ERPM

Accord de sous-traitance

Traduction de courtoisie. La version allemande fait foi.

Accord de sous-traitance (DPA)

Entre le client qui utilise ERPM avec un compte en ligne

(ci-après le responsable du traitement),

et GMI GmbH, Theodor-Rehbock-Straße 3, 76131 Karlsruhe, Allemagne

(ci-après le sous-traitant).

Le présent accord est adapté à ERPM et nomme les procédures
effectivement mises en œuvre ; il ne remplace pas un examen juridique
au cas par cas.

1. Objet, rôles et champ d'application

(1) Le sous-traitant met à la disposition du responsable du traitement

le logiciel ERPM en tant que service : un compte serveur (backend), le

portail d'exploitation et le portail client, ainsi que la

synchronisation de l'application ERPM avec ce compte.

(2) Le responsable du traitement décide seul des finalités et des

moyens du traitement de ses données. Le sous-traitant traite les données

à caractère personnel exclusivement sur instruction et pour le compte du

responsable.

(3) **Le présent accord ne s'applique qu'à l'utilisation avec un compte

en ligne.** Si ERPM est exploité exclusivement en local (sans connexion

à un compte serveur), aucune donnée à caractère personnel ne quitte

l'appareil du responsable ; aucune sous-traitance n'a alors lieu.

(4) Ne fait pas l'objet du présent accord le traitement des données du

responsable aux fins de la conclusion et de l'exécution de la relation

contractuelle propre aux parties (raison sociale, adresse, interlocuteur,

données de facturation et de paiement, licence et étendue d'utilisation).

À cet égard, le sous-traitant est lui-même responsable du traitement ;

sa politique de confidentialité s'applique.

2. Durée

L'accord commence avec son acceptation et court aussi longtemps qu'un

compte serveur du responsable existe. Il prend fin avec la suppression

du locataire ; le point 11 demeure inchangé.

3. Nature et finalité du traitement

(1) La finalité est l'exploitation des fonctions offertes par ERPM pour

le responsable — rien au-delà. Les données ne sont pas utilisées aux

fins propres du sous-traitant, en particulier pas pour le développement

ou l'entraînement de modèles.

(2) Les opérations de traitement sont : la collecte via l'application et

les portails, la conservation dans la base de données du serveur et dans

le stockage de fichiers, la consultation et la transmission vers les

appareils du responsable lors de la synchronisation, la modification,

l'effacement, ainsi que la production de documents, d'analyses et de

fichiers d'export.

(3) Une transmission à des tiers n'a lieu qu'au profit des

sous-traitants ultérieurs nommés à l'annexe 2 et uniquement dans la

mesure où le responsable utilise la fonction concernée.

4. Nature des données et catégories de personnes concernées

Nature des donnéesExemples
Données de base des partenaires commerciauxSociété, interlocuteur, adresse, e-mail, téléphone, n° de TVA
Données de processus et d'entrepriseDevis, commandes, factures, livraisons, paiements, notes
Données des salariésNom, fonction, temps de travail et de projet, congés, équipes, types de rémunération
Comptes utilisateursE-mail, hachage du mot de passe, secret à deux facteurs, rôles, sessions
Documents et fichiersPDF téléversés, images, pièces jointes
Données de communicationContenus de boîte aux lettres, messages envoyés, destinataires
Données de journalisationHorodatage, utilisateur, opération, adresse IP lors de la connexion
Données de localisationAdresses de livraison et de tournée, coordonnées, dans la mesure où elles sont utilisées

Catégories de personnes concernées : clients, prospects, fournisseurs et

leurs interlocuteurs, salariés et candidats du responsable, utilisateurs

des comptes qu'il a créés.

Les catégories particulières (art. 9 RGPD) ne font pas l'objet du

service. Les champs de texte libre (par ex. notes, périodes de maladie

dans le pointage) peuvent, dans des cas particuliers, contenir des

données de santé ; le responsable décide s'il saisit de telles

indications et en porte la base légale.

5. Instructions (art. 28 par. 3 point a)

(1) Le sous-traitant ne traite les données que sur instruction

documentée. Constituent des instructions le présent accord, les

réglages que le responsable effectue dans l'application et les

instructions sous forme écrite adressées à info@gmitso.de.

