Accord de traitement des données (DPA)

Conforme à l'article 28 du Règlement (UE) 2016/679 (RGPD) — Version 2.0


Entre les soussignés

Le Client — l'identité du Client (raison sociale ou nom, forme juridique, SIREN/RCS, siège et représentant) est celle renseignée au Bon de Commande, qui fait partie intégrante du présent accord.

Le Sous-traitantMohamed Benbouali, entrepreneur individuel exerçant sous le nom commercial DYSAK, SIREN 421 400 482, RCS d'Evreux, établissement 3 rue du Moulin Cantiers, 27420 Vexin-sur-Epte (ci-après « DYSAK »), contact@delesty.com, exploitant du logiciel « Delesty », SaaS de gestion administrative et de moteur de workflow (l'« Éditeur »).

Ci-après désignés ensemble « les Parties ».


Préambule

Le Client a souscrit au service « Delesty » dans les conditions du Bon de Commande, des CGV et, le cas échéant, des Conditions Particulières « Cabinet » (le « Contrat principal »). Dans ce cadre, l'Éditeur traite des données à caractère personnel pour le compte du Client. Le présent DPA encadre ce traitement conformément à l'article 28 du RGPD. En cas de contradiction avec le Contrat principal sur la protection des données, le DPA prévaut.


Article 1 — Définitions

Les termes « données à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens de l'article 4 du RGPD.

  • Sous-traitant ultérieur : tiers auquel l'Éditeur fait appel pour exécuter le traitement (hébergeurs, outillage technique).
  • Données du Client : données à caractère personnel traitées par l'Éditeur dans le cadre du service, dans les Organisations relevant du Client.
  • Registre des sous-traitants ultérieurs : liste tenue à jour par l'Éditeur, annexée au présent DPA et publiée à l'adresse https://delesty.com/legal/sous-traitants.

Article 2 — Qualification des Parties et chaîne de traitement

2.1 — Offre directe (PME). Le Client est responsable de traitement de ses données métier. L'Éditeur est son sous-traitant (art. 28). L'Éditeur n'est jamais responsable de traitement des données métier.

2.2 — Offre Cabinet : clause de double qualité. Le Client Cabinet agit, selon les traitements concernés :

  • en qualité de responsable de traitement, pour ses données propres et pour les missions qu'il exerce sous sa propre responsabilité professionnelle (notamment la tenue comptable dans le cadre d'une mission d'expertise comptable) — l'Éditeur est alors son sous-traitant direct ;
  • en qualité de sous-traitant de ses propres clients, pour les missions exécutées sur instruction de ceux-ci (notamment la gestion de la paie externalisée) — l'Éditeur est alors sous-traitant ultérieur au sens de l'article 28.4 du RGPD.

Dans ce second cas, le Client Cabinet garantit : (a) disposer de l'autorisation écrite, générale ou spécifique, de ses clients responsables de traitement pour recourir à l'Éditeur (art. 28.2) ; (b) avoir répercuté sur l'Éditeur, par le présent DPA, des obligations équivalentes à celles qui lui incombent envers ses clients ; (c) demeurer l'interlocuteur de ses clients pour l'exécution de ces obligations.

2.3 — Absence de responsabilité conjointe. Les Parties constatent que la relation entre un Cabinet et ses clients, telle que décrite au Contrat principal, ne constitue pas une responsabilité conjointe au sens de l'article 26 du RGPD, le Cabinet et ses clients ne déterminant pas conjointement les finalités et moyens des traitements.

2.4 — Principe commun. L'Éditeur agit uniquement sur instruction documentée et ne détermine ni les finalités ni les moyens essentiels du traitement des données métier.


Article 3 — Objet, durée, nature et finalités du traitement

3.1 — Objet. Fourniture du service SaaS « Delesty » : gestion administrative, GED, moteur de workflow, échéancier d'obligations, CRM léger, établissement et transmission de factures électroniques, génération de documents, API et webhooks, exports.

3.2 — Durée. Pendant toute la durée du Contrat principal, augmentée des délais de l'Article 10.

3.3 — Nature des opérations. Collecte, enregistrement, organisation, structuration, conservation, consultation, modification, extraction, mise à disposition, effacement/anonymisation, et toute opération technique nécessaire à l'hébergement et au fonctionnement du service.

