DPA — Contrat de traitement des données à caractère personnel
2026-05-17 · v1.0 / maj 2026
AVIS IMPORTANT : Le présent contrat de traitement des données à caractère personnel (ci-après : DPA) constitue un avenant juridique contraignant au Contrat principal (Conditions générales d'affaires ou contrat B2B spécifique) conclu entre le Client (Responsable du traitement) et le prestataire Findes Group (Sous-traitant). Le présent document garantit une conformité totale avec le Règlement (UE) 2016/679 (GDPR), la loi slovène sur la protection des données à caractère personnel (ZVOP-2) et le Règlement (UE) 2024/1689 (EU AI Act). En utilisant nos services IT, marketing ou SaaS, le Client accepte automatiquement le présent DPA.
Dans le présent DPA, les termes suivants ont une signification juridique spécifique :
- Responsable du traitement (Client) : partenaire B2B (agence, développeur, franchise, entreprise) qui commande des services auprès de Findes Group et détermine de manière autonome les finalités et les moyens du traitement des données à caractère personnel de ses clients ou de ses salariés.
- Sous-traitant (Findes Group) : selon la nature du service, ce rôle est assumé soit par Investra International Ltd (pour la plateforme IT, le SaaS, le CRM et l'infrastructure Marketplace), soit par Findes Marketing d.o.o. (pour les services marketing et les opérations Master Franchise en Slovénie).
- Sous-traitant ultérieur (Sub-processor) : tiers que le Sous-traitant mandate pour l'exécution de tâches spécifiques de traitement (par exemple AWS pour l'hébergement, OpenAI pour l'intelligence artificielle).
- Contrat principal : tout contrat de collaboration, SLA (Service Level Agreement) ou Conditions générales en vertu duquel le Sous-traitant fournit ses services au Responsable du traitement.
- Données à caractère personnel : toute information se rapportant à une personne physique identifiée ou identifiable (Personne concernée) que le Sous-traitant traite au nom du Responsable du traitement.
Nature juridique
Lorsque la plateforme Findes opère en tant que Marketplace pour des utilisateurs finaux (B2C), Findes peut intervenir en qualité de Responsable conjoint du traitement (Joint Controller). Le présent DPA régit toutefois expressément les situations dans lesquelles Findes fournit une infrastructure IT/SaaS/Marketing à des partenaires B2B et agit strictement en qualité de Sous-traitant.
Le Sous-traitant traitera les Données à caractère personnel exclusivement aux fins de l'exécution des services définis dans le Contrat principal. L'objet du traitement comprend les paramètres suivants :
2.1 Catégories de personnes concernées
- Clients et prospects (Leads) du Responsable du traitement.
- Salariés, agents et collaborateurs externes du Responsable du traitement (utilisateurs de la plateforme SaaS).
- Partenaires commerciaux et fournisseurs du Responsable du traitement.
2.2 Catégories de données à caractère personnel
| Type de données | Exemples | Finalité du traitement |
|---|---|---|
| Données d'identification | Nom, prénom, nom d'utilisateur, numéro fiscal | Création de profils, gestion CRM |
| Données de contact | Courriel, numéro de téléphone, adresse | Communication, envoi de propositions, automatisation |
| Données financières | Données de transactions, IBAN (partiel) | Traitement des paiements, modèles de commissions (Affiliate) |
| Données numériques et IT | Adresse IP, fichiers journaux, cookies, localisation | Sécurité du système, analytique, pistes d'audit |
| Contenu des communications | Historiques de discussions, messages électroniques | Assistance clientèle, analytique AI (si activée) |
2.3 Nature du traitement
Le traitement comprend la collecte, l'enregistrement, l'organisation, la structuration, la conservation, l'adaptation, la consultation, la consultation visuelle, l'utilisation, la communication (au sein de la plateforme), la limitation, l'effacement et la destruction des données au moyen de systèmes IT et AI automatisés.
Le Sous-traitant s'engage à respecter strictement les obligations suivantes lors du traitement des Données à caractère personnel :
- Instructions écrites : il traite les Données à caractère personnel exclusivement sur la base d'instructions documentées du Responsable du traitement (ce qui inclut l'utilisation des fonctionnalités au sein de la plateforme SaaS). Si le Sous-traitant estime qu'une instruction enfreint le GDPR, il en informe immédiatement le Responsable du traitement.
