Accord de sous-traitance (RGPD)

Version du 7 octobre 2026 · Annexe aux conditions générales

1. Objet et rôles

Dans le cadre du service Caninote, le Client traite des données personnelles concernant ses propres clients, son personnel et ses partenaires. Pour ces traitements, le Client agit en qualité de responsable de traitement et Beauvisage Baptiste EI (l'« Éditeur ») agit en qualité de sous-traitant, au sens du règlement (UE) 2016/679 (« RGPD ») et de la loi n° 78-17 du 6 janvier 1978 modifiée.

Le présent accord fait partie des conditions générales. Il fixe les conditions dans lesquelles l'Éditeur traite ces données pour le compte du Client. Le détail des traitements figure en Annexe 1, les sous-traitants ultérieurs en Annexe 2 et les mesures de sécurité en Annexe 3.

Les données nécessaires à l'abonnement du Client lui-même (coordonnées de facturation, paiements, factures) sont traitées par l'Éditeur en tant que responsable de traitement, comme décrit sur la page Confidentialité, et ne relèvent pas du présent accord.

2. Instructions du Client

L'Éditeur traite les données uniquement pour fournir, héberger, maintenir et assister le service, et sur instruction documentée du Client. L'utilisation du service conformément à sa documentation et aux conditions générales vaut instruction. L'Éditeur n'utilise pas les données à d'autres fins, notamment commerciales, et ne les vend ni ne les cède à des tiers.

Si l'Éditeur estime qu'une instruction constitue une violation du RGPD, il en informe le Client sans délai.

3. Confidentialité

L'Éditeur garantit que les personnes autorisées à accéder aux données s'engagent à la confidentialité. L'Éditeur n'accède au contenu des données du Client que lorsque c'est nécessaire au fonctionnement, à la maintenance, à la sécurité du service ou à une demande d'assistance du Client, et dans la limite de ce qui est nécessaire.

Pour l'assistance, l'Éditeur se connecte au service avec un compte support dédié, qui ne fonctionne que pendant un accès ouvert par le Client depuis les paramètres du service, pour une durée limitée qu'il choisit. Le Client peut fermer cet accès à tout moment ; la connexion du support prend alors fin immédiatement. Chaque ouverture, fermeture et connexion du support est enregistrée avec sa date et son adresse IP, dans un journal consultable par le Client.

Les interventions techniques sur les serveurs ou la base de données, sans passer par le compte support, sont réservées à la maintenance, à la sécurité et aux incidents, et l'Éditeur en informe le Client lorsqu'elles portent sur ses données.

4. Sécurité

L'Éditeur met en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, décrites en Annexe 3. Il peut les faire évoluer à condition de ne pas réduire le niveau de protection.

5. Sous-traitants ultérieurs

Le Client autorise l'Éditeur à recourir aux sous-traitants ultérieurs listés en Annexe 2. L'Éditeur informe le Client par écrit de tout ajout ou remplacement envisagé au moins 30 jours à l'avance. Le Client peut s'y opposer pour un motif légitime lié à la protection des données ; à défaut d'accord, il peut résilier son abonnement sans pénalité.

L'Éditeur impose à ses sous-traitants ultérieurs des obligations de protection des données équivalentes à celles du présent accord et reste responsable envers le Client de leur respect.

6. Localisation des données

Les données sont hébergées en France. L'Éditeur ne transfère pas les données hors de l'Union européenne, sauf dans les cas prévus en Annexe 2 et dans le respect du chapitre V du RGPD.

7. Droits des personnes concernées

Le service permet au Client de consulter, corriger, exporter et supprimer les données de ses clients. Lorsque le Client ne peut pas répondre seul à une demande d'exercice de droits (accès, rectification, effacement, limitation, portabilité, opposition), l'Éditeur l'aide dans un délai de 10 jours ouvrés. Si une personne concernée s'adresse directement à l'Éditeur, celui-ci transmet sa demande au Client sans y répondre lui-même.

8. Violation de données

L'Éditeur notifie au Client toute violation de données personnelles dans un délai maximal de 48 heures après en avoir pris connaissance, par e-mail à l'adresse du compte du Client. La notification décrit, dans la mesure du possible, la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, les conséquences probables et les mesures prises ou envisagées. Il appartient au Client, en tant que responsable de traitement, de notifier la CNIL et, le cas échéant, les personnes concernées.

9. Assistance et documentation

L'Éditeur aide le Client, dans la mesure de ses moyens et des informations dont il dispose, à réaliser une analyse d'impact et à consulter la CNIL lorsque c'est nécessaire. Il tient un registre des traitements effectués pour le compte de ses clients.

