Accord de sous-traitance (DPA)
CIBLUP
Cet accord est conclu en complément des Conditions générales de vente.
Entre
Le Client, tel qu'identifié au contrat principal (devis, bon de commande ou souscription en ligne), agissant en qualité de responsable de traitement,
Dénomination, forme juridique, immatriculation, siège et représentant du Client : à compléter à la signature par le Client.
Ci-après le « Responsable de traitement ».
Et
NOP AGENCY, société par actions simplifiée unipersonnelle au capital de 100,00 euros, immatriculée au Registre du commerce et des sociétés de Rouen sous le numéro 940 034 572, SIRET 940 034 572 00021, numéro de TVA intracommunautaire FR30940034572, dont le siège social est situé 20 rue des Vergetiers (BP 34), 76000 Rouen, France, exerçant sous le nom commercial NOP STUDIO, représentée par son Président, Monsieur Nicolas PAPIN,
Ci-après le « Sous-traitant ».
Ci-après désignés ensemble les « Parties ».
Article 1. Objet
Le présent accord a pour objet de définir les conditions dans lesquelles le Sous-traitant traite, pour le compte du Responsable de traitement, les données à caractère personnel nécessaires à la fourniture du Service CIBLUP, conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD).
Il s'applique aux données de prospection saisies, importées ou générées par le Responsable de traitement dans le Service (prospects, contacts, fiches clients, échanges, éléments d'agenda rattachés à ces données). Les traitements pour lesquels le Sous-traitant agit en qualité de responsable (données de compte, de sécurité, de facturation, ainsi que les données du programme de parrainage et les coordonnées bancaires des parrains collectées pour le versement du cashback) relèvent de la Politique de confidentialité et non du présent accord. Le versement du cashback étant réalisé directement par le Sous-traitant, il n'introduit aucun sous-traitant ultérieur.
La description du traitement figure en Annexe 1.
Article 2. Durée
Le présent accord prend effet à la même date que le contrat principal et demeure en vigueur pendant toute la durée du traitement des données pour le compte du Responsable de traitement.
Le Responsable de traitement détermine la durée de conservation des données de prospection, dans le respect du principe de limitation de la conservation (article 5 du RGPD). À titre indicatif, la CNIL recommande de ne pas conserver les données de prospection au-delà de trois (3) ans à compter du dernier contact avec le prospect.
Article 3. Obligations du Sous-traitant
Le Sous-traitant s'engage à :
- ne traiter les données que sur instruction documentée du Responsable de traitement, y compris en matière de transfert hors Union européenne, sauf obligation légale à laquelle il est soumis ; dans ce dernier cas, il en informe le Responsable de traitement avant le traitement, sauf interdiction légale ;
- informer immédiatement le Responsable de traitement si une instruction lui paraît constituer une violation du RGPD ou d'une autre disposition applicable en matière de protection des données ;
- veiller à ce que les personnes autorisées à traiter les données s'engagent à la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité ;
- mettre en oeuvre les mesures techniques et organisationnelles appropriées décrites en Annexe 3, conformément à l'article 32 du RGPD ;
- respecter les conditions de recours à un autre sous-traitant prévues à l'article 4 ;
- tenir compte de la nature du traitement pour aider le Responsable de traitement, par des mesures appropriées, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées ;
- aider le Responsable de traitement à garantir le respect des obligations relatives à la sécurité, à la notification des violations de données, aux analyses d'impact et à la consultation préalable de l'autorité de contrôle, compte tenu des informations à sa disposition ;
- à la fin de la prestation, procéder selon le choix du Responsable de traitement dans les conditions de l'article 6 ;
- mettre à la disposition du Responsable de traitement les informations nécessaires pour démontrer le respect des obligations du présent article et permettre la réalisation d'audits dans les conditions de l'article 7.
Article 4. Sous-traitants ultérieurs
Le Responsable de traitement autorise le Sous-traitant à recourir aux sous-traitants ultérieurs listés en Annexe 2 pour l'exécution du Service.
Le Sous-traitant informe le Responsable de traitement de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur, par tout moyen écrit et dans un délai raisonnable, permettant au Responsable de traitement de formuler des objections motivées. En cas d'objection non résolue, le Responsable de traitement peut résilier le contrat pour la partie concernée.
Le Sous-traitant impose à tout sous-traitant ultérieur, par contrat, des obligations de protection des données substantiellement équivalentes à celles du présent accord. Le Sous-traitant demeure pleinement responsable, à l'égard du Responsable de traitement, de l'exécution par le sous-traitant ultérieur de ses obligations.
La fonctionnalité d'assistance par intelligence artificielle est fournie par le Sous-traitant au moyen du sous-traitant ultérieur listé en Annexe 2 (Anthropic, PBC). Elle n'est mise en oeuvre que sur action volontaire de l'utilisateur : la soumission de contenus vaut instruction de les transmettre à ce sous-traitant ultérieur, aux seules fins de génération du résultat demandé. Lorsque l'utilisateur fournit sa propre clé d'accès au service concerné, cette faculté ne constitue qu'une modalité de quota et de facturation et ne modifie pas le régime de sous-traitance du présent article.
