Contrat de sous-traitance au sens de l'article 28 du RGPD: Kubbler
Dernière mise à jour : Août 2026
Le présent Accord sur le Traitement des Données (ci-après le « DPA ») est conclu entre Async Code, éditrice de la plateforme Kubbler (ci-après la « Société »), et le client qui souscrit un abonnement aux Services (ci-après le « Client »). Il constitue le contrat écrit exigé par l'article 28.3 du Règlement (UE) 2016/679 (RGPD) et reprend les clauses contractuelles types responsable de traitement / sous-traitant publiées par la Commission Nationale de l'Informatique et des Libertés (CNIL).
Le présent DPA fait partie intégrante des Conditions Générales de Vente et de Services (CGV / CGS), auxquelles il est annexé. Son acceptation résulte de l'acceptation des Conditions ; aucune signature séparée n'est requise. Il est publié et versionné sur le site de la Société, au même titre que les CGV et que la politique de confidentialité : la version applicable est celle en vigueur à la date du traitement considéré.
Périmètre. Le présent DPA régit exclusivement les traitements de données personnelles que la Société opère pour le compte du Client au sein de l'Application Générée. Les traitements portant sur les données de compte, de facturation et d'usage du Client lui-même, pour lesquels la Société agit en qualité de Responsable de Traitement, relèvent de la politique de confidentialité et non du présent DPA.
Primauté : En cas de contradiction entre une stipulation du présent DPA et une stipulation des CGV, des CGU ou de tout autre document contractuel, le présent DPA prévaut pour tout ce qui concerne la protection des données personnelles traitées pour le compte du Client.
Les notions de « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » s'entendent au sens de l'article 4 du RGPD. Les termes commençant par une majuscule et non définis au présent DPA ont le sens que leur donnent les CGV.
Les Parties conviennent expressément de la qualification suivante, qui commande la répartition des obligations décrites ci-après :
Le Client reconnaît qu'en déterminant seul ces finalités et ces moyens, il assume les obligations qui pèsent sur le responsable du traitement au titre du RGPD, notamment la licéité des traitements, l'information des personnes concernées et, le cas échéant, le recueil de leur consentement.
L'objet de la sous-traitance est l'hébergement, l'exécution, la sauvegarde, la maintenance et le déploiement de l'Application Générée du Client sur l'infrastructure de la Société, ainsi que la génération et la modification, à la demande du Client, du code de cette application.
Les opérations effectuées à ce titre sont : la collecte et l'enregistrement des données transmises par les Utilisateurs Finaux, leur structuration et leur conservation en base de données et en système de fichiers, leur consultation strictement technique par les processus automatisés de la plateforme, leur sauvegarde et leur restauration, leur transmission aux seuls sous-traitants ultérieurs listés à l'article 6, et leur effacement. La Société n'opère aucune consultation humaine du contenu des bases de données du Client, hors intervention de support expressément sollicitée par celui-ci ou nécessaire au rétablissement du service, et tracée dans le journal d'audit de la plateforme.
Les traitements sont réalisés à la seule finalité de fournir les Services au Client. La Société s'interdit expressément tout traitement de ces données pour son compte propre ou pour celui d'un tiers, et notamment : toute réutilisation à des fins commerciales, statistiques ou de prospection, toute cession, location ou mise à disposition à un tiers, tout enrichissement d'une base de données propre, tout profilage, et tout usage à des fins d'entraînement, d'apprentissage ou d'amélioration de modèles d'intelligence artificielle, qu'ils soient les siens ou ceux d'un tiers.
