Accord de sous-traitance des données (DPA)
Dernière mise à jour : 24 septembre 2026
Article 28 du RGPD – Annexe aux CGU. Le présent accord encadre le traitement, par usegaby.com en qualité de sous-traitant, des données personnelles que vous lui confiez (notamment celles de vos propres clients figurant sur vos factures). Il atteste que ces données sont traitées de façon sécurisée, sur vos seules instructions, et qu'elles ne sont jamais revendues.
Article 1 – Objet, parties et durée
1.1 Le présent accord de sous-traitance des données personnelles (le « DPA ») est annexé aux Conditions Générales d'Utilisation (« CGU ») de usegaby.com et en fait partie intégrante. Il est conclu entre l'Utilisateur (le « Responsable de traitement » ou « Client ») et Theo MARCHI, entrepreneur individuel (micro-entrepreneur), SIREN 108 089 814, 7 rue Lucien Bonmarchand, 92370 Chaville (le « Sous-traitant » ou « Éditeur »). Il est conclu conformément à l'article 28 du Règlement (UE) 2016/679 (« RGPD »), pour la fourniture du Service défini dans les CGU.
1.2 Il est réputé accepté par l'acceptation des CGU et prend effet à la création du Compte. Il demeure en vigueur pendant toute la durée d'utilisation du Service et jusqu'à la restitution ou la suppression des données conformément à l'article « Sort des données ». En cas de contradiction sur le traitement des données personnelles, le DPA prévaut sur les CGU.
1.3 Le DPA ne s'applique qu'aux données personnelles contenues dans les Données Utilisateur pour lesquelles l'Utilisateur est responsable de traitement. Pour ses propres traitements (gestion du Compte, sécurité, facturation de l'abonnement), l'Éditeur est responsable de traitement, comme indiqué dans la Politique de confidentialité.
Article 2 – Description du traitement
2.1 Le Sous-traitant traite les données pour le compte du Client aux seules fins de fournir le Service de gestion et de transmission électronique de factures. Les caractéristiques du traitement sont les suivantes :
| Nature des opérations | Hébergement, stockage, archivage, relances automatiques, portail client, réconciliation bancaire, consultation, mise en forme, validation, transmission à la plateforme agréée SUPER PDP, envoi de courriels, suivi des statuts, export, suppression |
| Finalité | Émission, validation, transmission et suivi de factures électroniques du Client |
| Catégories de personnes concernées | Clients, prospects et fournisseurs du Client (personnes physiques ou représentants de personnes morales), salariés et collaborateurs du Client utilisant le Service, utilisateurs du portail client |
| Catégories de données | Identité, fonction, coordonnées professionnelles, adresse, SIREN/SIRET/TVA, données de facturation (désignation, montants, dates, TVA), coordonnées bancaires figurant sur les factures, statuts du cycle de vie, opérations bancaires importées pour la réconciliation, données de connexion |
| Données sensibles | Aucune donnée sensible n'est attendue. Le Client s'interdit d'en saisir sauf nécessité et sous sa responsabilité. |
| Durée | Durée du contrat, puis période d'export et de suppression prévue à l'article « Sort des données » |
Article 3 – Obligations du Sous-traitant
3.1 Le Sous-traitant s'engage à :
- traiter les données uniquement sur instruction documentée du Client, les CGU et le DPA valant instructions. Si une instruction lui semble contraire au RGPD, il en informe le Client dans les meilleurs délais ;
- ne pas vendre, louer, céder ni utiliser les données à ses propres fins commerciales ou pour entraîner des services tiers, sauf usage de données anonymisées et agrégées à des fins de fonctionnement et d'amélioration du Service ;
- garantir la confidentialité des données et veiller à ce que les personnes autorisées à les traiter soient tenues à une obligation de confidentialité et formées à la protection des données ;
- mettre en œuvre les mesures de sécurité décrites en Annexe 1, appropriées au risque, au sens de l'article 32 du RGPD ;
- tenir un registre des catégories d'activités de traitement effectuées pour le compte du Client, conformément à l'article 30.2 du RGPD.
Article 4 – Sous-traitants ultérieurs
4.1 Le Client donne une autorisation générale au Sous-traitant de recourir à des sous-traitants ultérieurs, dont la liste figure en Annexe 2, en particulier Cloudflare (hébergement), SUPER PDP et Resend (envoi de courriels), nécessaires à la fourniture du Service.
4.2 Le Sous-traitant informe le Client de tout ajout ou remplacement de sous-traitant ultérieur au moins 15 jours avant sa mise en œuvre (courriel ou notification dans le Service). Le Client peut s'y opposer par écrit, pour des motifs raisonnables et documentés tenant à la protection des données, pendant ce délai ; à défaut d'accord, le Client peut résilier le Service sans pénalité, sa seule voie de recours étant cette résiliation.
4.3 Le Sous-traitant impose à ses sous-traitants ultérieurs des obligations équivalentes à celles du DPA et demeure responsable à l'égard du Client de l'exécution de leurs obligations, dans les limites de l'article « Responsabilité ». L'Utilisateur reconnaît que SUPER PDP peut, pour les traitements réalisés en exécution de ses obligations légales à l'égard de l'administration fiscale, agir en qualité de responsable de traitement distinct.
Article 5 – Droits des personnes concernées
5.1 Le Sous-traitant assiste le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, pour répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). Lorsqu'une personne s'adresse directement au Sous-traitant, celui-ci la redirige vers le Client sans y répondre lui-même, sauf instruction contraire.
5.2 Le Client dispose des outils d'export, de modification et de suppression du Service. Toute assistance dépassant ce périmètre pourra faire l'objet d'une facturation au tarif en vigueur.
