Accord de sous-traitance des données (annexe RGPD)
Version 2026-09-16 — établi sur les clauses contractuelles types de la décision d’exécution (UE) 2021/915 de la Commission du 4 juin 2021 (contrats entre responsables du traitement et sous-traitants, article 28 § 7 du RGPD) et sur les recommandations de la CNIL (« Guide du sous-traitant »), reprises et adaptées aux seuls éléments propres à Resalya (sous-traitants ultérieurs, catégories de données, durées). Texte définitif.
Parties, objet et portée de l’accord
Le présent accord (« l’Accord ») est conclu entre le Professionnel titulaire d’un compte Resalya (le « responsable du traitement ») et M.S.WebFusion, entreprise individuelle, SIREN 835 199 597, 18 rue du Vignoble, 67160 Riedseltz, France, éditeur de Resalya (le « sous-traitant »). Il constitue une annexe aux Conditions générales de vente et en fait partie intégrante.
Il a pour objet de garantir le respect de l’article 28, paragraphes 3 et 4, du règlement (UE) 2016/679 (RGPD) pour les traitements de données à caractère personnel que le sous-traitant effectue pour le compte du responsable du traitement au moyen de la plateforme Resalya. Ses clauses ne peuvent être modifiées que pour ajouter ou actualiser les informations des articles 1 à 6 (description du traitement, sous-traitants ultérieurs) ; toute autre clause ajoutée ne peut contredire le présent Accord ni porter atteinte aux droits des personnes concernées. En cas de contradiction avec les CGV, le présent Accord prévaut.
Il est accepté par le responsable du traitement lors de la création de son compte professionnel, puis à chaque souscription ; l’acceptation est horodatée et la version acceptée est conservée.
1. Objet du traitement
Fourniture, en mode logiciel en ligne (SaaS), d’une plateforme de réservation, de gestion de la clientèle et d’encaissement pour les professionnels de la beauté et du bien-être : agenda et prise de rendez-vous en ligne, fiches clients et suivi, rappels (e-mail, SMS), messagerie, fidélité, cartes cadeaux, caisse et documents de caisse, événements, formulaires (dont formulaires de santé), visio, statistiques ; hébergement, sauvegarde et sécurisation des données correspondantes.
2. Durée du traitement
Pendant toute la durée du compte professionnel (abonnement payant ou offre gratuite), puis jusqu’à la suppression ou la restitution des données dans les conditions de l’article 12. Les données sont conservées selon les durées fixées par le responsable du traitement dans ses réglages (par exemple « anonymiser les fiches inactives après N années » du module Suivi clientèle) et, à défaut, selon la grille de conservation de la politique de confidentialité ; les documents de caisse scellés suivent la durée légale de conservation fiscale (6 ans), qui s’impose aux deux parties.
3. Nature du traitement
Collecte (saisie par le professionnel ou par ses clients lors d’une réservation), enregistrement, organisation, structuration, conservation, consultation, utilisation par les fonctionnalités activées, communication par transmission (envoi de rappels et de confirmations aux clients, sur instruction du professionnel), sauvegarde chiffrée, effacement et anonymisation. Aucune prise de décision automatisée produisant des effets juridiques, aucun profilage, aucune utilisation à des fins propres au sous-traitant.
4. Finalité du traitement
Permettre au responsable du traitement de gérer son activité : prise et gestion des rendez-vous, gestion et suivi de la clientèle, communication avec ses clients (rappels, confirmations, messagerie), fidélisation, encaissement et tenue des documents de caisse, organisation d’événements, recueil de formulaires. Les finalités sont fixées par le responsable du traitement ; le sous-traitant ne traite les données que pour ces finalités.
