Accord de traitement des données (sous-traitance – article 28 du RGPD)
- Service : Kalifact
- Version : 1.1
- Date : 11/10/2026
- Modèle à faire valider par un avocat avant publication.
1. Parties et objet
Le présent accord (« DPA ») est conclu entre :
- le Client, entreprise abonnée au Service, agissant comme responsable de traitement ;
- [PRÉNOM NOM DE L'ÉDITEUR], Entrepreneur individuel (EI), exerçant sous le nom commercial Kalifact, [ADRESSE PROFESSIONNELLE DE L'ÉDITEUR], SIREN [NUMÉRO SIREN], contact : contact@kalifact.fr (l'« Éditeur »), agissant comme sous-traitant.
Il fixe les conditions dans lesquelles l'Éditeur traite, pour le compte du Client, les données personnelles que le Client saisit ou importe dans le Service (les « Données »). Il fait partie du contrat d'abonnement et est accepté en même temps que les CGV. En cas de contradiction sur la protection des données, le DPA prévaut.
2. Description des traitements
La nature, la finalité, les catégories de données et de personnes, et la durée des traitements sont décrites à l'annexe 1.
3. Obligations de l'Éditeur
L'Éditeur s'engage à :
3.1. Instructions : traiter les Données uniquement pour fournir le Service, selon les instructions documentées du Client. Le contrat, le paramétrage du Service et les actions du Client dans le Service valent instructions. Si une instruction lui paraît contraire au RGPD, il en informe immédiatement le Client.
3.2. Pas d'autre usage : ne pas utiliser les Données à ses propres fins, ne pas les vendre, ne pas les utiliser pour de la publicité ni pour entraîner des modèles d'intelligence artificielle. Seules des statistiques d'usage anonymes et agrégées, ne contenant aucune Donnée, peuvent être produites.
3.3. Confidentialité : ne donner accès aux Données qu'aux personnes qui en ont besoin, tenues à la confidentialité (à ce jour, l'Éditeur seul). L'Éditeur n'accède aux Données d'un Client que pour le support demandé par ce Client, pour un incident ou pour une obligation légale. Ces accès sont tracés.
3.4. Sécurité : mettre en œuvre les mesures de l'annexe 2 (article 32 du RGPD) et les maintenir à un niveau adapté au risque.
3.5. Sous-traitants ultérieurs : respecter l'article 4.
3.6. Aide au Client : aider le Client, dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes (accès, rectification, effacement, portabilité…). Le Service permet au Client de consulter, corriger, exporter et supprimer les Données lui-même. Si une personne s'adresse directement à l'Éditeur, celui-ci transmet la demande au Client sans délai et n'y répond pas lui-même, sauf instruction.
3.7. Violation de données : notifier au Client toute violation de Données dans les meilleurs délais et au plus tard 48 heures après en avoir eu connaissance, avec les informations disponibles : nature de la violation, catégories et nombre approximatif de personnes et d'enregistrements, conséquences probables, mesures prises ou proposées. Les informations sont complétées au fur et à mesure. Le Client reste chargé de la notification à la CNIL (72 heures) et aux personnes, le cas échéant.
3.8. Analyse d'impact : fournir au Client les informations utiles s'il réalise une analyse d'impact ou consulte la CNIL.
3.9. Registre : tenir le registre des traitements effectués pour le compte de ses clients (article 30 §2).
3.10. Localisation : héberger les Données dans l'Union européenne. Les copies de sauvegarde sont chiffrées par l'Éditeur avant leur envoi au stockage Google Drive (annexe 3) : Google ne détient pas la clé et ne peut pas les lire. Aucun autre transfert hors de l'Union sans les garanties du chapitre V du RGPD et sans information préalable du Client.
3.11. Fin du contrat : selon le choix du Client, restituer les Données (export, voir CGV article 12) puis les supprimer. Les Données sont supprimées 30 jours après la fin du contrat (période de lecture seule), et des sauvegardes au plus tard 30 jours après. L'Éditeur confirme la suppression par écrit sur demande. Seules sont conservées les Données que la loi oblige l'Éditeur à garder.