(2) Si le sous-traitant estime qu'une instruction est illicite, il en

informe sans délai et peut suspendre son exécution jusqu'à confirmation.

(3) S'il est tenu à un traitement en vertu du droit de l'Union ou du

droit national, il en informe avant le traitement, sauf si ce droit

l'interdit pour des motifs importants d'intérêt public.

6. Confidentialité (point b)

Les personnes employées au traitement sont tenues à la confidentialité

et ont été informées des exigences en matière de protection des données.

L'obligation subsiste au-delà de la fin de leur activité.

7. Mesures techniques et organisationnelles (point c, art. 32)

(1) Les mesures sont décrites à l'annexe 1. Elles correspondent à

l'état de la technique et sont actualisées ; le niveau de protection ne

peut pas être abaissé à cette occasion.

(2) Le sous-traitant peut actualiser l'annexe 1 sans modifier le présent

accord. Il communique les modifications substantielles.

8. Sous-traitants ultérieurs (point d)

(1) Le responsable donne une autorisation générale pour le recours à

des sous-traitants ultérieurs. Ceux qui sont employés à la conclusion de

l'accord sont énumérés à l'annexe 2 avec le nom, la prestation et le

lieu du traitement.

(2) Avant le recours à un sous-traitant ultérieur ou le remplacement

d'un sous-traitant existant, le sous-traitant en informe sous forme

écrite au moins quatre semaines à l'avance. Le responsable peut s'y

opposer dans ce délai pour un motif important relevant de la protection

des données. En cas d'opposition, chaque partie peut résilier l'accord

avec effet au début de la modification.

(3) Les mêmes obligations que celles applicables ici sont convenues avec

chaque sous-traitant ultérieur.

(4) Les fonctions qui transmettent des données à des tiers (annexe 2,

section B) ne sont utilisées qu'à l'initiative du responsable. S'il

dépose à cette fin ses propres identifiants, le tiers agit pour son

compte ; le sous-traitant ne fait que transmettre les données.

9. Assistance pour les droits des personnes concernées (point e)

(1) Le service met à la disposition du responsable les moyens de

répondre lui-même aux demandes des personnes concernées :

Excel, CSV et ZIP dans l'application et dans le portail — même sans

licence valide ;

modifiables ;

être supprimés et la suppression est propagée à tous les appareils du

responsable ; la suppression du locataire efface intégralement les

données du serveur ;

désactivés et les enregistrements verrouillés.

(2) Si une personne concernée s'adresse directement au sous-traitant,

celui-ci transmet la demande sans délai et n'y répond pas lui-même. Il

fournit toute assistance supplémentaire dans une mesure raisonnable.

10. Assistance pour les obligations du responsable (point f)

(1) Le sous-traitant assiste le responsable dans les obligations

résultant des art. 32 à 36 RGPD.

(2) Les violations de données à caractère personnel (art. 33 RGPD)

sont notifiées sans délai, au plus tard 48 heures après en avoir

pris connaissance, sous forme écrite à l'adresse déposée par le

responsable. La notification contient ce qui est connu à ce moment :

la nature de l'incident, les types de données concernés et le nombre

approximatif de personnes concernées, les conséquences probables et les

mesures prises. Les indications manquantes sont fournies ultérieurement.

Le délai est plus court que le délai de notification du responsable au

titre de l'art. 33 par. 1 RGPD (72 heures), afin qu'il lui reste du

temps pour sa propre notification.

(3) Il tient un registre de toutes les catégories de traitements au

titre de l'art. 30 par. 2 et le met à disposition sur demande.

11. Effacement et restitution (point g)

(1) À la fin de l'accord, le sous-traitant efface les données ou les

restitue — le responsable choisit. Avant l'effacement, le responsable

sauvegarde lui-même ses données au moyen des fonctions d'export ; le

sous-traitant le signale avant la suppression du locataire.

(2) La suppression du locataire efface les données de la base de données

du serveur et du stockage de fichiers. Les copies de sauvegarde

sortent du stock par rotation : les sauvegardes de la base de données et

des fichiers sont supprimées automatiquement après sept jours. Comme

le nettoyage s'exécute quotidiennement, la copie la plus ancienne peut

avoir jusqu'à huit jours. Jusque-là, les données restent contenues dans

ces copies et ne font l'objet d'aucun traitement ultérieur.

