Zum Hauptinhalt springen
E-Reschnung
AnmeldenStarten
Traduction fournie à titre indicatif. La version allemande fait foi. À faire vérifier juridiquement avant la mise en production.
Retour à la page d'accueil
Art. 28 RGPD · Modèle de contrat

🛡️ Contrat de sous-traitance (DPA)

Contrat de sous-traitance des données conformément à l'art. 28 RGPD pour l'utilisation d'E-Reschnung.

1. Objet et champ d'application

  1. Le présent contrat précise les obligations des parties en matière de protection des données découlant du contrat principal relatif à l'utilisation d'E-Reschnung en tant que prestation SaaS.
  2. Le sous-traitant traite les données à caractère personnel exclusivement sur instruction documentée du responsable du traitement, sauf s'il y est tenu en vertu du droit de l'Union ou du droit des États membres.
  3. Le présent contrat s'applique à tous les traitements de données à caractère personnel que le sous-traitant effectue pour le compte du responsable du traitement dans le cadre de la fourniture de la prestation.

2. Durée du traitement

  1. La durée du présent contrat de sous-traitance correspond à la durée du contrat principal.
  2. La fin du contrat principal met également fin au présent contrat de sous-traitance, sous réserve d'obligations légales de conservation contraires.

3. Nature et finalité du traitement

  1. Le traitement est effectué afin de fournir, de maintenir et de sécuriser la plateforme plateforme SaaS de facturation E-Reschnung.
  2. Les traitements comprennent notamment l'enregistrement, l'organisation, la consultation, la transmission, l'effacement et la sauvegarde de données dans le cadre des fonctionnalités utilisées par le responsable du traitement.
  3. La finalité du traitement est exclusivement déterminée par les instructions du responsable du traitement et par les prestations convenues dans le contrat principal.
  4. Tout traitement de données à caractère personnel à des fins propres au sous-traitant est interdit.

4. Catégories de données à caractère personnel

Selon l'utilisation, les catégories de données suivantes peuvent notamment être traitées :

  • Données de base (p. ex. nom, e-mail, numéro de téléphone, adresse)
  • Données contractuelles et de facturation
  • Données de communication (p. ex. e-mails, demandes de support, notes)
  • Données d'utilisation et de journalisation (p. ex. horodatages de connexion, adresses IP, journaux d'audit)
  • Données issues des processus de facturation (p. ex. clients, fournisseurs, factures, justificatifs, statut de paiement)

5. Catégories de personnes concernées

Les personnes concernées sont notamment :

  • Les employés du responsable du traitement
  • Les clients, prospects et partenaires commerciaux du responsable du traitement
  • Les autres personnes dont le responsable du traitement traite les données dans E-Reschnung

6. Obligations du responsable du traitement

  1. Le responsable du traitement est responsable de la licéité du traitement des données et du respect des droits des personnes concernées.
  2. Le responsable du traitement donne des instructions complètes, claires et documentées.
  3. Le responsable du traitement informe sans délai le sous-traitant lorsqu'il constate des erreurs ou des irrégularités lors de contrôles relatifs à la protection des données.

7. Caractère obligatoire des instructions

  1. Le sous-traitant ne traite les données à caractère personnel que sur instruction documentée du responsable du traitement, sauf s'il y est tenu en vertu du droit de l'Union ou du droit des États membres.
  2. Les instructions verbales doivent être confirmées sans délai sous forme écrite.
  3. Si le sous-traitant estime qu'une instruction est illicite, il en informe sans délai le responsable du traitement.

8. Confidentialité et limitation des accès

  1. Le sous-traitant veille à ce que seules les personnes autorisées aient accès aux données à caractère personnel.
  2. Toutes les personnes autorisées à effectuer le traitement sont tenues à la confidentialité et formées aux exigences en matière de protection des données.
  3. Les accès aux données sont régis selon le principe du besoin d'en connaître et au moyen d'autorisations fondées sur les rôles.
  4. Les accès aux données à caractère personnel par le sous-traitant ont lieu exclusivement dans le cadre de prestations de support et uniquement dans la mesure où cela est nécessaire et déclenché par le responsable du traitement.

9. Mesures techniques et organisationnelles (MTO)

  1. Le sous-traitant prend des mesures techniques et organisationnelles appropriées conformément à l'art. 32 RGPD.
  2. Les mesures comprennent notamment :
    • Contrôles d'accès physique, logique et aux données
    • Chiffrement du transport et du stockage
    • Pseudonymisation, intégrité, disponibilité et résilience des systèmes
    • Procédures de sauvegarde et de restauration
    • Journalisation, surveillance et gestion des incidents
  3. Les mesures correspondent à l'état de la technique et tiennent compte des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que de la probabilité de survenance et de la gravité des risques pour les droits et libertés des personnes physiques.
  4. Les MTO sont adaptées au risque et font l'objet d'une amélioration continue.

10. Assistance concernant les droits des personnes concernées

  1. Le sous-traitant aide le responsable du traitement, par des mesures techniques et organisationnelles appropriées, à traiter les demandes des personnes concernées.
  2. Les personnes concernées s'adressent en règle générale au responsable du traitement. Si des demandes parviennent au sous-traitant, elles sont transmises sans délai au responsable du traitement.

