Accord de sous-traitance des données à caractère personnel (DPA)
Article 28 du RGPD — Dernière mise à jour : 13/08/2026
Le présent Accord de sous-traitance (ci-après le « DPA ») encadre le traitement des données à caractère personnel réalisé par l'éditeur de Crénoteam pour le compte de l'entreprise cliente, dans le cadre de l'utilisation du service. Il fait partie intégrante des Conditions générales et est accepté lors de la souscription au service ; à ce titre, aucune signature séparée n'est requise pour qu'il produise ses effets.
1. Parties
- Le Responsable de traitement : l'entreprise cliente qui souscrit au service et qui détermine les finalités et les moyens du traitement des données de ses salariés (ci-après le « Responsable » ou le « Client »).
- Le Sous-traitant : Kévin MARTIN, entrepreneur individuel (nom commercial « Crénoteam »), 490 avenue des Pyrénées, 31260 Mazères-sur-Salat, SIREN 809 678 600 — SIRET 809 678 600 00028, contact : contact@crenoteam.fr (ci-après le « Sous-traitant »).
2. Définitions
Les termes « données à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « personne concernée » et « violation de données » ont le sens que leur donne le Règlement (UE) 2016/679 (« RGPD »). La « personne concernée » désigne principalement les salariés et collaborateurs du Client.
3. Objet et durée
Le Sous-traitant traite des données à caractère personnel pour le compte du Responsable aux seules fins de fournir le service de gestion de planning Crénoteam. Le traitement dure aussi longtemps que le contrat de service, et prend fin selon l'article 11 ci-dessous. La nature, les finalités, les types de données et les catégories de personnes concernées sont décrits en Annexe 1.
4. Instructions documentées
Le Sous-traitant ne traite les données que sur instruction documentée du Responsable, y compris pour les transferts hors UE. Les présentes, les Conditions générales et l'utilisation normale des fonctionnalités du service constituent ces instructions. Le Sous-traitant informe le Responsable s'il estime qu'une instruction constitue une violation du RGPD, et ne procède à aucun traitement à ses propres fins commerciales sur ces données.
5. Confidentialité
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données s'engagent à la confidentialité et reçoivent la formation nécessaire. L'accès aux données du Client est limité aux personnes qui en ont besoin pour fournir et maintenir le service.
6. Sécurité (article 32)
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées détaillées en Annexe 2, afin de garantir un niveau de sécurité adapté au risque (confidentialité, intégrité, disponibilité et résilience).
7. Sous-traitance ultérieure
Le Responsable autorise le recours aux sous-traitants ultérieurs listés en Annexe 3. Le Sous-traitant impose à ces derniers, par contrat, des obligations de protection des données équivalentes à celles du présent DPA, et demeure responsable de leur exécution. En cas d'ajout ou de remplacement d'un sous-traitant ultérieur, le Sous-traitant en informe le Responsable (mise à jour de l'Annexe 3 et/ou notification), qui peut s'y opposer pour un motif légitime lié à la protection des données.
8. Assistance au Responsable
- Droits des personnes : compte tenu de la nature du traitement, le Sous-traitant aide le Responsable à répondre aux demandes d'exercice des droits (accès, rectification, effacement, limitation, portabilité, opposition). Le service met à disposition des fonctions d'export et d'anonymisation / suppression des données d'un salarié.
- Sécurité et conformité : le Sous-traitant aide le Responsable à respecter ses obligations au titre des articles 32 à 36 du RGPD (sécurité, notification de violation, analyse d'impact), dans la mesure des informations dont il dispose.
9. Notification de violation de données
Le Sous-traitant notifie au Responsable toute violation de données à caractère personnel le concernant dans les meilleurs délais après en avoir pris connaissance, par e-mail à l'adresse de contact du compte, en fournissant les informations utiles (nature de la violation, catégories et nombre approximatif de personnes et d'enregistrements concernés, conséquences probables et mesures prises). Il appartient au Responsable, le cas échéant, de notifier la CNIL et les personnes concernées.
10. Localisation et transferts
Les données du service sont hébergées dans l'Union européenne (France). Aucun transfert hors UE n'est effectué pour l'hébergement et le fonctionnement du service. Certains sous-traitants ultérieurs accessoires (mesure d'audience, le cas échéant) peuvent impliquer un transfert hors UE ; ce transfert n'intervient qu'après consentement de l'utilisateur final et est encadré par des garanties appropriées (clauses contractuelles types). Voir l'Annexe 3.
