Accord de sous-traitance
Traduction de courtoisie. La version allemande fait foi.
Accord de sous-traitance (DPA)
Entre le client qui utilise ERPM avec un compte en ligne
(ci-après le responsable du traitement),
et GMI GmbH, Theodor-Rehbock-Straße 3, 76131 Karlsruhe, Allemagne
(ci-après le sous-traitant).
Le présent accord est adapté à ERPM et nomme les procédures
effectivement mises en œuvre ; il ne remplace pas un examen juridique
au cas par cas.
1. Objet, rôles et champ d'application
(1) Le sous-traitant met à la disposition du responsable du traitement
le logiciel ERPM en tant que service : un compte serveur (backend), le
portail d'exploitation et le portail client, ainsi que la
synchronisation de l'application ERPM avec ce compte.
(2) Le responsable du traitement décide seul des finalités et des
moyens du traitement de ses données. Le sous-traitant traite les données
à caractère personnel exclusivement sur instruction et pour le compte du
responsable.
(3) **Le présent accord ne s'applique qu'à l'utilisation avec un compte
en ligne.** Si ERPM est exploité exclusivement en local (sans connexion
à un compte serveur), aucune donnée à caractère personnel ne quitte
l'appareil du responsable ; aucune sous-traitance n'a alors lieu.
(4) Ne fait pas l'objet du présent accord le traitement des données du
responsable aux fins de la conclusion et de l'exécution de la relation
contractuelle propre aux parties (raison sociale, adresse, interlocuteur,
données de facturation et de paiement, licence et étendue d'utilisation).
À cet égard, le sous-traitant est lui-même responsable du traitement ;
sa politique de confidentialité s'applique.
2. Durée
L'accord commence avec son acceptation et court aussi longtemps qu'un
compte serveur du responsable existe. Il prend fin avec la suppression
du locataire ; le point 11 demeure inchangé.
3. Nature et finalité du traitement
(1) La finalité est l'exploitation des fonctions offertes par ERPM pour
le responsable — rien au-delà. Les données ne sont pas utilisées aux
fins propres du sous-traitant, en particulier pas pour le développement
ou l'entraînement de modèles.
(2) Les opérations de traitement sont : la collecte via l'application et
les portails, la conservation dans la base de données du serveur et dans
le stockage de fichiers, la consultation et la transmission vers les
appareils du responsable lors de la synchronisation, la modification,
l'effacement, ainsi que la production de documents, d'analyses et de
fichiers d'export.
(3) Une transmission à des tiers n'a lieu qu'au profit des
sous-traitants ultérieurs nommés à l'annexe 2 et uniquement dans la
mesure où le responsable utilise la fonction concernée.
4. Nature des données et catégories de personnes concernées
| Nature des données | Exemples |
|---|---|
| Données de base des partenaires commerciaux | Société, interlocuteur, adresse, e-mail, téléphone, n° de TVA |
| Données de processus et d'entreprise | Devis, commandes, factures, livraisons, paiements, notes |
| Données des salariés | Nom, fonction, temps de travail et de projet, congés, équipes, types de rémunération |
| Comptes utilisateurs | E-mail, hachage du mot de passe, secret à deux facteurs, rôles, sessions |
| Documents et fichiers | PDF téléversés, images, pièces jointes |
| Données de communication | Contenus de boîte aux lettres, messages envoyés, destinataires |
| Données de journalisation | Horodatage, utilisateur, opération, adresse IP lors de la connexion |
| Données de localisation | Adresses de livraison et de tournée, coordonnées, dans la mesure où elles sont utilisées |
Catégories de personnes concernées : clients, prospects, fournisseurs et
leurs interlocuteurs, salariés et candidats du responsable, utilisateurs
des comptes qu'il a créés.
Les catégories particulières (art. 9 RGPD) ne font pas l'objet du
service. Les champs de texte libre (par ex. notes, périodes de maladie
dans le pointage) peuvent, dans des cas particuliers, contenir des
données de santé ; le responsable décide s'il saisit de telles
indications et en porte la base légale.
5. Instructions (art. 28 par. 3 point a)
(1) Le sous-traitant ne traite les données que sur instruction
documentée. Constituent des instructions le présent accord, les
réglages que le responsable effectue dans l'application et les
instructions sous forme écrite adressées à info@gmitso.de.
(2) Si le sous-traitant estime qu'une instruction est illicite, il en
informe sans délai et peut suspendre son exécution jusqu'à confirmation.
