1. Parties et objet
Le présent accord est conclu entre le commerçant utilisateur du Service (le « Responsable du traitement ») et l’éditeur de Sutempo (Lorenzo Mira Mateo, à titre personnel, société en cours de constitution) (le « Sous-traitant », « Sutempo »). Il précise les obligations des parties au titre de l’article 28 du règlement (UE) 2016/679 (RGPD) pour les traitements de données personnelles que Sutempo réalise pour le compte du Responsable.
Il complète les conditions générales et prévaut sur elles pour tout ce qui concerne la protection des données. Il s’applique dès l’ouverture de l’activité, sans formalité.
2. Description du traitement
| Élément | Description |
|---|---|
| Nature et finalité | Hébergement, stockage, affichage et traitement des données nécessaires à la prise de rendez-vous, à la gestion de l’agenda, à l’envoi des e-mails liés aux rendez-vous, au paiement sur le compte Stripe du Responsable, à l’espace client et aux fonctionnalités activées par le Responsable (cours collectifs, packs, demandes d’avis, synchronisation d’agenda). |
| Durée | Durée du contrat, puis suppression conformément à la section 9. |
| Personnes concernées | Clients et prospects du Responsable ; membres de son équipe. |
| Catégories de données | Identité et coordonnées (nom, e-mail, téléphone), langue, rendez-vous et historique, notes saisies par le Responsable ou le client, montants et références de paiement (sans données de carte), consentements et préférences, jetons d’accès, journal des e-mails. Aucune donnée de catégorie particulière n’est requise par le Service ; le Responsable s’abstient d’en saisir dans les champs libres, ou s’assure d’une base légale appropriée. |
3. Instructions du Responsable
Sutempo traite les données uniquement sur instruction documentée du Responsable. Les instructions sont constituées par le présent accord, les conditions générales et l’utilisation des fonctionnalités du Service (paramètres, actions dans l’espace d’administration, API). Sutempo informe le Responsable si une instruction lui paraît contraire au RGPD.
Sutempo n’utilise pas les données des personnes concernées pour son propre compte, hors statistiques agrégées et anonymisées d’exploitation du Service, et ne les cède à aucun tiers.
4. Confidentialité
Les personnes autorisées à traiter les données sous l’autorité de Sutempo sont soumises à une obligation de confidentialité contractuelle et n’accèdent aux données que dans la mesure nécessaire au fonctionnement, au support ou à la sécurité du Service.
5. Sécurité (article 32)
Sutempo met en œuvre et maintient les mesures suivantes :
- chiffrement des données en transit (TLS) et au repos (base de données et sauvegardes) ;
- chiffrement applicatif des secrets et clés d’accès stockés en base ; codes de connexion à usage unique stockés hachés ; sessions HttpOnly, SameSite, limitées dans le temps ;
- isolation des données par activité vérifiée à chaque requête, clés d’accès à périmètre restreint, principe du moindre privilège pour les accès d’équipe ;
- politique de sécurité du contenu stricte sur toutes les surfaces, protection contre les requêtes intersites, limitation des tentatives d’authentification ;
- journal d’audit des changements de configuration ; journalisation technique sans données de carte ;
- hébergement dans l’Union européenne (Vercel région Francfort, Neon région Francfort, eu-central-1), sauvegardes automatiques, procédures de restauration ;
- revue de sécurité des évolutions et tests automatisés couvrant l’isolation entre activités et l’effacement des données.
Ces mesures évoluent avec l’état de l’art ; Sutempo ne les réduit pas en deçà de ce niveau sans en informer le Responsable.
