Pages légales
Accord de traitement des données
Cette annexe RGPD encadre les traitements de données que GetMaply effectue pour le compte de ses clients, en qualité de sous-traitant : rôles, sécurité, sous-traitants ultérieurs et sort des données en fin de contrat.
Préambule
La présente annexe fait partie intégrante du contrat conclu entre BOUHASSOU Soufiane, entrepreneur individuel (EI), ci-après le « Sous-traitant » ou l'« Éditeur », et le Client, ci-après le « Responsable de traitement ».
Elle s'applique aux traitements de données à caractère personnel réalisés par l'Éditeur pour le compte du Client dans le cadre du service GetMaply.
Elle ne s'applique pas aux traitements dont l'Éditeur est lui-même responsable (gestion des comptes, facturation, sécurité, prévention des abus), décrits dans la politique de confidentialité.
Elle s'applique aux traitements de données à caractère personnel réalisés par l'Éditeur pour le compte du Client dans le cadre du service GetMaply.
Elle ne s'applique pas aux traitements dont l'Éditeur est lui-même responsable (gestion des comptes, facturation, sécurité, prévention des abus), décrits dans la politique de confidentialité.
Article 1 — Objet et répartition des rôles
Compte, authentification, facturation — Responsable : Éditeur.
Prévention des abus de l'essai gratuit — Responsable : Éditeur.
Sécurité, journaux techniques — Responsable : Éditeur.
Fiches de prospects, contacts, notes — Responsable : Client ; Sous-traitant : Éditeur.
Devis et leurs destinataires — Responsable : Client ; Sous-traitant : Éditeur.
Tournées et validations de visite — Responsable : Client ; Sous-traitant : Éditeur.
Données importées par le Client — Responsable : Client ; Sous-traitant : Éditeur.
Le Client, en sa qualité de responsable de traitement, détermine les finalités et les moyens des traitements relevant de la seconde catégorie.
Prévention des abus de l'essai gratuit — Responsable : Éditeur.
Sécurité, journaux techniques — Responsable : Éditeur.
Fiches de prospects, contacts, notes — Responsable : Client ; Sous-traitant : Éditeur.
Devis et leurs destinataires — Responsable : Client ; Sous-traitant : Éditeur.
Tournées et validations de visite — Responsable : Client ; Sous-traitant : Éditeur.
Données importées par le Client — Responsable : Client ; Sous-traitant : Éditeur.
Le Client, en sa qualité de responsable de traitement, détermine les finalités et les moyens des traitements relevant de la seconde catégorie.
Article 2 — Description des traitements
Nature : collecte depuis des sources tierces, enregistrement, organisation, structuration, conservation, consultation, mise en forme, communication par transmission (envoi de devis), effacement.
Finalités : permettre au Client d'identifier des entreprises à démarcher, d'organiser sa prospection commerciale de terrain, de suivre ses opportunités et d'émettre des devis.
Catégories de personnes concernées : représentants, dirigeants, salariés et interlocuteurs des entreprises prospectées ; entrepreneurs individuels ; déposants de marques personnes physiques ; destinataires et signataires de devis ; utilisateurs désignés par le Client.
Catégories de données : identité et coordonnées professionnelles (nom, fonction, email, téléphone, adresse) ; données relatives à l'entreprise ; notes et appréciations rédigées par le Client ; historique des échanges et des visites ; données de signature (nom, date, adresse IP, navigateur) ; données de géolocalisation lors des validations de visite.
Aucune catégorie particulière de données au sens de l'article 9 du RGPD ne doit être traitée. Le Client s'interdit d'en saisir dans les champs libres.
Durée : la durée du contrat, augmentée des délais de suppression de l'article 10.
Finalités : permettre au Client d'identifier des entreprises à démarcher, d'organiser sa prospection commerciale de terrain, de suivre ses opportunités et d'émettre des devis.
Catégories de personnes concernées : représentants, dirigeants, salariés et interlocuteurs des entreprises prospectées ; entrepreneurs individuels ; déposants de marques personnes physiques ; destinataires et signataires de devis ; utilisateurs désignés par le Client.
Catégories de données : identité et coordonnées professionnelles (nom, fonction, email, téléphone, adresse) ; données relatives à l'entreprise ; notes et appréciations rédigées par le Client ; historique des échanges et des visites ; données de signature (nom, date, adresse IP, navigateur) ; données de géolocalisation lors des validations de visite.
Aucune catégorie particulière de données au sens de l'article 9 du RGPD ne doit être traitée. Le Client s'interdit d'en saisir dans les champs libres.
Durée : la durée du contrat, augmentée des délais de suppression de l'article 10.
