Accord de sous-traitance
Annexe contractuelle conclue entre l'entreprise cliente, responsable de traitement, et ICETEMP, sous-traitant, au titre de l'article 28 du règlement (UE) 2016/679.
Le présent accord fait partie intégrante du contrat d'abonnement. Il est publié afin que vos services achats, juridique et sécurité puissent l'examiner avant tout engagement. Une version signée est remise à la commande.
01Objet et cadre
Le présent accord définit les conditions dans lesquelles ICETEMP (le « Sous-traitant ») traite, pour le compte de l'entreprise cliente (le « Responsable de traitement »), les données à caractère personnel nécessaires à l'exploitation de la plateforme ICETEMP.
Il est conclu en application de l'article 28 du règlement (UE) 2016/679 (le « RGPD ») et de la loi n° 78-17 du 6 janvier 1978 modifiée.
En cas de contradiction avec les conditions générales de vente sur une question relative à la protection des données, le présent accord prévaut.
02Description du traitement
- Objet
- Fourniture d'une plateforme de gestion de stock et de traçabilité du matériel pour des entreprises techniques, en mode logiciel en tant que service.
- Nature des opérations
- Collecte, enregistrement, organisation, structuration, conservation, consultation, extraction, rapprochement, communication aux utilisateurs habilités, effacement et anonymisation.
- Finalité
- Tenue de l'inventaire multi-sites, suivi des stocks embarqués, gestion des réapprovisionnements, traçabilité des mouvements et des remises de matériel, gestion du parc d'équipements de protection individuelle, sécurité des accès.
- Durée du traitement
- La durée du contrat d'abonnement, augmentée de la période de réversibilité prévue à l'article Sort des données.
03Catégories de données et de personnes concernées
Personnes concernées
- Salariés et intervenants du Responsable de traitement disposant d'un accès : techniciens, responsables d'affaires, administrateurs, direction.
- Le cas échéant, personnes citées dans les documents déposés, par exemple le signataire d'un bon de livraison ou d'une remise de matériel.
Catégories de données
- Identification : nom, prénom, adresse électronique professionnelle, rôle, périmètre d'affectation.
- Connexion : horodatage, adresse IP, ville et pays approximatifs, agent utilisateur, identifiant d'appareil enrôlé.
- Activité professionnelle : mouvements de stock, validations, consommations déclarées, demandes de réapprovisionnement, affectations de matériel.
- Contenus : photographies de documents, pièces jointes, signatures manuscrites recueillies lors des remises.
- Diagnostic : journaux d'erreurs applicatives, dont les données identifiantes sont caviardées à l'écriture.
La Plateforme n'est pas conçue pour traiter des catégories particulières de données au sens de l'article 9 du RGPD, ni des données relatives à des condamnations pénales. Le Responsable de traitement s'interdit d'en déposer. Aucune géolocalisation continue des personnes n'est mise en œuvre.
04Obligations du Responsable de traitement
Le Responsable de traitement :
- détermine les finalités et les moyens du traitement, et garantit la licéité des données déposées dans la Plateforme ;
- informe les personnes concernées, notamment ses salariés, du traitement de leurs données et de l'existence d'une journalisation des opérations ;
- consulte, le cas échéant, les instances représentatives du personnel avant la mise en service, conformément au droit du travail applicable ;
- tient à jour la liste des accès autorisés et révoque sans délai les accès devenus injustifiés ;
- documente ses instructions ; toute instruction complémentaire est adressée par écrit ;
- veille au respect par ses utilisateurs des obligations de confidentialité et de sécurité ;
- inscrit le traitement à son registre au titre de l'article 30.1 du RGPD.
05Obligations du Sous-traitant
Le Sous-traitant s'engage à :
- Traiter les données sur instruction documentée du Responsable de traitement, y compris pour les transferts, sauf obligation légale à laquelle il est soumis ; il informe alors le Responsable de traitement de cette obligation avant traitement, sauf interdiction légale.
- Informer immédiatement le Responsable de traitement si une instruction lui paraît constituer une violation du RGPD ou d'une autre disposition relative à la protection des données.
- Garantir la confidentialité : les personnes autorisées à traiter les données sont soumises à une obligation contractuelle ou légale de confidentialité, et sensibilisées à la protection des données.
- Mettre en œuvre les mesures de sécurité prévues à l'article 32 du RGPD, décrites à l'article Mesures techniques et organisationnelles.
- Respecter les conditions du recours à la sous-traitance ultérieure décrites ci-après.
- Assister le Responsable de traitement pour donner suite aux demandes d'exercice de droits, ainsi que pour les analyses d'impact et la consultation préalable de l'autorité de contrôle.
- Notifier toute violation de données dans les conditions de l'article Violation de données.
- Restituer ou supprimer les données au terme du contrat, au choix du Responsable de traitement.