3.4 — Finalités. Exécution du service souscrit et respect des obligations de conservation applicables aux documents gérés par le Client. L'Éditeur ne traite les Données du Client pour aucune autre finalité — notamment ni à des fins commerciales ou publicitaires, ni pour l'entraînement de modèles.

3.5 — Catégories de personnes concernées. Notamment : salariés et dirigeants du Client ; clients, fournisseurs, prospects et contacts du Client ; dans l'offre Cabinet : salariés, dirigeants et contacts des Organisations rattachées. Le Bon de Commande peut préciser ou compléter cette liste.

3.6 — Catégories de données. Notamment : identité et coordonnées professionnelles, données de rémunération et de gestion sociale (paie), données comptables et de facturation, données de connexion et d'usage, contenu des documents déposés en GED. Le Client, seul maître des Contenus déposés, informe l'Éditeur par écrit s'il envisage d'y traiter des catégories particulières de données (art. 9) ou des données d'infractions (art. 10), afin que des garanties adaptées soient convenues.


Article 4 — Obligations du sous-traitant

L'Éditeur s'engage à :

  • traiter les Données du Client uniquement sur instruction documentée ; le Contrat principal, le Bon de Commande et le présent DPA constituent ces instructions ;
  • informer immédiatement le Client si une instruction lui paraît violer le RGPD ou une autre disposition applicable ;
  • ne pas traiter les données à des fins propres ;
  • soumettre les personnes autorisées à une obligation de confidentialité (Article 5) ;
  • mettre en œuvre les mesures de sécurité de l'Article 6 ;
  • respecter les conditions de recours à la sous-traitance ultérieure (Article 7) ;
  • assister le Client dans le respect de ses obligations (Article 8) ;
  • mettre à disposition les informations nécessaires et permettre les audits (Article 9) ;
  • tenir le registre des catégories de traitements effectués pour le compte de ses clients (art. 30.2).

Article 5 — Confidentialité et absence d'accès de l'Éditeur aux données métier

5.1 — Confidentialité du personnel. Les personnes autorisées à intervenir sur le service sont tenues à une obligation de confidentialité contractuelle ou légale.

5.2 — Engagement d'architecture (obligation de résultat). L'Éditeur garantit qu'aucun mécanisme d'accès permanent de son personnel aux données métier des Organisations n'existe : aucune règle d'accès de la base de données n'ouvre de droit de lecture des tables métier à l'administration de la plateforme. L'administration (création, suspension, statistiques opérationnelles) s'exerce sans lecture des Contenus.

5.3 — Voie d'accès exceptionnelle encadrée. Toute intervention de support nécessitant un accès aux Contenus s'effectue exclusivement par une impersonation : nominative (elle vise un utilisateur précis, jamais une Organisation entière), motivée (une raison est obligatoirement saisie), tracée (inscription au journal d'audit et au journal des accès de l'Organisation concernée, avec l'adresse d'origine) et signalée (bandeau visible pendant toute sa durée). L'Éditeur garantit l'existence et le maintien de ce dispositif.

5.4 — Portée. Les garanties des articles 5.2 et 5.3 portent sur l'existence et le maintien du dispositif décrit, vérifiable dans le schéma de la base de données et par des tests automatisés. L'obligation de l'Éditeur quant à l'absence de toute défaillance ou vulnérabilité résiduelle demeure une obligation de moyens, dans les conditions de l'Article 6.


Article 6 — Sécurité

6.1 — Mesures mises en œuvre (art. 32). Notamment :

  • isolation stricte multi-tenant appliquée au niveau de la base de données (Row-Level Security) sur l'intégralité des tables métier, vérifiée par des tests d'isolation automatisés bloquants ;
  • authentification forte : MFA/2FA par TOTP, imposé par le service pour les rôles d'administration ; mots de passe d'au moins 12 caractères, stockés hachés ; secrets d'authentification chiffrés au repos ;
  • chiffrement des données en transit (TLS) et au repos (AES-256) ;
  • gestion fine des rôles et permissions, paramétrable par Organisation ;
  • journal d'audit des actions sensibles (en ajout seul, non modifiable) et journal des accès par des tiers ;
  • hébergement intégralement dans l'Union européenne (Article 7) ;
  • sauvegardes quotidiennes avec procédure de restauration testée ; perte de données maximale (RPO) de l'ordre de 24 heures.

