Aller au contenu principal
Données métier hébergées en France

Accord de sous-traitance des données personnelles (DPA)

Data Processing Agreement : Article 28 du RGPD

Version 1.7 : 18 septembre 2026

Entre les soussignés
Identification des parties au présent Accord

Le Responsable de traitement :

Tout Utilisateur professionnel inscrit au Service DéclarPro, agissant en qualité de responsable de traitement au sens de l'article 4.7 du Règlement (UE) 2016/679.

(ci-après le « Responsable de traitement » ou « l'Utilisateur »)

Le Sous-traitant :

Grégoire Gibert EI, sous le nom commercial DéclarPro

SIRET : 924 833 767 00016

Siège social : 6 Rue Lesage, 75020 Paris

Email : privacy@declarpro.fr

(ci-après le « Sous-traitant » ou « DéclarPro »)

Le Responsable de traitement et le Sous-traitant sont désignés individuellement « la Partie » et collectivement « les Parties ».

Préambule

CONSIDÉRANT QUE :

  1. Le Responsable de traitement est un professionnel du chauffage, de la climatisation, de la plomberie ou d'un métier connexe du bâtiment, qui utilise le Service DéclarPro dans le cadre de son activité professionnelle ;
  2. Dans le cadre de l'utilisation du Service, le Responsable de traitement saisit des données personnelles relatives à ses propres clients (ci-après les « Clients Finaux »), notamment pour la génération de documents réglementaires obligatoires (attestations d'entretien, CERFA, certificats de conformité, etc.) ;
  3. Pour ces traitements portant sur les données des Clients Finaux, l'Utilisateur agit en qualité de responsable de traitement et DéclarPro agit en qualité de sous-traitant au sens des articles 4.7 et 4.8 du Règlement (UE) 2016/679 du 27 avril 2016 (ci-après le « RGPD ») ;
  4. Conformément à l'article 28 du RGPD, les relations entre le responsable de traitement et le sous-traitant doivent être régies par un contrat ou un autre acte juridique au titre du droit de l'Union ou du droit d'un État membre, qui lie le sous-traitant à l'égard du responsable de traitement ;
  5. Le présent Accord constitue cet acte juridique et fait partie intégrante des Conditions Générales d'Utilisation et de Vente (CGU/CGV) du Service DéclarPro ;

IL A ÉTÉ CONVENU CE QUI SUIT :

Article 1 : Objet

1.1 Objet du présent Accord

Le présent Accord de sous-traitance des données personnelles (ci-après l'« Accord » ou le « DPA ») définit les conditions dans lesquelles le Sous-traitant s'engage à effectuer, pour le compte du Responsable de traitement, les opérations de traitement de données personnelles décrites ci-après, dans le respect du RGPD, de la loi n° 78-17 du 6 janvier 1978 modifiée (« Loi Informatique et Libertés ») et de toute réglementation applicable en matière de protection des données personnelles.

1.2 Hiérarchie des documents

Le présent Accord fait partie intégrante des CGU/CGV du Service DéclarPro et de la Politique de Confidentialité. En cas de contradiction entre le présent Accord et les CGU/CGV, les dispositions du présent Accord prévalent pour tout ce qui concerne le traitement des données personnelles.

1.3 Durée

Le présent Accord prend effet à la date d'inscription de l'Utilisateur au Service (ou à la date de publication du présent Accord pour les Utilisateurs déjà inscrits) et demeure en vigueur pendant toute la durée de l'utilisation du Service, y compris pendant les périodes d'archivage des données postérieures à la résiliation de l'abonnement, jusqu'à la suppression effective de l'ensemble des données personnelles traitées pour le compte du Responsable de traitement.

