Accord de sous-traitance (DPA)
Version 1.0, en vigueur au 17 août 2026. Annexe des Conditions Générales, dont elle fait partie intégrante.
1. Objet et rôles des parties
Le présent accord encadre le traitement des données à caractère personnel réalisé par ELITE-TECH SAS (l'« Éditeur ») pour le compte du Client, dans le cadre de la fourniture de l'application ElityX, conformément à l'article 28 du RGPD.
- Le Client est responsable de traitement. Il détermine les finalités et les moyens du traitement des données qu'il saisit, s'assure de disposer d'une base légale et informe les personnes concernées.
- L'Éditeur est sous-traitant. Il traite ces données uniquement sur instruction documentée du Client, aux seules fins de fournir le service, et jamais pour son propre compte.
Les traitements réalisés par l'Éditeur pour son propre compte (gestion de la relation commerciale, facturation de l'abonnement, mesure d'audience produit) relèvent de la politique de confidentialité et non du présent accord.
2. Nature, finalité et durée
- Nature : collecte, enregistrement, structuration, conservation, consultation, extraction et suppression des données saisies dans l'application.
- Finalité : fournir les fonctionnalités souscrites (contrats, comptes rendus d'activité, facturation, trésorerie, documents, notes de frais, enregistrement de la paie).
- Durée : la durée de l'Abonnement, augmentée des délais de restitution et de suppression prévus à l'article 8.
3. Catégories de personnes concernées
- Utilisateurs de l'application (dirigeants, administrateurs, gestionnaires, comptables).
- Consultants, salariés et intervenants du Client.
- Contacts des clients et des fournisseurs du Client.
4. Catégories de données traitées
- Identification et contact : nom, prénom, adresse e-mail, téléphone, adresse postale, fonction.
- Vie professionnelle : contrats, missions, temps déclarés, documents contractuels.
- Données économiques et financières : factures, règlements, coordonnées bancaires, notes de frais.
- Données de paie : montants de rémunération enregistrés par le Client (salaire brut, cotisations, net). L'application ne calcule pas la paie et ne produit ni bulletin légal ni déclaration sociale.
- Données de connexion : journaux techniques, traces d'accès aux données sensibles.
Le Client s'engage à ne pas saisir dans l'application de données relevant de l'article 9 du RGPD (données dites sensibles : santé, opinions, appartenance syndicale), le service n'étant pas conçu pour en accueillir.
5. Obligations de l'Éditeur
- Traiter les données uniquement sur instruction documentée du Client, dont le contrat et l'usage des fonctionnalités constituent le support.
- Garantir la confidentialité : les personnes autorisées à accéder aux données sont soumises à une obligation de confidentialité.
- Mettre en œuvre les mesures de sécurité décrites à l'article 6.
- Assister le Client pour répondre aux demandes d'exercice de droits, pour la sécurité des traitements, la notification des violations et, le cas échéant, les analyses d'impact.
- Notifier au Client toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, avec les éléments utiles à sa propre notification à la CNIL.
- Mettre à disposition les informations nécessaires pour démontrer le respect de l'article 28.
6. Sécurité (article 32 du RGPD)
- Chiffrement en base des données les plus sensibles (coordonnées bancaires, montants de rémunération), distinct du chiffrement du transport (HTTPS/TLS).
- Cloisonnement par société : les données de chaque Client sont isolées, avec des droits d'accès par rôle.
- Journal d'audit des consultations de données sensibles (qui, quoi, quand).
- Authentification renforcée disponible (double authentification, clés d'accès).
- Scellement des documents de facturation (empreinte SHA-256) pour garantir leur intégrité dans le temps.
- Sauvegardes régulières et hébergement au sein de l'Union européenne.
Le détail des mesures figure sur la page Sécurité.
7. Sous-traitants ultérieurs
Le Client autorise l'Éditeur à recourir aux sous-traitants ultérieurs listés ci-dessous. L'Éditeur informe le Client de tout ajout ou remplacement, afin qu'il puisse formuler des objections. Aucun transfert de données hors de l'Union européenne n'est réalisé.
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Hetzner | Hébergement de l'application et des données | Allemagne |
| OVH | Hébergement du site vitrine | France |
| Brevo | Envoi des e-mails transactionnels | Union européenne |
| Stripe | Paiement de l'abonnement | Union européenne |
| PostHog EU | Mesure d'audience produit (identifiant interne, sans donnée directement identifiante) | Union européenne |
| SUPER PDP | Réception des factures électroniques (plateforme agréée par la DGFiP) | France |
8. Sort des données en fin de contrat
À l'expiration ou à la résiliation de l'Abonnement, le Client peut exporter ses données depuis l'application. Passé un délai de restitution raisonnable, l'Éditeur procède à leur suppression, sous réserve des durées de conservation imposées par la loi (notamment les obligations comptables et de facturation) et des sauvegardes, purgées selon leur propre cycle de rotation.
9. Audit
L'Éditeur met à disposition du Client, sur demande écrite et raisonnable, les informations permettant de vérifier le respect du présent accord. Les audits éventuels sont réalisés aux frais du Client, sous préavis, sans perturber l'exploitation du service et dans le respect de la confidentialité des autres clients.
10. Contact
Pour toute question relative au présent accord ou à la protection des données : contact@elityx.fr.
Historique des versions
- v1.0 (17 août 2026) : version initiale.