héliora☀Retour à l’application

Annexe de sous-traitance des données — article 28 du RGPD

Version 2026-09-29-draft3 · 29 septembre 2026

Projet de document — ouverture commerciale non activée. Identité, public professionnel, modalités commerciales et prestataires à confirmer. Les passages signalés doivent être finalisés avant utilisation contractuelle. Aucun label de conformité n’est revendiqué.

1. Objet, durée et instructions

L’entreprise cliente est responsable du traitement des données des personnes figurant dans ses projets. L’éditeur d’Héliora est sous-traitant pour leur hébergement, organisation, calcul, génération de rapports, restitution et suppression, pendant la fourniture du service. Les opérations dans l’application, le contrat et les demandes documentées du client constituent ses instructions. L’éditeur informe le client d’une instruction qu’il estime contraire au droit applicable et d’une obligation légale de traitement, sauf interdiction légale d’informer.

2. Personnes et données concernées

Prospects et clients particuliers, contacts de clients professionnels, représentants et conseillers. Données : identité et coordonnées, adresse du projet, facture et consommation annuelles, caractéristiques du projet, hypothèses, résultats et contenu du rapport. Aucune donnée sensible au sens de l’article 9 n’est nécessaire. L’éditeur ne détermine pas la finalité de prospection du commercial et n’exploite pas ses dossiers pour ses propres fins.

3. Confidentialité et sécurité

Les personnes autorisées sont tenues à la confidentialité et n’accèdent qu’aux données nécessaires. Les mesures prévues comprennent séparation des comptes, contrôle des accès côté serveur, authentification par e-mail vérifié, transport HTTPS en production, cookies protégés, limitation des tentatives, secrets hors du navigateur et maintenance des dépendances. Le plan de sauvegarde, les tests de restauration, l’authentification forte des administrateurs et les habilitations doivent être documentés avant lancement. Les mesures sont adaptées aux risques et ne constituent pas une promesse de sécurité absolue.

4. Sous-traitants ultérieurs et transferts

La liste initiale définitive, leurs fonctions, entités, régions et garanties doit être annexée avant mise en service. Les services envisagés sont Netlify, Supabase et le fournisseur SMTP à choisir ; le rôle de Stripe dépend des traitements de paiement concernés. Les engagements appropriés sont conclus avec chaque prestataire. L’éditeur reste responsable de l’exécution de leurs obligations de sous-traitance envers le client.

Proposition contractuelle à confirmer : autorisation générale des prestataires figurant dans la liste validée ; information préalable d’au moins 30 jours en cas d’ajout ou remplacement, permettant au client de formuler une objection motivée. En l’absence de solution compatible, les parties organisent la fin de la prestation concernée et la restitution des données. Tout transfert hors EEE est encadré conformément au chapitre V du RGPD, sans assimiler le choix d’une région UE à une absence de transfert.

5. Assistance et incidents

L’éditeur aide le client, compte tenu des informations et moyens disponibles, à répondre aux droits des personnes, aux obligations de sécurité, aux analyses d’impact et aux consultations préalables si nécessaires. Il transmet sans délai indu les demandes reçues concernant les dossiers du client. Il notifie au client une violation concernant ses données sans délai indu après en avoir pris connaissance, avec les éléments disponibles, puis les compléments utiles. Il ne prétend pas disposer systématiquement de 72 heures pour prévenir le client : ce délai vise certaines notifications à l’autorité par le responsable du traitement.

6. Fin du traitement

Au choix du client, les données sont restituées ou supprimées au terme du service, sauf obligation légale de conservation. Les modalités pratiques, délais et cycle d’effacement des sauvegardes devront être inscrits dans la fiche opérationnelle avant ouverture. Les archives imposées par la loi sont séparées, à accès restreint et non réutilisées. Les données de sécurité et de facturation traitées par l’éditeur pour son propre compte relèvent de la politique de confidentialité.

7. Documentation et contrôle

L’éditeur met à disposition les informations nécessaires à la démonstration des obligations et permet les audits raisonnablement organisés, y compris inspections, par le client ou un auditeur mandaté soumis à confidentialité. Leur organisation respecte la sécurité et les droits des autres clients sans rendre l’audit impossible. L’éditeur tient son registre de sous-traitant et documente les mesures, habilitations, incidents et instructions.

Sources et état de préparation