Article 2 : Description du traitement

2.1 Nature et finalité du traitement

Le Sous-traitant traite les données personnelles des Clients Finaux pour le compte du Responsable de traitement aux fins suivantes :

FinalitéDescription
Génération de documents réglementairesCréation d'attestations d'entretien (chaudière gaz, PAC), de certificats de conformité gaz (CC2), de CERFA fluides frigorigènes (15497*04), de rapports de contrôle d'étanchéité, de certificats de ramonage, de bordereaux BSFF et de tout autre document professionnel disponible dans le Service
Conservation des documentsConservation des Documents Générés et des données associées pendant la durée du compte, puis trois (3) mois après sa fermeture
Gestion du fichier clientsStockage et organisation des données des Clients Finaux pour permettre à l'Utilisateur de suivre ses interventions et son historique client
Signature électroniqueRecueil et conservation de la signature manuscrite numérisée des Clients Finaux apposée sur les documents
Envoi des documentsTransmission par email des Documents Générés aux Clients Finaux, sur instruction de l'Utilisateur
Alertes et rappelsGénération d'alertes à destination de l'Utilisateur concernant les échéances d'entretien de ses Clients Finaux
Transmission aux API étatiquesTransmission des données nécessaires à la plateforme publique TrackDechets, sur instruction de l'Utilisateur, pour l'accomplissement de ses obligations légales. La déclaration annuelle des fluides frigorigènes n'en fait pas partie : le Service produit un document que l'Utilisateur transmet lui-même à l'organisme agréé qui lui a délivré son attestation de capacité
Portail clientMise à disposition des Documents Générés, des devis et des factures au Client Final par un lien personnel valable quatre-vingt-dix (90) jours ; recueil de sa signature, de sa réponse aux devis (acceptation, refus, rétractation), de ses disponibilités pour un rendez-vous d'entretien, de ses messages et de ses photographies ; journal daté de ces actions, consultable par l'Utilisateur ; notification de ces actions à l'Utilisateur par email

2.2 Types de données personnelles traitées

CatégorieDonnées
Identification des Clients FinauxNom, prénom ou raison sociale ; adresse du lieu d'intervention ; adresse de facturation (si différente) ; qualité (propriétaire, locataire, syndic, bailleur)
Contact des Clients FinauxNuméro de téléphone (si renseigné) ; adresse email (si renseignée)
ÉquipementsType, marque, modèle, numéro de série ; puissance, type de fluide, charge nominale ; année d'installation ; localisation dans le bâtiment
InterventionsDate et nature de l'intervention ; observations et résultats ; mesures effectuées (CO, tirage, fumées, etc.) ; quantités de fluides manipulés ; résultats de contrôles d'étanchéité ; recommandations et non-conformités signalées
SignaturesSignature manuscrite numérisée du Client Final
Photographies d'interventionPhotographies prises depuis un téléphone lors des interventions, compressées et associées au document correspondant
Données de synchronisation hors-ligneFile d'attente des documents et données créés en mode hors-ligne, conservée dans le navigateur de l'appareil puis synchronisée avec le serveur lors du retour en ligne
Métadonnées documentairesDate de génération du document ; identifiant unique ; empreinte numérique (hash) ; historique des modifications
Portail clientRéponses aux devis avec leur date, motif de refus facultatif, déclaration de rétractation et adresse email de l'accusé ; créneaux et note de disponibilité ; messages, photographies (métadonnées supprimées) et date de lecture ; données techniques de connexion (adresse IP, navigateur, adresse consultée)

2.3 Catégories de personnes concernées

  • Clients personnes physiques des Utilisateurs (propriétaires, locataires, occupants)
  • Représentants de personnes morales clientes des Utilisateurs (syndics de copropriété, gestionnaires d'immeubles, entreprises, collectivités)

2.4 Données sensibles

Le traitement ne porte sur aucune catégorie particulière de données au sens de l'article 9 du RGPD, ni sur des données relatives aux condamnations pénales et aux infractions au sens de l'article 10 du RGPD.

Si l'Utilisateur saisit de telles données dans les champs libres du Service, il le fait sous sa seule responsabilité et en accepte les conséquences juridiques, après avoir vérifié qu'il dispose d'une base légale appropriée.