Article 3 — Obligations du Client
Le Client garantit : disposer d'une base légale appropriée pour chaque traitement ; avoir satisfait à ses obligations d'information envers les personnes concernées, notamment au titre des articles 13 et 14 du RGPD ; la licéité des données qu'il importe dans le service ; le respect des règles applicables à la prospection commerciale, notamment l'article L. 34-5 du Code des postes et des communications électroniques et, pour le démarchage téléphonique de particuliers, la consultation de Bloctel ; le respect des conditions d'utilisation propres à chaque source de données ; le respect des oppositions exprimées par les personnes ; la définition de rôles et d'accès appropriés au sein de son espace ; et, s'il utilise le service avec des salariés et active la validation géolocalisée des visites, l'accomplissement des formalités et informations propres à la géolocalisation des employés.
Le Client documente ses instructions. L'utilisation du service dans ses fonctionnalités standard vaut instruction documentée.
Le Client documente ses instructions. L'utilisation du service dans ses fonctionnalités standard vaut instruction documentée.
Article 4 — Obligations de l'Éditeur
L'Éditeur s'engage à : ne traiter les données que sur instruction documentée du Client, y compris pour les transferts hors Union européenne, sauf obligation légale — auquel cas il en informe le Client avant traitement, sauf interdiction légale ; garantir la confidentialité des données et s'assurer que les personnes autorisées y sont astreintes ; mettre en œuvre les mesures de sécurité de l'article 7 ; respecter les conditions de recours à un sous-traitant ultérieur (article 6) ; aider le Client à répondre aux demandes d'exercice de droits (article 8) ; aider le Client à satisfaire ses obligations en matière de sécurité, de notification de violation et d'analyse d'impact ; supprimer ou restituer les données au terme du contrat (article 10) ; mettre à disposition les informations nécessaires pour démontrer sa conformité et permettre les audits (article 11) ; et informer immédiatement le Client si une instruction lui paraît constituer une violation du RGPD.
Article 5 — Localisation et transferts
Les données sont hébergées dans l'Union européenne : application à Paris (France), base de données à Francfort (Allemagne).
Certains sous-traitants ultérieurs sont établis aux États-Unis. Ces transferts sont encadrés par le cadre de protection des données UE–États-Unis lorsque le sous-traitant y est certifié, ou à défaut par les clauses contractuelles types adoptées par la Commission européenne, complétées le cas échéant de mesures supplémentaires.
Certains sous-traitants ultérieurs sont établis aux États-Unis. Ces transferts sont encadrés par le cadre de protection des données UE–États-Unis lorsque le sous-traitant y est certifié, ou à défaut par les clauses contractuelles types adoptées par la Commission européenne, complétées le cas échéant de mesures supplémentaires.
Article 6 — Sous-traitants ultérieurs
Le Client autorise l'Éditeur à recourir aux sous-traitants suivants :
Supabase, Inc. — base de données, authentification, stockage — UE (Francfort).
Vercel, Inc. — hébergement applicatif — UE (Paris).
Cloudflare, Inc. — DNS — mondial.
Stripe — paiement — UE / États-Unis.
Resend — envoi d'emails transactionnels — États-Unis.
Google — cartographie, itinéraires, agenda, rédaction assistée — UE / États-Unis.
Sentry — suivi des erreurs — Union européenne.
L'Éditeur informe le Client de tout ajout ou remplacement au moins trente (30) jours avant sa prise d'effet. Le Client peut s'y opposer pour un motif légitime et documenté dans ce délai ; à défaut d'accord, il peut résilier sans pénalité.
L'Éditeur impose à ses sous-traitants ultérieurs des obligations équivalentes aux présentes et demeure pleinement responsable de leur exécution.
Supabase, Inc. — base de données, authentification, stockage — UE (Francfort).
Vercel, Inc. — hébergement applicatif — UE (Paris).
Cloudflare, Inc. — DNS — mondial.
Stripe — paiement — UE / États-Unis.
Resend — envoi d'emails transactionnels — États-Unis.
Google — cartographie, itinéraires, agenda, rédaction assistée — UE / États-Unis.
Sentry — suivi des erreurs — Union européenne.
L'Éditeur informe le Client de tout ajout ou remplacement au moins trente (30) jours avant sa prise d'effet. Le Client peut s'y opposer pour un motif légitime et documenté dans ce délai ; à défaut d'accord, il peut résilier sans pénalité.
L'Éditeur impose à ses sous-traitants ultérieurs des obligations équivalentes aux présentes et demeure pleinement responsable de leur exécution.
Article 7 — Sécurité
L'Éditeur met en œuvre, au regard de l'article 32 du RGPD : cloisonnement des espaces de travail au niveau de la base de données (règles de sécurité au niveau des lignes), et non au niveau applicatif ; contrôle d'accès par rôles (propriétaire, membre, lecteur) ; chiffrement des données en transit (HTTPS obligatoire, HSTS) et au repos ; politique de sécurité du contenu stricte dans le navigateur, avec jeton à usage unique par requête ; expiration automatique des sessions inactives ; journalisation des accès et des modifications ; absence de tout secret applicatif côté navigateur ; sauvegardes quotidiennes ; revue des habilitations et des dépendances.