Le détail des mesures figure à l'Annexe sécurité du présent DPA.

6.2 — Responsabilité partagée (obligations du Client). Le Client s'engage à : promouvoir l'activation du MFA auprès de ses utilisateurs non administrateurs (le MFA étant imposé pour les administrateurs) ; imposer des mots de passe forts ; gérer avec diligence les rôles et permissions (attribution, revue, révocation) ; ne déposer que des données pour lesquelles il dispose d'une base légale. L'Éditeur ne répond pas des conséquences d'un manquement du Client à ces obligations.


Article 7 — Sous-traitants ultérieurs

7.1 — Autorisation générale. Le Client autorise l'Éditeur à recourir aux sous-traitants ultérieurs suivants, pour les finalités et localisations indiquées :

Sous-traitantFinalitéLocalisation
OVHcloudHébergement de l'application et des e-mails transactionnelsFrance (UE)
OVHcloud Object StorageSauvegarde des fichiersParis, France (UE)
SupabaseBase de données, authentification, stockage de fichiersIrlande (UE)
AWS (via Supabase)Infrastructure sous-jacente, région eu-west-1Irlande (UE)
SentrySuivi des erreurs applicatives (configuré sans collecte de données personnelles par défaut ; un événement d'erreur peut néanmoins contenir un identifiant technique d'utilisateur ou une URL)Francfort, Allemagne (UE)

La Plateforme Agréée de facturation électronique n'est pas un sous-traitant ultérieur de l'Éditeur : elle est choisie par le Client, contractuellement liée à lui, et raccordée au moyen des identifiants qu'il fournit.

7.2 — Changement. L'Éditeur informe le Client de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur par e-mail et mise à jour du registre, avec un préavis de 30 jours. Le Client peut s'y opposer pour un motif légitime et raisonnable dans ce délai. En cas d'opposition non résolue, le Client peut résilier le Contrat principal, sans pénalité, avec effet avant la mise en œuvre du changement.

7.3 — Garanties. L'Éditeur impose contractuellement à chaque sous-traitant ultérieur des obligations équivalentes à celles du présent DPA et demeure pleinement responsable envers le Client de leur exécution.

7.4 — Localisation et transferts. Les Données du Client sont hébergées et traitées intégralement au sein de l'Union européenne. Aucun transfert hors UE n'est réalisé. Si un tel transfert devenait nécessaire, il serait préalablement encadré par les garanties appropriées du chapitre V du RGPD (notamment clauses contractuelles types) et soumis à la procédure de l'article 7.2.


Article 8 — Assistance, droits des personnes, notification de violation

8.1 — Assistance aux droits des personnes. Le service met à disposition du Client des fonctions lui permettant de traiter lui-même les demandes d'exercice des droits : export (accès, portabilité), rectification, effacement, purge automatisée de la corbeille.

Portée de l'effacement. L'effacement s'effectue par anonymisation des données structurées de la personne concernée, dans le respect des durées de conservation légales applicables. Les mentions de la personne pouvant subsister dans des zones de texte libre ou dans les journaux ne sont pas détectées ni modifiées automatiquement : le rapport d'effacement remis au Client les signale lorsqu'elles sont identifiables, à charge pour le Client, responsable de traitement, de les traiter au moyen des fonctions d'édition du service.

L'Éditeur relaie au Client, sans y répondre lui-même, toute demande d'une personne concernée qui lui parviendrait directement.

8.2 — Assistance à la conformité. L'Éditeur assiste le Client, dans la mesure du raisonnable et compte tenu des informations dont il dispose, pour la sécurité (art. 32), la notification des violations (art. 33-34), les analyses d'impact (art. 35) et la consultation préalable (art. 36).

8.3 — Notification des violations. L'Éditeur notifie au Client toute violation de données affectant les Données du Client dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, en décrivant, dans la mesure du possible : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Il appartient au Client, responsable de traitement — ou, dans la chaîne de l'article 2.2, au responsable de traitement final via le Cabinet —, de notifier le cas échéant la CNIL et les personnes concernées. Contact violation côté Éditeur : dpo@delesty.com.