Les catégories de données personnelles traitées sont déterminées par le Client, qui les définit en configurant le modèle de données de son Application Générée. Par construction, les catégories suivantes transitent par l'infrastructure de la Société :
Catégories particulières de données : L'infrastructure de la Société n'est ni conçue ni certifiée pour héberger les catégories particulières de données visées à l'article 9 du RGPD (santé, opinions politiques, convictions religieuses, données biométriques ou génétiques, vie ou orientation sexuelle), ni les données relatives aux condamnations et infractions visées à l'article 10. Le Client s'interdit d'en injecter dans son Application Générée sans en avoir préalablement informé la Société par écrit et sans que les Parties aient convenu par avenant des garanties supplémentaires appropriées. À défaut, il en supporte seul les conséquences.
Les personnes concernées sont celles que le Client détermine par l'usage qu'il fait de son Application Générée, et notamment : les Utilisateurs Finaux titulaires d'un compte sur cette application, les visiteurs et prospects qui y transmettent des données via un formulaire, les préposés et collaborateurs du Client disposant d'un accès, et les tiers dont le Client renseigne les données (clients, fournisseurs, contacts).
Le présent DPA entre en vigueur à la date d'acceptation des Conditions et demeure applicable pendant toute la durée de l'abonnement. Les traitements sont réalisés pour cette même durée, prolongée du délai de réversibilité prévu à l'article 10, à l'issue duquel les données sont purgées. Les stipulations relatives à la confidentialité, à la restitution et à la destruction des données survivent à la fin du contrat jusqu'à leur complète exécution.
La Société ne traite les données personnelles que sur instruction documentée du Client, y compris en ce qui concerne les transferts vers un pays tiers, sauf lorsqu'elle est tenue d'y procéder en vertu du droit de l'Union ou du droit français. En pareil cas, elle informe le Client de cette obligation juridique avant le traitement, à moins que le droit concerné n'interdise une telle information pour des motifs importants d'intérêt public.
Constituent les instructions documentées du Client, au sens de l'article 28.3.a du RGPD :
Si la Société considère qu'une instruction du Client constitue une violation du RGPD ou de toute autre disposition du droit de l'Union ou du droit des États membres relative à la protection des données, elle en informe immédiatement le Client. Elle peut suspendre l'exécution de l'instruction litigieuse jusqu'à ce que le Client la confirme ou la retire ; le Client en supporte alors seul la responsabilité s'il la maintient.
La Société veille à ce que les personnes autorisées à traiter les données personnelles au titre du présent DPA s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité. Cet engagement survit à la cessation de leurs fonctions.
Les accès aux systèmes de production sont attribués nominativement, selon le principe du moindre privilège, et ne sont ouverts qu'aux personnes dont les fonctions le justifient. L'accès aux données du Client est restreint aux interventions nécessaires au maintien en condition opérationnelle du service ou expressément sollicitées par le Client dans le cadre du support. La Société assure la sensibilisation et la formation à la protection des données des personnes ainsi habilitées, et retire les accès dès la fin des fonctions qui les justifiaient.
La Société tient à jour la liste des personnes habilitées et la communique au Client sur demande écrite motivée.
Conformément à l'article 32 du RGPD, la Société met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, compte tenu de l'état de l'art, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement. Ces mesures sont les suivantes :
Ces mesures constituent une obligation de moyens. Elles peuvent évoluer pour tenir compte de l'état de l'art, sous réserve qu'elles n'entraînent pas de diminution du niveau de sécurité. La Société tient leur description à jour à la disposition du Client.
Il appartient au Client de mettre en œuvre, de son côté, les mesures relevant de sa sphère de maîtrise : gestion des habilitations de ses propres utilisateurs, robustesse et non-partage de ses identifiants, exactitude de la configuration de son Application Générée, et réalisation de ses propres exports de sauvegarde conformément à l'article 9.3 des CGV.
Conformément à l'article 28.2 du RGPD, le Client accorde à la Société une autorisation écrite générale de recruter les sous-traitants ultérieurs suivants. Cette liste est identique à celle qui figure aux CGV et à la politique de confidentialité :
La Société informe le Client de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur au moins [À COMPLÉTER, ex. : 30 jours] avant sa mise en œuvre, par tout moyen écrit, notamment par la mise à jour datée de la présente liste. Le Client dispose de ce délai pour former opposition, par écrit et pour un motif tenant à la protection des données. Si l'opposition empêche la Société de fournir les Services, chaque Partie peut résilier le contrat sans indemnité ni pénalité, le Client bénéficiant de la réversibilité prévue à l'article 10.
