« DPA » — article 28 du règlement (UE) 2016/679 (RGPD).
Version 1.0 — date d'effet : 15/09/2026
Le présent accord (le « DPA ») est conclu entre :
Il fait partie intégrante du contrat d'abonnement formé par les CGV et les CGU (le « Contrat ») et est accepté avec eux. Il prévaut sur tout autre document contractuel pour les questions relatives aux données personnelles. Il décrit les conditions dans lesquelles le Sous-traitant traite, pour le compte du Responsable, les données personnelles que celui-ci enregistre dans le service FACTURECO (le « Service »). La description des traitements figure en annexe 1.
Le DPA s'applique pendant toute la durée du Contrat, y compris la période d'essai, et jusqu'à l'effacement complet des données dans les conditions de l'article 11.
Le Sous-traitant ne traite les données que sur instruction documentée du Responsable. Constituent ces instructions : le Contrat, le présent DPA, le paramétrage du Service par le Responsable et chaque action qu'il déclenche dans le Service (enregistrement, export, envoi d'un e-mail, utilisation d'une fonction d'intelligence artificielle…).
Le Sous-traitant n'utilise pas les données pour son propre compte, ne les vend pas et ne les utilise pas pour entraîner des modèles d'intelligence artificielle. S'il est tenu de procéder à un traitement en vertu du droit de l'Union ou d'un État membre, il en informe le Responsable avant le traitement, sauf interdiction légale. Il informe immédiatement le Responsable si une instruction lui paraît constituer une violation de la réglementation.
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale de confidentialité, et n'accèdent aux données que dans la mesure nécessaire (support demandé par le Responsable, maintenance, sécurité).
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, décrites en annexe 2. Il peut les faire évoluer, à condition de ne pas réduire le niveau global de sécurité.
Le Responsable donne une autorisation écrite générale au recours aux sous-traitants ultérieurs listés en annexe 3. Le Sous-traitant informe le Responsable par e-mail de tout ajout ou remplacement envisagé au moins 30 jours avant sa mise en œuvre. Le Responsable peut s'y opposer pour un motif raisonnable lié à la protection des données ; à défaut de solution, il peut résilier le Contrat sans frais avant la date de mise en œuvre, avec remboursement des sommes payées d'avance pour la période non exécutée.
Le Sous-traitant impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent DPA. Il demeure responsable envers le Responsable de l'exécution de leurs obligations.
Certains sous-traitants ultérieurs traitent des données hors de l'Espace économique européen (annexe 3). Ces transferts sont encadrés, selon le cas, par une décision d'adéquation (EU-U.S. Data Privacy Framework pour les entités certifiées) et/ou par les clauses contractuelles types adoptées par la Commission européenne (décision d'exécution (UE) 2021/914), conformément au chapitre V du RGPD. Le Sous-traitant ne procède à aucun autre transfert sans en informer préalablement le Responsable dans les conditions de l'article 7.
Le Sous-traitant notifie au Responsable toute violation de données personnelles le concernant dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, par e-mail à l'adresse du Compte. La notification comprend, dans la mesure du possible : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou envisagées et un point de contact. Les informations peuvent être communiquées de manière échelonnée. Le Sous-traitant n'effectue pas lui-même la notification à l'autorité de contrôle ni aux personnes pour le compte du Responsable, sauf instruction écrite.
Au choix du Responsable, les données lui sont restituées au moyen de l'export complet disponible dans le Service, puis effacées, dans les délais prévus aux articles 17 et 18 des CGV : export possible pendant 60 jours après la fin de l'abonnement (30 jours après un essai non converti), effacement de la base active dans les 30 jours suivants, écrasement des sauvegardes sous 90 jours au plus. Les données dont la conservation est imposée au Sous-traitant par la loi sont conservées pour la seule durée légale. Une attestation d'effacement est remise sur demande.
Le Sous-traitant met à la disposition du Responsable les informations nécessaires pour démontrer le respect du présent DPA : description des mesures de sécurité, liste des sous-traitants ultérieurs, et, lorsqu'elles existent, les certifications ou attestations de ses propres prestataires. Il répond à un questionnaire de sécurité raisonnable une fois par an.