5. Catégories de données à caractère personnel
Données d’identification et de contact des clients (nom, prénom, e-mail, téléphone, adresse le cas échéant) ; données de rendez-vous (prestations, dates, praticien, canal, notes) ; historique et préférences ; données de fidélité, cartes cadeaux et avoirs ; données d’encaissement (tickets, moyens de paiement — jamais de données bancaires complètes) ; contenu des messages échangés ; réponses aux formulaires ; photos et consentements associés ; données de santé (allergies, contre-indications, formulaires de santé) lorsque le professionnel active le suivi santé — catégorie particulière au sens de l’article 9 du RGPD, traitée avec des mesures renforcées (chiffrement au repos, journalisation des consultations, accès par rôle, anonymisation avec la fiche).
6. Catégories de personnes concernées
Les clients (consommateurs) du responsable du traitement, qu’ils aient réservé en ligne, créé un compte client ou été enregistrés par le professionnel ; les personnes inscrites à ses événements ; les membres de son équipe (praticiens, employés) ; le cas échéant, les personnes accompagnantes ou bénéficiaires d’une carte cadeau.
7. Instructions du responsable du traitement
Le sous-traitant ne traite les données que sur instruction documentée du responsable du traitement, sauf s’il est tenu d’y procéder en vertu du droit de l’Union ou du droit français ; dans ce cas, il informe le responsable de cette obligation juridique avant le traitement, à moins que ce droit ne l’interdise pour des motifs importants d’intérêt public. Constituent des instructions documentées : le présent Accord, les CGV, les réglages et fonctionnalités activés par le professionnel dans son espace Resalya (dont les durées d’anonymisation), et toute instruction écrite ultérieure. Le sous-traitant informe immédiatement le responsable si, selon lui, une instruction constitue une violation du RGPD ou d’autres dispositions du droit de l’Union ou du droit français relatives à la protection des données.
Le sous-traitant ne traite les données que pour les finalités spécifiques de l’article 4 ; le traitement ne peut avoir lieu en dehors de l’Union européenne sans instruction préalable (les serveurs et sauvegardes sont situés en Allemagne et en France).
8. Confidentialité
Le sous-traitant veille à ce que les personnes autorisées à traiter les données (l’éditeur et, le cas échéant, ses intervenants) s’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité. L’accès aux données du responsable du traitement par le sous-traitant est limité au strict nécessaire (support à la demande du professionnel, maintenance, sécurité), tracé dans un journal d’administration (conservé 1 an, 6 ans pour les opérations sensibles) et jamais utilisé à d’autres fins.
9. Sécurité du traitement
Le sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, compte tenu de l’état des connaissances, des coûts, de la nature, de la portée, du contexte et des finalités du traitement ainsi que des risques pour les droits et libertés des personnes : chiffrement des communications (TLS), chiffrement au repos des données de santé et des secrets, cloisonnement des données par établissement (isolation multi-locataire vérifiée côté serveur sur chaque accès), authentification forte pour l’administration, journalisation des accès sensibles, sauvegardes quotidiennes chiffrées hors site (Scaleway, France) avec restauration testée, mises à jour de sécurité, limitation de débit sur les points d’entrée publics, revue de sécurité de chaque livraison. Les mesures détaillées sont décrites à l’article « Sécurité » de la politique de confidentialité et peuvent être complétées sur demande.
Violation de données. En cas de violation de données à caractère personnel concernant les données traitées pour le compte du responsable, le sous-traitant le notifie sans retard injustifié et au plus tard dans les 48 heures après en avoir pris connaissance, avec les informations nécessaires (nature de la violation, catégories et nombre approximatif de personnes et d’enregistrements concernés, conséquences probables, mesures prises ou proposées), pour lui permettre de remplir ses obligations de notification à la CNIL (72 h) et, le cas échéant, d’information des personnes.
