Planning
Connexion
← Retour

Accord de sous-traitance des données

Dernière mise à jour : 16 septembre 2026

Accord conclu en application de l'article 28 du RGPD. Il fait partie intégrante du contrat entre l'Éditeur et chaque Client, et s'applique dès la souscription au Service.

Sommaire
  1. Parties et objet
  2. Description du traitement
  3. Instructions du Client
  4. Confidentialité
  5. Sécurité
  6. Sous-traitants ultérieurs
  7. Transferts hors de l'Union européenne
  8. Assistance au Client
  9. Violations de données
  10. Fin du traitement
  11. Documentation et audit
  12. Obligations du Client
  13. Responsabilité et durée
  14. Annexe 1 — Mesures de sécurité
  15. Annexe 2 — Sous-traitants ultérieurs

1. Parties et objet

Le présent accord est conclu entre l'entreprise cliente (« le Client »), responsable du traitement, et Nicolas Nicaise, Rue de La Hulpe 33A, 1331 Rosières, Belgique, BCE 0805.488.790 (« l'Éditeur »), sous-traitant.

Il fixe les conditions dans lesquelles l'Éditeur traite, pour le compte du Client, les données personnelles nécessaires au Service, conformément au Règlement (UE) 2016/679 (« RGPD ») et à la loi belge du 30 juillet 2018. Il prévaut sur toute autre disposition contractuelle en matière de protection des données.

2. Description du traitement

ObjetFourniture d'un outil de planning du personnel et d'organisation d'événements.
Nature des opérationsCollecte, enregistrement, organisation, conservation, consultation, affichage, export, envoi de messages, sauvegarde, restauration et effacement.
FinalitéPermettre au Client d'organiser le travail de son personnel : disponibilités, horaires, affectations aux événements, communication des plannings.
Personnes concernéesEmployés, collaborateurs et responsables du Client disposant d'un compte ; personnes éventuellement citées dans les fiches d'événement (contacts du client final, commercial en charge).
Catégories de donnéesIdentification (nom, e-mail, téléphone), rôle, disponibilités, horaires, statuts, affectations, notes, motifs d'annulation, données de connexion et d'abonnement aux notifications. Aucune catégorie particulière de données (art. 9 RGPD) ne doit être traitée.
DuréeDurée du contrat, puis restitution et suppression selon l'article 10.

3. Instructions du Client

L'Éditeur ne traite les données que sur instruction documentée du Client. Le contrat, le présent accord et les actions effectuées par les Utilisateurs du Client dans le Service constituent ces instructions. L'Éditeur n'utilise les données pour aucune autre finalité, notamment commerciale ou publicitaire.

Si le droit de l'Union ou d'un État membre impose un autre traitement, l'Éditeur en informe le Client au préalable, sauf interdiction légale. Il informe immédiatement le Client s'il estime qu'une instruction enfreint la réglementation sur la protection des données.

4. Confidentialité

L'Éditeur veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité, et n'y accèdent que dans la mesure nécessaire au Service (support, maintenance, sécurité, restauration).

5. Sécurité

L'Éditeur met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, décrites à l'annexe 1. Il peut les faire évoluer, à condition de ne pas réduire le niveau de protection global.

6. Sous-traitants ultérieurs

Le Client donne à l'Éditeur une autorisation générale de recourir à des sous-traitants ultérieurs. Ceux qui interviennent à la date de l'accord figurent à l'annexe 2.

L'Éditeur informe le Client par écrit, au moins 30 jours à l'avance, de tout ajout ou remplacement. Le Client peut s'y opposer pour un motif raisonnable lié à la protection des données dans ce délai ; à défaut de solution, il peut résilier le contrat sans frais avant la mise en œuvre du changement.

L'Éditeur impose à chaque sous-traitant ultérieur des obligations de protection des données équivalentes, par contrat, et reste responsable envers le Client de leur exécution.

