Aller au contenu

Protection des données

Sous-traitance des données (RGPD)

Dernière mise à jour : 2 juillet 2026

Cette page présente les engagements de l’éditeur en tant que sous-traitant au sens du RGPD. Un contrat de sous-traitance complet, conforme à l’article 28 du RGPD, est mis à la disposition de chaque client professionnel et signé sur demande.

1. Rôles de chacun

Pour les données que le client saisit sur ses propres clients ou bénéficiaires, le client est responsable de traitement : c’est lui qui décide des finalités et des moyens. L’éditeur agit comme sous-traitant : il traite ces données uniquement pour fournir le service, sur instruction du client, et ne les exploite à aucune autre fin. L’éditeur reste par ailleurs responsable de traitement pour les données de compte, d’abonnement et de facturation.

2. Nos engagements de sous-traitant

Conformément à l’article 28 du RGPD, l’éditeur s’engage à :

  • Ne traiter les données que sur instruction documentée du client.
  • Garantir la confidentialité des personnes autorisées à traiter les données.
  • Mettre en œuvre les mesures de sécurité appropriées, décrites à la page Niveaux de service.
  • N’avoir recours qu’aux sous-traitants ultérieurs autorisés, en informant le client de tout changement avec un préavis de trente jours.
  • Aider le client à répondre aux demandes d’exercice des droits des personnes concernées.
  • Assister le client en matière de sécurité, de notification des violations et d’analyse d’impact.
  • Restituer ou supprimer les données au terme de la prestation, au choix du client.
  • Mettre à disposition les informations nécessaires pour démontrer la conformité et permettre des audits.

3. Sous-traitants ultérieurs

Pour fournir le service, l’éditeur s’appuie sur des prestataires techniques, chacun soumis à des obligations de protection des données équivalentes :

  • Hébergement de la plateforme et des données : prestataire d’infrastructure indiqué dans les mentions légales.
  • Paiement et gestion de l’abonnement : Stripe.
  • Envoi d’e-mails et de SMS : Brevo (Union européenne).
  • Synchronisation d’agenda et visioconférence, si le client l’active : Google.
  • Génération de contenu par intelligence artificielle, module optionnel : Anthropic.
  • Supervision technique des erreurs : Sentry.

4. Transferts hors Union européenne

Certains sous-traitants peuvent traiter des données hors de l’Union européenne. Ces transferts sont encadrés par des garanties appropriées au sens du chapitre V du RGPD : clauses contractuelles types de la Commission européenne et, le cas échéant, certification au titre du cadre EU-US Data Privacy Framework.

5. Notification des violations de données

En cas de violation de données personnelles, l’éditeur en informe le client dans les meilleurs délais et au plus tard sous quarante-huit heures après en avoir pris connaissance, en précisant, dans la mesure du possible, la nature de la violation, les personnes concernées, les conséquences probables et les mesures prises. Ce délai permet au client de respecter son obligation de notification à la CNIL sous soixante-douze heures.

6. Modules traitant des données sensibles

Certains modules permettent de saisir des données à statut particulier (par exemple des notes de suivi, un numéro de sécurité sociale ou des informations de mutuelle). Ces modules sont désactivés par défaut et ne sont activés qu’après une décision explicite du client, qui reste responsable de la licéité et de la sensibilité des données qu’il enregistre.

7. Fin de la prestation

À la fin de l’abonnement, le client dispose d’un délai de trente jours pour exporter ses données. Elles sont ensuite supprimées ou anonymisées, sous réserve des durées de conservation imposées par la loi. Un effacement complet peut être demandé à l’éditeur.