Article 5. Transferts hors Union européenne
Tout transfert de données hors de l'Union européenne est encadré par les clauses contractuelles types de la Commission européenne et, le cas échéant, par l'adhésion du destinataire au cadre de protection des données entre l'Union européenne et les États-Unis. La localisation des sous-traitants ultérieurs et des transferts figure en Annexe 2.
Article 6. Sort des données en fin de prestation
À la fin de la prestation, le Sous-traitant procède, au choix du Responsable de traitement exprimé par écrit, à la restitution des données dans un format structuré et lisible par machine, ou à leur suppression, puis détruit les copies existantes, sauf obligation légale de conservation. La restitution ou la suppression intervient dans un délai de trente (30) jours à compter de la fin de la prestation ou de la demande. Les données présentes dans les sauvegardes chiffrées sont supprimées au terme de leur cycle de conservation de trente (30) jours.
Article 7. Documentation et audits
Le Sous-traitant met à la disposition du Responsable de traitement les informations nécessaires pour démontrer le respect de ses obligations. Le Responsable de traitement peut, après un préavis raisonnable, réaliser ou faire réaliser un audit, pendant les heures ouvrées, dans des conditions ne perturbant pas le fonctionnement du Service et préservant la confidentialité et la sécurité des autres clients. Les frais d'audit sont à la charge du Responsable de traitement, sauf si l'audit révèle un manquement substantiel du Sous-traitant.
Article 8. Violation de données
Le Sous-traitant notifie au Responsable de traitement toute violation de données à caractère personnel concernant les données objet du présent accord, dans les meilleurs délais après en avoir pris connaissance, et lui fournit les informations utiles pour permettre au Responsable de traitement de remplir, le cas échéant, ses obligations de notification à l'autorité de contrôle et d'information des personnes concernées.
Article 9. Responsabilité
La répartition de la responsabilité entre les Parties est régie par l'article 82 du RGPD et par les stipulations du contrat principal, notamment ses clauses de limitation de responsabilité.
Article 10. Droit applicable et juridiction
Le présent accord est soumis au droit français. Les modalités de règlement amiable, de médiation et de compétence juridictionnelle sont celles prévues par le contrat principal.
Article 11. Signature
Le présent accord peut être conclu par acceptation en ligne ou signé par voie électronique, dans les conditions du Règlement (UE) n° 910/2014 (eIDAS) et de l'article 1367 du Code civil. Les Parties reconnaissent à cette acceptation et à cette signature la même valeur qu'une signature manuscrite.
Annexe 1. Description du traitement
Nature du traitement : hébergement, collecte, enregistrement, organisation, structuration, conservation, consultation et suppression de données, dans le cadre de la fourniture d'un service de suivi de prospection.
Pré-remplissage assisté par analyse d'URL : lorsqu'elle est utilisée, cette fonctionnalité spécifique déduit un prénom, un nom et un pseudonyme par analyse locale d'une adresse de profil (URL) fournie par le Responsable de traitement, sans établir de connexion ni de requête automatisée vers le réseau social concerné pour ce faire (aucun moissonnage, aucune lecture de la page, aucun contournement d'authentification) et sans récupérer ni fonction ni photographie en ligne. Cette description est propre à cette seule fonctionnalité et ne s'étend pas à l'extension navigateur décrite ci-dessous.
Extension navigateur : le Responsable de traitement peut installer l'extension Chrome CIBLUP, laquelle procède, à la seule initiative de l'utilisateur agissant pour son compte et par un clic explicite, à la collecte ponctuelle des informations publiques d'un profil LinkedIn individuel affiché à l'écran (nom, intitulé de poste, entreprise, localisation, adresse du profil et, sur case cochée par l'utilisateur, résumé « À propos »), aux fins de création d'une fiche prospect dans l'espace du Responsable de traitement. Cette collecte n'a lieu qu'au clic, ne s'exécute jamais en arrière-plan ni de façon périodique, et les données lues ne sont transmises à aucun destinataire autre que l'espace du Responsable de traitement.
Détection d'événements (fonctionnalité optionnelle, lorsqu'elle est proposée) : traitement distinct par lequel l'extension détecte, pendant la seule navigation active de l'utilisateur sur la plateforme concernée, des événements relatifs à ses prospects (acceptation d'une demande de connexion, réponse reçue), aux fins exclusives de mise à jour de l'état des fiches et de repriorisation des rappels pour le compte du Responsable de traitement. Cette détection ne s'exécute jamais en arrière-plan autonome ni de façon périodique propre à l'extension et ne déclenche aucune action automatique en aval : la rédaction et l'envoi de tout message demeurent le fait de l'utilisateur.
Finalités : permettre au Responsable de traitement de gérer sa prospection commerciale (centralisation des prospects, relances en séquence, modèles de messages, agenda, assistance facultative à la rédaction).
