Accord de traitement des données (DPA)
Le présent Accord de traitement des données (ci-après l'« Accord ») encadre le traitement des données à caractère personnel que Relief Applications, SARL au capital de 5 000 €, dont le siège est situé 10 rue Guy de Maupassant, 31200 Toulouse, France (le « Sous-traitant »), réalise pour le compte de l'organisation cliente (le « Responsable de traitement ») dans le cadre du portail DPO. Il est conclu en application de l'article 28 du Règlement (UE) 2016/679 (« RGPD ») et complète, sans s'y substituer, le contrat de service liant les parties (le « Contrat principal »). En cas de contradiction sur la protection des données, le présent Accord prévaut.
Article 1 — Définitions
Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens que leur donne l'article 4 du RGPD. La « réglementation applicable » désigne le RGPD et toute loi nationale de protection des données applicable, notamment la loi « Informatique et Libertés ».
Article 2 — Objet et durée
Le Sous-traitant traite les données pour la seule finalité de fournir le service de portail DPO et l'accompagnement associé, décrits à l'Annexe 1. L'Accord s'applique pendant toute la durée du Contrat principal et tant que le Sous-traitant traite des données pour le compte du Responsable. À son terme, les stipulations de l'article 10 s'appliquent.
Article 3 — Description du traitement
La nature et la finalité du traitement, les catégories de données et de personnes concernées sont décrites à l'Annexe 1.
Article 4 — Obligations du Sous-traitant
Conformément à l'article 28.3 du RGPD, le Sous-traitant s'engage à :
- a) ne traiter les données que sur instruction documentée du Responsable, y compris pour les transferts hors UE, sauf obligation légale ; dans ce cas, il en informe le Responsable avant le traitement, sauf interdiction légale ;
- b) veiller à ce que les personnes autorisées à traiter les données s'engagent à la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité ;
- c) mettre en œuvre les mesures techniques et organisationnelles requises par l'article 32 du RGPD, détaillées à l'Annexe 2 ;
- d) respecter les conditions de recours à un sous-traitant ultérieur prévues à l'article 6 ;
- e) aider le Responsable, par des mesures appropriées, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition) ;
- f) aider le Responsable à garantir le respect des obligations prévues aux articles 32 à 36 du RGPD (sécurité, notification des violations, analyses d'impact, consultation préalable), compte tenu de la nature du traitement et des informations dont il dispose ;
- g) selon le choix du Responsable, restituer ou supprimer toutes les données à caractère personnel au terme de la prestation, conformément à l'article 10 ;
- h) mettre à la disposition du Responsable toutes les informations nécessaires pour démontrer le respect de ses obligations et permettre la réalisation d'audits, conformément à l'article 11.
Le Sous-traitant informe immédiatement le Responsable si une instruction constitue, selon lui, une violation de la réglementation applicable.
Article 5 — Sécurité du traitement
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, décrites à l'Annexe 2. Compte tenu du contexte humanitaire, dans lequel les données peuvent concerner des personnes vulnérables, une vigilance renforcée est appliquée (minimisation, restriction des accès, journalisation).
Article 6 — Sous-traitants ultérieurs
Le Responsable autorise le Sous-traitant à recourir aux sous-traitants ultérieurs listés à l'Annexe 3. Le Sous-traitant leur impose, par contrat, les mêmes obligations de protection des données que celles prévues au présent Accord et demeure pleinement responsable de leur exécution. En cas d'ajout ou de remplacement d'un sous-traitant ultérieur, le Responsable en est informé et dispose d'un délai raisonnable pour formuler une objection motivée.
Article 7 — Transferts hors Union européenne
Le traitement par l'intelligence artificielle est réalisé par un fournisseur établi dans l'Union européenne (Mistral AI, France) et n'implique pas de transfert hors de l'Union européenne. Plus généralement, tout transfert hors UE qui viendrait à être nécessaire serait encadré par les clauses contractuelles types de la Commission européenne et des mesures complémentaires appropriées.
Article 8 — Assistance au Responsable
Le Sous-traitant aide le Responsable à répondre, dans les délais légaux, aux demandes des personnes concernées qu'il reçoit via le portail, et lui fournit les informations utiles à la réalisation d'analyses d'impact relatives à la protection des données (AIPD) et, le cas échéant, à la consultation préalable de l'autorité de contrôle.
