Accord de traitement des données (DPA)
Document provisoire — en cours de finalisation.
Ce texte comporte encore des éléments à compléter et doit être validé juridiquement avant publication définitive.
Conforme à l'article 28 du Règlement (UE) 2016/679 (RGPD)
Note de relecture (à supprimer avant signature). Ce document est un projet destiné à être relu et validé par un avocat. Tous les passages entre [crochets] doivent être complétés ou arbitrés. Deux points de qualification appellent une décision explicite : (1) le statut exact de Hive dans l'offre multi-organisations ; (2) l'existence éventuelle d'une responsabilité conjointe (art. 26 RGPD) entre le cabinet et ses clients PME. Voir Article 2.
Entre les soussignés
Le Responsable de traitement (ci-après « le Client »)
- Raison sociale : [À COMPLÉTER — renseigné au bon de commande]
- Forme sociale : [À COMPLÉTER]
- SIREN / RCS : [À COMPLÉTER]
- Siège social : [À COMPLÉTER]
- Représenté par : [À COMPLÉTER]
Selon l'offre souscrite, le Client agit :
- soit en qualité de responsable de traitement unique (offre mono-organisation, PME) ;
- soit en qualité de responsable de traitement dans le cadre de l'offre multi-organisations (cabinet). [À ARBITRER PAR L'AVOCAT : préciser si, dans cette offre, le cabinet et ses clients PME sont responsables conjoints au sens de l'art. 26 RGPD, ou si le cabinet est seul responsable de traitement. Le présent DPA suppose par défaut que le cabinet est responsable de traitement et signataire.]
Le Sous-traitant (ci-après « Hive » ou « l'Éditeur »)
- Raison sociale : [À COMPLÉTER]
- Forme sociale : [À COMPLÉTER]
- Capital social : [À COMPLÉTER]
- SIREN / RCS : [À COMPLÉTER]
- Siège social : [À COMPLÉTER]
- E-mail de contact : [À COMPLÉTER]
- Directeur de la publication : [À COMPLÉTER]
- Éditeur du logiciel « Hive », SaaS de gestion administrative et de moteur de workflow.
Ci-après désignés ensemble « les Parties ».
Préambule
Le Client a souscrit au service en ligne « Hive » dans les conditions prévues au bon de commande signé et aux Conditions Générales de Vente (ci-après le « Contrat principal »). Dans le cadre de cette prestation, Hive est amené à traiter des données à caractère personnel pour le compte du Client.
Le présent accord (ci-après le « DPA ») a pour objet d'encadrer ce traitement conformément à l'article 28 du RGPD. En cas de contradiction entre le présent DPA et le Contrat principal sur la protection des données, le DPA prévaut.
Article 1 — Définitions
Les termes « données à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens que leur donne l'article 4 du RGPD.
- Sous-traitant ultérieur : tiers auquel Hive fait appel pour l'aider à exécuter le traitement (par ex. hébergeurs).
- Données du Client : données à caractère personnel confiées par le Client et traitées par Hive dans le cadre du service.
- Registre des sous-traitants ultérieurs : liste tenue à jour et publiée par Hive à l'adresse [URL À COMPLÉTER].
Article 2 — Qualification des Parties
2.1 — Offre mono-organisation (PME). Le Client (PME) est responsable de traitement. Hive est sous-traitant au sens de l'article 28 RGPD. Hive n'est jamais responsable de traitement des données métier du Client.
2.2 — Offre multi-organisations (cabinet). Le cabinet client est responsable de traitement. Hive est sous-traitant du cabinet au sens de l'article 28 RGPD.
[POINT D'ATTENTION JURIDIQUE — à valider par l'avocat.] Dans cette offre, Hive reste sous-traitant direct du responsable de traitement signataire ; il n'est pas « sous-traitant ultérieur » de ce dernier. La notion de sous-traitance ultérieure ne s'applique qu'à la chaîne technique de Hive (Supabase, AWS — voir Article 7). Par ailleurs, si les clients PME du cabinet sont eux-mêmes responsables de leurs données, la relation cabinet/PME relève de l'art. 26 (responsabilité conjointe) ou de l'art. 28 (le cabinet devient alors lui-même sous-traitant de ses clients, et Hive sous-traitant ultérieur du cabinet). Cette architecture doit être tranchée et reflétée dans l'identité du signataire.
2.3 — Principe commun. Dans tous les cas, Hive agit uniquement sur instruction documentée du responsable de traitement et ne détermine ni les finalités ni les moyens essentiels du traitement des données métier.
Article 3 — Objet, durée, nature et finalités du traitement
3.1 — Objet. Fourniture du service SaaS « Hive » : gestion administrative, gestion électronique de documents (GED), moteur de workflow, échéancier d'obligations, CRM léger, génération de documents, API et webhooks, exports.
3.2 — Durée. Le traitement dure pendant toute la durée du Contrat principal, augmentée des délais prévus à l'Article 10 pour la réversibilité et la suppression des données.