Article 3 : Obligations du Sous-traitant

3.1 Instructions du Responsable de traitement

3.1.1 Le Sous-traitant ne traite les données personnelles que sur instruction documentée du Responsable de traitement, y compris en ce qui concerne les transferts de données vers un pays tiers ou à une organisation internationale, à moins qu'il ne soit tenu d'y procéder en vertu du droit de l'Union ou du droit de l'État membre auquel il est soumis. Dans ce cas, le Sous-traitant informe le Responsable de traitement de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d'intérêt public.

3.1.2 Les instructions du Responsable de traitement sont constituées par :

  1. Les présentes CGU/CGV et le présent Accord ;
  2. L'utilisation des fonctionnalités du Service par l'Utilisateur (chaque action de l'Utilisateur dans le Service : saisie de données, génération de document, envoi par email, transmission via API : constitue une instruction documentée) ;
  3. Toute instruction complémentaire donnée par écrit (email à privacy@declarpro.fr).

3.1.3 Le Sous-traitant informe immédiatement le Responsable de traitement s'il estime qu'une instruction constitue une violation du RGPD ou de toute autre disposition du droit de l'Union ou du droit d'un État membre relative à la protection des données (article 28.3 alinéa 3 du RGPD).

3.2 Confidentialité

3.2.1 Le Sous-traitant veille à ce que les personnes autorisées à traiter les données personnelles :

  1. S'engagent à respecter la confidentialité, par la signature d'un engagement individuel de confidentialité ; ou
  2. Soient soumises à une obligation légale appropriée de confidentialité.

3.2.2 Le Sous-traitant limite l'accès aux données personnelles aux seules personnes dont les fonctions le nécessitent (principe du moindre privilège).

3.2.3 L'obligation de confidentialité survit à la fin du présent Accord pour une durée de cinq (5) ans.

3.3 Sécurité du traitement

3.3.1 Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD, incluant selon les cas :

  1. La pseudonymisation et le chiffrement des données personnelles ;
  2. Des moyens permettant de garantir la confidentialité, l'intégrité, la disponibilité et la résilience constantes des systèmes et des services de traitement ;
  3. Des moyens permettant de rétablir la disponibilité des données personnelles et l'accès à celles-ci dans des délais appropriés en cas d'incident physique ou technique ;
  4. Une procédure visant à tester, à analyser et à évaluer régulièrement l'efficacité des mesures techniques et organisationnelles.

3.3.2 Les mesures de sécurité mises en œuvre à la date du présent Accord sont détaillées en Annexe B du présent Accord. Le Sous-traitant peut modifier ces mesures à condition que le niveau de sécurité global ne soit pas diminué.

3.4 Sous-traitance ultérieure

3.4.1 Autorisation générale. Le Responsable de traitement autorise le Sous-traitant à recourir à des sous-traitants ultérieurs pour l'exécution des opérations de traitement, sous réserve du respect des conditions prévues au présent article. La liste des sous-traitants ultérieurs autorisés à la date du présent Accord figure en Annexe C.

3.4.2 Information préalable. Le Sous-traitant informe le Responsable de traitement de tout changement prévu concernant l'ajout ou le remplacement de sous-traitants ultérieurs, par notification par email à l'adresse associée au compte de l'Utilisateur, en respectant un préavis de trente (30) jours calendaires avant la mise en œuvre du changement.

3.4.3 Droit d'opposition. Le Responsable de traitement dispose d'un délai de trente (30) jours calendaires à compter de la notification pour émettre une objection motivée par écrit à privacy@declarpro.fr. Ce délai est identique à celui annoncé par les Conditions Générales et couvre l'intégralité du préavis prévu à l'article 3.4.2. En cas d'objection :

  1. Le Sous-traitant s'efforcera de proposer une alternative raisonnable ;
  2. Si aucune alternative n'est trouvée et si le changement de sous-traitant ultérieur est indispensable à la fourniture du Service, le Responsable de traitement pourra résilier son abonnement sans frais dans les conditions prévues aux CGU/CGV ;
  3. L'absence d'objection dans le délai imparti vaut acceptation tacite du nouveau sous-traitant ultérieur.