Catégories de données : données d'identification et professionnelles de prospects et contacts (nom, fonction, structure, coordonnées professionnelles, profil en ligne), historiques d'échanges et de relances, notes en texte libre saisies par le Responsable de traitement, éléments d'agenda et de tâches rattachés à ces données, ainsi que les données commerciales et contractuelles relatives aux prospects du Responsable de traitement (montant et devise des contrats signés, dates de signature et d'éventuelle annulation, motif d'annulation et statut des contrats), traitées pour le compte du Responsable de traitement dans le cadre du suivi de prospection.
Catégories de personnes concernées : prospects et contacts professionnels du Responsable de traitement. Le Responsable de traitement garantit que les données qu'il saisit dans le Service sont collectées et traitées dans le cadre de son activité professionnelle ; la présente description couvre, le cas échéant, toute personne physique dont les données seraient saisies par le Responsable de traitement. Le Responsable de traitement s'interdit de faire figurer dans le Service, notamment dans les notes en texte libre, des données sensibles au sens de l'article 9 du RGPD.
Durée du traitement : durée du contrat principal, puis traitement dans les conditions de l'article 6.
Annexe 2. Liste des sous-traitants ultérieurs
| Sous-traitant ultérieur | Finalité | Localisation |
|---|---|---|
| Hostinger | Hébergement de l'application, de la base de données et envoi des e-mails | Union européenne (serveurs situés en France, sauvegardes en Lituanie) |
| Cloudflare | Réseau de diffusion, proxy, sécurité et anti-robot | Réseau mondial, dont États-Unis |
| Backblaze B2 | Sauvegardes chiffrées | Union européenne (région EU Central, Amsterdam) |
| Connexion et synchronisation Agenda et Tasks, sur autorisation du Responsable de traitement | États-Unis | |
| Stripe | Traitement des paiements | Union européenne et États-Unis |
| Crisp | Outil de support en ligne, chargé après consentement | France |
| Anthropic, PBC (service « Claude ») | Assistance par intelligence artificielle : réécriture et vérification de contenus, brouillons de relance et génération assistée de messages de prospection, sur action volontaire de l'utilisateur | États-Unis (clauses contractuelles types de la Commission européenne ; hors Data Privacy Framework ; analyse d'impact de transfert réalisée par le Sous-traitant) |
Le service d'assistance par intelligence artificielle (« Claude », fourni par Anthropic, PBC) figure parmi les sous-traitants ultérieurs du Sous-traitant : la fonctionnalité est fournie par le Sous-traitant, qui demeure pleinement responsable envers le Responsable de traitement dans les conditions de l'article 4. Les contenus ne sont transmis à Anthropic, PBC que sur action volontaire de l'utilisateur et aux seules fins de génération du résultat demandé. Lorsque l'utilisateur fournit sa propre clé d'accès, celle-ci ne constitue qu'une modalité de quota et de facturation, sans incidence sur ce régime. Le transfert vers les États-Unis est encadré par les clauses contractuelles types de la Commission européenne (Anthropic, PBC ne participant pas au cadre de protection des données UE–États-Unis), complétées d'une analyse d'impact de transfert réalisée et tenue à jour par le Sous-traitant.
Les outils de mesure d'audience et de mesure publicitaire (Google Analytics, Google Tag Manager, Meta Pixel) ne figurent pas davantage parmi les sous-traitants ultérieurs : ils ne s'exécutent pas sur les écrans où sont traitées les données de prospection objet du présent accord et ne traitent donc aucune donnée pour le compte du Responsable de traitement. Ils ne sont chargés, après consentement, que sur le site vitrine et pour la seule mesure des conversions publicitaires, dans les conditions décrites à la Politique de confidentialité.
Le QR code de double authentification est généré localement dans le navigateur de l'utilisateur ; aucun secret n'est transmis à un tiers.
Annexe 3. Mesures techniques et organisationnelles
Le Sous-traitant met en oeuvre, conformément à l'article 32 du RGPD, des mesures appropriées au regard des risques, notamment :
Chiffrement des communications (HTTPS, mécanisme de sécurité de transport strict, TLS) et cookies sécurisés.
Authentification renforcée : mots de passe conservés sous forme hachée, politique de complexité, double authentification, codes de récupération hachés, appareils de confiance à durée limitée.
Contrôle d'accès et cloisonnement : isolation stricte des données par organisation, contrôlée côté serveur, requêtes préparées et restriction des champs accessibles.
Protection applicative : jeton anti-falsification de requête par action, verrouillage en cas de tentatives de connexion répétées, limitation de débit, dispositif anti-robot, en-têtes de sécurité, contrôle des fichiers téléversés (vérification du type réel, noms de fichiers aléatoires, blocage de l'exécution de scripts).
Journalisation des actions sensibles et jetons à usage unique.
Sauvegardes chiffrées (AES-256), stockées hors de l'hébergement principal et conservées trente (30) jours.
Exclusion des secrets de configuration du périmètre de déploiement.
Aucune mesure de sécurité n'étant totalement infaillible, le Sous-traitant maintient et fait évoluer ces mesures de manière continue.
Revenir en haut ↑