- Mettre à disposition toute information nécessaire pour démontrer le respect des obligations de l'article 28 et permettre les audits.
Le Sous-traitant n'exploite les données à aucune fin propre, en particulier pas à des fins d'entraînement de modèles, de statistiques commerciales nominatives ou de prospection.
06Sous-traitants ultérieurs
Le Responsable de traitement autorise le Sous-traitant à faire appel aux sous-traitants ultérieurs suivants :
| Entité | Prestation confiée | Localisation |
|---|---|---|
| Fournisseur d'infrastructure d'hébergement | Hébergement de la base de données applicative, stockage des fichiers, exécution des traitements serveur, hébergement du site | Union européenne, europe-west1 (Belgique) |
| Fournisseur d'infrastructure d'hébergement | Service d'authentification et gestion des jetons de session | Union européenne |
| Prestataire de reconnaissance documentaire | Extraction des lignes d'un document soumis, le temps du traitement | Voir article Localisation et transferts |
| Prestataire de protection applicative | Attestation des appels au backend contre les clients illégitimes | Voir article Localisation et transferts |
Le Sous-traitant impose à chaque sous-traitant ultérieur, par contrat, les mêmes obligations de protection des données que celles prévues au présent accord. Il demeure pleinement responsable devant le Responsable de traitement de l'exécution de leurs obligations.
Pour des raisons de confidentialité industrielle, l'identité des sous-traitants ultérieurs n'est pas publiée sur ce site. La liste nominative complète et à jour (dénomination sociale, adresse, prestation confiée, localisation) est remise par écrit au Responsable de traitement à la signature du contrat, ainsi qu'à tout prospect qui en fait la demande dans le cadre d'une consultation. Elle est annexée à l'exemplaire signé du présent accord, qui seul fait foi.
Changement de sous-traitant ultérieur
Le Sous-traitant informe le Responsable de traitement de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur au moins trente (30) jours avant sa mise en œuvre. Le Responsable de traitement dispose de ce délai pour former une objection motivée. En cas d'objection persistante, il peut résilier le contrat sans indemnité, avec restitution au prorata des sommes versées d'avance.
07Localisation et transferts
L'intégralité du backend applicatif est déployée en région europe-west1 (Belgique) : base de données, stockage de fichiers, traitements serveur, tâches planifiées et sauvegardes.
Certains services périphériques (authentification, attestation d'application, reconnaissance documentaire) sont exploités par des entités susceptibles d'opérer des traitements hors de l'Union européenne. Ces transferts éventuels sont encadrés par les mécanismes du chapitre V du RGPD, en particulier les clauses contractuelles types adoptées par la Commission européenne.
Les références précises des garanties applicables sont communiquées au Responsable de traitement sur demande écrite.
Si la politique interne du Responsable de traitement interdit la transmission de documents à un service d'analyse tiers, le module d'analyse documentaire peut être désactivé pour son Espace. La saisie s'effectue alors manuellement ou par import de fichier, sans recours à ce sous-traitant ultérieur.
08Mesures techniques et organisationnelles
Conformément à l'article 32 du RGPD, le Sous-traitant met en œuvre :
Confidentialité et contrôle d'accès
- Cloisonnement logique par entreprise, appliqué par des règles serveur évaluées à chaque lecture et à chaque écriture ; une requête portant sur un périmètre non autorisé est rejetée.
- Accès nominatif conditionné à l'inscription préalable de l'adresse sur la liste des accès autorisés de l'Espace.
- Double authentification vérifiée par le serveur et scellée dans la session ; connexion par annuaire d'entreprise lorsque le Responsable de traitement en dispose.
- Habilitations par rôle et par périmètre ; révocation immédiate, entraînant la perte d'accès aux données locales de l'appareil.
- Retrait des données tarifaires de la charge utile transmise aux terminaux non habilités.
Intégrité
- Journal d'audit et historique des mouvements immuables : les opérations de modification et de suppression sont refusées par les règles de la base, sans exception de rôle.
- Journalisation postérieure à la mutation, afin qu'un échec de journalisation ne masque pas une opération réalisée.
- Écritures conçues pour résister à la concurrence d'accès.
Chiffrement
- Chiffrement de l'intégralité des échanges par TLS ; aucun point d'entrée en clair.
- Chiffrement au repos assuré par l'infrastructure d'hébergement.
- Chiffrement de la base locale des terminaux, la clé n'étant jamais stockée en clair sur l'appareil.
Disponibilité et résilience
- Sauvegardes vers un stockage dédié en région europe-west1.
- Tâches de maintenance et de purge planifiées quotidiennement.
- Fonctionnement dégradé hors-ligne garantissant la continuité de l'activité de terrain.
Mesures organisationnelles
- Limitation de débit sur les points d'entrée sensibles, dont l'analyse documentaire.