3.4.4 Obligations imposées aux sous-traitants ultérieurs. Le Sous-traitant impose contractuellement à ses sous-traitants ultérieurs les mêmes obligations de protection des données que celles prévues au présent Accord, en particulier en matière de sécurité, de confidentialité et de conformité au RGPD, par voie de contrat ou d'un autre acte juridique au sens de l'article 28.4 du RGPD.

3.4.5 Responsabilité. Le Sous-traitant demeure pleinement responsable à l'égard du Responsable de traitement de l'exécution des obligations du sous-traitant ultérieur. Si le sous-traitant ultérieur ne remplit pas ses obligations, le Sous-traitant reste entièrement responsable.

3.5 Assistance au Responsable de traitement

3.5.1 Droits des personnes concernées. Le Sous-traitant aide le Responsable de traitement, par des mesures techniques et organisationnelles appropriées, dans toute la mesure du possible, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition), conformément aux articles 15 à 22 du RGPD.

En pratique :

  1. Si une demande est adressée directement à DéclarPro par un Client Final, DéclarPro en informe l'Utilisateur concerné dans un délai de cinq (5) jours ouvrés et lui transmet la demande pour qu'il y apporte la réponse ;
  2. DéclarPro met à disposition de l'Utilisateur les fonctionnalités nécessaires pour répondre aux demandes (export des données, rectification, suppression) ;
  3. En cas de demande d'effacement portant sur des données figurant dans des Documents Générés soumis à une obligation légale de conservation, DéclarPro en informe l'Utilisateur, à qui il revient, en tant que Responsable de traitement, de décider de la suite au regard de ses propres obligations.

3.5.2 Obligations de sécurité et notification des violations. Le Sous-traitant aide le Responsable de traitement à garantir le respect des obligations prévues aux articles 32 à 36 du RGPD, compte tenu de la nature du traitement et des informations dont le Sous-traitant dispose, notamment :

  1. Sécurité du traitement (art. 32) ;
  2. Notification à l'autorité de contrôle d'une violation de données personnelles (art. 33) ;
  3. Communication à la personne concernée d'une violation de données personnelles (art. 34) ;
  4. Analyse d'impact relative à la protection des données (art. 35), si applicable ;
  5. Consultation préalable de l'autorité de contrôle (art. 36), si applicable.

3.6 Notification des violations de données

3.6.1 Le Sous-traitant notifie le Responsable de traitement de toute violation de données personnelles (accès non autorisé, perte, altération, divulgation non autorisée, destruction accidentelle ou illicite) dans un délai maximum de quarante-huit (48) heures après en avoir pris connaissance, par email à l'adresse associée au compte de l'Utilisateur, avec copie à l'adresse email indiquée par l'Utilisateur comme contact de sécurité (si renseignée).

3.6.2 La notification contient au minimum les informations suivantes, conformément à l'article 33.3 du RGPD :

  1. La nature de la violation (confidentialité, intégrité, disponibilité) ;
  2. Les catégories et le nombre approximatif de personnes concernées et d'enregistrements de données concernés ;
  3. Le nom et les coordonnées du référent protection des données de DéclarPro ;
  4. Les conséquences probables de la violation ;
  5. Les mesures prises ou proposées pour remédier à la violation et en atténuer les effets ;
  6. Si toutes les informations ne sont pas disponibles simultanément, elles seront communiquées de manière échelonnée sans retard indu.

3.6.3 Le Sous-traitant documente toute violation de données personnelles (faits, effets, mesures correctives) conformément à l'article 33.5 du RGPD et met cette documentation à la disposition du Responsable de traitement.

3.6.4 Le Sous-traitant coopère pleinement avec le Responsable de traitement pour permettre à celui-ci de remplir ses propres obligations de notification auprès de la CNIL (art. 33) et de communication aux personnes concernées (art. 34).

