← Kaezia Acte

Accord de sous-traitance des données

Version 2026-09-15. Annexe contractuelle aux CGV, à accepter avant la première demande réelle. L’identité du prestataire est celle des mentions légales complétées ; le client professionnel est le responsable du traitement.

Objet et durée. Traitement des PDF pour leur transmission, recueil d’une signature simple, constitution du dossier de preuve et restitution. Traitement pendant la demande, puis pendant les durées de la politique de conservation. Données des représentants du client, cocontractants et signataires : identité déclarée, coordonnées professionnelles, contenu contractuel, événements et métadonnées techniques. Catégories particulières de données interdites dans cette v1.

Instructions et confidentialité. Le prestataire traite uniquement sur instruction documentée du client, dont l’envoi de la demande et ces annexes. Il signale toute instruction qu’il estime contraire au RGPD. Il informe le client d’une obligation légale de transmission sauf interdiction légale. Les personnes autorisées sont soumises à une obligation de confidentialité, et les accès sont limités au nécessaire. Aucune réutilisation commerciale, entraînement d’IA ni enrichissement de profil.

Mesures. HTTPS, chiffrement des fichiers stockés, jetons aléatoires, codes temporaires, limitation des tentatives, accès cloisonnés par demande, journal d’événements, empreintes SHA-256 et attestation technique signée, purge automatique. Les clés restent sur le serveur d’exploitation avec accès restreint. Une sauvegarde ne vaut pas archivage probant. Les modalités de sauvegarde effectivement actives figurent dans la fiche d’exploitation.

Sous-traitants ultérieurs. Autorisation générale pour Scaleway (France, infrastructure), Brevo (notifications sans PDF, stockage UE déclaré et sous-traitants détaillés par Brevo). Les documents contractuels applicables doivent être conservés avant activation des actes réels. Information du client au moins 30 jours avant ajout ou remplacement, possibilité d’opposition motivée relative aux données. En cas d’absence de solution, cessation des nouvelles demandes et restitution des dossiers disponibles. Les obligations équivalentes sont imposées aux sous-traitants ultérieurs ; le prestataire reste responsable de leur exécution vis-à-vis du client.

Transferts. Aucun transfert de PDF hors UE autorisé dans cette offre. Les transferts éventuels de métadonnées opérés par un sous-traitant doivent être recensés et encadrés conformément au chapitre V du RGPD avant traitement réel. La localisation UE seule ne suffit pas à affirmer l’absence de tout transfert ou accès distant.

Assistance. Assistance proportionnée aux demandes d’exercice de droits, aux analyses d’impact, consultations préalables et mesures de sécurité. Le prestataire transmet au client une demande de signataire relative à un acte ; il n’en efface pas arbitrairement la preuve en contradiction avec une instruction légitime. Le prestataire informe le client sans délai indu d’une violation, objectif 24 heures après connaissance, avec nature, conséquences probables, mesures et contact ; il complète les éléments au fil de l’enquête. Le client décide de ses notifications aux autorités et personnes.

Fin et contrôle. Restitution par téléchargement avant la date de purge, puis effacement du PDF et de sa preuve, sauf conservation légalement imposée et documentée. Pas de conservation cachée pour entraîner un modèle. Les copies de sauvegarde expirent sous 7 jours et ne doivent pas réintroduire de dossiers supprimés. Le prestataire tient à disposition les éléments nécessaires pour démontrer le respect de l’article 28, et permet les audits du client ou de son auditeur dans des conditions protégeant les autres clients, avec préavis raisonnable hors incident urgent.

Source de structure : guide CNIL du sous-traitant, article 28 et bonnes pratiques.