10. Recours à des sous-traitants ultérieurs
Le responsable du traitement donne son autorisation générale au recours aux sous-traitants ultérieurs figurant sur la liste ci-dessous. Le sous-traitant informe le responsable, par e-mail et par mise à jour de la présente page, de tout changement envisagé concernant l’ajout ou le remplacement d’un sous-traitant ultérieur au moins 30 jours à l’avance, lui laissant la possibilité d’émettre des objections ; à défaut d’accord, le responsable peut résilier son abonnement sans frais pour l’échéance suivante. Le sous-traitant impose à chaque sous-traitant ultérieur, par contrat, les mêmes obligations de protection des données que celles du présent Accord et demeure pleinement responsable envers le responsable du traitement de l’exécution de leurs obligations.
| Sous-traitant ultérieur | Traitement | Lieu |
|---|---|---|
| HOSTINGER INTERNATIONAL LIMITED | Hébergement du serveur d’application et de la base de données | Francfort, Allemagne (UE) |
| Scaleway SAS | Stockage des sauvegardes chiffrées | Paris, France (UE) |
| Stripe Payments Europe Ltd | Paiements en ligne (acomptes, cartes cadeaux, abonnements) — les données bancaires ne transitent pas par Resalya | Irlande (UE) ; garanties Stripe pour les transferts |
| Functional Software Inc. (Sentry) | Journaux d’erreurs techniques (données minimisées, sans contenu client) | Union européenne (région EU) |
| Twilio Ireland Ltd | Envoi des SMS (rappels, notifications) — numéro et texte du message | Irlande (UE) ; clauses contractuelles types pour l’acheminement |
| Google Ireland Ltd | Connexion par compte Google et synchronisation Google Agenda — uniquement si le professionnel les active | Irlande (UE) ; clauses contractuelles types |
11. Assistance au responsable du traitement
Compte tenu de la nature du traitement, le sous-traitant aide le responsable, par des mesures techniques et organisationnelles appropriées, à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition) : fonctions d’export et d’anonymisation d’une fiche client intégrées à l’espace professionnel, transmission sans retard de toute demande reçue directement par Resalya et concernant les données du responsable (Resalya ne répond pas à la place du professionnel, sauf instruction). Il l’aide également à garantir le respect des obligations relatives à la sécurité, à la notification des violations, à l’analyse d’impact et à la consultation préalable de la CNIL, en fournissant les informations dont il dispose.
12. Suppression et restitution des données
À la fin de la prestation de services (fermeture du compte professionnel), le sous-traitant, selon le choix du responsable du traitement, restitue l’ensemble des données à caractère personnel (export dans un format structuré, couramment utilisé et lisible par machine) puis les supprime, ou les supprime directement, ainsi que les copies existantes, sauf obligation légale de conservation : les documents de caisse scellés et les pièces comptables sont conservés pendant la durée légale (6 ans) en lecture seule, puis supprimés ; les sauvegardes chiffrées expirent selon leur cycle de rotation. En cours de contrat, le responsable dispose des fonctions d’anonymisation (fiche par fiche ou automatique selon ses réglages) et Resalya applique les purges automatiques décrites dans la politique de confidentialité.
13. Documentation, audits et conformité
Le sous-traitant met à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues à l’article 28 du RGPD et au présent Accord (description des mesures de sécurité, liste des sous-traitants ultérieurs, registre des traitements réalisés pour son compte, journal des accès d’administration le concernant). Il permet la réalisation d’audits, y compris des inspections, par le responsable du traitement ou un auditeur mandaté par lui, au plus une fois par an sauf violation de données ou demande d’une autorité de contrôle, moyennant un préavis raisonnable (30 jours), pendant les heures ouvrées, dans le respect de la confidentialité des autres clients de Resalya et sans accès direct aux systèmes de production (audit sur pièces et démonstration). Les parties mettent les informations relatives au présent Accord à la disposition de l’autorité de contrôle compétente sur demande.
Non-respect et résiliation. Si le sous-traitant manque à ses obligations au titre du présent Accord, le responsable du traitement peut lui enjoindre de suspendre le traitement jusqu’à ce qu’il s’y conforme et, en cas de manquement persistant ou grave, résilier le contrat ; les données sont alors restituées ou supprimées conformément à l’article 12.
© M.S.WebFusion — Resalya