3.7 Registre des activités de traitement

Le Sous-traitant tient un registre de toutes les catégories d'activités de traitement effectuées pour le compte du Responsable de traitement, conformément à l'article 30.2 du RGPD, contenant :

  1. Le nom et les coordonnées du Sous-traitant et de chaque Responsable de traitement pour le compte duquel il agit ;
  2. Les catégories de traitements effectués pour le compte de chaque Responsable de traitement ;
  3. Le cas échéant, les transferts de données personnelles vers un pays tiers et la documentation des garanties appropriées ;
  4. Dans la mesure du possible, une description générale des mesures de sécurité techniques et organisationnelles.

Ce registre est tenu sous forme électronique et peut être mis à disposition de l'autorité de contrôle sur demande.

Article 4 : Obligations du Responsable de traitement

4.1 Licéité du traitement

Le Responsable de traitement garantit qu'il dispose d'une base légale appropriée pour le traitement des données personnelles de ses Clients Finaux, notamment :

  1. L'exécution du contrat entre le Responsable de traitement et son Client Final (contrat de maintenance, d'entretien, d'installation) ;
  2. L'obligation légale à laquelle le Responsable de traitement est soumis (obligation d'établir une attestation d'entretien, un bordereau de suivi des fluides, etc.) ;
  3. Le cas échéant, l'intérêt légitime du Responsable de traitement (gestion de la relation client).

4.2 Information des Clients Finaux

Le Responsable de traitement s'engage à informer ses Clients Finaux du traitement de leurs données personnelles, conformément aux articles 13 et 14 du RGPD, y compris de l'existence du Sous-traitant DéclarPro et des finalités du traitement.

DéclarPro met à disposition de l'Utilisateur un modèle de clause d'information à intégrer dans ses devis, factures ou conditions générales d'intervention (voir Annexe D ci-dessous).

4.3 Exactitude des données

Le Responsable de traitement est seul responsable de l'exactitude et de la mise à jour des données personnelles saisies dans le Service.

4.4 Instructions licites

Le Responsable de traitement s'engage à ne donner que des instructions conformes au RGPD et à la réglementation applicable. Il garantit le Sous-traitant contre toute réclamation résultant d'instructions illicites.

4.5 Demandes d'exercice de droits

Le Responsable de traitement est responsable de répondre aux demandes d'exercice de droits de ses Clients Finaux dans les délais prévus par le RGPD, avec l'assistance du Sous-traitant conformément à l'article 3.5 du présent Accord.

Article 5 : Transferts de données hors UE/EEE

5.1 Principe

Le Sous-traitant ne transfère pas les données personnelles vers un pays situé en dehors de l'Union européenne ou de l'Espace Économique Européen, sauf dans les cas prévus au présent article et en conformité avec les articles 44 à 49 du RGPD.

5.2 Transferts autorisés

DestinatairePaysMécanisme de transfertRéférence
Stripe, Inc. (via Stripe Ireland)États-UnisCCT + DPF (données traitées en UE)Annexe C

5.3 Garanties complémentaires

Le Sous-traitant a réalisé une analyse d'impact des transferts (Transfer Impact Assessment : TIA) conformément aux recommandations 01/2020 du Comité européen de la protection des données (EDPB). Cette analyse est disponible sur demande.

Le Sous-traitant met en œuvre les mesures supplémentaires suivantes :

  1. Chiffrement des données en transit (TLS 1.2+) et au repos (AES-256) ;
  2. Minimisation des données transférées hors UE ;
  3. Clauses contractuelles imposant au sous-traitant ultérieur de notifier toute demande d'accès d'une autorité publique d'un pays tiers ;
  4. Veille juridique sur la validité des mécanismes de transfert (notamment le Data Privacy Framework).

5.4 Invalidation du mécanisme de transfert

En cas d'invalidation par la Cour de justice de l'Union européenne ou toute autre autorité compétente du mécanisme de transfert utilisé (notamment le DPF), le Sous-traitant :

  1. En informe le Responsable de traitement dans un délai de quinze (15) jours ;
  2. Met en œuvre un mécanisme de transfert alternatif (CCT, dérogations art. 49 RGPD) ;
  3. Si aucun mécanisme alternatif n'est viable, migre les traitements vers des sous-traitants ultérieurs exclusivement européens dans un délai raisonnable.
Article 6 : Audits et inspections

6.1 Droit d'audit

Le Sous-traitant met à la disposition du Responsable de traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD et pour permettre la réalisation d'audits, y compris des inspections, par le Responsable de traitement ou un autre auditeur qu'il a mandaté, et contribue à ces audits (article 28.3 alinéa h du RGPD).