Le Responsable peut faire réaliser un audit, par lui-même ou par un auditeur indépendant tenu au secret et non concurrent du Sous-traitant, moyennant un préavis de 30 jours, au plus une fois par an sauf violation de données avérée, pendant les heures ouvrées et sans perturber le Service ni compromettre la confidentialité des données des autres abonnés. Les frais de l'audit sont à la charge du Responsable. L'audit des infrastructures des sous-traitants ultérieurs s'effectue au moyen de leurs rapports et certifications.
Le Sous-traitant tient un registre des catégories d'activités de traitement effectuées pour le compte de ses abonnés (article 30.2 du RGPD).
La responsabilité de chaque partie au titre du présent DPA est régie par l'article 19 des CGV, sans préjudice des droits que les personnes concernées tiennent de l'article 82 du RGPD.
| Nature du traitement | Hébergement, enregistrement, organisation, consultation, calcul, génération de documents (PDF, Factur-X), export, envoi par e-mail sur instruction, analyse et génération assistées par intelligence artificielle, effacement. |
|---|---|
| Finalités | Permettre au Responsable de chiffrer ses prestations, établir, envoyer et gérer ses devis, factures, acomptes et avoirs, gérer ses clients et son catalogue. |
| Catégories de personnes concernées | Clients et prospects du Responsable (particuliers et représentants d'entreprises) ; maîtres d'ouvrage, maîtres d'œuvre et contacts ; sous-traitants et fournisseurs du Responsable ; utilisateurs du Responsable ; toute personne figurant dans un document ou une photo téléversés. |
| Catégories de données | Identité et coordonnées (nom, adresse, e-mail, téléphone), SIREN/SIRET et n° de TVA, adresse de chantier ou d'intervention, contenu des devis et factures (prestations, montants, conditions de paiement, statuts), historique d'envoi (carnet d'adresses, nombre et date d'envois), fichiers téléversés (PDF, photos), enregistrements audio de dictée transmis pour transcription. |
| Données sensibles | Aucune attendue ; leur téléversement est proscrit (article 4). |
| Durée | Durée du Contrat et délais de l'article 11. |
| Fonctions d'IA | Données transmises uniquement lorsque le Responsable ou ses utilisateurs déclenchent la fonction ; détail par fonction sur la page Transparence sur l'intelligence artificielle. |
| Sous-traitant | Traitement | Localisation | Encadrement des transferts |
|---|---|---|---|
| Supabase Pte. Ltd (Singapour), sur l'infrastructure Amazon Web Services | Base de données, authentification | UE — région Paris (eu-west-3) | Clauses contractuelles types (modules 2/3) pour les accès hors UE |
| Netlify, Inc. (États-Unis) | Hébergement du site, fonctions serveur, stockage temporaire des résultats de recherche de prix, journaux | États-Unis / réseau mondial | Data Privacy Framework + clauses contractuelles types |
| Anthropic Ireland, Limited / Anthropic, PBC (États-Unis) | Fonctions d'IA (analyse, chiffrage, recherche de prix sur internet, reprise de PDF, analyse de photo, recherche de produits, profil métier, traduction) | États-Unis | Clauses contractuelles types intégrées à l'accord de traitement ; pas d'entraînement ; effacement sous 30 jours sauf exceptions (violation de la politique d'usage, obligation légale) |
| Google (API Gemini, conditions des services payants) | Transcription audio de la dictée (solution de repli) | États-Unis et autres pays | Accord de traitement Google + clauses contractuelles types ; Data Privacy Framework (Google LLC) ; pas d'amélioration des produits |
| Stripe Payments Europe, Limited (Irlande), le cas échéant | Paiement de l'abonnement (données du Responsable, pas de ses clients) | UE / États-Unis | Garanties de Stripe |
La messagerie SMTP utilisée pour l'envoi des documents est celle que le Responsable a lui-même choisie et paramétrée : elle relève de son propre contrat avec son fournisseur et ne constitue pas un sous-traitant ultérieur du Sous-traitant.