chiffrés en AES-256-GCM (chiffrement authentifié, vecteur d'initialisation aléatoire à chaque chiffrement)
Séparation des clientsSéparation stricte des données par entreprise ; le choix de l'entreprise active est lui-même signé (HMAC) et contrôlé côté serveur
Intégrité des facturesNumérotation continue attribuée par le serveur ; documents émis non modifiables ; empreinte SHA-256 par document ; journal chaîné ; clôtures ; archive
DémonstrationDonnées de démonstration fictives, exclues des compteurs officiels, du journal, des envois et de l'archive
En-têtes de sécuritéX-Content-Type-Options: nosniff, Referrer-Policy: same-origin ; passage forcé en HTTPS des ressources (upgrade-insecure-requests)

B. Mesures organisationnelles et d'exploitation (état au 11/10/2026)

DomaineMesureÉtat
TransportHTTPS obligatoire sur kalifact.fr (certificat Let's Encrypt), redirection automatique de HTTP vers HTTPS, TLS 1.3 constaté le 11/10/2026En place
En-tête HSTSEn-tête Strict-Transport-Security (durée un an) envoyé par le Service en productionEn place
HébergementHostinger International Ltd ; centre de données dans l'Union européenne ([PAYS DU CENTRE DE DONNÉES — à vérifier dans hPanel]) ; accord de traitement des données de Hostinger accepté avec ses conditions de serviceEn place (pays à confirmer)
SauvegardesSauvegarde automatique chaque nuit de toute la base, chiffrée (RSA + AES) avant de quitter le serveur, transmise à la console d'administration de l'Éditeur, puis récupérée sur l'ordinateur de l'Éditeur et rangée dans un second lieu (Google Drive) ; conservation 30 jours ; test de restauration automatique chaque dimancheEn place
ClésClé de chiffrement et secret de session (SECRETS_KEY, SESSION_SECRET) stockés dans les variables d'environnement de l'hébergeur, hors du code et de la base ; clé privée de déchiffrement des sauvegardes détenue par l'Éditeur seul, hors du serveurEn place ; procédure de rotation des clés à écrire
Mots de passe12 caractères minimum ; blocage du compte 30 minutes après 10 mots de passe erronés en une heure ; historique des connexions ; alerte par e-mail lors d'une connexion depuis un nouvel appareil (conforme à la recommandation CNIL 2022-100, qui admet ce niveau avec une mesure de blocage)En place
Double authentificationProposée à tous les comptes (application d'authentification TOTP + 10 codes de secours à usage unique) ; obligatoire pour la console d'administration de l'ÉditeurEn place
JournalisationHistorique des connexions visible par le Client (12 mois, adresse IP raccourcie, appareil) ; journal des opérations sensibles sur les entreprises (liaison, transfert, codes de liaison) ; journal inaltérable et chaîné des documents émis ; journal des actions sensibles de la console d'administration ; conservation 12 mois maximum pour les journaux techniquesEn place
Mises à jourEngagement : correctifs de sécurité des dépendances de l'application vérifiés et appliqués au moins chaque mois, et sans délai pour une faille critique ; système et serveurs maintenus par l'hébergeurEngagement pris
Accès internesUn seul administrateur (l'Éditeur), accès nominatif protégé par double vérification ; la console d'administration ne reçoit que les données de compte, jamais les Données du ClientEn place
Ressources externesPolices de caractères auto-hébergées : aucun appel à des serveurs tiers pour l'affichage des pages. La bibliothèque d'affichage 3D des plans est servie par le serveur du Service ; elle n'est chargée depuis un réseau de diffusion public (cdnjs, jsDelivr) qu'en secours, si le fichier local ne se charge pasEn place
SuiviSurveillance de la disponibilité toutes les 5 minutes ; page d'état publique ; regroupement des erreurs techniques avec masquage des données personnelles avant envoiEn place
IncidentsProcédure écrite de gestion des violations de données, avec modèle de notification au Client (notification au plus tard 48 heures après connaissance)En place (procédure écrite)
ContinuitéPlan de reprise : délai de remise en service visé 24 heures ; perte de données maximale visée 24 heures (sauvegarde de chaque nuit)En place (objectifs fixés, restauration testée chaque semaine)

Annexe 3 – Sous-traitants ultérieurs autorisés

Sous-traitantPrestationDonnées concernéesLieu de traitementGaranties
Hostinger International Ltd, 61 Lordou Vironos str., 6023 Larnaca, Chypre (compliance@hostinger.com)Hébergement des serveurs, de la base de données MySQL et de la console d'administration ; serveur d'envoi des e-mails du Service (devis, factures, relances, liens de signature, codes de vérification)Toutes les Données ; e-mail des destinataires, contenu des messages et pièces jointes[PAYS DU CENTRE DE DONNÉES — à vérifier dans hPanel] (Union européenne)Accord de traitement des données de Hostinger (article 28), applicable avec ses conditions de service
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande (Google Drive)Stockage des copies de sauvegardeToutes les Données, chiffrées par l'Éditeur avant envoi (RSA + AES) : Google ne détient pas la clé et ne peut pas les lireUnion européenne et, le cas échéant, hors de l'UnionConditions de traitement des données de Google ; clauses contractuelles types de la Commission européenne ; chiffrement préalable
Enable Banking Oy, Otakaari 5, 02150 Espoo, Finlande (identifiant d'entreprise 2988499-7) – uniquement si l'Extension Banque avec connexion est activéeConnexion aux comptes bancaires du Client (service d'information sur les comptes)Opérations bancairesUnion européenne (Finlande)Prestataire de services d'information sur les comptes enregistré auprès de l'autorité finlandaise de surveillance financière (FIN-FSA), inscrit au registre de l'Autorité bancaire européenne ; accord de traitement. [À VALIDER : l'agrégateur peut être responsable de traitement distinct vis-à-vis du Client]
Sendinblue SAS (marque Brevo), 17 rue Salneuve, 75017 Paris, France (SIREN 498 019 298) – uniquement si l'envoi de codes par SMS est activéEnvoi des codes de vérification par SMS (Extension Signature électronique)Numéro de mobile du signataire, texte du SMS (code, titre du document, nom du Client)France / Union européenne [à vérifier dans l'accord de traitement de Brevo]Accord de traitement des données de Brevo

Notes :