La Société impose contractuellement à chaque sous-traitant ultérieur les mêmes obligations de protection des données que celles qui lui incombent au titre du présent DPA, notamment en matière de sécurité, de confidentialité et de localisation. Elle demeure pleinement responsable devant le Client de l'exécution par ces prestataires de leurs obligations.
Le Contenu Client, les bases de données, les fichiers et les sauvegardes sont hébergés exclusivement sur le territoire de l'Union européenne (France), chez OVHcloud et SharedEnv.
Les exceptions suivantes, limitativement énumérées, font intervenir des prestataires établis hors de l'Union européenne :
Les données de paiement éventuellement traitées par Stripe le sont sous les garanties de transfert propres à ce prestataire ; la Société n'a jamais accès aux numéros de carte. Hors les cas énumérés au présent article, aucun transfert de données personnelles vers un pays tiers ou une organisation internationale n'est réalisé sans instruction documentée du Client. La Société tient à la disposition de celui-ci une copie des garanties applicables à ces transferts.
Il appartient au Client, en sa qualité de Responsable de Traitement, d'informer les personnes concernées au titre des articles 13 et 14 du RGPD et de répondre à leurs demandes d'exercice de droits : accès, rectification, effacement, limitation, opposition, portabilité et directives relatives au sort de leurs données après leur décès.
La Société aide le Client, par des mesures techniques et organisationnelles appropriées et dans toute la mesure du possible, à s'acquitter de cette obligation. À cette fin, elle met à sa disposition, depuis l'interface de la plateforme, les fonctions d'export, de rectification et de suppression lui permettant de traiter ces demandes de manière autonome et dans un format structuré, couramment utilisé et lisible par machine.
Lorsqu'une demande ne peut être satisfaite par ces fonctions, la Société y apporte son concours sur demande écrite du Client, dans un délai maximal de [À COMPLÉTER, ex. : 10 jours ouvrés] compatible avec le délai d'un mois qui s'impose au Client au titre de l'article 12.3 du RGPD.
Si une personne concernée adresse directement à la Société une demande portant sur des données traitées au sein d'une Application Générée, la Société ne peut y répondre elle-même : elle la transmet au Client dans les meilleurs délais et en informe son auteur.
La Société notifie au Client toute violation de données personnelles au sens de l'article 4.12 du RGPD affectant les données traitées pour son compte, par écrit et dans un délai maximal de 48 heures après en avoir pris connaissance, afin de lui permettre de procéder, le cas échéant, à sa propre notification à la CNIL dans le délai de 72 heures que lui impose l'article 33.1.
La notification comporte, dans la mesure des informations disponibles au moment où elle est faite : la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements affectés, les conséquences probables, les mesures prises ou proposées pour y remédier et en atténuer les effets, ainsi que le point de contact permettant d'obtenir des informations complémentaires. Les informations manquantes sont communiquées au fur et à mesure, sans délai indu.
Il appartient au seul Client de décider s'il y a lieu de notifier la violation à l'autorité de contrôle et de la communiquer aux personnes concernées au titre de l'article 34 du RGPD ; la Société lui apporte sur ce point toute l'assistance raisonnablement nécessaire.
La Société aide le Client à réaliser les analyses d'impact relatives à la protection des données (article 35) et, le cas échéant, à mener la consultation préalable de l'autorité de contrôle (article 36), en lui communiquant sur demande écrite les informations relatives aux traitements qu'elle opère pour son compte : mesures de sécurité, sous-traitants ultérieurs, localisation, durées de conservation et flux de données.