Article 9 — Audit

9.1 L'Éditeur met à disposition du Client les informations nécessaires pour démontrer le respect de l'article 28.

9.2 Le Client peut réaliser des audits, y compris des inspections, dans les conditions suivantes : préavis de 30 jours ; au maximum une fois par période de 12 mois, sauf violation de données avérée ou demande d'une autorité de contrôle ; pendant les heures ouvrées, sans perturbation disproportionnée ; dans le respect de la confidentialité et de la sécurité des autres clients (environnement multi-tenant). L'Éditeur peut satisfaire à cette obligation par la fourniture de la documentation de sécurité, des résultats de ses tests automatisés et, le cas échéant, de rapports d'audit existants. L'Éditeur ne se prévaut d'aucune certification ni d'aucun audit de sécurité externe à la date des présentes.

9.3 Les coûts d'audit sont à la charge du Client, sauf non-conformité avérée imputable à l'Éditeur.


Article 10 — Sort des données en fin de contrat

10.1 — Réversibilité. À l'expiration ou à la résiliation du Contrat principal, l'Éditeur met à disposition, sur demande, un export complet des Données du Client dans un format structuré et couramment utilisé, pendant 30 jours à compter de la fin du contrat.

10.1 bis — Périmètre de l'export : données de tiers. L'export porte sur l'intégralité des Données du Client, à l'exception des données à caractère personnel identifiant des personnes tierces à l'Organisation. Concrètement, le journal des accès mentionné à l'article 6.1 conserve la trace des consultations effectuées par des tiers — collaborateur d'un cabinet, personnel de l'Éditeur — et l'export en retire l'adresse IP, l'adresse électronique et l'empreinte de navigateur de ces personnes. La trace de l'accès demeure : nature de l'action, date, et organisation à l'origine de la consultation. Ces exclusions sont déclarées dans le manifeste de l'export, de sorte que le Client puisse constater qu'une donnée a été délibérément retirée et non qu'elle n'existe pas. Dans l'offre Cabinet, la réversibilité s'exerce Organisation par Organisation, au profit de l'entreprise concernée, dans les conditions des Conditions Particulières « Cabinet ».

10.2 — Suppression effective. À l'issue de la période de réversibilité, et au choix du Client exprimé par écrit (suppression ou restitution préalable), l'Éditeur procède à la purge effective des Données du Client, y compris : les documents placés sous rétention légale (dont la conservation devient, après export, la responsabilité du Client) ; le journal d'audit de l'Organisation, qui suit le sort de celle-ci ; les copies de sauvegarde, supprimées par rotation dans un délai maximal de 7 jours après la purge des données sources. La suspension d'une Organisation ne constitue pas une suppression et ne dispense pas de la présente purge.

10.3 À défaut d'instruction du Client à l'expiration de la période de réversibilité, l'Éditeur procède à la suppression.


Article 11 — Responsabilité

Chaque Partie répond des dommages causés par le traitement dans les conditions de l'article 82 du RGPD. Les plafonds et limitations de responsabilité sont ceux du Contrat principal, dans les limites permises par la loi, et ne font pas obstacle au droit des personnes concernées à réparation intégrale au titre de l'article 82.


Article 12 — Durée, modification et droit applicable

12.1 Le présent DPA prend effet à la signature du Bon de Commande et demeure en vigueur pendant toute la durée du Contrat principal, augmentée des délais de l'Article 10.

12.2 Toute modification fait l'objet d'un avenant écrit, à l'exception des mises à jour du registre des sous-traitants ultérieurs, qui suivent la procédure de l'Article 7.

12.3 Le présent DPA est soumis au droit français. Tout litige relève des juridictions désignées au Contrat principal, sous réserve des règles d'ordre public.


Signatures

Pour le ClientPour DYSAK (Éditeur, sous-traitant)
Nom / Qualité / Date / SignatureNom / Qualité / Date / Signature

DPA Delesty — v2.0. Annexes : Annexe sécurité (art. 32) ; Annexe conservation ; Registre des sous-traitants ultérieurs.