Ces mesures peuvent évoluer, sans que le niveau de protection soit diminué.
Ces mesures peuvent évoluer, sans que le niveau de protection soit diminué.
Article 8 — Exercice des droits des personnes
L'Éditeur ne répond pas directement aux personnes concernées pour les données traitées pour le compte du Client.
Il transmet au Client sans délai injustifié toute demande reçue, et lui apporte son concours par des mesures techniques appropriées — export, rectification, effacement, limitation.
L'export CSV disponible dans le service permet au Client de satisfaire seul, et immédiatement, les demandes d'accès et de portabilité.
Il transmet au Client sans délai injustifié toute demande reçue, et lui apporte son concours par des mesures techniques appropriées — export, rectification, effacement, limitation.
L'export CSV disponible dans le service permet au Client de satisfaire seul, et immédiatement, les demandes d'accès et de portabilité.
Article 9 — Violation de données
L'Éditeur notifie au Client toute violation de données à caractère personnel dans les meilleurs délais et au plus tard soixante-douze (72) heures après en avoir pris connaissance.
La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises.
L'Éditeur assiste le Client dans ses propres obligations de notification à l'autorité de contrôle et aux personnes concernées.
La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises.
L'Éditeur assiste le Client dans ses propres obligations de notification à l'autorité de contrôle et aux personnes concernées.
Article 10 — Sort des données au terme du contrat
À la fin du contrat, le Client dispose de quatorze (14) jours pour exporter ses données depuis le service.
À l'expiration de ce délai, l'Éditeur supprime définitivement les données, y compris les fichiers joints, sauf obligation légale de conservation. Le Client est averti par email au moins trois (3) jours avant la suppression.
Les sauvegardes résiduelles sont purgées selon le cycle de rétention de l'hébergeur, au plus tard 30 jours.
L'Éditeur atteste de la suppression sur demande écrite.
À l'expiration de ce délai, l'Éditeur supprime définitivement les données, y compris les fichiers joints, sauf obligation légale de conservation. Le Client est averti par email au moins trois (3) jours avant la suppression.
Les sauvegardes résiduelles sont purgées selon le cycle de rétention de l'hébergeur, au plus tard 30 jours.
L'Éditeur atteste de la suppression sur demande écrite.
Article 11 — Audit
L'Éditeur met à disposition du Client, sur demande écrite et une fois par an, les informations nécessaires pour démontrer le respect de l'article 28 du RGPD.
Le Client peut faire réaliser un audit, à ses frais, par lui-même ou par un auditeur indépendant soumis à confidentialité, moyennant un préavis raisonnable, pendant les heures ouvrées, et sans perturber l'exploitation.
L'Éditeur peut satisfaire à cette obligation en produisant des rapports d'audit ou des certifications existants lorsqu'ils couvrent le périmètre demandé.
Le Client peut faire réaliser un audit, à ses frais, par lui-même ou par un auditeur indépendant soumis à confidentialité, moyennant un préavis raisonnable, pendant les heures ouvrées, et sans perturber l'exploitation.
L'Éditeur peut satisfaire à cette obligation en produisant des rapports d'audit ou des certifications existants lorsqu'ils couvrent le périmètre demandé.
Article 12 — Confidentialité
L'Éditeur et son personnel sont tenus à la confidentialité des données traitées, pendant la durée du contrat et sans limitation de durée s'agissant des données à caractère personnel.
Article 13 — Coopération
Les parties coopèrent de bonne foi pour l'exécution des présentes, notamment en cas de contrôle d'une autorité, de demande d'une personne concernée ou d'analyse d'impact relative à la protection des données.
Article 14 — Responsabilité
La responsabilité de chaque partie est engagée dans les conditions de l'article 82 du RGPD.
Les plafonds de responsabilité prévus au contrat principal ne s'appliquent pas aux amendes administratives prononcées à l'encontre d'une partie en raison de ses propres manquements.
Les plafonds de responsabilité prévus au contrat principal ne s'appliquent pas aux amendes administratives prononcées à l'encontre d'une partie en raison de ses propres manquements.
Article 15 — Durée
La présente annexe s'applique pendant toute la durée du contrat principal et jusqu'à la suppression complète des données.
Article 16 — Droit applicable
Droit français et RGPD (règlement (UE) 2016/679).
Pour le Responsable de traitement (Client) : signature du Client.
Pour le Sous-traitant (Éditeur) : Soufiane BOUHASSOU, entrepreneur individuel.
Pour le Responsable de traitement (Client) : signature du Client.
Pour le Sous-traitant (Éditeur) : Soufiane BOUHASSOU, entrepreneur individuel.