Skip to main content
Who it's for
Without an engineering teamShop / TradeSell and take bookings, without an agency.Marketing / CommunicationsCampaigns online with no ticket to engineering.Coach / TrainerSessions booked, paid and followed up in one place.Solo builderOne person at the helm, a real product anyway.Business teamYour internal tool, without waiting on IT.
With an engineering teamFounder / StartupThe MVP you don't throw away at the first customer.Product manager / DesignerThe prototype that is already the product.Agency / StudioOne foundation, all your clients, each isolated.AI-native builderYou already prompt. The product behind it is missing.Developer / CTOThe foundation, not the plumbing. Your code stays yours.IT leaders / CIOBusiness teams build, you keep the governance.
The product, end to end
Our approachHumans x AIHumans structure the code, AI interprets it. Who does what, and why that line.Read our approach
Who it's forShop / TradeMarketing / CommunicationsCoach / TrainerSolo builderBusiness teamFounder / StartupProduct manager / DesignerAgency / StudioAI-native builderDeveloper / CTOIT leaders / CIOHumans x AI
Kubbler

Describe it once. Kubbler assembles a production-ready product from the Async Code foundation: then ships it live.

ProductHow it worksThe stackPricingBlock catalogueHumans x AIKubbler or LovableKubbler or Bolt
Use casesShop / TradeMarketing / CommunicationsCoach / TrainerSolo builderFounder / StartupDeveloper / CTOAgency / StudioBusiness teamAI-native builderProduct manager / DesignerIT leaders / CIO
CompanyAbout Async CodeContact
AccountSign inGet started
© 2026 Kubbler. Built by Async Code.
PrivacyTerms of UseTerms of SaleDPAReport a siteReport a bug

Accord sur le Traitement des Données (DPA)

Contrat de sous-traitance au sens de l'article 28 du RGPD: Kubbler

Dernière mise à jour : Août 2026

Sommaire

  • Préambule
  • Article 1 : Définitions et Qualification des Parties
  • Article 2 : Description du Traitement Sous-Traité
  • Article 3 : Instructions Documentées du Client
  • Article 4 : Confidentialité et Habilitation du Personnel
  • Article 5 : Sécurité du Traitement
  • Article 6 : Sous-Traitance Ultérieure
  • Article 7 : Localisation et Transferts hors Union Européenne
  • Article 8 : Assistance à l'Exercice des Droits des Personnes
  • Article 9 : Violations de Données et Assistance au titre des Articles 32 à 36
  • Article 10 : Sort des Données au Terme de la Prestation
  • Article 11 : Registre, Documentation et Audit
  • Article 12 : Obligations du Client, Responsable de Traitement
  • Article 13 : Point de Contact et Délégué à la Protection des Données
  • Article 14 : Responsabilité, Évolution de l'Accord et Droit Applicable

Préambule

Le présent Accord sur le Traitement des Données (ci-après le « DPA ») est conclu entre Async Code, éditrice de la plateforme Kubbler (ci-après la « Société »), et le client qui souscrit un abonnement aux Services (ci-après le « Client »). Il constitue le contrat écrit exigé par l'article 28.3 du Règlement (UE) 2016/679 (RGPD) et reprend les clauses contractuelles types responsable de traitement / sous-traitant publiées par la Commission Nationale de l'Informatique et des Libertés (CNIL).

Le présent DPA fait partie intégrante des Conditions Générales de Vente et de Services (CGV / CGS), auxquelles il est annexé. Son acceptation résulte de l'acceptation des Conditions ; aucune signature séparée n'est requise. Il est publié et versionné sur le site de la Société, au même titre que les CGV et que la politique de confidentialité : la version applicable est celle en vigueur à la date du traitement considéré.

Périmètre. Le présent DPA régit exclusivement les traitements de données personnelles que la Société opère pour le compte du Client au sein de l'Application Générée. Les traitements portant sur les données de compte, de facturation et d'usage du Client lui-même, pour lesquels la Société agit en qualité de Responsable de Traitement, relèvent de la politique de confidentialité et non du présent DPA.