(3) Les obligations légales de conservation demeurent inchangées. Le

sous-traitant signale que des obligations de conservation incombent **au

responsable** (en particulier §§ 147 AO, 257 HGB, GoBD ; pour les

données de caisse § 146a AO) — il doit sauvegarder ses données avant

l'effacement.

(4) Les données que le sous-traitant doit lui-même conserver (factures

relatives à sa propre prestation, données de journalisation aux fins de

défense contre les attaques) sont conservées séparément et uniquement à

cette fin.

12. Preuves et vérification (point h)

(1) Le sous-traitant démontre le respect de ses obligations par la

description figurant à l'annexe 1, par une auto-déclaration et, dans la

mesure où ils existent, par des rapports ou certificats de ses

prestataires.

(2) Si cela ne suffit pas, le responsable peut, après un préavis de

quatre semaines, pendant les heures d'ouverture, au plus une fois par

année civile et sans perturber l'exploitation, procéder ou faire

procéder à une vérification. Le vérificateur ne peut pas être un

concurrent et est tenu au secret. En présence d'un motif concret

(injonction d'une autorité, violation notifiée), le délai de préavis et

la limite de fréquence ne s'appliquent pas.

(3) Les efforts allant au-delà du premier jour de vérification peuvent

être facturés.

13. Lieu du traitement

(1) Le traitement a lieu dans l'Union européenne. L'emplacement du

serveur est indiqué à l'annexe 2.

(2) Un transfert vers un pays tiers n'a lieu que si le responsable

utilise une fonction dont le fournisseur y traite les données (annexe 2,

section B). Le fondement est alors une décision d'adéquation ou des

clauses contractuelles types au titre de l'art. 46 par. 2 point c RGPD ;

les services concernés sont signalés à l'annexe 2.

14. Responsabilité et dispositions finales

(1) L'art. 82 RGPD s'applique à la responsabilité à l'égard des tiers.

(2) Les modifications requièrent la forme écrite. En cas de

contradictions, le présent accord prévaut sur les autres conventions

pour ce qui concerne le traitement de données à caractère personnel.

(3) Si une disposition est inopérante, le reste de l'accord demeure

valable.

(4) Le droit allemand s'applique. Le lieu de juridiction est, dans la

mesure du possible, le siège du sous-traitant.

(5) Le présent accord est conclu en langue allemande ; la version

allemande fait foi.


Annexe 1 — Mesures techniques et organisationnelles

État : 5 octobre 2026

Confidentialité

Accès physique. L'exploitation du serveur a lieu dans le centre de

données du prestataire nommé à l'annexe 2 ; le contrôle d'accès, la

vidéosurveillance et la réglementation des visiteurs relèvent de ce

prestataire et sont attestés par lui.

Accès aux systèmes. Connexion avec e-mail et mot de passe ; les mots

de passe ne sont conservés que sous forme de hachage argon2id.

Connexion à deux facteurs facultative (TOTP). Les jetons d'accès sont de

courte durée (15 minutes) ; les jetons de renouvellement tournent et

leur réutilisation est détectée, ce qui invalide l'ensemble de la chaîne

de session. Les comptes se verrouillent pendant 15 minutes après cinq

tentatives infructueuses. Les nouveaux comptes doivent confirmer leur

adresse e-mail avant qu'une connexion ne soit possible. Les clés

d'interface ne sont présentes que sous forme de hachage. L'accès au

serveur pour les administrateurs se fait exclusivement par clé SSH ; la

connexion par mot de passe est désactivée, et un pare-feu ainsi que

fail2ban sont actifs.

Accès aux données. Séparation des locataires au niveau de la base de

données avec vérification côté serveur de chaque requête. Rôles en ligne

(OWNER/ADMIN/MEMBER/VIEWER) et locaux

(administrateur/collaborateur/lecture seule) avec verrous d'écriture

stricts ; les données comptables ne sont modifiables que pour OWNER et

ADMIN. Les accès de l'exploitant aux données des locataires sont

journalisés.

Séparation. Les environnements de production et de test sont

séparés. Chaque locataire dispose de ses propres enregistrements et de

son propre espace de fichiers.