- Attestation d'application rejetant les clients non légitimes.
- Caviardage des données identifiantes à l'écriture des journaux techniques.
- Révocation à distance d'un terminal perdu ou volé, avec effacement des données locales.
- Procédure de signalement responsable de vulnérabilité publiée au dossier sécurité.
09Assistance et droits des personnes
Le Sous-traitant met à la disposition du Responsable de traitement les fonctions permettant de répondre directement aux demandes d'exercice de droits :
- Accès et portabilité : export des données d'un utilisateur au format JSON depuis l'application.
- Rectification : modification des données d'identification par un administrateur.
- Effacement : demande de suppression de compte traitée avec un délai de grâce de trente (30) jours.
- Anonymisation : retrait des données identifiantes d'un technicien sans destruction de l'historique métier devant être conservé.
Si une demande est adressée directement au Sous-traitant par une personne concernée, il la transmet au Responsable de traitement sans y répondre sur le fond, et l'en informe dans les meilleurs délais.
Le Sous-traitant assiste le Responsable de traitement dans la réalisation des analyses d'impact relatives à la protection des données et, le cas échéant, dans la consultation préalable de l'autorité de contrôle, en lui communiquant les informations techniques nécessaires.
10Violation de données
Le Sous-traitant notifie au Responsable de traitement toute violation de données à caractère personnel dans les meilleurs délais et au plus tard soixante-douze (72) heures après en avoir pris connaissance.
La notification est adressée par courrier électronique aux contacts désignés par le Responsable de traitement et comporte, dans la mesure des informations disponibles :
- la description de la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés ;
- les coordonnées du point de contact ;
- les conséquences probables ;
- les mesures prises ou proposées pour y remédier et en atténuer les effets.
Lorsque toutes les informations ne peuvent être fournies simultanément, elles sont communiquées de manière échelonnée, sans retard indu.
Il appartient au Responsable de traitement de procéder, le cas échéant, à la notification à l'autorité de contrôle et à l'information des personnes concernées. Le Sous-traitant lui apporte l'assistance nécessaire.
11Audit et documentation
Le Sous-traitant met à la disposition du Responsable de traitement la documentation nécessaire pour démontrer le respect des obligations de l'article 28 du RGPD : registre des durées de conservation, description des mesures de sécurité, liste des sous-traitants ultérieurs.
Le Responsable de traitement peut réaliser un audit, par lui-même ou par un auditeur indépendant qu'il mandate, dans les conditions suivantes :
- préavis écrit d'au moins trente (30) jours ;
- au plus une fois par période de douze (12) mois, sauf incident de sécurité avéré ou demande d'une autorité de contrôle ;
- pendant les heures ouvrées, sans perturbation disproportionnée de l'activité ;
- l'auditeur ne doit pas être un concurrent du Sous-traitant et est soumis à une obligation de confidentialité ;
- l'audit ne peut porter atteinte à la confidentialité des données des autres clients.
Les frais d'audit sont à la charge du Responsable de traitement, sauf si l'audit révèle un manquement substantiel du Sous-traitant.
12Sort des données en fin de contrat
Au terme du contrat, quelle qu'en soit la cause, le Sous-traitant :
- maintient l'accès en lecture à l'Espace pendant une période de réversibilité de 30 jours à compter de la date d'effet ;
- remet au Responsable de traitement, sur demande, l'intégralité des données dans un format structuré et couramment utilisé ;
- procède ensuite, sur instruction écrite, à la suppression définitive des données de ses systèmes actifs, y compris chez ses sous-traitants ultérieurs ;
- délivre une attestation de suppression sur demande.
Les sauvegardes résiduelles sont effacées selon le cycle de rotation en vigueur, sans être exploitées dans l'intervalle. Les données dont la conservation est imposée par une obligation légale sont conservées pour la seule durée requise, puis détruites.
La suppression porte notamment sur les collections dont la conservation était illimitée pendant la vie du contrat : journal d'audit, historique des mouvements, fiches d'outillage et registre du parc d'équipements de protection individuelle.
13Durée, modification et droit applicable
Le présent accord entre en vigueur à la date d'effet du contrat d'abonnement et demeure applicable jusqu'à l'achèvement complet des opérations de restitution et de suppression.
Toute modification substantielle est notifiée au Responsable de traitement au moins trente (30) jours avant son entrée en vigueur. Si la modification résulte d'une évolution réglementaire ou d'une décision d'une autorité de contrôle, elle s'applique de plein droit.
Le présent accord est régi par le droit français. Les litiges relèvent de la juridiction désignée aux conditions générales de vente.
Contact pour toute question relative à la protection des données : contact@icetemp.fr.
Une question sur ce document ?
Les services achats et juridiques obtiennent une réponse écrite, avec la version signée des pièces contractuelles.