Accord de sous-traitance des données

Version du 24 septembre 2026

Le présent accord, conclu en application de l'article 28 du RGPD, fait partie intégrante des conditions générales. Il s'applique entre l'Utilisateur, responsable de traitement des données de ses clients, et Kamil Vacher, Entrepreneur individuel (micro-entreprise), exerçant sous le nom commercial « Okivo », sous-traitant.

1. Objet et description du traitement

  • Objet : hébergement et traitement, pour le compte de l'Utilisateur, des données nécessaires à l'établissement de ses devis et factures et au suivi de leur paiement.
  • Nature des opérations : collecte par saisie de l'Utilisateur, enregistrement, organisation, consultation, calcul, mise en forme des documents, envoi par email au nom de l'Utilisateur (devis, factures et, pour les clients qui l'ont accepté, rappels d'entretien), conservation, suppression.
  • Personnes concernées : clients et prospects de l'Utilisateur (particuliers et contacts de professionnels).
  • Données : identité, coordonnées postales, email, téléphone, SIRET des clients professionnels, contenu des devis et factures (prestations, montants, dates, statut de paiement), attestations de TVA signées, équipements du client (type, marque, date de pose, entretiens réalisés) et accord ou refus de recevoir les rappels d'entretien.
  • Durée : durée du Compte, puis 90 jours après sa clôture (restitution), sauf obligation légale.

2. Instructions de l'Utilisateur

Le sous-traitant traite les données uniquement sur instruction documentée de l'Utilisateur, constituée par les conditions générales et l'usage des fonctionnalités du service. Il ne les utilise pour aucune autre finalité, notamment ni publicitaire ni commerciale, et ne les vend pas. Si une instruction lui paraît contraire au RGPD, il en informe immédiatement l'Utilisateur.

3. Confidentialité

Les personnes autorisées à accéder aux données sont soumises à une obligation de confidentialité. L'accès d'administration est limité au strict nécessaire (support, sécurité, obligations légales) et tracé.

4. Sécurité (article 32 du RGPD)

  • Chiffrement des données en transit (TLS) et au repos.
  • Cloisonnement strict entre entreprises, appliqué au niveau de la base de données (règles de sécurité par ligne), testé automatiquement.
  • Authentification sans mot de passe par lien à usage unique ; comptes pouvant être bloqués immédiatement.
  • Accès d'administration isolé, non exposé sur internet, journalisé.
  • Hébergement des données dans l'Union européenne (Paris, France).

5. Sous-traitants ultérieurs

L'Utilisateur autorise de manière générale le recours aux sous-traitants ultérieurs suivants :

  • Supabase Inc.Base de données, authentification (liens de connexion par email). Données stockées dans l'Union européenne (Paris, France — infrastructure AWS eu-west-3).
  • Vercel Inc.Hébergement du site et de l'application. Traitements exécutés à Paris (France) ; société établie aux États-Unis.
  • Stripe Payments Europe Ltd.Paiement des abonnements et des offres payantes. Irlande (Union européenne) ; groupe établi aux États-Unis.
  • Resend (Plus Five Five, Inc.)Envoi des emails du service (liens de connexion, notifications). Envoi depuis l'Union européenne (Irlande) ; société établie aux États-Unis.

Toute modification de cette liste est notifiée à l'Utilisateur au moins trente jours à l'avance ; l'Utilisateur peut s'y opposer pour un motif légitime et, à défaut d'accord, résilier sans frais. Le sous-traitant impose à ses sous-traitants ultérieurs des obligations de protection au moins équivalentes et reste responsable de leur respect.

6. Transferts hors Union européenne

Les données sont stockées dans l'Union européenne. Tout transfert éventuel vers un pays tiers est encadré par une décision d'adéquation (dont le Data Privacy Framework UE–États-Unis) et/ou les clauses contractuelles types de la Commission européenne.

7. Droits des personnes concernées

L'Utilisateur peut consulter, rectifier et supprimer lui-même les données de ses clients depuis le service, dans le respect de ses obligations de conservation des factures. Si une personne s'adresse directement au sous-traitant, celui-ci transmet la demande à l'Utilisateur sans délai et l'assiste pour y répondre.

8. Violation de données

Le sous-traitant notifie à l'Utilisateur toute violation de données à caractère personnel dans un délai maximal de 48 heures après en avoir pris connaissance, avec les informations disponibles (nature, catégories et nombre approximatif de personnes et de données concernées, conséquences probables, mesures prises ou envisagées), afin de permettre à l'Utilisateur de notifier, le cas échéant, la CNIL dans les 72 heures.

9. Assistance et documentation

Le sous-traitant aide l'Utilisateur, dans la mesure de ses moyens et des informations dont il dispose, à garantir le respect de ses obligations (sécurité, analyses d'impact, consultation de la CNIL). Il tient à sa disposition la documentation nécessaire pour démontrer le respect du présent accord et permet des audits raisonnables, sur préavis de trente jours, à la charge de l'Utilisateur, sous forme documentaire en priorité.

10. Fin du traitement

À la clôture du Compte, l'Utilisateur dispose de 90 jours pour récupérer ses documents. À l'issue de ce délai, le sous-traitant supprime les données et leurs copies, sauf obligation légale de conservation. Les sauvegardes éventuelles sont écrasées selon leur cycle normal de rotation.

11. Registre

Le sous-traitant tient un registre des catégories d'activités de traitement effectuées pour le compte de ses utilisateurs (article 30.2 du RGPD).

Contact pour toute question relative aux données : contact@okivo.fr