Primauté : En cas de contradiction entre une stipulation du présent DPA et une stipulation des CGV, des CGU ou de tout autre document contractuel, le présent DPA prévaut pour tout ce qui concerne la protection des données personnelles traitées pour le compte du Client.

Article 1 : Définitions et Qualification des Parties

Les notions de « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » s'entendent au sens de l'article 4 du RGPD. Les termes commençant par une majuscule et non définis au présent DPA ont le sens que leur donnent les CGV.

Les Parties conviennent expressément de la qualification suivante, qui commande la répartition des obligations décrites ci-après :

  • Le Client, Responsable de Traitement : il détermine seul les finalités et les moyens des traitements réalisés au sein de son Application Générée. Il choisit les données qu'il collecte, le modèle de données de son application, les durées de conservation propres à son activité et les destinataires de ces données. La Société n'exerce aucun contrôle ni aucune décision sur ces choix.
  • La Société, Sous-traitant : elle traite ces données pour le compte du Client, uniquement sur ses instructions documentées, aux seules fins de fournir l'hébergement, l'exécution, la sauvegarde, la maintenance et le déploiement de l'Application Générée.
  • Sous-traitant ultérieur : tout prestataire auquel la Société recourt pour exécuter, en tout ou partie, les traitements réalisés pour le compte du Client. La liste exhaustive figure à l'article 6.
  • Personne concernée : toute personne physique dont les données sont traitées au sein de l'Application Générée, notamment les Utilisateurs Finaux du Client, ses prospects, ses préposés et les tiers dont il renseigne les données.

Le Client reconnaît qu'en déterminant seul ces finalités et ces moyens, il assume les obligations qui pèsent sur le responsable du traitement au titre du RGPD, notamment la licéité des traitements, l'information des personnes concernées et, le cas échéant, le recueil de leur consentement.

Article 2 : Description du Traitement Sous-Traité

2.1 Objet et nature des opérations

L'objet de la sous-traitance est l'hébergement, l'exécution, la sauvegarde, la maintenance et le déploiement de l'Application Générée du Client sur l'infrastructure de la Société, ainsi que la génération et la modification, à la demande du Client, du code de cette application.

Les opérations effectuées à ce titre sont : la collecte et l'enregistrement des données transmises par les Utilisateurs Finaux, leur structuration et leur conservation en base de données et en système de fichiers, leur consultation strictement technique par les processus automatisés de la plateforme, leur sauvegarde et leur restauration, leur transmission aux seuls sous-traitants ultérieurs listés à l'article 6, et leur effacement. La Société n'opère aucune consultation humaine du contenu des bases de données du Client, hors intervention de support expressément sollicitée par celui-ci ou nécessaire au rétablissement du service, et tracée dans le journal d'audit de la plateforme.

2.2 Finalité

Les traitements sont réalisés à la seule finalité de fournir les Services au Client. La Société s'interdit expressément tout traitement de ces données pour son compte propre ou pour celui d'un tiers, et notamment : toute réutilisation à des fins commerciales, statistiques ou de prospection, toute cession, location ou mise à disposition à un tiers, tout enrichissement d'une base de données propre, tout profilage, et tout usage à des fins d'entraînement, d'apprentissage ou d'amélioration de modèles d'intelligence artificielle, qu'ils soient les siens ou ceux d'un tiers.

2.3 Catégories de données traitées

Les catégories de données personnelles traitées sont déterminées par le Client, qui les définit en configurant le modèle de données de son Application Générée. Par construction, les catégories suivantes transitent par l'infrastructure de la Société :

  • Données d'identification et de compte : identifiants, adresses email, empreintes de mots de passe et jetons de session des Utilisateurs Finaux de l'Application Générée, ainsi que toute donnée d'identité que le Client choisit de collecter.
  • Données de connexion et données techniques : adresses IP, horodatages, en-têtes de requête, identifiants d'appareil, codes de statut et journaux d'exécution. Les journaux techniques conservés par la Société aux fins de sécurité et de diagnostic le sont pour une durée de 14 jours.
  • Contenus et fichiers : textes, images, documents et pièces jointes déposés par le Client ou par les Utilisateurs Finaux, ainsi que les métadonnées associées.
  • Données métier du Client : l'ensemble des enregistrements de la base de données de l'Application Générée, dont la nature dépend entièrement du modèle de données défini par le Client.