7. Transferts hors de l'Union européenne

L'hébergement du Service implique un transfert de données vers les États-Unis (Railway Corporation, Virginie (États-Unis), région us-east4). Le Client l'autorise. Ce transfert est encadré par les clauses contractuelles types de la Commission européenne (décision 2021/914), intégrées à l'accord de traitement des données de l'hébergeur, et par les mesures complémentaires de l'annexe 1.

Tout autre transfert hors de l'Espace économique européen n'a lieu que s'il est encadré par l'une des garanties prévues au chapitre V du RGPD.

8. Assistance au Client

Compte tenu de la nature du traitement, l'Éditeur aide le Client, dans une mesure raisonnable :

  • à répondre aux demandes d'exercice des droits des personnes (accès, rectification, effacement, limitation, portabilité, opposition). Le Service permet déjà au Client de modifier ou supprimer les comptes et les données. L'Éditeur transmet au Client, sans y répondre lui-même, toute demande qu'il reçoit directement ;
  • à assurer la sécurité du traitement ;
  • à réaliser, le cas échéant, une analyse d'impact et à consulter l'autorité de contrôle.

Une assistance qui excède ce que le Service permet de faire directement ou qui demande un travail important peut être facturée, sur devis préalable.

9. Violations de données

L'Éditeur notifie au Client toute violation de données personnelles dans les meilleurs délais, et au plus tard 48 heures après en avoir pris connaissance, par e-mail au responsable du Client. La notification décrit, dans la mesure du possible, la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, ses conséquences probables et les mesures prises ou envisagées. Les informations peuvent être communiquées de manière échelonnée.

Il revient au Client de notifier la violation à l'Autorité de protection des données (dans les 72 heures) et, le cas échéant, d'en informer les personnes concernées ; l'Éditeur l'y aide.

10. Fin du traitement

À la fin du contrat, l'Éditeur restitue au Client, sur demande formulée dans les 30 jours, une copie de ses données dans un format courant, puis supprime les données de la base de production au terme de ce délai, sauf obligation légale de conservation.

Les sauvegardes ne sont pas modifiées individuellement : les données qu'elles contiennent sont effacées automatiquement au terme de leur rotation, au plus tard 89 jours pour les sauvegardes de l'hébergeur et 12 semaines pour la copie externe. La copie de référence conservée sans durée fixe est, elle, supprimée dans le même délai de 30 jours. Jusque-là, elles restent protégées par les mesures de l'annexe 1 et ne sont plus utilisées ; si une sauvegarde devait être restaurée entre-temps, les données du Client qu'elle contient seraient de nouveau supprimées sans délai. L'Éditeur confirme la suppression par écrit sur demande.

11. Documentation et audit

L'Éditeur met à la disposition du Client les informations nécessaires pour démontrer le respect du présent accord, et tient un registre des traitements effectués pour son compte. Le Client peut, une fois par an et moyennant un préavis de 30 jours, faire réaliser un audit par lui-même ou par un auditeur indépendant tenu au secret. L'audit se fait de préférence sur pièces, pendant les heures ouvrables, sans perturber le Service ni compromettre les données d'autres clients. Ses frais sont à charge du Client, sauf s'il révèle un manquement significatif de l'Éditeur.

Pour les infrastructures de ses sous-traitants ultérieurs, l'Éditeur peut s'acquitter de cette obligation en communiquant leurs certifications et rapports d'audit disponibles.

12. Obligations du Client

Le Client, en tant que responsable du traitement :

  • détermine une base légale pour chaque traitement et informe son personnel, notamment en lui communiquant la politique de confidentialité ;
  • ne fait traiter que des données adéquates, pertinentes et limitées au nécessaire, et aucune donnée sensible ;
  • gère les comptes et droits d'accès de ses Utilisateurs ;
  • tient son propre registre des activités de traitement et répond aux demandes des personnes concernées ;
  • garantit que ses instructions sont conformes à la réglementation.

