Accord de traitement des données personnelles
Le présent accord est conclu au titre de l'article 28 du RGPD entre le Client, responsable de traitement, et Ludovic Poulain, Entrepreneur individuel, exerçant sous le nom commercial Aplomia, SIREN 847 939 600, sous-traitant. Il fait partie intégrante des conditions générales et prevaut sur elles en matière de données personnelles.
1. Objet et perimetre
L'Éditeur traité, pour le compte et sur instruction du Client, les données personnelles que celui-ci enregistre dans Aplomia dans le cadre de son activité de documentation de chantier.
Les traitements que l'Éditeur effectue pour ses propres finalités — compte, abonnement, facturation, sécurité, support — relevent de sa qualite de responsable de traitement et sont decrits dans la politique de confidentialité. Ils n'entrent pas dans le champ du présent accord.
2. Durée
Le présent accord produit ses effets pendant toute la durée de l'abonnement, puis pendant les durées de conservation convenues à l'article 9.
3. Description des traitements
| Element | Contenu |
|---|---|
| Nature | Hébergement, stockage, structuration, affichage, sauvegarde, génération de rapports et, si le Client active ces fonctions, traitement par intelligence artificielle |
| Finalité | Fournir le service de documentation de chantier |
| Catégories de personnes | Salariés et collaborateurs du Client, clients finaux du Client, sous-traitants du Client, tiers apparaissant sur les photographies |
| Catégories de données | Images pouvant montrer des personnes identifiables, metadonnées incluant date, heure et geolocalisation, identité et rôle des utilisateurs, notes et annotations en texte libre, documents importes, coordonnées de chantier |
| Données sensibles | Le service n'est pas destine au traitement des données visees à l'article 9 du RGPD. Le Client s'abstient d'en enregistrer |
4. Instructions documentees
L'Éditeur ne traité les données que sur instruction documentee du Client. Les conditions générales, le présent accord et l'usage du service constituent ces instructions. Si une instruction lui parait constituer une violation du RGPD, l'Éditeur en informe le Client.
5. Confidentialite et sécurité
L'Éditeur garantit que les personnes autorisées a traiter les données sont tenues à la confidentialité. Il met en œuvre les mesures techniques et organisationnelles prévues a l'article 32 du RGPD, decrites en annexe 2.
6. Sous-traitants ulterieurs
Le Client autorise l'Éditeur a recourir aux sous-traitants listes en annexe 1. L'Éditeur informe le Client de tout ajout ou remplacement au moins trente jours avant sa mise en oeuvre. Le Client peut s'y opposer pour un motif légitime et serieux ; a defaut de solution, il peut résilier sans frais la part du contrat concernée.
L'Éditeur impose à chaque sous-traitant ulterieur des obligations equivalentes et demeure pleinement responsable de leur exécution devant le Client.
7. Transferts hors de l'Union europeenne
Certains sous-traitants sont établis hors de l'Union, notamment aux États-Unis. Ces transferts reposent sur les garanties prévues au chapitre V du RGPD, en particulier les clauses contractuelles types de la Commission européenne ou l'adhesion du prestataire a un cadre reconnu adequat. L'Éditeur communique au Client, sur demande, les garanties applicables à un prestataire determine.
8. Assistance et droits des personnes
L'Éditeur assiste le Client dans la réponse aux demandes d'exercice de droits qui lui sont adressees, ainsi qu'au titre des articles 32 a 36 du RGPD, compte tenu de la nature du traitement et des informations dont il dispose.
Lorsqu'une personne concernée s'adresse directement à l'Éditeur pour des données de chantier, celui-ci la renvoie vers le Client et en informe ce dernier.
9. Violations de données
L'Éditeur notifie au Client toute violation de données personnelles sans délai injustifie après en avoir pris connaissance, et au plus tard sous quarante-huit heures. La notification précise la nature de la violation, les catégories et le volume approximatif de données concernées, les conséquences probables et les mesures prises, afin de permettre au Client de satisfaire à sa propre obligation de notification.
10. Audits
Le Client peut verifier le respect du présent accord, au plus une fois par an, sauf incident de sécurité. L'audit est notifie trente jours à l'avance, s'exerce aux frais du Client, pendant les heures ouvrees, sans perturbation disproportionnee du service, et l'auditeur est tenu à la confidentialité. L'Éditeur peut répondre par la communication de documents attestant sa conformite.
11. Restitution et suppression
A la fin du contrat, le Client dispose de six mois pour exporter ses données. Le service maintient la consultation et l'export pendant cette période. A l'issue de ce délai, l'Éditeur supprimé les données, sauf obligation légale de conservation ou demande ecrite contraire du Client.
Les photographies supprimées par le Client sont definitivement effacees trente jours après leur mise en corbeille. Les sauvegardes sont purgees selon leur cycle propre, au plus tard trente jours après la suppression des données actives.
12. Preuve de conformite
L'Éditeur met à disposition du Client les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD, et tient le registre des catégories d'activités de traitement effectuées pour le compte du Client.
13. Responsabilité
Chaque partie répond des dommages causes par un traitement violant le RGPD, dans les conditions de son article 82. Les limitations de responsabilité des conditions générales ne s'appliquent pas aux obligations du présent accord dans la mesure ou la loi l'interdit.
Annexe 1 — Sous-traitants ulterieurs autorises
| Sous-traitant | Rôle | Localisation | Données |
|---|---|---|---|
| Supabase | Hebergement, base, stockage, authentification | Union europeenne (Francfort) | Ensemble des données du service |
| Stripe | Paiement et facturation | Irlande, transferts possibles hors UE | Identite et adresse de facturation, montants |
| Anthropic | Fonctions d'intelligence artificielle | États-Unis | Texte uniquement ; aucune photographie |
| Resend | Envoi des courriels | Envoi depuis l'UE | Adresse électronique, contenu |
| ImprovMX | Reception des courriels | Hors UE | Contenu des messages recus |
| Vercel | Hebergement du site web | États-Unis | Requetes web |
Les outils de mesure d'audience du site ne traitent aucune donnée de chantier et relevent de la politique de confidentialité, non du présent accord.
Annexe 2 — Mesures de sécurité
- Chiffrement des communications entre les appareils et les serveurs
- Cloisonnement des données par organisation, applique au niveau de la base de données
- Mots de passe conserves sous forme chiffrée, jamais en clair
- Jetons de partage et d'invitation haches, avec expiration et revocation
- Empreintes cryptographiques des fichiers, figées après enregistrement
- Cles de scellement conservées dans un coffre-fort applicatif
- Journalisation des actions sensibles
- Suppression tracable et purge automatique à échéance
- Sauvegardes assurees par l'hébergeur
- Controle d'accès interne limite au nécessaire