Cette assistance est fournie compte tenu de la nature du traitement et des informations à la disposition de la Société. Elle ne décharge le Client d'aucune de ses obligations et ne constitue pas un conseil juridique.
Au terme de la prestation de services, quelle qu'en soit la cause, le Client choisit entre la restitution de ses données et leur destruction. À défaut de choix exprès de sa part, la Société procède à la destruction à l'expiration du délai de réversibilité.
La Société justifie par écrit de la destruction sur demande du Client. Au-delà de cette purge, elle ne conserve que les données dont la conservation lui est imposée par une obligation légale ou nécessaire à la constatation, à l'exercice ou à la défense d'un droit en justice, pour la seule durée de cette obligation et sous les mêmes garanties de sécurité et de confidentialité.
La Société tient, conformément à l'article 30.2 du RGPD, un registre de toutes les catégories d'activités de traitement effectuées pour le compte du Client, mentionnant les coordonnées du responsable de traitement et des sous-traitants ultérieurs, les catégories de traitements réalisés, les transferts hors Union européenne et leurs garanties, ainsi qu'une description générale des mesures de sécurité.
Elle met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD, et notamment : la présente documentation, la description à jour des mesures de sécurité, la liste des sous-traitants ultérieurs et les garanties encadrant les transferts.
Le Client peut faire réaliser un audit, y compris une inspection, portant sur la conformité des traitements opérés pour son compte, par lui-même ou par un auditeur indépendant qu'il mandate et qui n'est pas un concurrent de la Société. Cet audit s'exerce dans les conditions suivantes :
La Société peut satisfaire à cette obligation en communiquant les rapports d'audit ou certifications existants portant sur son infrastructure ou sur celle de ses sous-traitants ultérieurs, lorsque ceux-ci couvrent le périmètre de la demande.
Le Client s'engage à :
Le Client garantit la Société contre toute réclamation, action ou sanction résultant d'un manquement à ces obligations ou du caractère illicite des instructions qu'il lui a données.
Toute demande, instruction, notification ou réclamation relative au présent DPA est adressée par écrit à l'adresse [À COMPLÉTER, ex. : privacy@votresite.com]. Cette adresse constitue le point de contact unique de la Société pour les questions de protection des données.
Coordonnées du délégué à la protection des données de la Société : [À COMPLÉTER, ex. : nom et coordonnées du DPO, ou mention « aucun délégué désigné, la désignation n'étant pas requise au titre de l'article 37 du RGPD »].
Le Client communique à la Société les coordonnées de son propre point de contact et, le cas échéant, de son délégué à la protection des données, depuis les paramètres de son espace client. Il lui appartient de les tenir à jour ; à défaut, les notifications sont valablement adressées à l'adresse email rattachée au compte.
Chaque Partie répond des dommages qu'elle cause par un traitement effectué en violation du RGPD, dans les conditions de l'article 82 de ce règlement. Les limitations de responsabilité stipulées à l'article 13 des CGV ne s'appliquent ni aux amendes administratives prononcées par une autorité de contrôle à l'encontre d'une Partie du fait de son propre manquement, ni aux indemnisations dues aux personnes concernées au titre de l'article 82 du RGPD.
Le présent DPA est publié et versionné sur le site de la Société. Toute modification substantielle, notamment l'ajout ou le remplacement d'un sous-traitant ultérieur ou une diminution du niveau des mesures de sécurité, est portée à la connaissance du Client par écrit au moins [À COMPLÉTER, ex. : 30 jours] avant son entrée en vigueur. Le Client qui n'accepte pas la modification peut résilier son abonnement sans indemnité ni pénalité pendant ce délai, en bénéficiant de la réversibilité prévue à l'article 10.
Le présent DPA est régi par le droit français et par le RGPD. Tout litige relatif à son interprétation ou à son exécution relève de la compétence des juridictions désignées à l'article 14 des CGV. La nullité éventuelle d'une stipulation n'affecte pas la validité des autres.