- Confidentialité : il garantit que les personnes autorisées à traiter les données (salariés, collaborateurs externes) sont soumises à une obligation juridique stricte de confidentialité.
- Assistance au Responsable du traitement : compte tenu de la nature du traitement et des informations à sa disposition, il assiste le Responsable du traitement dans le respect de ses obligations en matière de sécurité, de notification des violations et de réalisation d'analyses d'impact relatives à la protection des données (DPIA).
- Limitation d'usage : il n'utilise en aucun cas les Données à caractère personnel du Responsable du traitement à des fins de marketing pour son propre compte, de revente à des tiers ou de monétisation des données.
Le Responsable du traitement, en tant que titulaire des données, supporte la responsabilité première de la licéité du traitement. Le Responsable du traitement s'engage à :
- disposer d'une base juridique valable (par exemple consentement, contrat, intérêt légitime) pour la collecte et la transmission des Données à caractère personnel au Sous-traitant.
- avoir fourni en temps utile aux personnes concernées toutes les informations requises (Privacy Policy) conformément aux articles 13 et 14 du GDPR.
- ne pas saisir dans les systèmes du Sous-traitant de catégories particulières de données à caractère personnel (données de santé, biométriques, opinions politiques), sauf si cela a été expressément convenu par écrit et protégé par des TOMs additionnelles.
- assurer la sécurité de ses mots de passe d'accès (utilisation de la 2FA/MFA) et de ses clés API permettant d'accéder à la plateforme Findes.
Le Sous-traitant met en œuvre les standards les plus élevés du secteur pour la protection des données. Les TOMs (Technical and Organisational Measures) standards comprennent :
5.1 Mesures techniques
- Chiffrement : l'ensemble des données est chiffré lors du transfert (TLS 1.3 / HTTPS) ainsi qu'au repos (chiffrement AES-256 des bases de données).
- Contrôle d'accès : un système strict de rôles et d'autorisations (RBAC) est mis en œuvre. L'accès aux bases de production est réservé aux ingénieurs senior autorisés, via des connexions VPN sécurisées et l'authentification MFA.
- Sauvegardes (Backups) : sauvegardes quotidiennes automatisées, stockées sur des sites géographiquement distincts, avec vérification de l'intégrité de la restauration.
- Surveillance du réseau : utilisation d'un WAF (Web Application Firewall), de protections anti-DDoS et de systèmes de détection d'intrusion (IDS/IPS).
5.2 Mesures organisationnelles
- Politique de mots de passe : utilisation obligatoire de mots de passe forts et de l'authentification multifacteur (MFA) pour l'ensemble des salariés du Sous-traitant.
- Formation : formations annuelles régulières des salariés à la sécurité de l'information et à la conformité GDPR.
- Clean Desk Policy : politique du bureau propre et de verrouillage des écrans dans les locaux physiques de l'entreprise.
- Gestion des incidents : procédure documentée de réponse rapide aux incidents de sécurité.
Le Responsable du traitement donne au Sous-traitant une autorisation écrite générale aux fins de recourir à des Sous-traitants ultérieurs. Le Sous-traitant fait actuellement appel aux Sous-traitants ultérieurs clés suivants :
| Sous-traitant ultérieur | Service / Finalité | Localisation des données |
|---|---|---|
| Amazon Web Services (AWS) | Infrastructure cloud, bases de données, stockage de fichiers | UE (Francfort / Irlande) |
| Cloudflare / Netlify | CDN, WAF, hébergement de fichiers statiques | Mondial (Edge), principalement UE |
| SendGrid / Mailgun | Infrastructure d'envoi de courriels transactionnels et marketing | UE / USA (certification DPF) |
| OpenAI, L.L.C. | Traitement AI de textes et analytique (Zero-Data Retention pour l'API) | USA (certification DPF) |
| Stripe / PayPal | Traitement des paiements et des abonnements | UE / USA (certification DPF) |
6.1 Changement de Sous-traitants ultérieurs
Le Sous-traitant informera le Responsable du traitement de toute modification envisagée ou de l'ajout de nouveaux Sous-traitants ultérieurs (habituellement par une notification dans le tableau de bord ou par courriel) au moins 14 jours avant la mise en œuvre du changement. Le Responsable du traitement a le droit de s'y opposer pour des motifs justifiés liés à la protection des données. À défaut de résolution du différend, le Responsable du traitement a le droit de résilier le Contrat principal.