13. Responsabilité et durée

La responsabilité des parties est régie par l'article 82 du RGPD et par les conditions générales de vente, dans les limites permises par la loi. Chaque partie répond des conséquences de ses propres manquements.

Le présent accord s'applique aussi longtemps que l'Éditeur traite des données pour le compte du Client. Les obligations de confidentialité et de suppression survivent à la fin du contrat.

Annexe 1 — Mesures techniques et organisationnelles

Confidentialité et contrôle d'accès

  • Accès au Service uniquement par compte personnel ; connexion vérifiée sur une empreinte irréversible du mot de passe (scrypt) ; copie chiffrée du mot de passe des employés, consultable uniquement par les responsables de leur entreprise ; limitation des tentatives de connexion.
  • Cloisonnement logique strict : chaque requête est limitée aux données de l'entreprise de l'Utilisateur connecté, et les rôles (responsable, employé) restreignent les actions possibles.
  • Base de données non exposée sur Internet ; accès d'administration uniquement par tunnel chiffré authentifié par clé, réservé à l'Éditeur.
  • Identifiants techniques (clés d'API, clés de chiffrement) conservés dans les variables protégées de l'hébergeur, jamais dans le code source.

Intégrité et sécurité des échanges

  • Chiffrement de toutes les communications (HTTPS, HSTS).
  • Protection contre la falsification de requêtes (jetons CSRF), l'injection de contenu (échappement systématique des données affichées) et le détournement de page (affichage dans un cadre interdit, en-têtes de sécurité).
  • Cookies de session HttpOnly, Secure et SameSite.
  • Notifications chiffrées de bout en bout (Web Push, clés VAPID) ; liste fermée des services de notification acceptés.
  • Envoi des e-mails via une API authentifiée, limitée à des adresses de serveur autorisées.

Disponibilité et résilience

  • Sauvegardes automatiques de la base chez l'hébergeur : quotidienne (6 jours), hebdomadaire (27 jours) et mensuelle (89 jours), plus une copie de référence ponctuelle, conservée jusqu'à la fin du contrat au plus tard.
  • Copie hebdomadaire complète hors de l'infrastructure de l'hébergeur, transférée par connexion chiffrée, vérifiée après chaque export et conservée 12 semaines.
  • Procédure de restauration documentée.

Organisation

  • Accès aux données de production limité à l'Éditeur, pour le support, la maintenance, la sécurité et la restauration.
  • Journal des erreurs purgé automatiquement après 90 jours.
  • Mises à jour régulières du Service et de ses dépendances ; revue de sécurité du code.
  • Minimisation : aucun outil de mesure d'audience ni cookie tiers ; polices de caractères servies par le Service lui-même.

Annexe 2 — Sous-traitants ultérieurs autorisés

Sous-traitantPrestationLieuGarantie
Railway Corporation
548 Market St PMB 68956, San Francisco, CA 94104, États-Unis
Hébergement de l'application et de la base de données, sauvegardes automatiques Virginie (États-Unis), région us-east4 Accord de traitement des données et clauses contractuelles types
Sendinblue SAS (Brevo)
Paris, France
Envoi des e-mails de service Union européenne Accord de traitement des données (RGPD)
Microsoft (OneDrive) Stockage de la copie de sauvegarde externe Selon la région du compte de l'Éditeur Conditions de protection des données de Microsoft
Apple, Google, Mozilla, Microsoft (services de notification des appareils) Acheminement des notifications, dont le contenu est chiffré de bout en bout Selon le fabricant de l'appareil Contenu illisible par le prestataire ; utilisé uniquement sur les appareils dont l'Utilisateur a activé les notifications
Mentions légales Conditions d'utilisation Conditions générales de vente Confidentialité Accord de sous-traitance
Mentions légales CGU CGV Confidentialité Sous-traitance

© 2026 Planning

Installer l'app Retrouvez votre planning en un geste, depuis l'écran d'accueil.