Contrat de sous-traitance
Dernière mise à jour : 18 août 2026
Cette traduction est fournie à titre d'information. En cas de divergence, le texte néerlandais prévaut.
Le présent contrat de sous-traitance (le « Contrat ») complète le contrat conclu entre les parties pour l'utilisation de TelMaar et régit le traitement des données à caractère personnel conformément à l'article 28 du RGPD.
Parties
- Responsable du traitement : [NOM DE L ORGANISATION CLIENTE], établie à [LIEU D ETABLISSEMENT], numéro de chambre de commerce [NUMERO DE CHAMBRE DE COMMERCE] (le « Responsable »).
- Sous-traitant : Mega Software, établie à La Haye, numéro de chambre de commerce 94577056 (le « Sous-traitant »).
Article 1: Définitions
- RGPD : Règlement général sur la protection des données.
- Données à caractère personnel : toute information concernant une personne physique identifiée ou identifiable, traitée dans le cadre du présent Contrat.
- Traitement : toute opération portant sur des Données à caractère personnel, telle que la collecte, la conservation, la consultation et l'effacement.
- Sous-traitant ultérieur : un tiers auquel le Sous-traitant fait appel pour effectuer (une partie du) Traitement.
Article 2: Objet et durée
Le Sous-traitant traite les Données à caractère personnel uniquement pour le compte et sur instruction du Responsable, dans le cadre de l'utilisation de TelMaar. Le présent Contrat suit le contrat principal et prend fin de plein droit à la cessation de celui-ci, sans préjudice des dispositions qui, par leur nature, restent en vigueur après la cessation (dont l'article 10 relatif à la restitution et à l'effacement).
Article 3: Nature et finalité du traitement
Le Traitement comprend la conservation, la gestion et le traitement des Données à caractère personnel des relations (clients, fournisseurs et leurs personnes de contact) du Responsable, aux fins de la comptabilité, de la facturation et de la gestion de la relation client, telles que décrites plus en détail dans la déclaration de confidentialité du Responsable. Les catégories de personnes concernées et de Données à caractère personnel correspondent aux articles 2 et 4 de cette déclaration.
Article 4: Obligations du Sous-traitant
- Le Sous-traitant traite les Données à caractère personnel uniquement sur la base d'instructions écrites du Responsable, sauf si une obligation légale en dispose autrement.
- Le Sous-traitant veille à ce que les personnes autorisées à traiter les Données à caractère personnel se soient engagées à la confidentialité.
- Le Sous-traitant apporte une assistance raisonnable aux demandes d'accès, de rectification ou d'effacement des personnes concernées, dans les limites de l'obligation légale de conservation.
- Le Sous-traitant informe le Responsable sans délai si, selon lui, une instruction constitue une violation du droit applicable.
- Le Sous-traitant n'utilise pas les Données à caractère personnel pour entraîner ou améliorer ses propres modèles ou ceux de tiers, et impose la même obligation aux Sous-traitants ultérieurs auxquels il fait appel.
Article 5: Mesures de sécurité
Le Sous-traitant prend des mesures techniques et organisationnelles appropriées, notamment :
- Chiffrement des données en transit au moyen de TLS 1.3.
- Chiffrement des données au repos au moyen d'AES-256, avec un chiffrement par enveloppe supplémentaire (une clé de chiffrement par organisation, chiffrée par une clé maîtresse) pour les identifiants des prestataires de paiement et d'autres champs particulièrement sensibles.
- Gestion des accès fondée sur les rôles (RBAC) et sécurité au niveau des lignes (Row Level Security) dans la base de données, de sorte que les données d'une organisation ne soient jamais accessibles à une autre.
- Authentification à deux facteurs (2FA) obligatoire pour les utilisateurs disposant d'un accès en écriture aux données financières.
- Un journal d'audit en ajout seul des modifications apportées aux données financières, avec l'horodatage, l'adresse IP et l'utilisateur.
- Des sauvegardes périodiques et chiffrées, conservées au moins 7 jours et au plus 30 jours, de sorte qu'aucune copie ne subsiste après un effacement au titre de l'article 10.
Article 6: Sous-traitants ultérieurs
Le Responsable autorise le Sous-traitant à faire appel aux Sous-traitants ultérieurs suivants : Supabase (base de données, authentification, stockage), Vercel (hébergement), Resend (e-mail), Stripe et Mollie (traitement des paiements), Cloudflare (sécurité et diffusion de contenu) et Anthropic (traitement des questions et documents que le Responsable soumet via l'assistant). L'assistant n'est accessible qu'aux utilisateurs disposant d'un rôle financier et ne traite que ce que l'utilisateur soumet lui-même ; les données soumises ne servent pas à entraîner des modèles. Le Sous-traitant impose à chaque Sous-traitant ultérieur des obligations comparables à celles du présent Contrat et informe le Responsable de toute modification de cette liste, avec possibilité d'opposition.
Article 7: Transferts en dehors de l'EEE
Le Traitement a en principe lieu au sein de l'Espace économique européen. Dans la mesure où un Sous-traitant ultérieur traite des Données à caractère personnel en dehors de l'EEE, cela repose uniquement sur une décision d'adéquation de la Commission européenne ou sur les clauses contractuelles types (CCT) de la Commission européenne, complétées par des mesures supplémentaires appropriées telles que le chiffrement des données en transit et au repos. Sur demande, le Sous-traitant communique au Responsable la base de transfert applicable à chaque Sous-traitant ultérieur.
Article 8: Violations de données et délai de notification
Le Sous-traitant notifie au Responsable toute violation de données à caractère personnel constatée sans retard injustifié et au plus tard dans les 48 heures suivant sa découverte, afin que celui-ci puisse satisfaire en temps utile à sa propre obligation de notification (dans les 72 heures) auprès de l'autorité néerlandaise de protection des données. La notification porte au moins sur la nature de la violation, les catégories et le nombre de personnes concernées, ainsi que les mesures prises ou proposées.
Article 9: Audits
Le Responsable a le droit, après notification écrite préalable dans un délai raisonnable d'au moins quatre semaines, de faire réaliser des audits sur le respect du présent Contrat, ou de s'informer au moyen d'un rapport d'un tiers indépendant mis à disposition par le Sous-traitant. Les frais d'un audit réalisé par le Responsable sont à la charge de ce dernier, sauf si des manquements sont constatés.
Article 10: Restitution et effacement après la fin du contrat
À la fin du contrat principal, le Sous-traitant met à disposition, à la demande du Responsable, l'ensemble des Données à caractère personnel dans un format d'export courant, puis efface toutes les Données à caractère personnel, à l'exception de celles qui doivent être conservées en vertu d'une obligation légale de conservation (dont l'obligation fiscale de sept ans). L'effacement a lieu dans les 30 jours suivant la demande.
Article 11: Responsabilité
La responsabilité des parties au titre du présent Contrat est régie par le contrat principal conclu entre les parties, à savoir l'article 11 des conditions générales.
Article 12: Droit applicable
Le présent Contrat est régi par le droit néerlandais. Les litiges sont soumis au tribunal compétent de l'arrondissement de La Haye, sauf disposition impérative contraire.
Signature
Ainsi convenu et signé par les deux parties :
Pour le Responsable
Nom: [NOM]
Date: [DATE]
Signature: [SIGNATURE]
Pour le Sous-traitant
Nom: [NOM]
Date: [DATE]
Signature: [SIGNATURE]