Catégories particulières de données : L'infrastructure de la Société n'est ni conçue ni certifiée pour héberger les catégories particulières de données visées à l'article 9 du RGPD (santé, opinions politiques, convictions religieuses, données biométriques ou génétiques, vie ou orientation sexuelle), ni les données relatives aux condamnations et infractions visées à l'article 10. Le Client s'interdit d'en injecter dans son Application Générée sans en avoir préalablement informé la Société par écrit et sans que les Parties aient convenu par avenant des garanties supplémentaires appropriées. À défaut, il en supporte seul les conséquences.

2.4 Catégories de personnes concernées

Les personnes concernées sont celles que le Client détermine par l'usage qu'il fait de son Application Générée, et notamment : les Utilisateurs Finaux titulaires d'un compte sur cette application, les visiteurs et prospects qui y transmettent des données via un formulaire, les préposés et collaborateurs du Client disposant d'un accès, et les tiers dont le Client renseigne les données (clients, fournisseurs, contacts).

2.5 Durée du traitement et de l'Accord

Le présent DPA entre en vigueur à la date d'acceptation des Conditions et demeure applicable pendant toute la durée de l'abonnement. Les traitements sont réalisés pour cette même durée, prolongée du délai de réversibilité prévu à l'article 10, à l'issue duquel les données sont purgées. Les stipulations relatives à la confidentialité, à la restitution et à la destruction des données survivent à la fin du contrat jusqu'à leur complète exécution.

Article 3 : Instructions Documentées du Client

La Société ne traite les données personnelles que sur instruction documentée du Client, y compris en ce qui concerne les transferts vers un pays tiers, sauf lorsqu'elle est tenue d'y procéder en vertu du droit de l'Union ou du droit français. En pareil cas, elle informe le Client de cette obligation juridique avant le traitement, à moins que le droit concerné n'interdise une telle information pour des motifs importants d'intérêt public.

Constituent les instructions documentées du Client, au sens de l'article 28.3.a du RGPD :

  • les Conditions et le présent DPA, qui définissent le socle des traitements ;
  • la configuration de l'Application Générée et de son modèle de données, telle que le Client la définit et la modifie depuis la plateforme ;
  • les demandes que le Client adresse à la plateforme, y compris les instructions de génération et de modification de code (prompts) ;
  • toute instruction particulière adressée par écrit à la Société à l'adresse mentionnée à l'article 13.

Si la Société considère qu'une instruction du Client constitue une violation du RGPD ou de toute autre disposition du droit de l'Union ou du droit des États membres relative à la protection des données, elle en informe immédiatement le Client. Elle peut suspendre l'exécution de l'instruction litigieuse jusqu'à ce que le Client la confirme ou la retire ; le Client en supporte alors seul la responsabilité s'il la maintient.

Article 4 : Confidentialité et Habilitation du Personnel

La Société veille à ce que les personnes autorisées à traiter les données personnelles au titre du présent DPA s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité. Cet engagement survit à la cessation de leurs fonctions.

Les accès aux systèmes de production sont attribués nominativement, selon le principe du moindre privilège, et ne sont ouverts qu'aux personnes dont les fonctions le justifient. L'accès aux données du Client est restreint aux interventions nécessaires au maintien en condition opérationnelle du service ou expressément sollicitées par le Client dans le cadre du support. La Société assure la sensibilisation et la formation à la protection des données des personnes ainsi habilitées, et retire les accès dès la fin des fonctions qui les justifiaient.

La Société tient à jour la liste des personnes habilitées et la communique au Client sur demande écrite motivée.

