Accord de traitement des données (DPA)
Le présent accord régit le traitement par Albert Fiksak des données personnelles pour le compte de l’utilisateur. Lorsque le RGPD s’applique, il est destiné à satisfaire aux exigences de l’article 28 du RGPD. Applicable à compter du 2026-08-15.
1. Parties, conclusion et champ d’application
Aux fins du présent DPA, le Responsable du traitement est l’utilisateur ou l’entité pour le compte de laquelle l’utilisateur utilise EZINDRA, dans la mesure où cette personne détermine les finalités et les moyens du traitement des données personnelles de tiers. Le Sous-traitant est Albert Fiksak, identifié comme prestataire dans les Conditions. Si l’utilisateur agit pour le compte d’une autre entité, il déclare être autorisé à conclure le présent DPA en son nom.
Le présent DPA fait partie intégrante des Conditions et est conclu électroniquement lors de leur acceptation. Il s’applique uniquement aux données personnelles traitées par le Sous-traitant pour le compte du Responsable du traitement (les « Données confiées »). Il ne régit pas les données pour lesquelles le Sous-traitant agit en qualité de responsable du traitement indépendant, notamment les données de compte, de facturation, de sécurité et de contact direct avec l’utilisateur.
Le « Droit applicable en matière de protection des données » désigne les lois relatives à la protection des données et à la vie privée applicables au traitement concerné, y compris le RGPD lorsqu’il est applicable. Les références au Responsable du traitement et au Sous-traitant incluent les rôles équivalents prévus par le Droit applicable en matière de protection des données lorsque celui-ci utilise une terminologie différente.
2. Objet, nature, finalité et durée du traitement
Le traitement concerne les données personnelles transmises par le Responsable du traitement lors de l’utilisation d’EZINDRA. Il peut notamment comprendre le stockage, l’organisation, la récupération, l’affichage, la synchronisation, la génération de documents et de fichiers PDF, le partage sécurisé de devis, l’envoi de messages et l’exécution d’opérations initiées par l’utilisateur.
La finalité est uniquement de fournir et de sécuriser EZINDRA conformément aux Conditions et aux instructions documentées du Responsable du traitement. Le traitement se poursuit pendant la période d’utilisation du service et pendant la période technique et juridique nécessaire à la restitution ou à la suppression des données après la fin du service.
3. Catégories de personnes concernées et de données personnelles
Les personnes concernées peuvent inclure des clients, des clients potentiels, des personnes de contact, des représentants, des salariés et d’autres personnes dont les données sont saisies dans EZINDRA par le Responsable du traitement dans le cadre de ses activités.
Les données personnelles peuvent inclure des données d’identité et de contact, des informations sur une entreprise ou une organisation, des adresses, des informations relatives à un devis, une mission, un service ou un projet, de la correspondance, les statuts de partage et de décision relatifs aux devis ainsi que d’autres contenus ou fichiers transmis par le Responsable du traitement.
EZINDRA n’est pas conçu pour traiter des données personnelles sensibles ou spécialement protégées, notamment les catégories particulières de données visées à l’article 9 du RGPD ou les données relatives aux condamnations pénales et infractions visées à l’article 10 du RGPD lorsque ces dispositions s’appliquent. Le Responsable du traitement ne doit pas transmettre volontairement de telles données sans accord préalable du Sous-traitant et sans base juridique ni garanties appropriées.
4. Instructions documentées et obligations du Responsable du traitement
Le Sous-traitant traite les Données confiées uniquement sur instruction documentée du Responsable du traitement, y compris en ce qui concerne les transferts internationaux, sauf si le traitement est requis par le Droit applicable en matière de protection des données. Lorsque la loi le permet, le Sous-traitant informe le Responsable du traitement de cette obligation légale avant le traitement. Les instructions comprennent les actions effectuées par l’utilisateur dans l’application, les paramètres du compte et les demandes documentées adressées au Sous-traitant dans le cadre du service.
Le Responsable du traitement est responsable de la licéité de la collecte et de la transmission des données personnelles à EZINDRA, de l’existence d’une base juridique appropriée, de la fourniture des informations requises aux personnes concernées, de l’exactitude et de la licéité de ses instructions et de l’utilisation du service conformément au Droit applicable en matière de protection des données.
Si le Sous-traitant estime qu’une instruction enfreint le Droit applicable en matière de protection des données, il en informe le Responsable du traitement sauf si la loi l’en empêche.
5. Obligations du Sous-traitant
Le Sous-traitant veille à ce que les personnes autorisées à traiter les Données confiées soient soumises à une obligation de confidentialité, applique des mesures de sécurité adaptées au risque et limite l’accès à ce qui est nécessaire à la fourniture du service.
Compte tenu de la nature du traitement et des informations disponibles, le Sous-traitant aide raisonnablement le Responsable du traitement à répondre aux droits des personnes concernées ainsi qu’aux obligations applicables en matière de sécurité, notification des violations, analyses d’impact et consultation des autorités, y compris les articles 32 à 36 du RGPD lorsqu’ils s’appliquent.
Le Sous-traitant met à disposition les informations raisonnablement nécessaires pour démontrer le respect du présent DPA et, lorsque le RGPD s’applique, de l’article 28 du RGPD, et coopère aux contrôles raisonnables de conformité prévus par le présent DPA.
6. Mesures de sécurité
Le Sous-traitant applique des mesures techniques et organisationnelles adaptées au service et au risque, notamment le chiffrement en transit via HTTPS, l’authentification et les contrôles d’accès, l’isolation des données entre comptes et espaces de travail, la limitation des privilèges, des protections contre les opérations non autorisées, la journalisation des événements de sécurité pertinents ainsi que des processus de mises à jour de sécurité et de réponse aux incidents.