3.12. Démonstration : configurer et tenir l'entreprise de démonstration exclusivement avec des données fictives.
4. Sous-traitants ultérieurs
4.1. Le Client donne une autorisation générale à l'Éditeur de recourir aux sous-traitants ultérieurs de l'annexe 3.
4.2. L'Éditeur informe le Client par e-mail au moins 30 jours avant tout ajout ou remplacement d'un sous-traitant ultérieur. Le Client peut s'y opposer pour un motif raisonnable lié à la protection des données, dans ce délai. Si aucune solution n'est trouvée, le Client peut résilier sans frais la partie du Service concernée, ou l'abonnement, avec remboursement de la part payée d'avance non consommée.
4.3. L'Éditeur impose à chaque sous-traitant ultérieur, par contrat, des obligations équivalentes à celles du présent DPA. Il reste responsable envers le Client de leur respect.
5. Obligations du Client
Le Client s'engage à :
- disposer d'une base légale pour chaque traitement (par exemple : exécution du contrat avec ses propres clients, obligation légale pour la facturation et le décompte du temps de travail) ;
- informer les personnes concernées (ses clients, salariés, fournisseurs, sous-traitants) ;
- informer ses salariés avant d'utiliser l'Extension Fiche d'heures (Code du travail, art. L1222-4) et consulter son CSE au préalable s'il compte au moins 50 salariés (art. L2312-38) ;
- ne saisir que des Données nécessaires ; ne pas saisir de données sensibles (santé, opinions…) ni de numéros de sécurité sociale, sauf nécessité légale ;
- définir les durées de conservation de ses Données et procéder aux suppressions (le Service fournit les outils) ;
- gérer les accès de ses utilisateurs ;
- tenir son propre registre des traitements.
6. Audits
6.1. L'Éditeur met à la disposition du Client les informations nécessaires pour démontrer le respect du présent DPA (description des mesures, résultats d'audits ou de tests de sécurité s'ils existent).
6.2. Le Client peut réaliser un audit, une fois par an au plus, avec un préavis de 30 jours, à ses frais, par lui-même ou par un auditeur indépendant tenu à la confidentialité et non concurrent de l'Éditeur. L'audit ne doit pas porter atteinte à la sécurité ni aux données des autres clients. Un audit supplémentaire est possible après une violation de données.
7. Responsabilité
Chaque partie répond de ses propres manquements au RGPD. La responsabilité de l'Éditeur au titre du DPA est soumise aux règles de l'article « Responsabilité » des CGV, sauf disposition impérative contraire.
8. Durée
Le DPA s'applique pendant toute la durée de l'abonnement, puis jusqu'à la suppression effective des Données.
Annexe 1 – Description des traitements
Personnes concernées (selon l'usage du Client) : clients finaux du Client (souvent des particuliers) et leurs interlocuteurs ; salariés et collaborateurs du Client ; fournisseurs et sous-traitants du Client et leurs contacts ; correspondants des e-mails reçus ; utilisateurs du compte.
Nature des opérations : collecte, enregistrement, organisation, conservation, consultation, calcul, mise en forme de documents, envoi par e-mail à la demande du Client, export, effacement.
Durée : durée du contrat, plus la période de restitution et de suppression (article 3.11).