Article 5 : Sécurité du Traitement

Conformément à l'article 32 du RGPD, la Société met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, compte tenu de l'état de l'art, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement. Ces mesures sont les suivantes :

  • Cloisonnement des espaces clients : étanchéité stricte des espaces serveurs mutualisés, de sorte qu'un client ne puisse jamais accéder aux données d'un autre client. Le cloisonnement est appliqué au niveau des bases de données, du stockage de fichiers et des caches.
  • Chiffrement des flux et des secrets : chiffrement en transit de l'ensemble des communications. Les secrets techniques (clés d'API, jetons, mots de passe de déploiement) sont chiffrés de bout en bout selon un protocole « Zéro-Connaissance » opéré par le Gestionnaire de Secrets Tiers : ni la Société, ni le personnel de ce prestataire ne disposent des clés permettant d'y accéder en clair.
  • Contrôle d'accès et traçabilité : authentification des accès d'administration, journalisation des opérations de modification réalisées sur les données, et conservation de ce journal d'audit pendant [À COMPLÉTER, ex. : 12 mois].
  • Sauvegarde et continuité : sauvegarde automatisée quotidienne des bases de données et des fichiers essentiels, avec une rétention de trente (30) jours, externalisée sur une infrastructure physique distincte des serveurs de production.
  • Supervision et maintien en condition de sécurité : surveillance continue de la disponibilité et du comportement de la plateforme, alertes automatiques sur les anomalies d'accès et de volume, et application régulière des correctifs de sécurité des composants utilisés.

Ces mesures constituent une obligation de moyens. Elles peuvent évoluer pour tenir compte de l'état de l'art, sous réserve qu'elles n'entraînent pas de diminution du niveau de sécurité. La Société tient leur description à jour à la disposition du Client.

Il appartient au Client de mettre en œuvre, de son côté, les mesures relevant de sa sphère de maîtrise : gestion des habilitations de ses propres utilisateurs, robustesse et non-partage de ses identifiants, exactitude de la configuration de son Application Générée, et réalisation de ses propres exports de sauvegarde conformément à l'article 9.3 des CGV.

Article 6 : Sous-Traitance Ultérieure

Conformément à l'article 28.2 du RGPD, le Client accorde à la Société une autorisation écrite générale de recruter les sous-traitants ultérieurs suivants. Cette liste est identique à celle qui figure aux CGV et à la politique de confidentialité :

  • OVHcloud (OVH SAS) : hébergement physique, stockage des fichiers et des bases de données de l'Application Générée, et acheminement des e-mails transactionnels de la plateforme.
  • SharedEnv : hébergement hautement sécurisé, isolation et chiffrement des secrets, jetons d'accès et mots de passe de déploiement.
  • Anthropic PBC (États-Unis) : fourniture des modèles de langage qui génèrent et modifient le code. Seuls les prompts et les extraits de Contenu Client nécessaires au traitement d'une demande lui sont transmis, le temps de celle-ci. Ce transfert hors de l'Union européenne est encadré par les clauses contractuelles types adoptées par la Commission européenne, intégrées aux conditions commerciales de ce prestataire.
  • Stripe : traitement des paiements et conservation des coordonnées bancaires. Stripe collecte ces données directement auprès du Client ; la Société n'a jamais accès au numéro de carte.
  • Google (hors Union européenne) : fourniture de reCAPTCHA v3, qui vérifie qu'un envoi de formulaire provient d'un humain et non d'un automate, sur les formulaires exposés aux abus. Aujourd'hui la connexion et les signalements de bug ou d'abus. Cette vérification est exécutée à chaque envoi de formulaire protégé, y compris lorsque tous les traceurs facultatifs sont refusés : elle repose sur l'intérêt légitime de sécurité et non sur le consentement. Google reçoit à cette occasion l'adresse IP et des signaux d'interaction avec la page. Le même prestataire fournit également la mesure d'audience, mais celle-ci n'est activée qu'après consentement. Ces transferts hors de l'Union européenne s'opèrent sous les propres garanties de transfert de Google.
  • Discord (hors Union européenne) : réception des alertes techniques de supervision de l'infrastructure. Aucune donnée personnelle n'y transite : une alerte ne porte que l'identifiant technique du service concerné, la route appelée, le code de statut et des taux d'erreur. Les extraits de journaux applicatifs consultables depuis ce canal sont expurgés des adresses IP avant transmission.
  • healthchecks.io (hors Union européenne) : surveillance du bon fonctionnement de la chaîne d'alerte, par signal périodique. Aucune donnée personnelle n'y transite.