6.2 Modalités pratiques

6.2.1 Le Responsable de traitement notifie le Sous-traitant de son intention de réaliser un audit au moins trente (30) jours calendaires à l'avance, par écrit à privacy@declarpro.fr.

6.2.2 L'audit est réalisé pendant les jours et heures ouvrables, en perturbant le moins possible les opérations du Sous-traitant.

6.2.3 Le Responsable de traitement (ou son auditeur mandaté) s'engage à :

  1. Respecter les règles de sécurité et de confidentialité du Sous-traitant ;
  2. Signer un accord de confidentialité préalablement à l'audit ;
  3. Ne pas accéder aux données d'autres responsables de traitement (étanchéité des données).

6.2.4 Le Responsable de traitement supporte les frais de l'audit. Si l'audit révèle une non-conformité du Sous-traitant, celui-ci prend en charge les frais de l'audit de vérification corrective.

6.3 Audit mutualisé

Le Sous-traitant peut proposer un audit mutualisé ou un rapport d'audit indépendant (type SOC 2 Type II, ISO 27001 ou équivalent) en lieu et place d'un audit individuel, à condition que ce rapport couvre les aspects pertinents du présent Accord. Le Responsable de traitement conserve néanmoins le droit de procéder à un audit individuel en cas de motif légitime (violation de données, suspicion de non-conformité, demande de la CNIL).

6.4 Résultats de l'audit

Les résultats de l'audit sont communiqués au Sous-traitant. En cas de non-conformité constatée, le Sous-traitant élabore un plan d'action corrective dans un délai de quinze (15) jours ouvrés et met en œuvre les corrections dans un délai raisonnable convenu entre les Parties.

Article 7 : Sort des données en fin de contrat

7.1 Restitution des données

La résiliation de l'abonnement ne met pas fin au compte : les données restent accessibles et exportables. La suppression du compte n'est possible qu'après l'export complet des données dans un format structuré (CSV, JSON et PDF), dont la bonne réception est vérifiée. Pendant les trois (3) mois qui suivent la fermeture, le Responsable de traitement peut télécharger cet export de nouveau par un lien sécurisé envoyé par courriel, la connexion au compte étant coupée.

7.2 Suppression des données

7.2.1 Trois (3) mois après la fermeture du compte, le Sous-traitant supprime toutes les données personnelles traitées pour le compte du Responsable de traitement, Documents Générés et factures compris, ainsi que toute copie existante.

7.2.2 Les obligations légales de conservation des Documents Générés et des factures incombent au Responsable de traitement, qui les remplit au moyen de l'export. Le Sous-traitant n'en conserve aucune copie au-delà du délai prévu au 7.2.1, hors sauvegardes (7.2.3).

7.2.3 La suppression porte sur :

  1. Les données en base active ;
  2. Les données dans les sauvegardes : la suppression dans les sauvegardes intervient selon le cycle normal de rotation des sauvegardes, dans un délai maximum de quatre-vingt-dix (90) jours après la suppression en base active.

7.3 Attestation de suppression

Le Sous-traitant fournit au Responsable de traitement, sur demande, une attestation écrite de suppression des données, certifiant que l'ensemble des données personnelles a été supprimé ou est en cours de suppression dans les sauvegardes selon le calendrier prévu.

Article 8 : Responsabilité

8.1 Responsabilité du Sous-traitant

Le Sous-traitant est responsable des dommages causés par un traitement qui ne respecte pas les obligations du RGPD incombant spécifiquement au sous-traitant ou lorsqu'il a agi en dehors des instructions licites du Responsable de traitement ou contrairement à celles-ci, conformément à l'article 82.2 du RGPD.