3.3 — Nature des opérations. Collecte, enregistrement, organisation, structuration, conservation, consultation, modification, extraction, mise à disposition, effacement/anonymisation, ainsi que toute opération technique nécessaire à l'hébergement et au fonctionnement du service.
3.4 — Finalités. Exécution du service souscrit et respect des obligations légales de conservation applicables aux documents gérés par le Client. Hive ne traite les Données du Client pour aucune autre finalité, et notamment ne les utilise pas à des fins commerciales, publicitaires ou d'entraînement de modèles.
3.5 — Catégories de personnes concernées. [À COMPLÉTER par le Client — ex. : salariés du Client, dirigeants, clients, fournisseurs, prospects, contacts.]
3.6 — Catégories de données. [À COMPLÉTER par le Client — ex. : identité, coordonnées, données professionnelles, données de connexion, contenu des documents déposés en GED.]
[À VÉRIFIER PAR LE CLIENT.] Préciser si des catégories particulières de données (art. 9 RGPD : santé, données sensibles) ou des données d'infractions (art. 10) sont susceptibles d'être déposées dans la GED. Si oui, prévoir des garanties renforcées.
Article 4 — Obligations du sous-traitant
Hive s'engage à :
- traiter les Données du Client uniquement sur instruction documentée du responsable de traitement, y compris pour les transferts hors UE ; le Contrat principal, le bon de commande et le présent DPA constituent ces instructions ;
- informer immédiatement le Client si une instruction lui paraît constituer une violation du RGPD ou d'une autre disposition applicable ;
- ne pas traiter les données à des fins propres ;
- veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité (Article 5) ;
- mettre en œuvre les mesures de sécurité de l'Article 6 ;
- respecter les conditions de recours à la sous-traitance ultérieure (Article 7) ;
- assister le Client dans le respect de ses obligations (Articles 8 et 9) ;
- mettre à disposition les informations nécessaires et permettre les audits (Article 9) ;
- tenir un registre des catégories de traitements effectués pour le compte du Client (art. 30.2 RGPD).
Article 5 — Confidentialité
5.1 Hive garantit que les personnes autorisées à accéder aux Données du Client sont tenues à une obligation de confidentialité contractuelle ou légale.
5.2 L'accès aux Données du Client par le personnel de Hive est limité au strict nécessaire (principe du besoin d'en connaître) et fait l'objet d'une traçabilité via le journal d'audit.
Article 6 — Sécurité
6.1 — Mesures mises en œuvre par Hive. Compte tenu de l'état de l'art, des coûts et des risques (art. 32 RGPD), Hive met en œuvre notamment :
- isolation stricte multi-tenant par sécurité au niveau des lignes (Row-Level Security), cloisonnant les données de chaque organisation ;
- authentification forte : MFA/2FA par TOTP, mots de passe d'au moins 12 caractères ;
- gestion fine des rôles et permissions ;
- journal d'audit traçant les accès et actions sensibles ;
- hébergement dans l'Union européenne (Article 7) ;
- chiffrement [des données en transit et au repos — À CONFIRMER selon la configuration Supabase/OVHcloud] ;
- procédures de sauvegarde et de restauration [modalités à préciser : fréquence, rétention, RPO/RTO — À COMPLÉTER].
6.2 — Responsabilité partagée (obligations du Client). La sécurité repose sur une responsabilité partagée. Le Client s'engage à :
- activer et maintenir le MFA/2FA pour l'ensemble de ses utilisateurs ;
- imposer et utiliser des mots de passe forts conformes à la politique du service ;
- gérer correctement les rôles et permissions de ses utilisateurs (attribution, revue, révocation) ;
- ne déposer dans le service que des données pour lesquelles il dispose d'une base légale.
Hive ne saurait être tenu responsable des conséquences d'un défaut d'activation du MFA ou de l'usage de mots de passe faibles par le Client.
Article 7 — Sous-traitants ultérieurs
7.1 — Autorisation générale. Le Client autorise Hive à recourir à des sous-traitants ultérieurs pour l'hébergement et le fonctionnement du service. À la date des présentes :
- OVHcloud (France) — hébergement de l'application et des e-mails ;
- Supabase (UE — Irlande) — base de données, authentification, stockage de fichiers ; recourant lui-même à AWS en qualité de sous-traitant ultérieur.
La liste à jour, avec finalité et localisation, figure au registre des sous-traitants ultérieurs publié à l'adresse [URL À COMPLÉTER].
7.2 — Changement de sous-traitant ultérieur. Hive informe le Client de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur, avec un préavis de [X jours — ex. 30 jours — À FIXER], via [mise à jour du registre / e-mail — À PRÉCISER]. Le Client peut s'y opposer pour un motif légitime et raisonnable dans un délai de [X jours — À FIXER]. En cas d'opposition non résolue, [le Client peut résilier la partie du service concernée / résilier le Contrat — À ARBITRER].
