Accord de sous-traitance RGPD (DPA)
Annexe aux CGV Professionnels lorsque QR Checklist traite des données personnelles pour le compte du client.
1. Rôles des parties
Pour les données que le client introduit dans QR Checklist afin d’organiser son activité, le client agit en principe comme responsable du traitement et QR Checklist comme sous-traitant au sens de l’article 28 du RGPD. Pour les données propres à la gestion du compte, à la facturation, à la sécurité et au support, l’éditeur peut agir comme responsable de traitement distinct.
2. Objet, durée et nature des traitements
Les traitements ont pour objet l’hébergement, l’organisation, l’affichage, la transmission, la sécurisation et la suppression des données nécessaires aux checklists, validations, preuves photo, commentaires, contacts opérationnels et notifications. Ils durent pendant l’utilisation du service et selon les durées de conservation prévues par le produit et le contrat.
3. Catégories de données et personnes concernées
Les données peuvent notamment concerner les salariés, agents, prestataires, clients, visiteurs ou autres personnes identifiées par le client. Elles peuvent inclure noms déclarés, commentaires, dates et heures, résultats de checklist, coordonnées professionnelles et photographies. Le client s’engage à ne pas utiliser QR Checklist pour traiter des catégories particulières de données sans base légale et mesures adaptées.
4. Instructions du client
QR Checklist ne traite les données confiées que sur instruction documentée du client, matérialisée par l’utilisation du service, sa configuration et les demandes de support, sauf obligation légale contraire.
5. Confidentialité et sécurité
L’éditeur met en œuvre des mesures techniques et organisationnelles appropriées : authentification des espaces responsables, contrôle des droits, restrictions d’accès en base, URLs signées pour les preuves privées, chiffrement des communications, limitation des durées de conservation, journalisation technique et recours à des prestataires spécialisés.
6. Sous-traitants ultérieurs
Le client autorise le recours aux sous-traitants techniques nécessaires au service, notamment Supabase pour les données applicatives et l’authentification, Cloudflare pour l’application web et le stockage R2 des photos, Brevo pour les e-mails transactionnels lorsqu’ils sont activés, Stripe pour les paiements et Google pour l’authentification lorsqu’elle est utilisée. La liste peut évoluer ; l’éditeur veille à imposer des obligations adaptées aux prestataires concernés.
7. Transferts internationaux
Lorsque des traitements impliquent un transfert hors de l’Espace économique européen, les parties s’appuient sur les mécanismes de transfert prévus par le RGPD et les garanties mises en place par les prestataires concernés.
8. Assistance
Compte tenu de la nature du traitement, QR Checklist aide raisonnablement le client à répondre aux demandes d’exercice de droits, aux obligations de sécurité, aux analyses d’impact et aux consultations d’autorités lorsque cela est applicable et que l’assistance porte sur des données effectivement traitées par le service.
9. Violations de données
En cas de violation de données personnelles relevant des traitements effectués pour le compte du client, l’éditeur informe le client dans les meilleurs délais après en avoir pris connaissance et lui communique les informations disponibles nécessaires à l’évaluation de l’incident.
10. Fin de la prestation et suppression
Les validations, relances et notes opérationnelles sont conservées 6 mois ; les preuves photo 3 mois maximum. Les données de configuration restent conservées tant que le compte ou l’espace correspondant demeure actif, sauf suppression demandée ou obligation légale contraire. À la fin de la relation, les données sont supprimées ou rendues selon les possibilités du service et les obligations applicables.
11. Documentation et audit
L’éditeur met à disposition les informations raisonnablement nécessaires pour démontrer le respect des obligations de sous-traitance. Les demandes d’audit doivent être proportionnées, ne pas compromettre la sécurité des autres clients ni révéler des secrets d’affaires, et être organisées à l’avance.