1. Parties et objet
Le présent accord est conclu entre le Client (le « Responsable de traitement ») et Webdeev Solutions, 260 rue Saint-Honoré, 75001 Paris (le « Sous-traitant »). Il encadre les traitements de données à caractère personnel que le Sous-traitant réalise pour le compte du Responsable dans le cadre du Service Accezio, conformément à l’article 28 du règlement (UE) 2016/679 (« RGPD »). Il s’applique automatiquement à toute souscription et prévaut, pour son objet, sur les CGV.
2. Description du traitement
| Nature et finalité | Réalisation, traçabilité et suivi de l’accueil sécurité des intervenants et visiteurs des chantiers du Responsable ; délivrance et vérification de pass nominatifs ; envoi d’attestations ; statistiques et rapports agrégés. |
|---|---|
| Personnes concernées | Intervenants (salariés du Responsable, intérimaires, sous-traitants, maîtrise d’œuvre et d’ouvrage, organismes de contrôle) et visiteurs des chantiers ; utilisateurs du Responsable (administrateurs, managers). |
| Catégories de données | Identité déclarée (prénom, nom), société, qualité, poste, email (facultatif), profil, réponses au questionnaire et score, documents consultés, dates d’accueil et de validité, jeton de pass, adresse IP hachée, signature courte du navigateur. Aucune donnée sensible au sens de l’article 9 du RGPD n’est demandée ; le Responsable s’engage à ne pas en solliciter via ses questionnaires. |
| Durée | Durée de l’abonnement, puis 90 jours de réversibilité. Durée de conservation des accueils fixée par le Responsable (12 à 120 mois, 36 par défaut), appliquée par purge automatique. |
| Lieu | Union européenne (hébergeur : Hostinger International Ltd). |
3. Obligations du Sous-traitant
Le Sous-traitant s’engage à :
- Ne traiter les données que sur instruction documentée du Responsable — les présentes CGV, l’accord et la configuration du Service par le Responsable valant instructions — et l’informer si une instruction lui paraît contraire au RGPD.
- Ne pas utiliser les données à ses propres fins ; ne jamais consulter les identités des intervenants depuis son espace d’administration, qui n’expose que des volumes agrégés ; limiter tout accès technique aux opérations de maintenance strictement nécessaires, par du personnel soumis à une obligation de confidentialité.
- Mettre en œuvre les mesures de sécurité de l’annexe 1 et les maintenir à l’état de l’art.
- Assister le Responsable, dans la mesure du possible, pour répondre aux demandes d’exercice de droits (accès, rectification, effacement, limitation, portabilité, opposition) : le Service permet au Responsable de consulter, corriger, exporter (CSV) et supprimer (invalidation, purge) les données concernées. Toute demande reçue directement par le Sous-traitant est transmise au Responsable sous cinq (5) jours ouvrés.
- Assister le Responsable pour ses analyses d’impact et consultations préalables, le cas échéant, au regard des informations dont il dispose.
- Notifier au Responsable toute violation de données à caractère personnel dans les 48 heures suivant sa découverte, avec les éléments nécessaires à sa propre notification à l’autorité de contrôle (nature, personnes et données concernées, conséquences probables, mesures prises).
- Tenir un registre des catégories de traitements effectués pour le compte du Responsable et le mettre à disposition sur demande.
- Permettre et contribuer aux audits : mise à disposition de la documentation de sécurité et des résultats des tests automatisés ; audit sur site au plus une fois par an, à la charge du Responsable, moyennant un préavis de trente (30) jours, sans accès aux données d’autres clients.
4. Sous-traitants ultérieurs
Le Responsable autorise de manière générale le recours aux sous-traitants ultérieurs suivants, tous soumis à des obligations équivalentes au présent accord :
| Prestataire | Rôle | Localisation |
|---|---|---|
| Hostinger International Ltd | Hébergement de l’application, de la base de données et des documents | Union européenne |
| Stripe Payments Europe Ltd | Paiement des abonnements (données du Responsable uniquement, pas des intervenants) | Irlande |
| [à compléter] | Envoi des emails transactionnels (attestations, alertes, rapports) | Union européenne |
Tout ajout ou remplacement est notifié au Responsable au moins trente (30) jours à l’avance dans son espace ou par email ; le Responsable peut s’y opposer par écrit et, à défaut d’accord, résilier sans frais.
5. Transferts hors Union européenne
Aucun transfert de données hors de l’Union européenne n’est réalisé. Si un tel transfert devenait nécessaire, il ne serait effectué qu’avec des garanties appropriées (décision d’adéquation ou clauses contractuelles types) et après information du Responsable.
6. Obligations du Responsable
Le Responsable garantit la licéité du traitement, informe les personnes concernées (l’affiche QR et le parcours mentionnent son nom en tant que responsable, et le Service propose un texte d’information), définit une durée de conservation adaptée, gère les habilitations de ses utilisateurs, ne collecte via ses questionnaires et documents aucune donnée sensible ou excessive, et répond aux demandes d’exercice de droits.
7. Fin du traitement et réversibilité
À la fin de l’abonnement, le Responsable peut exporter l’ensemble de ses données pendant quatre-vingt-dix (90) jours (CSV des accueils, PDF des attestations, rapports et factures). À l’issue de ce délai, ou sur demande écrite anticipée, le Sous-traitant supprime les données et leurs copies, à l’exception de celles dont la loi impose la conservation (factures) et des sauvegardes, écrasées selon leur cycle de rotation (30 jours maximum) sans être restaurées.
8. Responsabilité
Chaque partie répond des dommages causés par un traitement non conforme au RGPD qui lui est imputable, dans les limites prévues par les CGV, sans préjudice des dispositions impératives de l’article 82 du RGPD.
Annexe 1 — Mesures techniques et organisationnelles
- Chiffrement : TLS sur toutes les communications (HSTS) ; sessions chiffrées ; mots de passe hachés (bcrypt) ; adresses IP hachées avec sel.
- Cloisonnement : isolation logique stricte des organisations, contrôles d’accès avant toute résolution d’identifiant, vérification automatisée de l’étanchéité à chaque mise en production.
- Contrôle d’accès : rôles administrateur / manager, rattachement des managers aux chantiers, limitation des tentatives de connexion, expiration des invitations, journal d’audit des actions sensibles.
- Minimisation : vérification publique d’un pass limitée au statut, au prénom et à l’initiale ; aucune identité dans les emails adressés aux responsables ni dans l’espace éditeur ; correction des questionnaires côté serveur sans exposition des bonnes réponses.
- Documents : stockage hors de la racine web, formats restreints (PDF), taille limitée, service par routes authentifiées avec politique de sécurité dédiée.
- Durcissement : Content-Security-Policy stricte, en-têtes de sécurité, aucune ressource tierce, dépendances maintenues à jour.
- Disponibilité : sauvegardes quotidiennes de la base et des documents, rotation 30 jours, procédure de restauration testée ; hébergement en Union européenne.
- Purge : suppression automatique des accueils au-delà de la durée fixée par le Responsable.
- Organisation : personnel soumis à la confidentialité, principe du moindre privilège, revue des accès, gestion des incidents avec notification sous 48 h.