Accord de sous-traitance (DPA)
Dernière mise à jour : 23 août 2026
1. Objet
Le présent accord de traitement des données (également appelé « DPA », Data Processing Agreement) complète les conditions générales de vente et régit, conformément à l'article 28 du Règlement Général sur la Protection des Données (RGPD), le traitement des données personnelles réalisé par ConformeRGPD pour le compte de ses clients professionnels. La souscription à l'abonnement emporte acceptation du présent accord, sans signature supplémentaire.
2. Rôles des parties
- Le Client (freelance, auto-entrepreneur ou agence utilisant le service pour ses sites ou ceux de ses clients) agit en qualité de responsable de traitement pour les données personnelles collectées via ses sites.
- ConformeRGPD (Martin Poiroux, entrepreneur individuel, SIRET 10602401100012) agit en qualité de sous-traitantau sens de l'article 4.8 du RGPD.
Chaque partie garantit remplir ses propres obligations au titre du RGPD. Lorsque le Client utilise le service pour les sites de ses propres clients, il est responsable de la documentation de cette chaîne de sous-traitance auprès de ces derniers.
3. Description du traitement
- Objet : fourniture du service ConformeRGPD (scan de sites web, hébergement des configurations de bannière cookie, journalisation des consentements, génération de documents légaux).
- Durée: durée de l'abonnement, puis période de suppression décrite à l'article 9.
- Finalités : mise en conformité RGPD des sites du Client, traçabilité des consentements, suivi technique du service.
- Catégories de données: identifiants techniques pseudonymisés (ID visiteur, hash d'adresse IP, hash d'user-agent), choix de consentement, URL et domaines des sites analysés, résultats de scans, informations de compte (e-mail, nom).
- Personnes concernées : visiteurs des sites équipés de la bannière, utilisateurs du service.
4. Obligations du sous-traitant
ConformeRGPD s'engage à :
- ne traiter les données que sur instruction documentée du Client, sauf obligation légale contraire ;
- garantir la confidentialité des données par des personnes autorisées, liées par une obligation de confidentialité ;
- mettre en œuvre les mesures de sécurité appropriées au sens de l'article 32 du RGPD : chiffrement en transit (TLS) et au repos, contrôle d'accès strict (Row Level Security), isolation des données entre clients ;
- ne pas vendre ni exploiter les données du Client à des fins commerciales tierces.
5. Sous-traitants ultérieurs
Le Client autorise ConformeRGPD à recourir aux sous-traitants suivants, chacun encadré contractuellement au sens de l'article 28 :
- Supabase : base de données et authentification (France, région Paris)
- Vercel : hébergement de l'application
- Stripe : paiement (données de facturation uniquement)
- Resend : envoi d'e-mails transactionnels
- Sentry : supervision technique des erreurs
Tout changement de sous-traitant sera notifié au Client avec un préavis raisonnable, lui permettant de s'y opposer si des motifs légitimes existent.
6. Transferts hors Union européenne
Certains sous-traitants sont établis hors UE (Vercel, Stripe, Sentry). Ces transferts sont encadrés par des clauses contractuelles types de la Commission européenne et/ou le cadre Data Privacy Framework EU-US, complétés de mesures techniques appropriées.
7. Droits des personnes concernées
ConformeRGPD assiste le Client, dans la mesure du possible, dans l'exercice des droits des personnes concernées (accès, rectification, effacement, opposition). Les demandes peuvent être adressées à contact@conformergpd.fr ; ConformeRGPD s'engage à y répondre dans un délai raisonnable pour permettre au Client de respecter son propre délai légal de réponse.
8. Violations de données
En cas de violation de données susceptibles d'engendrer un risque élevé pour les droits et libertés des personnes concernées, ConformeRGPD notifiera le Client dans les 72 heures après en avoir pris connaissance, en fournissant les informations nécessaires à l'accomplissement de ses obligations déclaratives (article 33 RGPD), ainsi que toute documentation utile à l'évaluation du risque.
9. Sort des données en fin de contrat
À la résiliation de l'abonnement, les données liées aux sites du Client (scans, configurations, documents, logs de consentement) sont supprimées dans un délai de 30 jours. Les données de facturation sont conservées 10 ans conformément aux obligations comptables légales.
10. Documentation et audits
ConformeRGPD tient à jour une documentation décrivant ses mesures de sécurité. Sur demande motivée et pas plus d'une fois par an, le Client peut demander les éléments permettant de démontrer la conformité du traitement au présent accord. Les audits on-site éventuels se limitent au périmètre du service, sous conditions de confidentialité, et sont réalisés aux frais du Client.