Article 9 — Notification des violations de données
Le Sous-traitant notifie au Responsable toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, et au plus tard sans retard injustifié, afin de permettre au Responsable, le cas échéant, de notifier l'autorité de contrôle dans les 72 heures. La notification précise la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées pour y remédier.
Article 10 — Sort des données en fin de prestation
Au terme de la prestation, et selon le choix du Responsable, le Sous-traitant restitue les données dans un format réutilisable puis les supprime de ses systèmes actifs, ou les supprime directement. Les copies présentes dans les sauvegardes sont effacées à l'issue de leur cycle de rotation. Le Sous-traitant peut conserver les données dans la stricte mesure requise par une obligation légale, et uniquement pour la durée imposée par celle-ci.
Article 11 — Audits
Le Sous-traitant met à la disposition du Responsable les informations nécessaires pour démontrer le respect de ses obligations et permet la réalisation d'audits, y compris des inspections, par le Responsable ou un auditeur qu'il a mandaté, sous réserve d'un préavis raisonnable, dans le respect de la confidentialité et de la sécurité des autres clients.
Article 12 — Responsabilité
Chaque partie répond des dommages causés par un traitement qui ne respecte pas les obligations du RGPD lui incombant. La responsabilité du Sous-traitant s'apprécie dans les conditions prévues à l'article 82 du RGPD et selon les stipulations du Contrat principal.
Annexe 1 — Description du traitement
- Finalités : fourniture du portail DPO, gestion des échanges avec le consultant DPO, suivi du plan d'action, conservation et analyse des documents de conformité, assistance assistée par IA.
- Nature des opérations : collecte, enregistrement, organisation, conservation, consultation, analyse, communication et suppression.
- Catégories de données : données d'identité et de contact des membres de l'organisation (nom, email, rôle) ; contenu des demandes et des réponses ; documents déposés, susceptibles de contenir des données relatives à des bénéficiaires, partenaires ou tiers, le cas échéant des données sensibles.
- Catégories de personnes concernées : personnel et collaborateurs de l'organisation ; personnes concernées par les documents déposés (notamment bénéficiaires).
- Durée : durée du Contrat principal, sous réserve de l'article 10.
Annexe 2 — Mesures techniques et organisationnelles (art. 32)
- Hébergement : serveurs dédiés situés en France (Gandi) ; l'ensemble des serveurs est en France.
- Chiffrement : chiffrement des communications en transit (HTTPS/TLS) ; sauvegardes chiffrées.
- Stockage des fichiers : espace de stockage privé, sans accès public ; accès via des liens signés à durée de validité limitée.
- Authentification & accès : authentification déléguée, jetons de connexion stockés sous forme hachée (jamais en clair), cookies sécurisés en production, cloisonnement strict des données par organisation, accès restreint au personnel habilité et tracé.
- Sauvegardes & continuité : sauvegardes quotidiennes chiffrées, à rétention limitée, avec procédure de restauration.
- Minimisation & conservation : limitation des données collectées, purge automatique des données expirées (jetons, sessions), calendrier de conservation documenté.
- Journalisation : journalisation des accès et des opérations sensibles.
Annexe 3 — Liste des sous-traitants ultérieurs
| Sous-traitant | Service | Localisation | Garanties |
|---|---|---|---|
| Gandi SAS | Hébergement des serveurs et de la base de données du portail | Union européenne (France) | Serveurs dédiés situés en France — aucun transfert hors UE. |
| Mistral AI | Assistant IA & extraction des métadonnées de documents | Union européenne (France) | Fournisseur européen — pas de transfert hors UE. Traitement encadré par les conditions de Mistral AI. |
| Scaleway SAS (Transactional Email) | Envoi des emails transactionnels | Union européenne (France) | Fournisseur français — aucun transfert hors UE. Accord de traitement avec Scaleway. |
| Scaleway SAS (Object Storage) | Stockage des fichiers (documents, pièces jointes) & sauvegardes | Union européenne — région fr-par (Paris, France) | Fournisseur français ; bucket privé (aucun accès public), URLs signées à durée limitée, accord de traitement avec Scaleway. |
Version 2026-06 · Dernière mise à jour : 23 juin 2026