1. Parties et objet

Le présent accord de traitement des données, ci-après le « DPA », est conclu entre le client identifié dans la Commande, agissant comme responsable du traitement, ci-après le « Responsable », et AGIFY, Société par actions simplifiée (SAS), dont le siège est situé 38 ter avenue de Lattre de Tassigny, 13127 Vitrolles, France, agissant comme sous-traitant, ci-après le « Sous-traitant ».

Il définit les conditions dans lesquelles le Sous-traitant traite des données personnelles pour le compte du Responsable dans le cadre des prestations de conception, développement, intégration, déploiement, hébergement, maintenance ou accompagnement décrites dans la Commande.

2. Documents contractuels et priorité

Le DPA complète la Commande et les CGV. En cas de contradiction sur la protection des données, l’ordre de priorité est : les conditions particulières signées relatives aux données, les annexes du projet, le présent DPA, puis les autres documents contractuels.

3. Définitions

Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « violation de données », « personne concernée » et « autorité de contrôle » ont le sens défini par le règlement (UE) 2016/679, ci-après le « RGPD ».

Une « Instruction documentée » désigne une instruction relative au traitement figurant dans la Commande, une annexe, un ticket validé, un message écrit émanant d’un interlocuteur habilité ou une décision consignée dans la documentation du projet.

4. Description du traitement

Le Sous-traitant est autorisé à traiter uniquement les données nécessaires aux Prestations et conformément à l’Annexe 1 complétée pour le projet. À défaut d’une information indispensable, le Sous-traitant peut suspendre l’opération concernée jusqu’à réception d’une instruction claire.

5. Instructions du Responsable

Le Sous-traitant s’engage à :

6. Obligations du Responsable

Le Responsable s’engage à :

7. Confidentialité et personnel autorisé

Le Sous-traitant veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité, formées aux exigences applicables et n’accèdent qu’aux données nécessaires à leurs missions. Les habilitations sont retirées ou adaptées lorsque leur justification cesse.

8. Sécurité du traitement

Compte tenu de l’état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte, des finalités et des risques, les parties définissent des mesures techniques et organisationnelles appropriées conformément à l’article 32 du RGPD. Le socle d’Agify figure en Annexe 2 et est ajusté à l’architecture du projet.

Le Responsable reconnaît que la sécurité dépend aussi de ses choix d’architecture, comptes, fournisseurs, terminaux, règles d’accès et utilisateurs. Chaque partie répond des mesures placées sous son contrôle.

9. Sous-traitants ultérieurs

Le Responsable accorde une autorisation générale au recours aux sous-traitants ultérieurs identifiés dans l’annexe du projet ou sur la page Sous-traitants lorsqu’ils concernent effectivement la Prestation. Le Sous-traitant impose à chacun des obligations de protection des données au moins équivalentes à celles du présent DPA.

Agify informe le Responsable au moins 30 jours avant l’ajout ou le remplacement d’un sous-traitant matériel, sauf urgence de sécurité ou de continuité. Le Responsable peut s’opposer pour un motif documenté relatif à la protection des données. Les parties recherchent une solution raisonnable ; à défaut, chacune peut résilier la partie affectée de la Prestation sans pénalité autre que les sommes dues.

10. Transferts internationaux

Aucun transfert de données hors de l’Espace économique européen n’est réalisé sans Instruction documentée ou nécessité découlant de l’architecture approuvée. Tout transfert repose sur un mécanisme valide : décision d’adéquation, clauses contractuelles types, règles d’entreprise contraignantes ou autre garantie prévue par le RGPD. Lorsque nécessaire, les parties documentent les mesures supplémentaires et l’analyse du transfert.

11. Droits des personnes

Le Sous-traitant transmet au Responsable, sans y répondre directement sauf instruction ou obligation légale, toute demande reçue d’une personne concernée portant sur des données traitées pour son compte. Compte tenu de la nature du traitement, il aide raisonnablement le Responsable à répondre aux demandes d’accès, rectification, effacement, limitation, opposition, portabilité et aux demandes liées à une décision automatisée.

Les demandes nécessitant un développement, une restauration complexe ou un travail dépassant les fonctions normales de la Prestation peuvent être facturées après information du Responsable, sauf lorsqu’elles résultent d’un manquement du Sous-traitant.

