Retour à l'accueil

Accord de sous-traitance (article 28 du RGPD)

Dernière mise à jour : 31 juillet 2026 Le présent accord (ci-après « l'Accord ») fait partie intégrante du contrat conclu entre l'entreprise cliente (ci-après « le Responsable de traitement ») et CrossbordIA SAS, éditrice de Vacatio, 47 rue Vivienne, 75002 Paris, RCS Paris 103 738 084 (ci-après « le Sous-traitant »). 1. Objet et rôle des parties Dans le cadre de l'utilisation de Vacatio, le Responsable de traitement confie au Sous-traitant le traitement de données à caractère personnel relatives à ses salariés, aux fins exclusives de la fourniture du service de gestion des absences et du temps de travail. 2. Description du traitement Nature : hébergement, stockage, structuration, consultation, calcul de compteurs, mise à disposition et suppression. Finalité : gestion des demandes de congés, des compteurs de congés payés et de RTT, du calendrier partagé, des équipes, des agences et de la facturation associée. Catégories de personnes concernées : salariés, dirigeants et responsables de l'entreprise cliente. Catégories de données : identité (nom, prénom, e-mail professionnel), données professionnelles (poste, équipe, agence, date d'entrée, temps de travail), données d'absence (dates, type de congé, motif éventuel, justificatifs), données de connexion. Aucune donnée relevant de l'article 9 du RGPD n'est requise. Le Responsable de traitement s'interdit de saisir des données de santé dans les champs libres. Durée : durée du contrat, puis suppression dans les conditions de l'article 9 ci-après. 3. Obligations du Sous-traitant Le Sous-traitant s'engage à : a) ne traiter les données que sur instruction documentée du Responsable de traitement, y compris en matière de transfert hors Union européenne ; b) garantir la confidentialité des données et n'y donner accès qu'aux personnes habilitées soumises à une obligation de confidentialité ; c) mettre en œuvre les mesures techniques et organisationnelles de l'article 32 du RGPD ; d) respecter les conditions de recours à un sous-traitant ultérieur (article 4) ; e) aider le Responsable de traitement à répondre aux demandes d'exercice de droits ; f) l'assister au titre des articles 32 à 36 (sécurité, notification de violation, analyse d'impact) ; g) supprimer ou restituer les données au terme du contrat ; h) mettre à disposition toute information nécessaire pour démontrer le respect de l'article 28 et permettre les audits. 4. Sous-traitants ultérieurs Le Responsable de traitement autorise de manière générale le recours aux sous-traitants ultérieurs listés ci-dessous. Toute modification de cette liste est notifiée au moins 30 jours à l'avance ; le Responsable de traitement peut s'y opposer pour motif légitime et, à défaut de solution, résilier sans pénalité. — Lovable Labs AB (Box 190, 101 23 Stockholm, Suède) : hébergement de l'application, de la base de données et des fonctions serveur. Localisation des données : Union européenne. Encadrement des transferts éventuels : clauses contractuelles types. — Supabase (infrastructure de base de données et d'authentification, opérée via la plateforme d'hébergement) : stockage des données applicatives et gestion des comptes. Localisation : Union européenne. — Stripe Payments Europe, Ltd. (Dublin, Irlande) : traitement des paiements et de la facturation. Données traitées : identité du souscripteur, coordonnées de facturation, effectif facturé. Transferts hors UE encadrés par clauses contractuelles types. — Resend / service d'envoi d'e-mails transactionnels : acheminement des invitations, notifications de congés et courriels de sécurité. Données traitées : adresse e-mail, nom, contenu du message. Transferts hors UE encadrés par clauses contractuelles types. 5. Transferts hors Union européenne Les données sont hébergées dans l'Union européenne. Tout transfert vers un pays tiers est encadré par les clauses contractuelles types adoptées par la Commission européenne le 4 juin 2021, complétées le cas échéant par des mesures supplémentaires à l'issue d'une analyse d'impact des transferts. 6. Sécurité Chiffrement en transit (TLS 1.2 minimum) et au repos, cloisonnement logique strict des données entre entreprises clientes appliqué au niveau de la base de données, authentification individuelle et gestion des habilitations par rôle, journalisation des accès et des opérations sensibles, sauvegardes chiffrées et testées, politique de gestion des correctifs, revue régulière des accès. 7. Violation de données Le Sous-traitant notifie au Responsable de traitement toute violation de données à caractère personnel dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, en précisant la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises. 8. Assistance aux droits des personnes Le Sous-traitant met à disposition les fonctionnalités permettant au Responsable de traitement d'accéder, de rectifier, d'exporter et de supprimer les données de ses salariés. Toute demande adressée directement au Sous-traitant par une personne concernée est transmise sans délai au Responsable de traitement. 9. Sort des données en fin de contrat À la fin du contrat, le Responsable de traitement dispose de 30 jours pour exporter ses données. À l'expiration de ce délai, les données sont supprimées des environnements de production, puis des sauvegardes selon le cycle de rotation, dans un délai maximal de 90 jours. Une attestation de suppression est fournie sur demande. 10. Audit Le Responsable de traitement peut, une fois par an et moyennant un préavis de 30 jours, demander la communication de la documentation de conformité ou diligenter un audit, aux frais du demandeur et sans perturber l'exploitation du service. 11. Registre et contact Le Sous-traitant tient un registre des catégories d'activités de traitement effectuées pour le compte du Responsable de traitement (article 30.2). Contact : contact@vacatio.fr