(3) S'il est tenu à un traitement en vertu du droit de l'Union ou du
droit national, il en informe avant le traitement, sauf si ce droit
l'interdit pour des motifs importants d'intérêt public.
6. Confidentialité (point b)
Les personnes employées au traitement sont tenues à la confidentialité
et ont été informées des exigences en matière de protection des données.
L'obligation subsiste au-delà de la fin de leur activité.
7. Mesures techniques et organisationnelles (point c, art. 32)
(1) Les mesures sont décrites à l'annexe 1. Elles correspondent à
l'état de la technique et sont actualisées ; le niveau de protection ne
peut pas être abaissé à cette occasion.
(2) Le sous-traitant peut actualiser l'annexe 1 sans modifier le présent
accord. Il communique les modifications substantielles.
8. Sous-traitants ultérieurs (point d)
(1) Le responsable donne une autorisation générale pour le recours à
des sous-traitants ultérieurs. Ceux qui sont employés à la conclusion de
l'accord sont énumérés à l'annexe 2 avec le nom, la prestation et le
lieu du traitement.
(2) Avant le recours à un sous-traitant ultérieur ou le remplacement
d'un sous-traitant existant, le sous-traitant en informe sous forme
écrite au moins quatre semaines à l'avance. Le responsable peut s'y
opposer dans ce délai pour un motif important relevant de la protection
des données. En cas d'opposition, chaque partie peut résilier l'accord
avec effet au début de la modification.
(3) Les mêmes obligations que celles applicables ici sont convenues avec
chaque sous-traitant ultérieur.
(4) Les fonctions qui transmettent des données à des tiers (annexe 2,
section B) ne sont utilisées qu'à l'initiative du responsable. S'il
dépose à cette fin ses propres identifiants, le tiers agit pour son
compte ; le sous-traitant ne fait que transmettre les données.
9. Assistance pour les droits des personnes concernées (point e)
(1) Le service met à la disposition du responsable les moyens de
répondre lui-même aux demandes des personnes concernées :
- Accès et portabilité (art. 15, 20) : export complet en fichier
Excel, CSV et ZIP dans l'application et dans le portail — même sans
licence valide ;
- Rectification (art. 16) : toutes les données de base sont
modifiables ;
- Effacement (art. 17) : les enregistrements individuels peuvent
être supprimés et la suppression est propagée à tous les appareils du
responsable ; la suppression du locataire efface intégralement les
données du serveur ;
- Limitation et opposition (art. 18, 21) : les comptes peuvent être
désactivés et les enregistrements verrouillés.
(2) Si une personne concernée s'adresse directement au sous-traitant,
celui-ci transmet la demande sans délai et n'y répond pas lui-même. Il
fournit toute assistance supplémentaire dans une mesure raisonnable.
10. Assistance pour les obligations du responsable (point f)
(1) Le sous-traitant assiste le responsable dans les obligations
résultant des art. 32 à 36 RGPD.
(2) Les violations de données à caractère personnel (art. 33 RGPD)
sont notifiées sans délai, au plus tard 48 heures après en avoir
pris connaissance, sous forme écrite à l'adresse déposée par le
responsable. La notification contient ce qui est connu à ce moment :
la nature de l'incident, les types de données concernés et le nombre
approximatif de personnes concernées, les conséquences probables et les
mesures prises. Les indications manquantes sont fournies ultérieurement.
Le délai est plus court que le délai de notification du responsable au
titre de l'art. 33 par. 1 RGPD (72 heures), afin qu'il lui reste du
temps pour sa propre notification.
(3) Il tient un registre de toutes les catégories de traitements au
titre de l'art. 30 par. 2 et le met à disposition sur demande.
11. Effacement et restitution (point g)
(1) À la fin de l'accord, le sous-traitant efface les données ou les
restitue — le responsable choisit. Avant l'effacement, le responsable
sauvegarde lui-même ses données au moyen des fonctions d'export ; le
sous-traitant le signale avant la suppression du locataire.
(2) La suppression du locataire efface les données de la base de données
du serveur et du stockage de fichiers. Les copies de sauvegarde
sortent du stock par rotation : les sauvegardes de la base de données et
des fichiers sont supprimées automatiquement après sept jours. Comme
le nettoyage s'exécute quotidiennement, la copie la plus ancienne peut
avoir jusqu'à huit jours. Jusque-là, les données restent contenues dans
ces copies et ne font l'objet d'aucun traitement ultérieur.