12. Analyse d’impact et consultation

Le Sous-traitant fournit les informations raisonnablement disponibles nécessaires à une analyse d’impact ou à une consultation préalable de l’autorité de contrôle, dans la limite de son rôle et de la Prestation. Le Responsable reste chargé de déterminer si une analyse d’impact est requise et de la conduire.

13. Violations de données

Le Sous-traitant notifie au Responsable toute violation de données concernant la Prestation dans les meilleurs délais après en avoir pris connaissance et, lorsque raisonnablement possible, dans un délai initial de 48 heures. Cette notification initiale peut être complétée progressivement.

Elle contient, dans la mesure disponible :

La notification ne constitue pas une reconnaissance de faute. Le Responsable reste chargé des notifications à l’autorité et aux personnes concernées, sauf disposition légale contraire.

14. Documentation et audits

Le Sous-traitant met à disposition les informations nécessaires pour démontrer le respect de l’article 28 du RGPD. Le Responsable privilégie les documents, questionnaires, rapports ou certifications disponibles avant de demander un audit sur site.

Un audit est limité au périmètre de la Prestation, réalisé au maximum une fois par an, avec un préavis d’au moins 30 jours, pendant les heures ouvrées, par un auditeur indépendant soumis à confidentialité et sans accès aux données d’autres clients. Ces limites ne s’appliquent pas après une violation matérielle, sur demande d’une autorité ou en cas d’indice sérieux de non-conformité. Les coûts sont supportés par le Responsable sauf manquement substantiel constaté.

15. Demandes d’autorités

Sauf interdiction légale, le Sous-traitant informe le Responsable d’une demande juridiquement contraignante d’accès aux données et en limite la communication à ce qui est obligatoire. Il conteste les demandes manifestement irrégulières lorsque cela est raisonnable et permis.

16. Durée, restitution et suppression

Le DPA s’applique pendant toute la durée durant laquelle le Sous-traitant traite des données pour le compte du Responsable. À la fin de la Prestation, selon le choix documenté du Responsable, les données sont restituées dans un format raisonnable puis supprimées, ou supprimées directement, sauf obligation légale de conservation.

Sauf délai différent dans l’annexe du projet, la suppression des systèmes actifs intervient dans les 30 jours suivant la fin et les copies de sauvegarde sont purgées selon leur cycle normal sécurisé. Les données conservées pour une obligation légale sont isolées et ne sont plus traitées à d’autres fins.

17. Responsabilité et droit applicable

La responsabilité des parties au titre du DPA suit les limitations prévues par le contrat principal, dans la mesure permise par la loi et sans réduire les droits des personnes concernées ni les pouvoirs des autorités. Le DPA est régi par le droit français et suit la clause de règlement des litiges du contrat principal.

18. Contact protection des données

Contact Agify pour les questions de protection des données : malik@agify.fr.

Annexe 1. Description du traitement

ObjetTraitements nécessaires aux Prestations décrites dans la Commande et le dossier de déploiement.
DuréeDurée de la Prestation, augmentée des délais de réversibilité, sauvegarde et conservation convenus.
Nature des opérationsSelon le projet : collecte, accès, consultation, organisation, structuration, transformation, génération, rapprochement, transmission contrôlée, hébergement, maintenance, export et suppression.
FinalitésConcevoir, tester, intégrer, déployer, exploiter, sécuriser, maintenir et améliorer le workflow défini par le Responsable.
Personnes concernéesSelon le projet : collaborateurs, représentants, clients, prospects, fournisseurs, partenaires, candidats ou autres catégories documentées par le Responsable.
DonnéesCoordonnées professionnelles, données d’usage, contenus métier, documents et autres catégories strictement décrites dans l’annexe du projet.
Données sensiblesInterdites par défaut. Leur traitement exige une identification expresse, une base légale, des mesures renforcées et l’accord écrit des parties.
FréquencePonctuelle, périodique ou continue selon le workflow documenté.

Annexe 2. Socle de mesures techniques et organisationnelles

Annexe 3. Sous-traitants et architecture

La liste applicable est celle annexée à la Commande ou au dossier de déploiement. La page publique Sous-traitants décrit les prestataires permanents du site et le mécanisme applicable aux prestataires propres à chaque projet. En cas de différence, l’annexe signée du projet prévaut.