Intégrité

Transfert. Transport exclusivement via TLS. Les champs sensibles

(données de contact, notes, identifiants pour les boîtes aux lettres et

les services) sont présents dans la base de données chiffrés avec

AES-256-GCM ; les fichiers téléversés sont stockés chiffrés. Sur

l'appareil du responsable, la base de données locale est protégée par

SQLCipher (AES-256), la clé se trouvant dans le magasin de clés du

système d'exploitation.

Saisie. Journalisation des opérations métier (connexions, accès en

écriture lors de la synchronisation, téléversements et téléchargements

de fichiers, envoi de courrier, modifications de licence) avec

l'utilisateur, l'horodatage et l'opération. Les opérations de caisse

sont en outre enregistrées de manière inaltérable conformément au

§ 146a AO.

Disponibilité et résilience

Sauvegarde quotidienne de la base de données et des fichiers

téléversés, conservation sept jours (nettoyage quotidien, la copie la

plus ancienne peut donc avoir jusqu'à huit jours), restauration

vérifiée. Avant chaque déploiement d'une nouvelle version, une

sauvegarde supplémentaire est effectuée et les trois dernières versions

sont conservées, de sorte qu'un retour est possible. Surveillance du

service avec contrôle de santé. Limitation des requêtes par adresse

(limitation de débit), en-têtes de sécurité et Content Security Policy

stricte.

Procédures de vérification et d'évaluation

Contrôles automatisés avant chaque livraison ; les dépendances sont

vérifiées quant aux vulnérabilités connues. La séparation des droits et

des locataires est garantie par des cas de test dédiés. Protection des

données par défaut : l'application fonctionne entièrement en local sans

compte en ligne, et la synchronisation est une décision consciente du

responsable.


Annexe 2 — Sous-traitants ultérieurs

État : 5 octobre 2026

Les indications de la section A ont été relevées sur le système en

fonctionnement : le nom d'hôte du serveur et l'attribution d'adresse IP

pour le centre de données, ainsi que la configuration serveur

enregistrée pour l'envoi de courrier. Si le sous-traitant change l'un de

ces prestataires, le point 8 alinéa 2 s'applique — information quatre

semaines à l'avance.

A. Toujours employés

PrestatairePrestationLieu du traitement
Contabo GmbH, MunichServeur et centre de données (backend ERPM, base de données, stockage de fichiers, sauvegardes)UE — centre de données de Lauterbourg, France
Hostinger International Ltd.Envoi des messages de compte et de système (confirmations, invitations, factures, réponses aux demandes)UE

B. Uniquement en cas d'utilisation de la fonction concernée

PrestataireFonctionDonnéesLieu
Apple Inc. (APNs)Notifications push vers les appareils iOSIdentifiant d'appareil, texte de la notificationÉtats-Unis — décision d'adéquation / clauses contractuelles types
Google LLC (FCM)Notifications push vers les appareils AndroidIdentifiant d'appareil, texte de la notificationÉtats-Unis — décision d'adéquation / clauses contractuelles types
Google Maps Platform (Routes API)Planification de tournées, optimisation d'itinérairesAdresses et coordonnées des étapes intermédiairesÉtats-Unis — uniquement si l'exploitant recourt à ce prestataire ; sinon un moteur de routage auto-hébergé sans transfert à des tiers
Twilio Inc.Envoi de SMS et de WhatsAppNuméro d'appel et contenu du messageÉtats-Unis — uniquement en cas d'utilisation ; avec un accès propre du responsable, Twilio agit pour le compte de celui-ci
Fournisseur de l'assistant IA (OpenAI ou un service désigné par le responsable avec la même interface)Fonctions d'assistanceLe contenu de la requête concernéeselon le fournisseur — uniquement si le responsable dépose sa propre clé d'accès ; sans clé, aucun transfert n'a lieu
Microsoft Corporation (Entra ID)Connexion d'entreprise (SSO)Données de connexion, identifiantuniquement si le responsable configure le SSO

Non sous-traitant au titre du présent accord : Stripe Payments

Europe Ltd. traite les paiements relatifs à la licence du responsable.

Ce traitement concerne la relation contractuelle propre aux parties

(point 1 alinéa 4), et non les données que le responsable gère dans

ERPM.

Fonction boîte aux lettres : si le responsable connecte sa propre

boîte aux lettres (IMAP/SMTP), son fournisseur de messagerie demeure son

propre prestataire. ERPM conserve les identifiants chiffrés et récupère

les messages pour son compte.