| Module | Finalité | Catégories de données | Personnes | Remarques |
|---|---|---|---|---|
| Base : clients, devis, factures, avoirs, relances | Établir et suivre les documents commerciaux du Client | Identité, adresse, adresse du chantier, téléphone, e-mail, SIREN (clients pros), montants, règlements, historique des documents | Clients finaux | Documents émis non modifiables (obligation fiscale du Client) |
| Base : archivage légal | Conserver les factures de façon inaltérable | Copie figée des documents, empreintes, journal chaîné, clôtures | Clients finaux | — |
| Base : exports comptables | Fournir les écritures au Client et à son comptable | Données de facturation | Clients finaux | — |
| Plans | Dessiner des plans 2D/3D | Plans, adresse du chantier, nom du client | Clients finaux | — |
| Chantiers | Suivre les chantiers | Adresse, contacts, notes, photos éventuelles, affectation des salariés | Clients finaux, salariés | Le Client évite les photos de personnes |
| Fiche d'heures | Décompter le temps de travail | Nom des salariés, heures, absences saisies, chantiers | Salariés | Pas de géolocalisation |
| Planning | Planifier les interventions | Nom des salariés, dates, chantiers | Salariés, clients finaux | — |
| Achats | Gérer factures fournisseurs, fournisseurs et sous-traitants, suivi des documents obligatoires | Coordonnées, factures, attestations (URSSAF, Kbis, assurance) | Contacts fournisseurs, sous-traitants (souvent entrepreneurs individuels) | — |
| Boîtes mail | Récupérer les factures fournisseurs reçues par e-mail | Identifiant et mot de passe de messagerie (chiffrés), en-têtes et pièces jointes des messages utiles | Utilisateur, correspondants | Lecture seule ; aucun envoi ni suppression ; identifiants supprimés à la désactivation |
| Banque | Rapprocher les opérations bancaires | Libellés, montants, dates, noms des contreparties | Client (s'il est entrepreneur individuel), clients finaux, fournisseurs | Connexion seulement via un prestataire agréé, ou import de relevés. L'Éditeur ne reçoit jamais les identifiants bancaires |
| Liaison comptable | Préparer la TVA et envoyer les pièces au comptable | Données de facturation, pièces | Clients finaux, fournisseurs | Envoi à l'adresse indiquée par le Client |
| Site internet | Publier le site vitrine du Client, recevoir les demandes de contact, mesurer l'audience | Nom, téléphone, e-mail et message des visiteurs qui écrivent ; empreinte anonyme et quotidienne des visiteurs (non réversible, sans cookie) | Prospects et visiteurs du site du Client | Messages : 3 ans sans nouvel échange ; statistiques agrégées par jour |
| Documents de chantier | Bons d'intervention, de commande, de livraison, PV de réception | Identité, adresse, signature éventuelle, réserves | Clients finaux, salariés | — |
| Signature électronique | Faire signer un devis à distance | Nom, e-mail, numéro de mobile, adresse IP, date et heure, navigateur, image ou trace de la signature, code de vérification (seule son empreinte est conservée, 10 minutes), document figé et empreintes | Clients finaux | Signature électronique simple avec code à usage unique ; PDF signé et dossier de preuve conservés avec le document |
| Multi-entreprise | Gérer plusieurs entreprises | Mêmes données, par entreprise | Mêmes personnes | Données strictement séparées |
| Envoi d'e-mails | Envoyer devis, factures, relances, liens | E-mail du destinataire, contenu, date d'envoi | Clients finaux, comptable | Au nom du Client, à sa demande, par le serveur d'envoi de l'hébergeur |
| Calcul de distance | Calculer les frais de déplacement entre deux adresses | Les deux adresses concernées | Client, clients finaux | Le navigateur de l'Utilisateur interroge directement la Base Adresse Nationale (api-adresse.data.gouv.fr, service public de l'État) |
| Sauvegardes | Restaurer les Données en cas d'incident | Toutes les Données, chiffrées | Toutes | Chaque nuit, chiffrées (RSA + AES) avant de quitter le serveur, conservées 30 jours |
Durées de conservation conseillées au Client (il décide) :
- factures, avoirs et pièces comptables : 10 ans (Code de commerce, art. L123-22) ;
- devis non signés : 3 ans après le dernier contact ;
- relevés d'heures : au moins 1 an (C. trav. art. D3171-16) ; 3 ans conseillés (prescription des salaires, art. L3245-1) ;
- dossiers de signature : comme le document signé (10 ans pour un devis devenu contrat de travaux ; à adapter à la garantie décennale) ;
- e-mails récupérés : le temps du traitement de la facture, puis suppression de tout ce qui n'est pas la pièce comptable.