6.2 Responsabilité du fait des Sous-traitants ultérieurs
Le Sous-traitant conclut avec chaque Sous-traitant ultérieur un contrat contraignant (DPA) imposant à ce dernier des obligations de protection des données identiques ou plus strictes que celles prévues par le présent DPA. Le Sous-traitant demeure pleinement responsable envers le Responsable du traitement du respect des obligations par les Sous-traitants ultérieurs.
Le lieu principal de traitement et de stockage des données se situe au sein de l'Espace économique européen (EEE). Si le service nécessite un transfert de données en dehors de l'EEE (par exemple vers des prestataires aux États-Unis), le Sous-traitant garantit que ce transfert s'effectue exclusivement sur l'une des bases juridiques suivantes :
- Décision d'adéquation : transfert vers des pays pour lesquels la Commission européenne a constaté qu'ils assurent un niveau de protection adéquat (y compris l'EU-US Data Privacy Framework pour les entreprises certifiées aux États-Unis).
- Clauses contractuelles types (SCCs) : conclusion des SCCs les plus récentes approuvées par la Commission européenne, assorties si nécessaire de mesures techniques supplémentaires (Transfer Impact Assessment - TIA).
En cas de violation avérée de la sécurité des données à caractère personnel (par exemple accès non autorisé, perte, destruction ou divulgation de données) traitées par le Sous-traitant, ce dernier :
- informera par écrit le Responsable du traitement (à l'adresse électronique de l'administrateur ou du DPO du Responsable du traitement) sans retard injustifié et au plus tard dans les 48 heures suivant la prise de connaissance de la violation.
- indiquera dans la notification : la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables de la violation ainsi que les mesures prises ou envisagées pour atténuer le préjudice.
- apportera toute l'assistance raisonnable au Responsable du traitement dans le respect de son obligation de notification à l'autorité de contrôle (par exemple l'Informacijski pooblaščenec) et aux personnes concernées dans le délai de 72 heures imposé par le GDPR.
Avertissement
Le Sous-traitant ne notifiera pas de manière autonome les autorités de contrôle ni les personnes concernées d'une violation, sauf si la législation l'y oblige expressément ou si le Responsable du traitement le demande par écrit.
Si une personne concernée (par exemple un client du Responsable du traitement) adresse au Sous-traitant une demande d'exercice de ses droits (accès, rectification, effacement/oubli, limitation, portabilité), ce dernier :
- transmettra immédiatement la demande au Responsable du traitement et n'y répondra pas de manière autonome.
- mettra à la disposition du Responsable du traitement, dans le cadre des fonctionnalités de la plateforme IT, les outils permettant de répondre lui-même à la demande (par exemple bouton de suppression du profil, exportation des données au format JSON/CSV).
- à défaut, sur demande écrite du Responsable du traitement, fournira une assistance technique pour l'exécution de la demande. Tout travail manuel substantiel pourra être facturé au Responsable du traitement selon le tarif des services IT en vigueur.
Findes Group intégrant des fonctionnalités AI dans ses plateformes (par exemple automatisation du support, analyse de documents), les règles strictes suivantes s'appliquent conformément au Règlement sur l'intelligence artificielle (EU AI Act) :
- Zero-Data Retention pour l'apprentissage AI : les Données à caractère personnel du Responsable du traitement ne sont jamais utilisées pour l'entraînement (fine-tuning) de modèles publics ou de modèles de fondation (Foundation Models) du Sous-traitant ou de ses Sous-traitants ultérieurs AI (par exemple OpenAI). Les appels API aux fournisseurs AI sont configurés de sorte que les données ne soient ni conservées ni utilisées à des fins d'apprentissage.
- Transparence : lorsqu'un système AI communique directement avec les clients finaux du Responsable du traitement (par exemple un Chatbot AI), le client doit être clairement informé qu'il communique avec une machine.
- Interdiction des systèmes à haut risque : le Sous-traitant n'exécute pas, pour le compte du Responsable du traitement, de processus AI relevant de la catégorie « risque inacceptable » (par exemple le scoring social) ou « haut risque » (par exemple le recrutement automatisé, l'identification biométrique à distance), sauf conclusion d'un avenant spécifique assorti d'une évaluation d'impact appropriée (Fundamental Rights Impact Assessment).