Article 6 – Violation de données
6.1 Le Sous-traitant notifie au Client toute violation de données personnelles affectant les données du Client, dans les meilleurs délais après en avoir pris connaissance, par courriel à l'adresse du Compte. La notification décrit, dans la mesure du possible, la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, les conséquences probables et les mesures prises ou proposées. Il appartient au Client d'évaluer la nécessité de notifier l'autorité de contrôle et les personnes concernées.
Article 7 – Assistance, audits et conformité
7.1 Le Sous-traitant assiste le Client, dans la mesure de ses moyens et compte tenu de la nature du traitement, pour la réalisation d'analyses d'impact et de consultations préalables de l'autorité de contrôle (art. 35 et 36 du RGPD).
7.2 Le Sous-traitant met à la disposition du Client les informations nécessaires pour démontrer le respect de ses obligations (documentation, attestations, rapports de certification tels que ISO 27001 lorsqu'ils existent). Si ces éléments sont insuffisants, le Client peut réaliser un audit une fois par an au maximum, avec un préavis écrit de trente (30) jours, pendant les heures ouvrées, sans perturber l'activité du Sous-traitant, aux frais du Client, par un auditeur tenu à la confidentialité et non concurrent du Sous-traitant, et dans le respect de la confidentialité des données des autres clients.
Article 8 – Transferts hors Union européenne
8.1 Le Client reconnaît que certains sous-traitants ultérieurs (notamment Cloudflare et Resend) sont établis aux États-Unis ou y stockent des données. Ces transferts sont encadrés par des garanties appropriées au sens du chapitre V du RGPD (participation au cadre de protection des données UE–États-Unis, clauses contractuelles types, autres garanties). Tout autre transfert hors de l'Espace économique européen suppose des garanties équivalentes et une information préalable du Client dans les conditions de l'article « Sous-traitants ultérieurs ».
Article 9 – Sort des données
9.1 À la fin du Service, le Sous-traitant met à disposition du Client un outil d'exportation de ses données pendant 30 jours. Passé ce délai, il supprime ou anonymise les données de manière irréversible, ainsi que leurs copies, sauf obligation légale de conservation à sa charge ou à celle de la plateforme agréée partenaire, et sauf, pour le Client abonné à la Formule Groupe, les archives de Factures conservées jusqu'à dix (10) ans à compter de leur validation, qui demeurent soumises au DPA. Le Client peut à tout moment demander la suppression de ses données ou de ses archives par écrit à support@usegaby.com ; le Sous-traitant y procède dans un délai de trente (30) jours. Une attestation de suppression peut être délivrée sur demande écrite.
9.2 Les données présentes dans les sauvegardes sont supprimées selon le cycle normal de rotation des sauvegardes.
Article 10 – Obligations du Client
10.1 Le Client garantit que le traitement qu'il confie au Sous-traitant est licite, qu'il dispose d'une base légale et a informé les personnes concernées conformément aux articles 13 et 14 du RGPD, que ses instructions sont conformes à la réglementation et que les données sont adéquates, exactes et limitées à ce qui est nécessaire. Il est responsable du choix de ses durées de conservation et de la conservation des documents qui lui incombent légalement.
10.2 Le Client peut, sous sa responsabilité, activer la transmission des données à la plateforme agréée SUPER PDP, et reconnaît en avoir été informé.
Article 11 – Responsabilité
11.1 Sans préjudice des droits des personnes concernées (art. 82 du RGPD), la responsabilité de chaque partie à l'égard de l'autre au titre du DPA est soumise aux exclusions et plafonds prévus à l'article « Exclusion et limitation de responsabilité » des CGU, dans les limites permises par la loi. Le Sous-traitant n'est pas responsable des dommages résultant d'instructions illicites du Client, du non-respect par celui-ci de ses obligations ou de l'intervention de SUPER PDP en qualité de responsable de traitement distinct.
Article 12 – Droit applicable
12.1 Le DPA est soumis au droit français et aux stipulations de règlement des litiges des CGU.
Annexe 1 – Mesures de sécurité techniques et organisationnelles
Le Sous-traitant met en œuvre, au minimum, les mesures suivantes :
- chiffrement des données en transit (TLS) et, lorsque c'est pertinent, au repos ;
- authentification des accès, gestion des droits selon le principe du moindre privilège, mots de passe stockés sous forme hachée ;
- cloisonnement logique des données de chaque client ;
- journalisation des accès et des opérations, surveillance et détection des anomalies ;
- sauvegardes régulières et procédures de restauration ;
- mises à jour de sécurité, gestion des vulnérabilités, environnements de test distincts de la production ;
- politique de gestion des incidents et des violations de données ;
- confidentialité et sensibilisation des personnes habilitées, contrôle des sous-traitants ;
- hébergement sur l'infrastructure de Cloudflare, prestataire offrant des garanties de sécurité physique et logique reconnues.
Annexe 2 – Liste des sous-traitants ultérieurs
| Sous-traitant ultérieur | Traitement réalisé | Localisation |
|---|---|---|
| SUPER PDP (service édité par SUPER G, 6 rue de la Dhuis, 75020 Paris) | Plateforme Agréée : validation, dépôt, acheminement et suivi des factures, e-reporting | France |
| Cloudflare, Inc. (États-Unis) | Hébergement de l'application, des bases de données et des fichiers ; réseau et sécurité | Réseau mondial, y compris États-Unis |
| Resend, Inc. (États-Unis) | Envoi de courriels transactionnels (Resend peut recourir à ses propres sous-traitants) | États-Unis |
Voir aussi : CGU · Politique de confidentialité