Annexe 2 – Mesures de sécurité
A. Mesures techniques de l'application (constatées dans le code de l'application le 11/10/2026)
| Domaine | Mesure |
|---|---|
| Authentification | Mots de passe hachés avec l'algorithme scrypt et un sel aléatoire propre à chaque utilisateur ; jamais stockés en clair |
| Sessions | Jetons de session signés par HMAC-SHA-256, avec date d'expiration (60 jours) ; cookies HttpOnly, SameSite=Lax, Secure en production |
| Secrets de messagerie | Mots de passe IMAP chiffrés en AES-256-GCM (chiffrement authentifié, vecteur d'initialisation aléatoire à chaque chiffrement) |
| Séparation des clients | Séparation stricte des données par entreprise ; le choix de l'entreprise active est lui-même signé (HMAC) et contrôlé côté serveur |
| Intégrité des factures | Numérotation continue attribuée par le serveur ; documents émis non modifiables ; empreinte SHA-256 par document ; journal chaîné ; clôtures ; archive |
| Démonstration | Données de démonstration fictives, exclues des compteurs officiels, du journal, des envois et de l'archive |
| En-têtes de sécurité | X-Content-Type-Options: nosniff, Referrer-Policy: same-origin ; passage forcé en HTTPS des ressources (upgrade-insecure-requests) |
B. Mesures organisationnelles et d'exploitation (état au 11/10/2026)
| Domaine | Mesure | État |
|---|---|---|
| Transport | HTTPS obligatoire sur kalifact.fr (certificat Let's Encrypt), redirection automatique de HTTP vers HTTPS, TLS 1.3 constaté le 11/10/2026 | En place |
| En-tête HSTS | En-tête Strict-Transport-Security (durée un an) envoyé par le Service en production | En place |
| Hébergement | Hostinger International Ltd ; centre de données dans l'Union européenne ([PAYS DU CENTRE DE DONNÉES — à vérifier dans hPanel]) ; accord de traitement des données de Hostinger accepté avec ses conditions de service | En place (pays à confirmer) |
| Sauvegardes | Sauvegarde automatique chaque nuit de toute la base, chiffrée (RSA + AES) avant de quitter le serveur, transmise à la console d'administration de l'Éditeur, puis récupérée sur l'ordinateur de l'Éditeur et rangée dans un second lieu (Google Drive) ; conservation 30 jours ; test de restauration automatique chaque dimanche | En place |
| Clés | Clé de chiffrement et secret de session (SECRETS_KEY, SESSION_SECRET) stockés dans les variables d'environnement de l'hébergeur, hors du code et de la base ; clé privée de déchiffrement des sauvegardes détenue par l'Éditeur seul, hors du serveur | En place ; procédure de rotation des clés à écrire |
| Mots de passe | 12 caractères minimum ; blocage du compte 30 minutes après 10 mots de passe erronés en une heure ; historique des connexions ; alerte par e-mail lors d'une connexion depuis un nouvel appareil (conforme à la recommandation CNIL 2022-100, qui admet ce niveau avec une mesure de blocage) | En place |
| Double authentification | Proposée à tous les comptes (application d'authentification TOTP + 10 codes de secours à usage unique) ; obligatoire pour la console d'administration de l'Éditeur | En place |
| Journalisation | Historique des connexions visible par le Client (12 mois, adresse IP raccourcie, appareil) ; journal des opérations sensibles sur les entreprises (liaison, transfert, codes de liaison) ; journal inaltérable et chaîné des documents émis ; journal des actions sensibles de la console d'administration ; conservation 12 mois maximum pour les journaux techniques | En place |
| Mises à jour | Engagement : correctifs de sécurité des dépendances de l'application vérifiés et appliqués au moins chaque mois, et sans délai pour une faille critique ; système et serveurs maintenus par l'hébergeur | Engagement pris |
| Accès internes | Un seul administrateur (l'Éditeur), accès nominatif protégé par double vérification ; la console d'administration ne reçoit que les données de compte, jamais les Données du Client | En place |