11. Sort des données en fin de contrat
À la fin de la prestation, au choix du Responsable, le Sous-traitant supprime ou restitue les données à caractère personnel, et détruit les copies existantes, sauf obligation légale de conservation. À défaut de demande de restitution dans un délai de 30 jours suivant la fin du contrat, les données sont supprimées. Les sauvegardes sont purgées selon leur cycle de rotation (au plus tard sous quelques semaines).
12. Registre, documentation et audit
Le Sous-traitant tient un registre des activités de traitement effectuées pour le compte du Responsable (article 30.2 du RGPD) ; les Annexes 1 à 3 du présent DPA en tiennent lieu. Il met à la disposition du Responsable les informations nécessaires pour démontrer le respect de ses obligations et permet la réalisation d'audits, y compris des inspections, par le Responsable ou un auditeur qu'il mandate, dans des conditions raisonnables (préavis, confidentialité, fréquence proportionnée, prise en charge des coûts par le Responsable).
13. Responsabilité
Chaque partie répond des dommages causés par un traitement qui viole le RGPD dans la mesure de ses propres manquements, conformément à l'article 82 du RGPD. La responsabilité du Sous-traitant s'exerce dans les limites prévues par les Conditions générales.
Annexe 1 — Description du traitement
- Nature du traitement : collecte, enregistrement, organisation, conservation, consultation, modification, communication (entre utilisateurs de la même entreprise) et effacement, via une application en mode SaaS.
- Finalités : gestion des plannings et des postes, gestion des absences et des demandes, échanges internes (messagerie / annonces), authentification, sécurité, traçabilité et établissement de synthèses d'activité.
- Catégories de personnes concernées : salariés, responsables RH et administrateurs de l'entreprise cliente.
- Catégories de données :
- identité et contact : nom, prénom, adresse e-mail professionnelle ;
- données professionnelles : rôle, poste / secteur, compétences (tags), heures de contrat, plannings, demandes d'absence et motifs, justificatifs éventuels ;
- données techniques et de connexion : journaux d'accès et d'actions sensibles (audit), données d'authentification (mot de passe haché, double authentification).
- Données sensibles : le service n'est pas destiné à traiter des données sensibles au sens de l'article 9 du RGPD. Le Responsable s'engage à ne pas en introduire (notamment dans les champs libres tels que motifs ou messages).
- Durée : pendant la durée du contrat, puis suppression selon l'article 11.
Annexe 2 — Mesures techniques et organisationnelles
- Chiffrement des échanges : HTTPS/TLS obligatoire sur l'ensemble du service.
- Authentification : mots de passe stockés sous forme de condensats (hachage bcrypt), double authentification (TOTP) disponible, verrouillage temporaire après échecs répétés, politique de mot de passe.
- Cloisonnement multi-entreprises : isolation des données par entreprise au niveau applicatif et au niveau du moteur de base de données (Row-Level Security PostgreSQL via un rôle non-privilégié), de sorte qu'une entreprise ne peut accéder aux données d'une autre.
- Contrôle d'accès : gestion des rôles (salarié / RH / administrateur), principe du moindre privilège, accès d'administration de la plateforme restreint et protégé par double authentification.
- Journalisation : traçabilité des actions sensibles (audit).
- En-têtes de sécurité : politique de sécurité du contenu (CSP) stricte et en-têtes de protection du navigateur.
- Sauvegardes : sauvegardes chiffrées et régulières (quotidiennes) avec rétention et copie hors-site, procédure de restauration testée.
- Hébergement : centre de données situé en France (UE), conforme aux normes de sécurité de l'hébergeur.
- Minimisation et anonymisation : possibilité d'anonymiser un salarié (droit à l'oubli) sans détruire l'historique d'activité de l'entreprise.
Annexe 3 — Sous-traitants ultérieurs autorisés
| Sous-traitant | Rôle | Localisation | Transfert hors UE |
|---|---|---|---|
| OVH SAS | Hébergement de l'application et de la base de données ; envoi des e-mails transactionnels | France (UE) | Non |
| Stripe Payments Europe, Ltd. | Traitement des paiements et abonnements (le cas échéant) | Irlande (UE) | Possible (garanties : clauses contractuelles types) |
| Google Ireland Ltd. (Google Analytics) | Mesure d'audience (le cas échéant, après consentement de l'utilisateur) | Irlande (UE) | Possible (garanties : clauses contractuelles types) |
Les services de paiement et de mesure d'audience ne sont activés que si l'instance concernée les utilise. Toute évolution de cette liste est communiquée au Responsable.