Accord de sous-traitance des données personnelles (DPA)

Annexe aux Conditions générales des Professionnels — article 28 du RGPD Dernière mise à jour : [[DATE_MAJ]]

Le présent accord (« DPA ») est conclu entre le Professionnel, responsable de traitement, et [[RAISON_SOCIALE]] (« Indyz HQ »), sous-traitant, et fait partie intégrante des CGV Pro. Il s'applique à tous les traitements de données personnelles qu'Indyz HQ réalise pour le compte du Professionnel dans le cadre du Service.

1. Description du traitement

  • Objet : fourniture de la plateforme Indyz HQ (vitrine, gestion de clients, planning, réservations, crédits, encaissements, communications, module B2B).
  • Durée : durée du contrat, puis période de réversibilité (article 9).
  • Nature : collecte, enregistrement, structuration, conservation, consultation, communication aux personnes habilitées, effacement.
  • Finalités : gestion par le Professionnel de sa clientèle et de son activité.
  • Personnes concernées : clients (et prospects) du Professionnel ; contacts de ses entreprises clientes (module B2B).
  • Catégories de données : identité et coordonnées (nom, prénom, e-mail, téléphone) ; adresse d'intervention et géolocalisation associée (prestations à domicile) ; historique de réservations, de présences et de listes d'attente ; achats, crédits et transactions (hors données de carte, traitées par Stripe) ; notes libres saisies par le Professionnel ; métadonnées d'e-mails envoyés.
  • Données sensibles : le Service n'est pas conçu pour en traiter. Le Professionnel s'interdit d'en consigner dans les champs libres (notamment des données de santé), sauf à disposer d'une base légale appropriée dont il assume seul la charge.

2. Instructions du responsable de traitement

Indyz HQ ne traite les données que sur instruction documentée du Professionnel — les CGV Pro, le présent DPA et le paramétrage effectué par le Professionnel dans le Service constituant ces instructions — sauf obligation légale, auquel cas Indyz HQ en informe le Professionnel avant le traitement, sauf interdiction légale. Indyz HQ informe le Professionnel si une instruction lui paraît contraire au RGPD.

3. Confidentialité

Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité contractuelle et n'y accèdent que dans la mesure nécessaire à leurs fonctions (support, exploitation, sécurité).

4. Sécurité

Indyz HQ met en œuvre les mesures techniques et organisationnelles appropriées, notamment : cloisonnement des données par organisation appliqué au niveau de la base de données (politiques de sécurité par ligne, vérifiées par des tests d'isolation automatisés) ; chiffrement des échanges (TLS) et des données au repos chez l'hébergeur ; authentification et contrôle d'accès par rôle ; restriction des accès techniques privilégiés ; journalisation technique ; sauvegardes régulières ; développement sécurisé (revues, tests).

5. Sous-traitants ultérieurs

Le Professionnel autorise de manière générale le recours aux sous-traitants ultérieurs suivants, liés par des obligations équivalentes au présent DPA :

Sous-traitant ultérieurPrestationLocalisation / garanties de transfert
SupabaseBase de données, authentification, stockageUnion européenne ([[REGION_SUPABASE_EXACTE — ville à confirmer dans le dashboard]]) — pas de transfert hors UE
VercelHébergement applicatifUE/États-Unis — CCT / DPF
StripePaiements et abonnementsUE ; transferts encadrés par Stripe
ResendEnvoi d'e-mails transactionnelsÉtats-Unis — CCT / DPF
GeoapifyAutocomplétion d'adresses, cartesUE
CloudflareProtection anti-abus (Turnstile)UE/États-Unis — CCT / DPF
LiveKitVisioconférence[[REGION_LIVEKIT]] — CCT / DPF

Indyz HQ informe le Professionnel de tout ajout ou remplacement au moins [[PREAVIS_SOUS_TRAITANT — ex. 30]] jours à l'avance (mise à jour de cette page et notification) ; le Professionnel peut s'y opposer pour motif légitime, l'opposition non résolue ouvrant droit à résiliation sans pénalité.

6. Transferts hors Union européenne

Tout transfert vers un pays tiers s'appuie sur une décision d'adéquation (dont le Data Privacy Framework UE–États-Unis) ou sur les clauses contractuelles types de la Commission européenne, complétées si nécessaire de mesures supplémentaires.

7. Assistance au responsable de traitement

Compte tenu de la nature du traitement, Indyz HQ assiste le Professionnel, par des mesures appropriées : (a) pour répondre aux demandes d'exercice des droits des personnes (accès, rectification, effacement, portabilité, limitation, opposition) — toute demande reçue directement par Indyz HQ est transmise au Professionnel sans délai injustifié ; (b) pour le respect des obligations de sécurité, de notification des violations et, le cas échéant, d'analyse d'impact (art. 32 à 36 du RGPD), au vu des informations dont Indyz HQ dispose.

8. Violations de données

Indyz HQ notifie au Professionnel toute violation de données le concernant sans délai injustifié après en avoir pris connaissance, avec les informations utiles à la notification à l'autorité de contrôle (nature, catégories et volumes approximatifs, conséquences probables, mesures prises ou proposées).

9. Sort des données et réversibilité

Au terme du contrat, le Professionnel peut obtenir la restitution des données de son organisation dans un format structuré et couramment utilisé. À l'issue d'un délai de soixante (60) jours après la clôture, Indyz HQ supprime ou anonymise les données, sauf obligation légale de conservation (notamment comptable : 10 ans pour les pièces de facturation) ; les sauvegardes sont purgées selon leur cycle technique (30 jours).

10. Audit

Indyz HQ tient à disposition du Professionnel la documentation nécessaire à la démonstration de sa conformité (description des mesures de sécurité, liste des sous-traitants ultérieurs, certifications de ses hébergeurs). Le Professionnel peut, au plus une fois par an, moyennant un préavis de trente (30) jours et à ses frais, faire réaliser un audit — par lui-même ou un tiers non concurrent soumis à confidentialité — limité aux traitements objets du présent DPA, sans accès aux données d'autres organisations, pendant les heures ouvrées et sans perturber le Service. Les rapports d'audit ou attestations des hébergeurs (SOC 2, ISO 27001) peuvent en tenir lieu.

11. Registre et coopération

Chaque partie tient le registre prévu à l'article 30 du RGPD pour ce qui la concerne et coopère, à la demande, avec l'autorité de contrôle.