Le Responsable du traitement a le droit de vérifier la conformité du Sous-traitant au présent DPA et au GDPR. L'audit est réalisé dans les conditions suivantes :
- Le Responsable du traitement demande d'abord la documentation et les certifications du Sous-traitant (par exemple rapports ISO 27001, SOC 2, attestations de sécurité). Si cette documentation démontre la conformité, aucun audit physique supplémentaire n'est requis.
- Si la documentation s'avère insuffisante ou en cas d'incident de sécurité grave, le Responsable du traitement (ou un auditeur externe indépendant qui n'est pas un concurrent du Sous-traitant) peut réaliser un audit moyennant un préavis d'au moins 30 jours.
- L'audit s'effectue pendant les heures ouvrables habituelles, de manière à perturber au minimum l'activité du Sous-traitant. Les frais d'audit sont à la charge du Responsable du traitement, sauf si l'audit révèle des manquements graves imputables au Sous-traitant.
À l'issue du Contrat principal ou sur demande expresse du Responsable du traitement, le Sous-traitant :
- permettra au Responsable du traitement d'exporter l'ensemble des Données à caractère personnel dans un format standard lisible par machine (par exemple CSV, JSON) dans un délai de 30 jours suivant la fin du contrat.
- supprimera, à l'expiration de la période de transition de 30 jours, l'ensemble des Données à caractère personnel du Responsable du traitement de tous les systèmes de production, de manière sécurisée et définitive.
- Les données présentes dans les sauvegardes (backups) seront automatiquement écrasées et détruites selon le cycle régulier de rotation des sauvegardes (habituellement 90 jours), tout en restant entièrement chiffrées et inaccessibles pour le traitement.
Font exception à la suppression les données que le Sous-traitant est tenu de conserver en vertu d'obligations légales (par exemple législation fiscale et comptable) ; ces données sont alors conservées exclusivement à cette fin.
La responsabilité des parties pour les préjudices causés aux personnes concernées par une violation du GDPR est appréciée conformément à l'article 82 du GDPR. Dans la relation entre les parties (B2B), les règles suivantes s'appliquent :
- Le Sous-traitant n'est responsable du préjudice que s'il n'a pas respecté les obligations imposées par le GDPR aux sous-traitants ou s'il a agi en dehors ou en violation des instructions licites du Responsable du traitement.
- La responsabilité globale en matière d'indemnisation du Sous-traitant (y compris les sanctions des autorités de contrôle) au titre du présent DPA est strictement limitée au montant fixé dans le Contrat principal comme plafond maximal de responsabilité (Liability Cap). À défaut, la responsabilité est limitée au montant des honoraires versés par le Responsable du traitement au Sous-traitant au cours des 12 mois précédant l'événement à l'origine du préjudice.
- Aucune des parties n'est responsable des dommages indirects, du manque à gagner, de la perte de données (si le Responsable du traitement a négligé ses propres sauvegardes) ou de l'atteinte à la réputation.
Le présent DPA entre en vigueur en même temps que le Contrat principal (ou avec l'acceptation des Conditions générales) et reste en vigueur tant que le Sous-traitant conserve ou traite des Données à caractère personnel pour le compte du Responsable du traitement.
En cas de divergence entre les dispositions du présent DPA et celles du Contrat principal, les dispositions du présent DPA prévalent dans la mesure où elles portent sur la protection des données à caractère personnel et la conformité au GDPR.
Le présent DPA est soumis au droit déterminé dans le Contrat principal. À défaut, il est soumis au droit de la République de Slovénie (pour Findes Marketing d.o.o.) ou au droit d'Angleterre et du Pays de Galles (pour Investra International Ltd). Tout litige résultant du présent DPA sera porté devant la juridiction compétente désignée dans le Contrat principal.
Le Sous-traitant se réserve le droit de modifier unilatéralement le présent DPA si cela s'avère nécessaire en raison d'évolutions législatives (par exemple nouvelles lignes directrices de l'EDPB, mises à jour de l'EU AI Act). Le Responsable du traitement sera informé de toute modification substantielle au moins 30 jours à l'avance.
Findes Marketing d.o.o.
Master Franchise & Marketing
N° d'immatriculation : 8674639000
Litostrojska cesta 44A, 1000 Ljubljana, SI
info@findes.si
Investra International Ltd
Marketplace & plateforme IT
Company No. 16626956
128 City Road, London EC1V 2NX, UK
legal@findes.si