11. Assistance à l'analyse d'impact relative à la protection des données et auprès des autorités de contrôle

Le sous-traitant aide le responsable du traitement, dans la mesure nécessaire et appropriée, pour :

  • Les analyses d'impact relatives à la protection des données (art. 35 RGPD)
  • Les consultations des autorités de contrôle (art. 36 RGPD)
  • Le respect des obligations de déclaration et de notification en cas de violations de données

12. Notification des violations de données à caractère personnel

  1. Le sous-traitant informe sans délai le responsable du traitement de toute violation de la protection des données à caractère personnel dont il a connaissance.
  2. La notification contient, dans la mesure du possible, la nature, l'étendue, les catégories de données concernées, les conséquences possibles ainsi que les mesures déjà prises ou proposées.

13. Sous-traitants ultérieurs (sous-traitants secondaires)

  1. Le responsable du traitement donne l'autorisation générale de recourir à des sous-traitants ultérieurs conformément au présent contrat.
  2. Le sous-traitant informe le responsable du traitement, dans un délai raisonnable, de tout changement prévu concernant l'ajout ou le remplacement de sous-traitants ultérieurs.
  3. Le responsable du traitement a le droit de s'opposer à de tels changements.
  4. Le sous-traitant impose contractuellement aux sous-traitants ultérieurs des obligations en matière de protection des données équivalentes, quant à leur contenu, à celles du présent contrat.
  5. Une liste à jour des sous-traitants ultérieurs employés est mise à disposition dans la politique de confidentialité ou dans les informations relatives à la protection des données.

14. Transferts vers des pays tiers

  1. Le traitement a lieu au sein de l'Union européenne, sauf accord exprès contraire.
  2. Tout traitement dans des pays tiers n'a lieu que dans le respect des art. 44 et suivants du RGPD.
  3. Dans la mesure nécessaire, des garanties appropriées sont mises en œuvre, notamment les clauses contractuelles types de l'UE (CCT) et des mesures de protection complémentaires.

15. Droits de preuve et de contrôle

  1. Le sous-traitant met à la disposition du responsable du traitement, sur demande, toutes les informations nécessaires pour démontrer le respect du présent accord.
  2. Des contrôles par le responsable du traitement ou par un auditeur mandaté sont possibles après un préavis raisonnable et compte tenu des intérêts légitimes de confidentialité et de sécurité du sous-traitant.
  3. Les preuves, certifications, rapports ou documents d'audit déjà existants peuvent être utilisés comme preuve appropriée.

16. Restitution et effacement des données

  1. À l'issue du traitement ou à la fin du contrat, le sous-traitant efface ou restitue les données à caractère personnel selon les instructions du responsable du traitement, sous réserve d'obligations légales de conservation. L'effacement intervient sans délai après instruction, mais au plus tard dans un délai raisonnable après la fin du contrat.
  2. Les obligations légales de preuve et de conservation demeurent inchangées.
  3. Les sauvegardes sont écrasées ou effacées dans le cadre des cycles d'effacement habituels.

17. Responsabilité et ordre de priorité

  1. La responsabilité est régie par l'art. 82 RGPD ainsi que par les dispositions complémentaires du contrat principal.
  2. Dans leurs rapports internes, les parties répondent à hauteur de leurs parts respectives de responsabilité.
  3. En cas de contradictions entre le contrat principal et le contrat de sous-traitance, les dispositions du présent contrat de sous-traitance prévalent pour les questions relatives à la protection des données.

18. Dispositions finales

  1. Les modifications et compléments du présent contrat de sous-traitance requièrent au minimum la forme écrite.
  2. Si certaines dispositions devaient être nulles, la validité des autres dispositions n'en serait pas affectée.
  3. Le droit allemand s'applique, dans la mesure où la loi le permet.

19. Annexe 1 – Description du traitement

  • Objet : Fourniture et exploitation d'une plateforme web de facturation électronique et de justificatifs.
  • Finalité : Gestion des relations clients, des leads, de la communication, des projets, des offres et des opérations de facturation.
  • Personnes concernées et catégories de données : conformément aux sections 4 et 5 du présent contrat.
  • Durée du traitement : durée du contrat principal majorée des délais légaux de conservation.

20. Annexe 2 – Mesures techniques et organisationnelles (aperçu sommaire)

  • Contrôles d'accès physiques et logiques
  • Concept de rôles et d'autorisations
  • Chiffrement des transmissions de données (TLS)
  • Hachage des mots de passe et mesures d'authentification
  • Journalisation des événements pertinents pour la sécurité
  • Sauvegardes des données et processus de restauration
  • Procédure d'évaluation régulière de l'efficacité des mesures

21. Signatures

Le présent contrat de sous-traitance est confirmé par voie électronique via le contrat principal ou l'activation du service, ou conclu séparément sous forme écrite.

Pour le responsable du traitement

Nom/Fonction : ____________________
Date : ____________________
Signature (facultative) : ____________________

Pour le sous-traitant (Ouhud GmbH)

Nom/Fonction : ____________________
Date : ____________________
Signature (facultative) : ____________________