(3) Les obligations légales de conservation demeurent inchangées. Le
sous-traitant signale que des obligations de conservation incombent **au
responsable** (en particulier §§ 147 AO, 257 HGB, GoBD ; pour les
données de caisse § 146a AO) — il doit sauvegarder ses données avant
l'effacement.
(4) Les données que le sous-traitant doit lui-même conserver (factures
relatives à sa propre prestation, données de journalisation aux fins de
défense contre les attaques) sont conservées séparément et uniquement à
cette fin.
12. Preuves et vérification (point h)
(1) Le sous-traitant démontre le respect de ses obligations par la
description figurant à l'annexe 1, par une auto-déclaration et, dans la
mesure où ils existent, par des rapports ou certificats de ses
prestataires.
(2) Si cela ne suffit pas, le responsable peut, après un préavis de
quatre semaines, pendant les heures d'ouverture, au plus une fois par
année civile et sans perturber l'exploitation, procéder ou faire
procéder à une vérification. Le vérificateur ne peut pas être un
concurrent et est tenu au secret. En présence d'un motif concret
(injonction d'une autorité, violation notifiée), le délai de préavis et
la limite de fréquence ne s'appliquent pas.
(3) Les efforts allant au-delà du premier jour de vérification peuvent
être facturés.
13. Lieu du traitement
(1) Le traitement a lieu dans l'Union européenne. L'emplacement du
serveur est indiqué à l'annexe 2.
(2) Un transfert vers un pays tiers n'a lieu que si le responsable
utilise une fonction dont le fournisseur y traite les données (annexe 2,
section B). Le fondement est alors une décision d'adéquation ou des
clauses contractuelles types au titre de l'art. 46 par. 2 point c RGPD ;
les services concernés sont signalés à l'annexe 2.
14. Responsabilité et dispositions finales
(1) L'art. 82 RGPD s'applique à la responsabilité à l'égard des tiers.
(2) Les modifications requièrent la forme écrite. En cas de
contradictions, le présent accord prévaut sur les autres conventions
pour ce qui concerne le traitement de données à caractère personnel.
(3) Si une disposition est inopérante, le reste de l'accord demeure
valable.
(4) Le droit allemand s'applique. Le lieu de juridiction est, dans la
mesure du possible, le siège du sous-traitant.
(5) Le présent accord est conclu en langue allemande ; la version
allemande fait foi.
Annexe 1 — Mesures techniques et organisationnelles
État : 5 octobre 2026
Confidentialité
Accès physique. L'exploitation du serveur a lieu dans le centre de
données du prestataire nommé à l'annexe 2 ; le contrôle d'accès, la
vidéosurveillance et la réglementation des visiteurs relèvent de ce
prestataire et sont attestés par lui.
Accès aux systèmes. Connexion avec e-mail et mot de passe ; les mots
de passe ne sont conservés que sous forme de hachage argon2id.
Connexion à deux facteurs facultative (TOTP). Les jetons d'accès sont de
courte durée (15 minutes) ; les jetons de renouvellement tournent et
leur réutilisation est détectée, ce qui invalide l'ensemble de la chaîne
de session. Les comptes se verrouillent pendant 15 minutes après cinq
tentatives infructueuses. Les nouveaux comptes doivent confirmer leur
adresse e-mail avant qu'une connexion ne soit possible. Les clés
d'interface ne sont présentes que sous forme de hachage. L'accès au
serveur pour les administrateurs se fait exclusivement par clé SSH ; la
connexion par mot de passe est désactivée, et un pare-feu ainsi que
fail2ban sont actifs.
Accès aux données. Séparation des locataires au niveau de la base de
données avec vérification côté serveur de chaque requête. Rôles en ligne
(OWNER/ADMIN/MEMBER/VIEWER) et locaux
(administrateur/collaborateur/lecture seule) avec verrous d'écriture
stricts ; les données comptables ne sont modifiables que pour OWNER et
ADMIN. Les accès de l'exploitant aux données des locataires sont
journalisés.
Séparation. Les environnements de production et de test sont
séparés. Chaque locataire dispose de ses propres enregistrements et de
son propre espace de fichiers.