| Ressources externes | Polices de caractères auto-hébergées : aucun appel à des serveurs tiers pour l'affichage des pages. La bibliothèque d'affichage 3D des plans est servie par le serveur du Service ; elle n'est chargée depuis un réseau de diffusion public (cdnjs, jsDelivr) qu'en secours, si le fichier local ne se charge pas | En place |
| Suivi | Surveillance de la disponibilité toutes les 5 minutes ; page d'état publique ; regroupement des erreurs techniques avec masquage des données personnelles avant envoi | En place |
| Incidents | Procédure écrite de gestion des violations de données, avec modèle de notification au Client (notification au plus tard 48 heures après connaissance) | En place (procédure écrite) |
| Continuité | Plan de reprise : délai de remise en service visé 24 heures ; perte de données maximale visée 24 heures (sauvegarde de chaque nuit) | En place (objectifs fixés, restauration testée chaque semaine) |
Annexe 3 – Sous-traitants ultérieurs autorisés
| Sous-traitant | Prestation | Données concernées | Lieu de traitement | Garanties |
|---|---|---|---|---|
| Hostinger International Ltd, 61 Lordou Vironos str., 6023 Larnaca, Chypre (compliance@hostinger.com) | Hébergement des serveurs, de la base de données MySQL et de la console d'administration ; serveur d'envoi des e-mails du Service (devis, factures, relances, liens de signature, codes de vérification) | Toutes les Données ; e-mail des destinataires, contenu des messages et pièces jointes | [PAYS DU CENTRE DE DONNÉES — à vérifier dans hPanel] (Union européenne) | Accord de traitement des données de Hostinger (article 28), applicable avec ses conditions de service |
| Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande (Google Drive) | Stockage des copies de sauvegarde | Toutes les Données, chiffrées par l'Éditeur avant envoi (RSA + AES) : Google ne détient pas la clé et ne peut pas les lire | Union européenne et, le cas échéant, hors de l'Union | Conditions de traitement des données de Google ; clauses contractuelles types de la Commission européenne ; chiffrement préalable |
| Enable Banking Oy, Otakaari 5, 02150 Espoo, Finlande (identifiant d'entreprise 2988499-7) – uniquement si l'Extension Banque avec connexion est activée | Connexion aux comptes bancaires du Client (service d'information sur les comptes) | Opérations bancaires | Union européenne (Finlande) | Prestataire de services d'information sur les comptes enregistré auprès de l'autorité finlandaise de surveillance financière (FIN-FSA), inscrit au registre de l'Autorité bancaire européenne ; accord de traitement. [À VALIDER : l'agrégateur peut être responsable de traitement distinct vis-à-vis du Client] |
| Sendinblue SAS (marque Brevo), 17 rue Salneuve, 75017 Paris, France (SIREN 498 019 298) – uniquement si l'envoi de codes par SMS est activé | Envoi des codes de vérification par SMS (Extension Signature électronique) | Numéro de mobile du signataire, texte du SMS (code, titre du document, nom du Client) | France / Union européenne [à vérifier dans l'accord de traitement de Brevo] | Accord de traitement des données de Brevo |
Notes :
- La console d'administration de l'Éditeur est un outil interne, hébergé chez Hostinger : ce n'est pas un sous-traitant. Elle ne reçoit aucune Donnée du Client au sens du présent DPA (seulement les données du compte, régies par la politique de confidentialité).
- La messagerie du Client à laquelle se connecte l'Extension Boîtes mail est choisie et contractée par le Client lui-même : son fournisseur n'est pas un sous-traitant de l'Éditeur.
- Le calcul de distance interroge la Base Adresse Nationale (service public de l'État) directement depuis le navigateur de l'Utilisateur, avec les seules adresses concernées.
- Aucun paiement en ligne n'est proposé à ce jour. Le futur prestataire de paiement de l'abonnement traitera les données de facturation du Client lui-même : ce traitement relèvera de la politique de confidentialité de l'Éditeur, pas du présent DPA.