Les mesures peuvent évoluer ou être remplacées par des mesures offrant au moins un niveau de protection comparable lorsque la sécurité, l’évolution technique ou des changements d’infrastructure l’exigent.
7. Violations de données personnelles
Après avoir pris connaissance d’une violation de données personnelles affectant les Données confiées, le Sous-traitant informe le Responsable du traitement dans les meilleurs délais et fournit, à mesure qu’elles deviennent disponibles, les informations raisonnablement nécessaires pour permettre au Responsable du traitement de respecter ses obligations en vertu du Droit applicable en matière de protection des données. Le Sous-traitant prend également des mesures raisonnables pour contenir l’incident et réduire le risque qu’il se reproduise.
8. Sous-traitants ultérieurs
Le Responsable du traitement accorde au Sous-traitant une autorisation écrite générale de recourir à des sous-traitants ultérieurs dans la mesure nécessaire à la fourniture d’EZINDRA. Le Sous-traitant impose à ces sous-traitants des obligations de protection des données substantiellement équivalentes à celles du présent DPA et reste responsable envers le Responsable du traitement de leur exécution dans la mesure exigée par la Législation applicable en matière de protection des données.
La liste à jour des fournisseurs utilisés par EZINDRA, y compris ceux agissant en qualité de sous-traitants ultérieurs, leurs rôles principaux ainsi que les principaux lieux de traitement ou de transfert, est publiée sur la page « Fournisseurs, sous-traitants ultérieurs et infrastructure ».
Le Sous-traitant informera le Responsable du traitement par voie électronique à l’adresse e-mail associée au compte au moins 14 jours avant l’ajout ou le remplacement prévu d’un sous-traitant ultérieur. La notification indiquera au minimum le nom du fournisseur, son rôle ou la finalité du traitement, la date prévue de son intervention et, lorsque cela est pertinent pour évaluer le changement, le principal lieu de traitement ou de transfert, et permettra au Responsable du traitement de formuler avant cette date une objection motivée fondée sur la protection des données. Les parties feront des efforts raisonnables pour résoudre l’objection ; si cela n’est pas possible, le Responsable du traitement pourra cesser d’utiliser le service avant l’intervention du sous-traitant concerné.
9. Transferts internationaux
Pour les transferts internationaux de Données confiées, le mécanisme de transfert requis par la Législation applicable en matière de protection des données est utilisé. Lorsque le RGPD s’applique et qu’un transfert hors de l’Espace économique européen nécessite un mécanisme de transfert, le transfert est effectué au moyen d’un mécanisme prévu au chapitre V du RGPD, appliqué par le Sous-traitant ou par le sous-traitant ultérieur concerné selon la structure du transfert. Il peut notamment s’agir d’une décision d’adéquation ou de clauses contractuelles types assorties de garanties supplémentaires lorsque cela est nécessaire.
Des informations sur la base du transfert et les garanties appliquées, y compris sur la manière d’en obtenir une copie ou l’endroit où elles ont été mises à disposition, peuvent être obtenues à l’adresse contact@ezindra.com.
10. Demandes des personnes concernées et coopération
Si le Sous-traitant reçoit une demande d’une personne concernée portant sur des Données confiées, il ne statue pas seul sur cette demande et la transmet au Responsable du traitement lorsque la loi le permet. Il fournit une assistance technique raisonnable nécessaire au traitement de la demande, compte tenu de la nature du traitement et des fonctionnalités d’EZINDRA.
11. Restitution et suppression
À la fin des services impliquant le traitement, le Sous-traitant, au choix du Responsable du traitement, restituera les Données confiées dans un format raisonnablement disponible sur le plan technique ou les supprimera ainsi que les copies existantes, sauf si la Législation applicable en matière de protection des données ou une autre règle de droit contraignante exige la conservation de certaines données. Les fonctions d’export disponibles peuvent être utilisées pour restituer les données.
Les données présentes uniquement dans des sauvegardes rotatives pour lesquelles une suppression sélective n’est pas disponible dans le fonctionnement normal du système ou de l’infrastructure du fournisseur restent protégées et exclues de l’utilisation courante après leur suppression des systèmes actifs, puis sont supprimées ou écrasées conformément au cycle normal de conservation de la sauvegarde concernée, sauf si la loi exige une conservation plus longue. Si une telle sauvegarde est utilisée pour restaurer le système après une panne, les données restent soumises à l’obligation de suppression prévue au présent article.
12. Documentation et audit
Sur demande raisonnable, le Sous-traitant fournit les informations nécessaires pour démontrer le respect du présent DPA. La documentation de sécurité, les rapports ou autres éléments de conformité disponibles peuvent être utilisés en premier lieu. Si ces informations sont insuffisantes, le Responsable du traitement peut réaliser un audit lui-même ou par l’intermédiaire d’un auditeur indépendant, moyennant un préavis raisonnable et d’une manière qui ne compromette pas la sécurité, la confidentialité des autres clients ou la continuité du service.
13. Priorité, modifications et contact
En cas de contradiction entre le présent DPA et les Conditions concernant le traitement des Données confiées, le DPA prévaut. Les modifications du DPA sont versionnées et communiquées conformément à la loi et aux Conditions ; une mise à jour de la liste des sous-traitants conformément à la section 8 n’exige pas un DPA distinct. Lorsqu’un avenant propre à un pays est expressément indiqué comme applicable au Responsable du traitement, il fait partie du présent DPA et prévaut en cas de conflit concernant des exigences propres à cette juridiction. Contact DPA : contact@ezindra.com.