Intégrité
Transfert. Transport exclusivement via TLS. Les champs sensibles
(données de contact, notes, identifiants pour les boîtes aux lettres et
les services) sont présents dans la base de données chiffrés avec
AES-256-GCM ; les fichiers téléversés sont stockés chiffrés. Sur
l'appareil du responsable, la base de données locale est protégée par
SQLCipher (AES-256), la clé se trouvant dans le magasin de clés du
système d'exploitation.
Saisie. Journalisation des opérations métier (connexions, accès en
écriture lors de la synchronisation, téléversements et téléchargements
de fichiers, envoi de courrier, modifications de licence) avec
l'utilisateur, l'horodatage et l'opération. Les opérations de caisse
sont en outre enregistrées de manière inaltérable conformément au
§ 146a AO.
Disponibilité et résilience
Sauvegarde quotidienne de la base de données et des fichiers
téléversés, conservation sept jours (nettoyage quotidien, la copie la
plus ancienne peut donc avoir jusqu'à huit jours), restauration
vérifiée. Avant chaque déploiement d'une nouvelle version, une
sauvegarde supplémentaire est effectuée et les trois dernières versions
sont conservées, de sorte qu'un retour est possible. Surveillance du
service avec contrôle de santé. Limitation des requêtes par adresse
(limitation de débit), en-têtes de sécurité et Content Security Policy
stricte.
Procédures de vérification et d'évaluation
Contrôles automatisés avant chaque livraison ; les dépendances sont
vérifiées quant aux vulnérabilités connues. La séparation des droits et
des locataires est garantie par des cas de test dédiés. Protection des
données par défaut : l'application fonctionne entièrement en local sans
compte en ligne, et la synchronisation est une décision consciente du
responsable.
Annexe 2 — Sous-traitants ultérieurs
État : 5 octobre 2026
Les indications de la section A ont été relevées sur le système en
fonctionnement : le nom d'hôte du serveur et l'attribution d'adresse IP
pour le centre de données, ainsi que la configuration serveur
enregistrée pour l'envoi de courrier. Si le sous-traitant change l'un de
ces prestataires, le point 8 alinéa 2 s'applique — information quatre
semaines à l'avance.
A. Toujours employés
| Prestataire | Prestation | Lieu du traitement |
|---|---|---|
| Contabo GmbH, Munich | Serveur et centre de données (backend ERPM, base de données, stockage de fichiers, sauvegardes) | UE — centre de données de Lauterbourg, France |
| Hostinger International Ltd. | Envoi des messages de compte et de système (confirmations, invitations, factures, réponses aux demandes) | UE |
B. Uniquement en cas d'utilisation de la fonction concernée
| Prestataire | Fonction | Données | Lieu |
|---|---|---|---|
| Apple Inc. (APNs) | Notifications push vers les appareils iOS | Identifiant d'appareil, texte de la notification | États-Unis — décision d'adéquation / clauses contractuelles types |
| Google LLC (FCM) | Notifications push vers les appareils Android | Identifiant d'appareil, texte de la notification | États-Unis — décision d'adéquation / clauses contractuelles types |
| Google Maps Platform (Routes API) | Planification de tournées, optimisation d'itinéraires | Adresses et coordonnées des étapes intermédiaires | États-Unis — uniquement si l'exploitant recourt à ce prestataire ; sinon un moteur de routage auto-hébergé sans transfert à des tiers |
| Twilio Inc. | Envoi de SMS et de WhatsApp | Numéro d'appel et contenu du message | États-Unis — uniquement en cas d'utilisation ; avec un accès propre du responsable, Twilio agit pour le compte de celui-ci |
| Fournisseur de l'assistant IA (OpenAI ou un service désigné par le responsable avec la même interface) | Fonctions d'assistance | Le contenu de la requête concernée | selon le fournisseur — uniquement si le responsable dépose sa propre clé d'accès ; sans clé, aucun transfert n'a lieu |
| Microsoft Corporation (Entra ID) | Connexion d'entreprise (SSO) | Données de connexion, identifiant | uniquement si le responsable configure le SSO |
Non sous-traitant au titre du présent accord : Stripe Payments
Europe Ltd. traite les paiements relatifs à la licence du responsable.
Ce traitement concerne la relation contractuelle propre aux parties
(point 1 alinéa 4), et non les données que le responsable gère dans
ERPM.
Fonction boîte aux lettres : si le responsable connecte sa propre
boîte aux lettres (IMAP/SMTP), son fournisseur de messagerie demeure son
propre prestataire. ERPM conserve les identifiants chiffrés et récupère
les messages pour son compte.