7.3 — Garanties. Hive impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent DPA. Hive demeure pleinement responsable envers le Client de l'exécution par ces sous-traitants de leurs obligations.
7.4 — Localisation et transferts. Les données sont hébergées dans l'Union européenne. [À VÉRIFIER : confirmer que la configuration Supabase/AWS retenue garantit un stockage et un traitement au sein de l'UE, sans transfert hors UE. Si un transfert hors UE devait exister, encadrer par les Clauses Contractuelles Types de la Commission et documenter une analyse d'impact des transferts.]
Article 8 — Assistance, notification de violation, droits des personnes
8.1 — Assistance aux droits des personnes. Compte tenu de la nature du traitement, Hive assiste le Client dans la réponse aux demandes d'exercice des droits (accès, rectification, effacement, limitation, portabilité, opposition). Le service met à disposition, dans le produit, des fonctions permettant au Client de traiter lui-même ces demandes :
- export des données ;
- rectification ;
- effacement, réalisé par anonymisation respectant les obligations de conservation légale applicables ;
- purge automatisée de la corbeille.
Hive relaie au Client, sans y répondre lui-même, toute demande d'une personne concernée qui lui parviendrait directement.
8.2 — Assistance à la conformité. Hive assiste le Client, dans la mesure du raisonnable et compte tenu des informations dont il dispose, pour la sécurité (art. 32), la notification des violations (art. 33-34), les analyses d'impact (AIPD, art. 35) et la consultation préalable (art. 36).
8.3 — Notification des violations de données. Hive notifie au Client toute violation de données à caractère personnel affectant les Données du Client dans les meilleurs délais et au plus tard [24 / 48 / 72 heures — À FIXER] après en avoir pris connaissance. La notification décrit, dans la mesure du possible : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées.
Il appartient au Client, en sa qualité de responsable de traitement, de notifier le cas échéant l'autorité de contrôle (CNIL) et les personnes concernées.
Contact violation côté Hive : [e-mail / canal dédié — À COMPLÉTER].
Article 9 — Audit
9.1 Hive met à la disposition du Client les informations nécessaires pour démontrer le respect de l'article 28 RGPD.
9.2 Le Client peut réaliser des audits, y compris des inspections, dans les conditions suivantes :
- préavis raisonnable de [X jours — ex. 30 jours — À FIXER] ;
- au maximum [une fois par an — À FIXER], sauf incident de sécurité avéré ou demande d'une autorité de contrôle ;
- pendant les heures ouvrées, sans perturbation disproportionnée du service ;
- dans le respect de la confidentialité et de la sécurité des autres clients (environnement multi-tenant) ;
- Hive peut satisfaire à cette obligation en fournissant des rapports d'audit ou certifications existants [le cas échéant — À PRÉCISER].
9.3 Les coûts d'audit sont [à la charge du Client, sauf non-conformité avérée imputable à Hive — À ARBITRER].
Article 10 — Sort des données en fin de contrat
10.1 — Réversibilité. À l'expiration ou à la résiliation du Contrat principal, Hive met à disposition du Client, à sa demande, un export des Données du Client dans un format structuré et couramment utilisé, pendant une période de [X jours — ex. 30 jours — À FIXER] à compter de la fin du contrat.
10.2 — Suppression. Au choix du Client exprimé par écrit, Hive supprime ou restitue les Données du Client à l'issue de la période de réversibilité, puis détruit les copies existantes, sauf obligation légale de conservation. [Préciser le délai de purge définitive et la gestion des sauvegardes, dont la rotation entraîne une suppression différée — À COMPLÉTER.]
10.3 À défaut d'instruction du Client à l'expiration de la période de réversibilité, Hive procède à la suppression des Données du Client.
Article 11 — Responsabilité
Chaque Partie répond des dommages causés par le traitement dans les conditions de l'article 82 RGPD. Les plafonds et limitations de responsabilité sont ceux fixés au Contrat principal, dans les limites permises par la loi. [À ALIGNER avec la clause de responsabilité des CGV — vérifier la cohérence.]
Article 12 — Durée, modification et droit applicable
12.1 Le présent DPA prend effet à la date de signature du bon de commande et reste en vigueur pendant toute la durée du Contrat principal.
12.2 Toute modification fait l'objet d'un avenant écrit. Les mises à jour du registre des sous-traitants ultérieurs suivent la procédure de l'Article 7.
12.3 Le présent DPA est soumis au droit français. Tout litige relève de la compétence des tribunaux de [ressort à préciser — À COMPLÉTER], sous réserve des règles d'ordre public.
Signatures
| Pour le Client (Responsable de traitement) | Pour Hive (Sous-traitant) |
|---|---|
| Nom : [À COMPLÉTER] | Nom : [À COMPLÉTER] |
| Qualité : [À COMPLÉTER] | Qualité : [À COMPLÉTER] |
| Date : | Date : |
| Signature : | Signature : |
Document généré comme projet de travail. Doit être relu et validé par un avocat avant toute utilisation.