6. Sous-traitants ultérieurs
Le Responsable autorise de manière générale le recours aux sous-traitants ultérieurs listés ci-dessous, chacun lié par un contrat imposant des obligations équivalentes à celles du présent accord :
| Sous-traitant | Siège | Rôle | Localisation et garanties |
|---|---|---|---|
| Vercel Inc. | 340 S Lemon Ave #4133, Walnut, CA 91789, États-Unis | Hébergement de l’application et des pages, exécution du code, journaux techniques | Union européenne (région Francfort) pour l’exécution ; transferts encadrés par le Data Privacy Framework et des clauses contractuelles types |
| Neon Inc. | 2261 Market Street #4459, San Francisco, CA 94114, États-Unis | Base de données PostgreSQL : toutes les données de l’application, chiffrées au repos, sauvegardes | Union européenne (région Francfort, eu-central-1) ; clauses contractuelles types |
| Stripe Payments Europe, Ltd. | 1 Grand Canal Street Lower, Dublin 2, Irlande | Paiement en ligne des clients sur le compte Stripe du commerçant (Stripe Connect), gestion des remboursements ; à terme, facturation des abonnements Sutempo | Union européenne ; Stripe agit aussi comme responsable de traitement pour ses propres obligations (lutte contre la fraude, KYC) |
| Resend Inc. | 2261 Market Street #5039, San Francisco, CA 94114, États-Unis | Envoi des e-mails : codes de connexion, confirmations, rappels, remerciements, demandes d’avis | États-Unis ; clauses contractuelles types |
| Google LLC / Google Ireland Ltd. | Gordon House, Barrow Street, Dublin 4, Irlande | Connexion avec Google (sur choix de l’utilisateur), synchronisation Google Agenda (activée par le commerçant), carte Google Maps sur la page publique du commerçant, polices Google Fonts sur les surfaces de réservation | Union européenne et États-Unis ; Data Privacy Framework |
| Apple Inc. | One Apple Park Way, Cupertino, CA 95014, États-Unis | Connexion avec Apple (sur choix de l’utilisateur) | États-Unis ; Data Privacy Framework |
Sutempo informe le Responsable, par e-mail et par mise à jour de cette page, au moins 30 jours avant l’ajout ou le remplacement d’un sous-traitant ultérieur. Le Responsable peut s’y opposer pour motif légitime ; à défaut d’accord, il peut résilier sans frais et exporter ses données. Sutempo demeure responsable envers le Responsable de l’exécution des obligations de ses sous-traitants ultérieurs.
7. Transferts hors Union européenne
Les données sont hébergées dans l’Union européenne. Lorsqu’un sous-traitant ultérieur traite des données depuis un pays tiers (envoi d’e-mails, connexion Google ou Apple, support technique), le transfert repose sur une décision d’adéquation (Data Privacy Framework UE-États-Unis pour les prestataires certifiés) ou sur les clauses contractuelles types de la Commission européenne, assorties de mesures complémentaires (chiffrement, minimisation).
8. Assistance au Responsable
Sutempo aide le Responsable à répondre aux demandes des personnes concernées : les outils d’administration permettent de consulter, rectifier, exporter (CSV) et effacer les données d’un client. L’effacement d’un client remplace ses données personnelles par des valeurs anonymes dans toute la base, y compris l’historique des envois et les journaux.
Sutempo transmet sans délai au Responsable toute demande d’une personne concernée qu’il recevrait directement. Il assiste le Responsable, compte tenu de la nature du traitement et des informations dont il dispose, pour les analyses d’impact et les consultations préalables de l’autorité de contrôle, et pour la notification des violations. Contact : contact@amnura.co.
9. Violations de données
Sutempo notifie au Responsable toute violation de données à caractère personnel le concernant sans retard injustifié après en avoir pris connaissance, et au plus tard dans les 48 heures, par e-mail à l’adresse du compte. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Les informations peuvent être communiquées de manière échelonnée.
10. Fin du traitement
À la fin du contrat, ou à tout moment sur décision du Responsable, celui-ci exporte ses données depuis l’espace d’administration et supprime son activité. La suppression est exécutée immédiatement, en une seule transaction, sur l’ensemble des données de l’activité, comme détaillé dans la politique de confidentialité. Les copies présentes dans les sauvegardes disparaissent à la rotation suivante.
Sutempo ne conserve que ce que la loi lui impose (pièces comptables) et un journal d’audit dépourvu de contenu client.
Sutempo peut supprimer une activité restée durablement inactive, selon la même procédure, après des rappels par e-mail et un préavis.
11. Documentation et audit
Sutempo met à la disposition du Responsable les informations nécessaires pour démontrer le respect du présent accord : cette page, la politique de confidentialité, la description des mesures de sécurité et, sur demande écrite, des précisions complémentaires. Le Responsable peut mener, au plus une fois par an et avec un préavis de 30 jours, un audit documentaire, ou un audit sur site à ses frais et pendant les heures ouvrées, dans le respect de la confidentialité des autres commerçants. Les rapports d’audit et certifications des sous-traitants ultérieurs tiennent lieu d’audit pour ce qui les concerne.
12. Responsabilité et droit applicable
Chaque partie répond des dommages causés par un traitement effectué en violation du RGPD dans les conditions de l’article 82. Les limitations de responsabilité des conditions générales s’appliquent, sauf en ce qu’elles seraient contraires à une disposition impérative. Le présent accord est soumis au droit français ; tout litige relève du les tribunaux compétents du ressort du siège de l’éditeur.