RetourMentions légalesConfidentialitéCGUCGVSous-traitance RGPD

Contrat de sous-traitance des données personnelles (article 28 du RGPD)

1. Parties et objet

Le présent contrat de sous-traitance (« DPA ») est conclu entre le Client, agissant en qualité de responsable de traitement, et Tyche Informatique, 7 rue du 19 mars, Celles-sur-Durolle 63250, SIREN 939118527, éditeur de Socle, agissant en qualité de sous-traitant (« l’Éditeur »). Il fait partie intégrante des conditions générales de vente et est accepté en même temps qu’elles.

Il fixe les conditions dans lesquelles l’Éditeur traite, pour le compte du Client, les données personnelles que le Client et ses membres déposent dans le service, conformément à l’article 28 du règlement (UE) 2016/679 (« RGPD »).

2. Description du traitement

  • Nature et finalité : hébergement, stockage, synchronisation, partage et affichage des contenus du Client (projets, documents, fichiers, agendas, messages, maquettes, modèles), dans le seul but de fournir le service ;
  • Durée : la durée de l’abonnement, puis le délai de suppression prévu à l’article 10 ;
  • Catégories de personnes concernées : membres de l’organisation du Client, invités, clients du Client ayant accès au portail, et toute personne dont le Client dépose des données ;
  • Catégories de données : données d’identification et de contact des utilisateurs, et toute donnée que le Client choisit de déposer dans ses contenus. Le Client s’engage à ne pas y déposer de données de santé ni d’autres catégories particulières de données au sens de l’article 9 du RGPD sans accord écrit préalable de l’Éditeur.

Une partie importante des contenus est chiffrée de bout en bout : l’Éditeur stocke ces données sous une forme chiffrée qu’il ne peut pas lire.

3. Instructions du Client

L’Éditeur ne traite les données que sur instruction documentée du Client. Les CGV, le présent DPA et l’utilisation des fonctions du service par le Client constituent ces instructions. L’Éditeur informe le Client s’il estime qu’une instruction viole la réglementation ; il peut alors en suspendre l’exécution.

Le Client garantit qu’il dispose d’une base légale pour les traitements qu’il confie, qu’il a informé les personnes concernées et qu’il respecte ses propres obligations de responsable de traitement.

4. Confidentialité

L’Éditeur veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité.

5. Sécurité

L’Éditeur met en œuvre des mesures techniques et organisationnelles appropriées, compte tenu de l’état de l’art, des coûts et de sa taille, notamment :

  • chiffrement de bout en bout des messages, appels, fichiers et documents, avec des clés détenues par les utilisateurs ;
  • chiffrement des données en base (AES-256-GCM) et des fichiers sur disque, échanges en HTTPS ;
  • mots de passe hachés (Argon2id), double authentification disponible, sessions révocables ;
  • limitation des tentatives, journal de sécurité, mises à jour régulières, sauvegardes.

Le Client est responsable de la sécurité de ses propres équipements, identifiants et de la configuration de ses partages.

6. Sous-traitants ultérieurs

Le Client autorise de manière générale l’Éditeur à recourir à des sous-traitants ultérieurs. À la date du présent DPA, il s’agit de : l’hébergeur indiqué dans les mentions légales (Tyche Service, 15b chemin du bray, Annecy-le-vieux 74940, 07.68.79.70.91) et les services de notification des navigateurs (Google, Mozilla, Apple, Microsoft), qui ne reçoivent que des notifications chiffrées sans contenu de message.

L’Éditeur informe le Client de tout ajout ou remplacement au moins quinze (15) jours à l’avance par la mise à jour de cette liste ou par message. Le Client peut s’y opposer pour un motif légitime en résiliant son abonnement avant la prise d’effet, ce qui constitue son seul recours. L’Éditeur impose à ses sous-traitants ultérieurs des obligations de protection des données équivalentes.

7. Transferts hors de l’Union européenne

Les données sont hébergées dans l’Union européenne. Seules les notifications push, chiffrées, transitent par les services des éditeurs de navigateurs, qui peuvent être situés hors de l’Union et sont encadrés par le Data Privacy Framework ou des clauses contractuelles types.

8. Assistance au Client

Compte tenu de la nature du traitement, l’Éditeur aide le Client, dans la mesure du possible, à répondre aux demandes d’exercice des droits des personnes concernées, principalement grâce aux fonctions du service (export, rectification, suppression). Il fournit, sur demande et dans la limite des informations dont il dispose, les éléments utiles à une analyse d’impact. Toute assistance excédant ces fonctions ou exigeant un travail significatif peut être facturée au temps passé.

9. Violation de données

L’Éditeur notifie au Client toute violation de données personnelles le concernant dans les meilleurs délais, et au plus tard quarante-huit (48) heures après en avoir pris connaissance, avec les informations dont il dispose. La notification à l’autorité de contrôle et aux personnes concernées incombe au Client.

10. Fin du contrat

À la fin du contrat, le Client exporte ses données au moyen des fonctions du service. L’Éditeur supprime ensuite les données dans un délai maximal de trente (30) jours, sauf obligation légale de conservation ; les sauvegardes sont effacées au fil de leur rotation normale.

11. Audits

L’Éditeur met à la disposition du Client les informations nécessaires pour démontrer le respect du présent DPA, en priorité sous forme de documentation. Le Client peut, au plus une fois par an et après un préavis écrit de trente (30) jours, faire réaliser un audit à ses frais par un auditeur indépendant tenu au secret, non concurrent de l’Éditeur, pendant les heures ouvrées et sans perturber le service ; l’audit ne peut porter sur les données des autres clients. Le temps consacré par l’Éditeur à l’audit est facturable.

12. Responsabilité

Chaque partie répond de ses propres manquements au RGPD. La responsabilité de l’Éditeur au titre du présent DPA est soumise aux limitations et exclusions prévues par les conditions générales de vente.

13. Durée et droit applicable

Le présent DPA s’applique pendant toute la durée de l’abonnement et tant que l’Éditeur détient des données du Client. Il est soumis au droit français, dans les mêmes conditions que les CGV. Un exemplaire signé peut être fourni sur demande à data@tyche-info.fr.

Dernière mise à jour : 8 octobre 2026