Annexe contractuelle relative à la protection des données personnelles
Version : 14/09/2026 · Référence : CGVS-V1.2
ACCORD DE TRAITEMENT DES DONNÉES PERSONNELLES
La présente annexe encadre les traitements de Données personnelles réalisés par le Prestataire, agissant en qualité de sous-traitant, pour le compte du Client, agissant en qualité de responsable de traitement, conformément à l’article 28 du RGPD.
Objet, durée, nature et finalité
| Élément | Description |
|---|---|
| Objet | Fourniture d’une plateforme SaaS d’inscription volontaire et de diffusion d’alertes et d’informations locales ciblées. |
| Durée | Durée du Contrat, augmentée de la période de réversibilité et jusqu’à la suppression effective des données. |
| Nature | Collecte, enregistrement, géocodage, structuration, hébergement, consultation, ciblage, transmission, journalisation, extraction et suppression. |
| Finalités | Gestion des inscriptions et de leur validation, des préférences, de la localisation des Inscrits, des diffusions de messages, de la désinscription, de la preuve du consentement, du support technique et de la sécurité de la Solution. |
| Personnes concernées | Inscrits et destinataires, Utilisateurs du Client (agents, élus), contacts administratifs et techniques. |
| Données | Numéros de téléphone ; adresses déclarées, coordonnées géographiques et Zone déduite ; thématiques choisies ; statut d’inscription ; attestation et version du texte de consentement accepté ; statuts de remise des messages et réponses reçues par SMS ; journaux techniques et de sécurité ; identité et coordonnées professionnelles des Utilisateurs. |
| Données sensibles | Le traitement de données dites « sensibles » au sens de l’article 9 du RGPD n’est pas prévu par la Solution et est interdit. Le Client s’engage à ne pas en introduire. |
Instructions
Le Prestataire ne traite les Données personnelles que sur instructions documentées du Client. Ces instructions sont constituées par le Contrat, la configuration paramétrée par le Client dans la Solution (notamment ses durées de conservation) et les demandes d’assistance autorisées. Si le Prestataire estime qu’une instruction constitue une violation du droit applicable, il en informe immédiatement le Client et peut suspendre son exécution jusqu’à confirmation ou modification.
Confidentialité et personnel
Le Prestataire veille à ce que les personnes autorisées à traiter les Données personnelles soient soumises à une obligation de confidentialité et n’y accèdent que dans la stricte limite de leurs fonctions. Leurs accès à l’espace du Client sont nominatifs et journalisés.
Sécurité
Le Prestataire met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, comprenant a minima :
- le chiffrement TLS des flux de données en transit ;
- le hachage des mots de passe et des jetons d’accès, et la protection des secrets et des sauvegardes ;
- le cloisonnement logique des données par Client ;
- la gestion stricte des habilitations et l’authentification multifacteur pour les accès au back-office, y compris internes ;
- la journalisation des accès et des opérations sensibles ;
- des sauvegardes régulières, avec tests périodiques de restauration ;
- la gestion continue des vulnérabilités et des incidents ;
- la minimisation des données transmises aux outils de supervision, qui ne reçoivent ni numéros de téléphone ni adresses ;
- la séparation des environnements de développement, de test et de production.
Sous-traitants ultérieurs
Le Client autorise le Prestataire à faire appel aux sous-traitants ultérieurs listés ci-dessous. Le Prestataire informe le Client de tout ajout ou remplacement de sous-traitant avec un préavis minimum de trente (30) jours, afin de lui permettre de présenter des objections motivées tenant à la protection des données. La liste à jour est publiée sur le site du Prestataire.
| Sous-traitant | Service | Lieu de traitement | Garanties |
|---|---|---|---|
| Hetzner | Hébergement et sauvegarde | UE | ISO 27001, RGPD, BSI C5 Type 2 |
| 123sms.net SmsToBe | Transmission des SMS et réception des réponses | France | RGPD |
| Resend | Courriers électroniques transactionnels | Irlande, UE | RGPD, TLS, SOC 2 Type II |
Services publics sollicités : pour localiser les Inscrits, l’adresse déclarée est transmise, sans numéro de téléphone ni autre donnée d’identification, au service public de géocodage de la Base Adresse Nationale (api-adresse.data.gouv.fr). Les référentiels de communes et de découpages statistiques sont interrogés sans transmission de Données personnelles.
Assistance aux droits
Le Prestataire assiste le Client, prioritairement par les fonctionnalités natives de la Solution (désinscription par réponse « STOP », modification et suppression des préférences depuis le Portail habitant, gestion des Inscrits dans le back-office) et, dans une mesure raisonnable, par le support technique, pour lui permettre de donner suite aux demandes d’exercice des droits des personnes concernées. Le Prestataire ne répond pas directement aux requêtes des personnes concernées, qu’il réoriente vers le Client.
Violation de données
Le Prestataire notifie au Client toute violation de Données personnelles dont il a connaissance dans les meilleurs délais et au plus tard dans un délai de quarante-huit (48) heures ouvrées. La notification comprend, dans la mesure du possible, la nature de la violation, les catégories de données concernées, les conséquences probables et les mesures prises ou proposées.
Analyse d’impact et relations avec la CNIL
Le Prestataire fournit au Client, dans la limite des informations dont il dispose sur l’architecture de la Solution, l’assistance raisonnable nécessaire à la réalisation d’analyses d’impact ou à la consultation de la CNIL. Toute assistance exceptionnelle ou prolongée fait l’objet d’un Devis séparé.
Transferts de données
Les traitements et l’hébergement principal sont réalisés au sein de l’Union européenne ou de l’Espace économique européen. Tout transfert hors de cette zone ne pourrait intervenir que vers un pays bénéficiant d’une décision d’adéquation ou sur le fondement des clauses contractuelles types de la Commission européenne.
Sort des données
À l’échéance ou en cas de résiliation du Contrat, le Prestataire restitue ou rend exportables les Données Client dans les conditions de l’Annexe 3. Au terme de la période prévue à l’article 14, il détruit l’ensemble des Données personnelles, à l’exception de celles dont la conservation est requise par la loi (données de facturation, journaux de sécurité).
Audit
Conformément à l’article 28 du RGPD, le Prestataire met à la disposition du Client les informations nécessaires pour démontrer le respect de ses obligations.
Le Client dispose du droit de réaliser, à ses frais et au plus une (1) fois par an, un audit documentaire (questionnaire de sécurité ou demande de justificatifs), notifié au moins trente (30) jours à l’avance.
Pour des raisons de sécurité et afin de garantir la confidentialité des données des autres clients hébergés sur l’infrastructure mutualisée, aucun audit sur site ni audit technique intrusif n’est autorisé.
Si le Client mandate un auditeur tiers, celui-ci ne doit pas exercer d’activité concurrente à celle du Prestataire et doit signer un accord de confidentialité préalable.