L'Éditeur met à la disposition du Client les informations nécessaires pour démontrer le respect du présent accord. Le Client peut faire réaliser un audit, à ses frais, au plus une fois par an et avec un préavis de 30 jours, par lui-même ou par un auditeur tenu au secret et non concurrent de l'Éditeur.

10. Fin du contrat

À la fin du contrat, le Client peut demander l'export de ses données dans un format structuré et couramment utilisé (CSV ou JSON) pendant 30 jours. Passé ce délai, l'Éditeur supprime les données du Client de ses serveurs de production, puis de ses sauvegardes au plus tard à l'expiration de leur durée de conservation (30 jours), sauf obligation légale de conservation. Il confirme la suppression par écrit sur demande.

11. Obligations du Client

Le Client, en tant que responsable de traitement, s'engage notamment à :

  • disposer d'une base légale pour chaque traitement et informer ses propres clients du traitement de leurs données, notamment de l'utilisation de Caninote ;
  • ne saisir ou importer que des données nécessaires, en particulier dans les champs libres (notes, comptes rendus), et n'y enregistrer aucune donnée sensible au sens de l'article 9 du RGPD (santé, opinions, etc.) concernant des personnes ;
  • garder ses identifiants confidentiels, désactiver les comptes des membres de son équipe qui quittent l'entreprise et prévenir l'Éditeur sans délai en cas d'accès suspect à son compte.

Annexe 1 — Description des traitements

Finalité
Gestion de l'activité du Client : fiches clients et chiens, planning des activités, pensions, gardes à domicile et garderie, forfaits, suivi de la facturation, rappels envoyés aux clients et notifications.
Nature des opérations
Hébergement, stockage, import de fichiers fournis par le Client, consultation, export, sauvegarde, envoi d'e-mails et de notifications liés au service, maintenance et assistance.
Personnes concernées
Clients du Client (propriétaires de chiens) ; membres de l'équipe du Client utilisant le service ; vétérinaires référents.
Catégories de données
Identité et coordonnées (nom, prénom, e-mail, téléphone, adresse) ; informations sur les chiens (identification, puce, tatouage, suivi de santé et de poids, photos) ; historique des prestations, forfaits et montants facturés ; préférences de rappel ; notes internes ; identifiants de connexion et abonnements aux notifications de l'équipe ; journaux techniques (adresses IP, horodatages).
Données sensibles
Aucune donnée sensible concernant des personnes n'est requise par le service. Les informations de santé concernent les animaux.
Durée
Durée du contrat, puis selon l'article 10.

Annexe 2 — Sous-traitants ultérieurs

  • OVH SAS (OVHcloud) · France

    Hébergement du serveur et de la base de données, sauvegarde quotidienne du serveur

  • Scaleway SAS · France (Paris)

    Stockage chiffré des sauvegardes quotidiennes des bases de données, hors du serveur principal

  • OVH SAS (OVHcloud) · France

    Envoi des e-mails du service (connexion, invitations, rappels aux clients du Client)

  • Services de notification des navigateurs (Apple, Google, Mozilla) · Union européenne et États-Unis, selon l'appareil

    Acheminement des notifications push, uniquement si un membre de l'équipe les active sur un appareil. Le contenu transmis se limite au titre et au texte de la notification.

Annexe 3 — Mesures de sécurité

  • Connexions chiffrées (HTTPS) pour l'application ; e-mails envoyés via une connexion chiffrée et signés (SPF, DKIM, DMARC).
  • Mots de passe stockés uniquement sous forme d'empreinte (bcrypt) ; sessions dans un cookie chiffré et sécurisé, révocables à tout moment.
  • Comptes individuels pour chaque membre de l'équipe, désactivables par le responsable du compte.
  • Limitation des tentatives de connexion et de changement de mot de passe.
  • Liens de réinitialisation et de confirmation à usage unique et à durée limitée.
  • Base de données propre à chaque client, non exposée sur Internet et accessible uniquement depuis son application.
  • Sauvegarde quotidienne de chaque base de données, conservée 30 jours, chiffrée et stockée chez un second hébergeur (Scaleway, Paris), distinct du serveur principal ; restauration testée régulièrement ; sauvegarde quotidienne complète du serveur chez OVHcloud.
  • Accès administrateur réservé à l'Éditeur, avec double authentification sur l'hébergeur, l'outil de déploiement et la console d'administration ; connexion au serveur de production par clé uniquement.
  • Séparation entre l'environnement de production et l'environnement de développement, qui ne contient que des données de démonstration.
  • Surveillance de la disponibilité et mises à jour de sécurité régulières de l'application et de ses dépendances.