8.2 Responsabilité du Responsable de traitement

Le Responsable de traitement est responsable des dommages causés par un traitement qui n'est pas conforme au RGPD, conformément à l'article 82.2 du RGPD. Il garantit et indemnise le Sous-traitant contre toute réclamation, sanction ou dommage résultant :

  1. D'instructions illicites données par le Responsable de traitement ;
  2. Du défaut d'information des Clients Finaux ;
  3. De l'absence de base légale pour le traitement ;
  4. De données inexactes ou incomplètes saisies par le Responsable de traitement.

8.3 Limitation

Les limitations de responsabilité prévues dans les CGU/CGV s'appliquent au présent Accord, dans la mesure où elles sont compatibles avec le RGPD. Le RGPD ne permet pas de limiter contractuellement la responsabilité à l'égard des personnes concernées (art. 82).

Article 9 : Dispositions diverses

9.1 Loi applicable et juridiction

Le présent Accord est soumis au droit français. Tout litige relatif à son interprétation ou à son exécution sera porté devant les tribunaux compétents de Paris, sous réserve d'une tentative préalable de résolution amiable dans un délai de trente (30) jours.

9.2 Modification

Le Sous-traitant peut modifier le présent Accord en cas d'évolution législative, réglementaire ou jurisprudentielle. Les modifications sont notifiées selon les mêmes modalités que les modifications des CGU/CGV (préavis de 30 jours).

9.3 Nullité partielle

Si l'une des clauses du présent Accord est déclarée nulle ou inapplicable, les autres clauses demeurent en vigueur. Les Parties s'engagent à remplacer la clause nulle par une clause valide s'en rapprochant le plus possible dans son objet et ses effets.

9.4 Intégralité

Le présent Accord, ensemble avec les CGU/CGV et la Politique de Confidentialité, constitue l'intégralité de l'accord entre les Parties en matière de protection des données personnelles et remplace tout accord antérieur, écrit ou oral, portant sur le même objet.

Annexe A : Détail du traitement
ÉlémentDescription
Objet du traitementGénération, stockage, archivage et transmission de documents réglementaires dans le secteur du chauffage, de la climatisation et de la plomberie
Durée du traitementDurée du compte, puis trois (3) mois après sa fermeture
Nature du traitementCollecte (via saisie Utilisateur), enregistrement, structuration, conservation, extraction, consultation, communication par transmission (email, API), effacement
Finalité du traitementCf. Article 2.1 du présent Accord
Types de donnéesCf. Article 2.2 du présent Accord
Catégories de personnesCf. Article 2.3 du présent Accord
Annexe B : Mesures de sécurité techniques et organisationnelles

Mesures techniques

MesureDescription
Chiffrement en transitTLS 1.2 minimum (TLS 1.3 privilégié) pour toutes les communications
Chiffrement au reposAES-256 pour les bases de données et fichiers stockés
Hachage des mots de passescrypt : aucun stockage en clair
Intégrité des documentsHash SHA-256 par document + horodatage
SauvegardesHoraires, chiffrées, en trois copies dont une chez un second hébergeur français sur un autre site
InfrastructureHébergement chez OVHcloud et Scaleway, deux hébergeurs établis en France
Protection réseauPare-feu, protection DDoS, segmentation réseau
Détection d'intrusionMonitoring des accès anormaux et alertes automatiques
Authentification2FA pour les accès administratifs à l'infrastructure
Données conservées sur l'appareilLe mode hors-ligne conserve dans le navigateur de l'appareil les interventions en cours et une copie des cinquante derniers clients. Ces données ne sont pas chiffrées par DéclarPro : elles reposent sur le verrouillage de l'appareil et sur l'isolation appliquée par le navigateur à chaque site