La Société informe le Client de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur au moins [À COMPLÉTER, ex. : 30 jours] avant sa mise en œuvre, par tout moyen écrit, notamment par la mise à jour datée de la présente liste. Le Client dispose de ce délai pour former opposition, par écrit et pour un motif tenant à la protection des données. Si l'opposition empêche la Société de fournir les Services, chaque Partie peut résilier le contrat sans indemnité ni pénalité, le Client bénéficiant de la réversibilité prévue à l'article 10.

La Société impose contractuellement à chaque sous-traitant ultérieur les mêmes obligations de protection des données que celles qui lui incombent au titre du présent DPA, notamment en matière de sécurité, de confidentialité et de localisation. Elle demeure pleinement responsable devant le Client de l'exécution par ces prestataires de leurs obligations.

Article 7 : Localisation et Transferts hors Union Européenne

Le Contenu Client, les bases de données, les fichiers et les sauvegardes sont hébergés exclusivement sur le territoire de l'Union européenne (France), chez OVHcloud et SharedEnv.

Les exceptions suivantes, limitativement énumérées, font intervenir des prestataires établis hors de l'Union européenne :

  • Génération de code (Anthropic PBC, États-Unis) : les prompts et les extraits de projet strictement nécessaires au traitement d'une demande de génération ou de modification de code lui sont transmis, le temps de la traiter. Ce transfert est encadré par les clauses contractuelles types adoptées par la Commission européenne au titre de l'article 46.2.c du RGPD, intégrées aux conditions commerciales de ce prestataire, et assorti de l'interdiction contractuelle d'utiliser ces données à des fins d'entraînement.
  • Supervision technique (Discord, healthchecks.io) : ces services reçoivent les alertes de fonctionnement de l'infrastructure. Par conception, aucune donnée personnelle ne leur est transmise : une alerte ne porte que l'identifiant technique du service concerné, la route appelée, le code de statut et des taux d'erreur, et les extraits de journaux consultables depuis ce canal sont expurgés des adresses IP avant transmission.
  • Vérification anti-automate (Google, hors Union européenne) : lorsqu'un formulaire protégé par reCAPTCHA est soumis, ce prestataire reçoit l'adresse IP de la personne et des signaux d'interaction avec la page. Cette vérification repose sur l'intérêt légitime de sécurité et s'exécute indépendamment du consentement aux traceurs facultatifs. Le transfert s'opère sous les propres garanties de transfert de ce prestataire.

Les données de paiement éventuellement traitées par Stripe le sont sous les garanties de transfert propres à ce prestataire ; la Société n'a jamais accès aux numéros de carte. Hors les cas énumérés au présent article, aucun transfert de données personnelles vers un pays tiers ou une organisation internationale n'est réalisé sans instruction documentée du Client. La Société tient à la disposition de celui-ci une copie des garanties applicables à ces transferts.

Article 8 : Assistance à l'Exercice des Droits des Personnes

Il appartient au Client, en sa qualité de Responsable de Traitement, d'informer les personnes concernées au titre des articles 13 et 14 du RGPD et de répondre à leurs demandes d'exercice de droits : accès, rectification, effacement, limitation, opposition, portabilité et directives relatives au sort de leurs données après leur décès.

La Société aide le Client, par des mesures techniques et organisationnelles appropriées et dans toute la mesure du possible, à s'acquitter de cette obligation. À cette fin, elle met à sa disposition, depuis l'interface de la plateforme, les fonctions d'export, de rectification et de suppression lui permettant de traiter ces demandes de manière autonome et dans un format structuré, couramment utilisé et lisible par machine.

Lorsqu'une demande ne peut être satisfaite par ces fonctions, la Société y apporte son concours sur demande écrite du Client, dans un délai maximal de [À COMPLÉTER, ex. : 10 jours ouvrés] compatible avec le délai d'un mois qui s'impose au Client au titre de l'article 12.3 du RGPD.

Si une personne concernée adresse directement à la Société une demande portant sur des données traitées au sein d'une Application Générée, la Société ne peut y répondre elle-même : elle la transmet au Client dans les meilleurs délais et en informe son auteur.

