Accord de traitement des données (article 28 du RGPD)

Modèle à faire relire par un avocat ou un DPO avant l'ouverture au public. Version 2026-10-10. Cet accord fait partie des conditions générales et s'applique dès leur acceptation.

1. Parties et rôles

Le cabinet ou l'entreprise utilisateur (« le Responsable du traitement ») confie à Marin Mandon, entrepreneur individuel exerçant sous le nom commercial Astraly (SIREN 131123564) (« le Sous-traitant ») le traitement de données personnelles pour son compte, dans le cadre du service Sentirib.

2. Description du traitement

  • Objet et finalité : détecter des signaux de risque de fraude aux coordonnées bancaires sur les documents fournisseurs des clients du Responsable.
  • Nature des opérations : stockage de documents, extraction automatisée d'informations, comparaison à un historique, production d'alertes, conservation de notes.
  • Données : identité et coordonnées professionnelles des fournisseurs (et de leurs représentants), coordonnées bancaires (IBAN, BIC, titulaire), contenu des factures, RIB et justificatifs, notes internes, identité des utilisateurs de l'espace.
  • Personnes concernées : fournisseurs du Responsable ou de ses clients lorsqu'il s'agit d'un cabinet (notamment entrepreneurs individuels), représentants des clients et fournisseurs, utilisateurs de l'espace.
  • Durée : celle du contrat, puis selon l'article 7 ci-dessous.

3. Obligations du Sous-traitant

  • Traiter les données uniquement sur instruction documentée du Responsable, constituée par l'utilisation du service et le présent accord ; l'informer si une instruction lui paraît contraire au RGPD.
  • Garantir la confidentialité des données et l'engagement de confidentialité des personnes autorisées à les traiter.
  • Mettre en œuvre les mesures de sécurité décrites à l'article 8.
  • Ne pas utiliser les données pour ses propres finalités, ni pour entraîner des modèles d'IA.
  • Aider le Responsable à répondre aux demandes d'exercice des droits des personnes (export, rectification, suppression sont disponibles dans le service), ainsi qu'à réaliser une analyse d'impact si nécessaire.

4. Sous-traitants ultérieurs

Le Responsable autorise le recours aux sous-traitants ultérieurs ci-dessous. Le Sous-traitant l'informe de tout ajout ou remplacement au moins 30 jours à l'avance ; le Responsable peut s'y opposer en résiliant le service. Chaque sous-traitant ultérieur est tenu à des obligations équivalentes.

PrestataireRôleLocalisation
SupabaseBase de données, comptes, stockage des fichiersUnion européenne (Irlande)
VercelHébergement et exécution de l'applicationServeurs à Dublin ; société aux États-Unis
AnthropicLecture automatisée des documents (IA Claude)États-Unis
StripePaiement et facturation de l'abonnement (données du Client uniquement)Irlande / États-Unis
ResendEnvoi des emails du service (confirmation d'inscription, invitation, réinitialisation de mot de passe) aux utilisateurs de l'espaceÉtats-Unis — région de traitement à confirmer

5. Transferts hors de l'Union européenne

Les transferts vers des sous-traitants établis hors de l'UE sont encadrés par les clauses contractuelles types de la Commission européenne ou par le cadre de protection des données UE–États-Unis (Data Privacy Framework), selon l'accord de traitement conclu avec chaque prestataire.

6. Violation de données

Le Sous-traitant notifie au Responsable toute violation de données personnelles dans un délai maximal de 48 heures après en avoir pris connaissance, avec les informations utiles pour permettre au Responsable de notifier, le cas échéant, la CNIL et les personnes concernées.

7. Fin du contrat

Le Responsable peut à tout moment exporter l'ensemble de ses données (page Paramètres) puis les supprimer. À défaut, le Sous-traitant supprime les données 30 jours après la fin du contrat, copies de sauvegarde comprises à l'issue de leur cycle de rotation.

8. Mesures de sécurité

  • Chiffrement des échanges (HTTPS) et des données stockées chez l'hébergeur.
  • Cloisonnement de chaque espace appliqué par la base de données (règles de sécurité par ligne).
  • Fichiers en stockage privé, consultables uniquement par liens temporaires.
  • Gestion des accès par rôles (administrateur, membre) ; secrets techniques conservés côté serveur.
  • Journalisation assurée par les hébergeurs ; en-têtes de sécurité HTTP.

9. Audit

Le Sous-traitant met à disposition du Responsable les informations nécessaires pour démontrer le respect du présent accord et permet des audits raisonnables, sur demande écrite et avec un préavis de 30 jours.

← Retour à l'accueil