Mesures organisationnelles

MesureDescription
Principe du moindre privilègeAccès aux données limité aux personnes strictement nécessaires
Engagement de confidentialitéSigné par toute personne ayant accès aux données
SensibilisationFormation à la protection des données et à la sécurité
Gestion des incidentsProcédure documentée de réponse aux incidents (détection, analyse, confinement, remédiation, notification)
Tests de sécuritéAudits et tests de pénétration réguliers (min. 1/an)
Plan de continuitéPCA/PRA documenté et testé
Revue d'accèsRevue périodique des droits d'accès
Annexe C : Liste des sous-traitants ultérieurs autorisés
Liste à jour au 1er mars 2026
Sous-traitantFonctionLocalisationMécanisme de transfertContact
OVH SASHébergement du site, de l'application, de la base de données et de l'authentificationRoubaix, FranceAucun transfert hors Union européenneprivacy@ovhcloud.com
Scaleway SASStockage des documents générés (attestations, devis, factures) et envoi des emails transactionnelsParis, FranceAucun transfert hors Union européennedpo@scaleway.com
Stripe, Inc. (via Stripe Ireland Ltd)Traitement des paiementsStripe Ireland (UE)CCT + DPF + PCI-DSSprivacy@stripe.com
SentrySupervision technique : collecte des erreurs applicatives (page concernée, informations techniques du navigateur, identifiants de compte et d'organisation). Ni nom, ni email, ni contenu des documentsUE (région Allemagne)Traitement dans l'UE + chiffrement TLSprivacy@sentry.io

La mesure d'audience est assurée par Umami, installé sur le même serveur en France. Elle ne dépose aucun cookie et ne transmet aucune donnée à un tiers : Umami n'est donc pas un sous-traitant ultérieur.

Le Responsable de traitement est informé de tout ajout ou remplacement de sous-traitant ultérieur conformément à l'article 3.4 du présent Accord.

Annexe D : Modèle de clause d'information Clients Finaux
Clause à adapter et intégrer dans vos documents contractuels

Le Responsable de traitement (l'Utilisateur) est invité à adapter et à intégrer la clause suivante dans ses documents contractuels (devis, factures, conditions générales d'intervention, affichage en magasin ou sur site web) :

Information sur le traitement de vos données personnelles

Dans le cadre de nos interventions, nous collectons des données personnelles vous concernant (nom, adresse, coordonnées, données relatives à vos équipements et aux interventions réalisées). Ces données sont nécessaires :

  • À l'exécution de notre contrat de prestation (entretien, installation, dépannage) ;
  • Au respect de nos obligations légales (établissement des attestations d'entretien, CERFA, bordereaux de suivi des fluides frigorigènes, etc.) ;
  • À la gestion de notre relation commerciale.

Pour la génération, l'archivage et la gestion de vos documents réglementaires, nous utilisons le service DéclarPro, édité par Grégoire Gibert EI, sous le nom commercial DéclarPro (6 Rue Lesage, 75020 Paris), qui agit en qualité de sous-traitant. Vos données sont hébergées dans l'Union européenne et conservées pendant les durées légales applicables.

Conformément au RGPD, vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition. Pour exercer ces droits, vous pouvez nous contacter à : [email/adresse de l'Utilisateur].

Vous pouvez également adresser une réclamation à la CNIL : www.cnil.fr.

Contact

Protection des données

privacy@declarpro.fr

Pour toute question relative au présent Accord ou à la protection de vos données

Questions générales

contact@declarpro.fr

Pour toute autre question relative au Service

Infrastructure française

Vos données restent en France

Où sont vos fichiers, qui peut les lire, et ce qui se passe si un serveur brûle.

Hébergé en France

L'application, la base de données et les fichiers de vos clients sont hébergés en France, chez OVHcloud et Scaleway.

Sauvegardé toutes les heures

Trois copies chiffrées, dont une chez un second hébergeur français, sur un autre site. Conservation jusqu'à douze mois.

Communications chiffrées

Chaque échange entre votre téléphone et DéclarPro passe par une connexion chiffrée SSL/TLS.

Export et suppression à tout moment

Vous exportez ou supprimez vos données depuis votre espace, sans passer par nous. Durées de conservation écrites dans les CGU.