Conforme à l'article 28 du RGPD (Règlement UE 2016/679), Version 1.1, 25 juillet 2026
Le présent Accord de sous-traitance (« Accord » ou « DPA ») fait partie intégrante des Conditions Générales de Vente et d'Utilisation (CGV/CGU) conclues entre :
Il a pour objet de définir les conditions dans lesquelles le Sous-traitant traite, pour le compte du Responsable, les données à caractère personnel nécessaires à la fourniture du service DeviStor.
Nature et finalité : hébergement, stockage et traitement des données saisies par le Responsable dans DeviStor, aux seules fins de fournir les fonctionnalités du service (édition et gestion de devis, factures, avoirs, clients, services, exports PDF/Factur-X, envoi d'e-mails, assistance rédactionnelle par IA, et, sur activation, intégration comptable).
Durée : pour la durée de l'abonnement, augmentée des durées légales de conservation (voir article 8) et du délai de réversibilité prévu par l'article 17 des CGV/CGU.
Catégories de personnes concernées : clients, prospects et contacts professionnels du Responsable.
Catégories de données : données d'identification et de contact (nom, raison sociale, adresse, e-mail, téléphone), données professionnelles (SIRET, n° TVA), données de facturation (montants, prestations, références), et tout contenu libre saisi par le Responsable. Le service n'a pas vocation à traiter de données sensibles au sens de l'article 9 du RGPD ; le Responsable s'engage à ne pas en saisir.
Le Sous-traitant s'engage à :
2.1 Instructions : traiter les données uniquement sur instruction documentée du Responsable, y compris pour les transferts, sauf obligation légale. L'utilisation du service et l'acceptation des CGV/CGU constituent les instructions documentées du Responsable. Le Sous-traitant informe le Responsable si une instruction lui paraît constituer une violation du RGPD.
2.2 Confidentialité : veiller à ce que les personnes autorisées à traiter les données s'engagent à la confidentialité ou soient soumises à une obligation légale appropriée.
2.3 Sécurité (art. 32) : mettre en œuvre des mesures techniques et organisationnelles appropriées : chiffrement des jetons d'accès (Fernet AES) et des communications (HTTPS/TLS), authentification et mots de passe hachés, limitation des accès, journalisation, hébergement dans des datacenters sécurisés au sein de l'Union européenne, sauvegardes régulières de la base de données.
2.4 Sous-traitance ultérieure : le Responsable autorise le Sous-traitant à recourir aux sous-traitants ultérieurs listés à l'article 6. Le Sous-traitant leur impose les mêmes obligations de protection des données et informe le Responsable de tout changement, laissant à ce dernier la possibilité de s'y opposer pour un motif légitime (l'opposition pouvant, le cas échéant, entraîner la résiliation).
2.5 Assistance : aider le Responsable, dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité), et à respecter ses obligations de sécurité, de notification de violation et d'analyse d'impact (art. 32 à 36 du RGPD). DeviStor met notamment à disposition des fonctions d'export (archive ZIP + CSV) et de suppression de compte.
2.6 Violation de données : notifier au Responsable toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, en fournissant les informations utiles pour permettre au Responsable, le cas échéant, de notifier la CNIL dans le délai de 72 heures.
2.7 Sort des données : au terme du contrat, et au choix du Responsable, supprimer ou restituer les données (via l'export prévu par l'article 17.1 des CGV/CGU), sauf obligation légale de conservation, notamment la conservation des documents de facturation pendant 10 ans (art. L123-22 du Code de commerce).
2.8 Audit et documentation : mettre à la disposition du Responsable les informations nécessaires pour démontrer le respect des obligations du présent article et permettre la réalisation d'audits, y compris des inspections, dans des conditions raisonnables et proportionnées.
Le Responsable s'engage à : (i) ne saisir que des données collectées et traitées licitement, conformément au RGPD ; (ii) disposer d'une base légale et informer ses propres personnes concernées ; (iii) documenter par écrit toute instruction complémentaire ; (iv) s'abstenir de saisir des données sensibles (art. 9) ; (v) assumer la qualité de responsable de traitement pour les données de ses clients.
Le Sous-traitant s'interdit d'utiliser les données du Responsable et de ses clients à ses propres fins, de les vendre, louer ou communiquer à des tiers non autorisés. Les données transmises à l'assistant IA le sont uniquement pour générer la suggestion demandée et ne sont pas réutilisées pour entraîner des modèles.
L'ensemble des traitements et de l'hébergement sont réalisés au sein de l'Union européenne. Aucun transfert de données en dehors de l'UE/EEE n'est effectué par le Sous-traitant dans le cadre du service. Si un tel transfert devait devenir nécessaire, il serait encadré par les garanties appropriées prévues par le RGPD (clauses contractuelles types, décision d'adéquation).
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Hetzner Online GmbH | Hébergement applicatif (serveurs) | Nuremberg, Allemagne (UE) |
| Neon Inc. | Hébergement de la base de données (PostgreSQL) | Région Europe (UE) |
| Mistral AI SAS | Assistance rédactionnelle par intelligence artificielle | Paris, France (UE) |
| Pennylane SAS | Intégration comptable, activée uniquement si le Responsable connecte son compte | France (UE) |
La messagerie transactionnelle (envoi d'e-mails depuis mail.devistor.fr) est opérée sur l'infrastructure du Sous-traitant et n'implique pas de prestataire tiers distinct. Les registres publics interrogés ponctuellement (INSEE/INPI pour la recherche SIRET) ne constituent pas des sous-traitants au sens du présent Accord.
Chaque partie assume la responsabilité qui lui incombe au titre du RGPD. La responsabilité financière du Sous-traitant au titre du présent Accord s'inscrit dans les limites définies par les CGV/CGU (article 10).
Le présent Accord s'applique pendant toute la durée du traitement des données pour le compte du Responsable. Les données de facturation sont conservées 10 ans conformément à l'article L123-22 du Code de commerce ; les autres données sont supprimées ou restituées en fin de contrat, dans les conditions prévues par les CGV/CGU.
Le présent Accord est régi par le droit français et le RGPD. Tout litige relève de la compétence exclusive des Tribunaux de Cergy (95), conformément aux CGV/CGU.
Pour toute question relative à la protection des données : contact@vip-informatique.fr, Autorité de contrôle : CNIL (www.cnil.fr).