Article 9 : Violations de Données et Assistance au titre des Articles 32 à 36

9.1 Notification des violations de données

La Société notifie au Client toute violation de données personnelles au sens de l'article 4.12 du RGPD affectant les données traitées pour son compte, par écrit et dans un délai maximal de 48 heures après en avoir pris connaissance, afin de lui permettre de procéder, le cas échéant, à sa propre notification à la CNIL dans le délai de 72 heures que lui impose l'article 33.1.

La notification comporte, dans la mesure des informations disponibles au moment où elle est faite : la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements affectés, les conséquences probables, les mesures prises ou proposées pour y remédier et en atténuer les effets, ainsi que le point de contact permettant d'obtenir des informations complémentaires. Les informations manquantes sont communiquées au fur et à mesure, sans délai indu.

Il appartient au seul Client de décider s'il y a lieu de notifier la violation à l'autorité de contrôle et de la communiquer aux personnes concernées au titre de l'article 34 du RGPD ; la Société lui apporte sur ce point toute l'assistance raisonnablement nécessaire.

9.2 Analyses d'impact et consultation préalable

La Société aide le Client à réaliser les analyses d'impact relatives à la protection des données (article 35) et, le cas échéant, à mener la consultation préalable de l'autorité de contrôle (article 36), en lui communiquant sur demande écrite les informations relatives aux traitements qu'elle opère pour son compte : mesures de sécurité, sous-traitants ultérieurs, localisation, durées de conservation et flux de données.

Cette assistance est fournie compte tenu de la nature du traitement et des informations à la disposition de la Société. Elle ne décharge le Client d'aucune de ses obligations et ne constitue pas un conseil juridique.

Article 10 : Sort des Données au Terme de la Prestation

Au terme de la prestation de services, quelle qu'en soit la cause, le Client choisit entre la restitution de ses données et leur destruction. À défaut de choix exprès de sa part, la Société procède à la destruction à l'expiration du délai de réversibilité.

  • Restitution : pendant un délai maximal de [À COMPLÉTER, ex. : 30 jours] suivant la date d'effet de la résiliation, la Société restitue au Client, ou lui permet d'exporter de manière autonome, l'intégralité de son Contenu Client et l'état brut de ses bases de données dans un format standard et exploitable ([À COMPLÉTER, ex. : format SQL, JSON ou CSV]).
  • Destruction : à l'expiration de ce délai, la Société procède à la purge complète, définitive et sécurisée de toutes les données, fichiers, bases et sauvegardes liés au compte du Client sur l'ensemble de l'infrastructure, y compris chez les sous-traitants ultérieurs. Aucune copie n'est conservée.
  • Périmètre exclu : l'obligation de restitution porte exclusivement sur les données et contenus du Client. Elle ne s'applique ni au Scaffold, ni aux codes sources de l'infrastructure logicielle, ni aux scripts et connecteurs de la Société, qui demeurent sa propriété exclusive.

La Société justifie par écrit de la destruction sur demande du Client. Au-delà de cette purge, elle ne conserve que les données dont la conservation lui est imposée par une obligation légale ou nécessaire à la constatation, à l'exercice ou à la défense d'un droit en justice, pour la seule durée de cette obligation et sous les mêmes garanties de sécurité et de confidentialité.

Article 11 : Registre, Documentation et Audit

La Société tient, conformément à l'article 30.2 du RGPD, un registre de toutes les catégories d'activités de traitement effectuées pour le compte du Client, mentionnant les coordonnées du responsable de traitement et des sous-traitants ultérieurs, les catégories de traitements réalisés, les transferts hors Union européenne et leurs garanties, ainsi qu'une description générale des mesures de sécurité.

Elle met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD, et notamment : la présente documentation, la description à jour des mesures de sécurité, la liste des sous-traitants ultérieurs et les garanties encadrant les transferts.

Le Client peut faire réaliser un audit, y compris une inspection, portant sur la conformité des traitements opérés pour son compte, par lui-même ou par un auditeur indépendant qu'il mandate et qui n'est pas un concurrent de la Société. Cet audit s'exerce dans les conditions suivantes :

  • sur préavis écrit d'au moins trente (30) jours, pendant les heures ouvrées, et au maximum une fois par période de douze (12) mois, sauf incident de sécurité avéré ou injonction d'une autorité de contrôle ;
  • sans qu'il puisse porter atteinte à la sécurité, à la confidentialité ou à la continuité de service des autres clients de l'infrastructure mutualisée, ni donner accès aux données d'un autre client ;
  • sous réserve de la signature préalable d'un engagement de confidentialité par l'auditeur ;
  • aux frais du Client, sauf si l'audit révèle un manquement substantiel de la Société à ses obligations, auquel cas celle-ci en supporte le coût et met en œuvre sans délai un plan de remédiation.

La Société peut satisfaire à cette obligation en communiquant les rapports d'audit ou certifications existants portant sur son infrastructure ou sur celle de ses sous-traitants ultérieurs, lorsque ceux-ci couvrent le périmètre de la demande.

Article 12 : Obligations du Client, Responsable de Traitement

Le Client s'engage à :

  • fournir à la Société des instructions licites et documentées, et garantir la licéité de la base légale de chacun des traitements qu'il met en œuvre au sein de son Application Générée ;
  • informer les personnes concernées, au titre des articles 13 et 14 du RGPD, du recours à la Société en qualité de sous-traitant, de la localisation des données et des transferts mentionnés à l'article 7, et recueillir leur consentement lorsque celui-ci constitue la base légale du traitement ;
  • respecter les principes de minimisation, d'exactitude et de limitation des durées de conservation dans la conception de son modèle de données, et documenter ces durées ;
  • tenir son propre registre des activités de traitement et réaliser, lorsqu'elle est requise, l'analyse d'impact relative à la protection des données ;
  • superviser les traitements, y compris en exerçant le droit d'audit prévu à l'article 11, et répondre des demandes d'exercice de droits des personnes concernées ;
  • ne pas injecter dans son Application Générée de catégories particulières de données au sens des articles 9 et 10 du RGPD hors les conditions prévues à l'article 2.3.

Le Client garantit la Société contre toute réclamation, action ou sanction résultant d'un manquement à ces obligations ou du caractère illicite des instructions qu'il lui a données.

Article 13 : Point de Contact et Délégué à la Protection des Données

Toute demande, instruction, notification ou réclamation relative au présent DPA est adressée par écrit à l'adresse [À COMPLÉTER, ex. : privacy@votresite.com]. Cette adresse constitue le point de contact unique de la Société pour les questions de protection des données.

Coordonnées du délégué à la protection des données de la Société : [À COMPLÉTER, ex. : nom et coordonnées du DPO, ou mention « aucun délégué désigné, la désignation n'étant pas requise au titre de l'article 37 du RGPD »].

Le Client communique à la Société les coordonnées de son propre point de contact et, le cas échéant, de son délégué à la protection des données, depuis les paramètres de son espace client. Il lui appartient de les tenir à jour ; à défaut, les notifications sont valablement adressées à l'adresse email rattachée au compte.

Article 14 : Responsabilité, Évolution de l'Accord et Droit Applicable

14.1 Responsabilité

Chaque Partie répond des dommages qu'elle cause par un traitement effectué en violation du RGPD, dans les conditions de l'article 82 de ce règlement. Les limitations de responsabilité stipulées à l'article 13 des CGV ne s'appliquent ni aux amendes administratives prononcées par une autorité de contrôle à l'encontre d'une Partie du fait de son propre manquement, ni aux indemnisations dues aux personnes concernées au titre de l'article 82 du RGPD.

14.2 Évolution de l'Accord

Le présent DPA est publié et versionné sur le site de la Société. Toute modification substantielle, notamment l'ajout ou le remplacement d'un sous-traitant ultérieur ou une diminution du niveau des mesures de sécurité, est portée à la connaissance du Client par écrit au moins [À COMPLÉTER, ex. : 30 jours] avant son entrée en vigueur. Le Client qui n'accepte pas la modification peut résilier son abonnement sans indemnité ni pénalité pendant ce délai, en bénéficiant de la réversibilité prévue à l'article 10.

14.3 Droit applicable et juridiction

Le présent DPA est régi par le droit français et par le RGPD. Tout litige relatif à son interprétation ou à son exécution relève de la compétence des juridictions désignées à l'article 14 des CGV. La nullité éventuelle d'une stipulation n'affecte pas la validité des autres.