Contrat relatif au traitement de données à caractère personnel pour le compte du responsable du traitement
Version du 2026-09-24
Sommaire
- Préambule
- § 1 · Objet, nature et finalité du traitement
- § 2 · Durée
- § 3 · Caractère contraignant des instructions
- § 4 · Confidentialité des personnes autorisées à accéder aux données
- § 5 · Mesures techniques et organisationnelles
- § 6 · Caractère non modifiable des pièces émises
- § 7 · Messages automatisés
- § 7a · Envoi par la boîte de messagerie du Responsable du traitement
- § 8 · Retours envoyés depuis l’application, y compris captures et enregistrements d’écran
- § 9 · Assistance au titre des droits des personnes concernées
- § 10 · Assistance en matière de sécurité, d’obligations de notification et d’analyse d’impact
- § 11 · Sous-traitants ultérieurs
- § 12 · Lieu du traitement et transferts vers des pays tiers
- § 13 · Suppression et restitution après la fin du contrat
- Obligation légale de conservation et fin du contrat
- § 14 · Droits de contrôle et de preuve
- § 15 · Dispositions finales
- Annexe 1 · Objet du traitement
- Catégories de personnes concernées
- Catégories de données à caractère personnel
- Activités de traitement
- Annexe 2 · Sous-traitants ultérieurs et destinataires
- Services utilisés
- Prévus, actuellement non utilisés
- Expressément **non**
- Annexe 3 · Mesures techniques et organisationnelles (art. 32 du RGPD)
- 1 · Confidentialité
- 2 · Intégrité
- 3 · Disponibilité et résilience
- 4 · Procédures de vérification et d’évaluation
- 5 · Minimisation des données dans le produit
- 6 · Limites des mesures
Contrat de sous-traitance (Auftragsverarbeitungsvertrag, AVV) au titre de l’art. 28, par. 3, du DSGVO (RGPD) Annexe aux Allgemeine Geschäftsbedingungen (conditions générales) de Zirko
Il s’agit d’une traduction de courtoisie. La version allemande du présent contrat est celle qui fait foi ; en cas de divergence entre la version allemande et la version française, la version allemande prévaut (AGB § 15 al. 6).
Préambule
Le Client (ci-après le « Responsable du traitement » — Verantwortlicher) utilise le logiciel Zirko du Prestataire Oliver Wagener (ci-après le « Sous-traitant » — Auftragsverarbeiter). Ce faisant, le Sous-traitant traite des données à caractère personnel pour le compte du Responsable du traitement.
Le présent contrat précise les obligations résultant de l’art. 28 du RGPD. Il s’applique en complément du contrat principal (les Allgemeine Geschäftsbedingungen / conditions générales) et prime sur celui-ci pour les questions de protection des données.
Le Responsable du traitement demeure responsable de la licéité du traitement (art. 24 du RGPD). Cela concerne en particulier la question de la base sur laquelle il introduit dans le logiciel les données de ses clients et de ses salariés (Beschäftigte).
§ 1 · Objet, nature et finalité du traitement
L’objet est la mise à disposition et l’exploitation du logiciel Zirko en tant que logiciel-service. La nature et la finalité du traitement résultent de l’étendue des fonctions : gestion des clients et des données de base, gestion de projets, planification des interventions et saisie des heures, création, édition, envoi et archivage de pièces justificatives (Belege) ainsi que gestion des pièces entrantes.
S’y ajoutent trois traitements en dehors de cette exploitation de base : les messages automatisés (§ 7), l’envoi par la boîte de messagerie du Responsable du traitement (§ 7a) et les retours envoyés depuis l’application (§ 8).
Le détail est réglé par l’annexe 1.
§ 2 · Durée
Le traitement commence avec le début du contrat principal et prend fin avec la cessation de celui-ci. Le § 13 (suppression et restitution) s’applique au-delà.
§ 3 · Caractère contraignant des instructions
(art. 28, par. 3, point a), du RGPD)
- Le Sous-traitant traite les données à caractère personnel exclusivement sur instruction documentée du Responsable du traitement, y compris en ce qui concerne les transferts vers des pays tiers — à moins qu’il n’y soit tenu en vertu du droit de l’Union ou du droit d’un État membre. Dans ce cas, il informe le Responsable du traitement de cette obligation juridique avant le traitement, sauf si le droit concerné l’interdit pour des motifs importants d’intérêt public.
- L’utilisation des fonctions du logiciel par le Responsable du traitement vaut instruction. Cela comprend expressément les interrupteurs par lesquels le Responsable du traitement active et désactive des traitements isolés (§ 7 al. 4). Les instructions qui vont au-delà de l’étendue des fonctions requièrent la forme textuelle (Textform au sens du § 126b BGB — une déclaration lisible sur un support durable désignant la personne qui la fait ; un courrier électronique suffit, aucune signature n’est requise) adressée à datenschutz@zirko.io.
- Lorsqu’une instruction serait illicite. Si le Sous-traitant estime qu’une instruction constitue une violation du RGPD ou d’autres dispositions du droit de l’Union ou du droit des États membres relatives à la protection des données, il en informe le Responsable du traitement dans les meilleurs délais (unverzüglich — sans retard fautif, § 121 al. 1 BGB) (art. 28, par. 3, phrase 3, du RGPD). Il est en droit de suspendre l’exécution jusqu’à la confirmation ou la modification de l’instruction. Si le Responsable du traitement confirme une instruction que le Sous-traitant tient pour manifestement illicite, celui-ci peut refuser définitivement de l’exécuter ; il ne s’agit pas d’une violation du contrat et cela ne fonde aucune obligation de réparation. À défaut d’accord entre les parties, chacune d’elles peut résilier le contrat principal pour motif grave (außerordentliche Kündigung aus wichtigem Grund, cf. § 314 BGB).
- Les instructions ne doivent être suivies que dans la mesure où elles sont techniquement exécutables. En particulier, le Sous-traitant ne peut ni modifier ni supprimer isolément une facture émise ; cela résulte du caractère non modifiable imposé par la loi et réglé au § 6.
- Instructions que le Sous-traitant ne suit pas. Relèvent notamment des alinéas 3 et 4 :
- la modification ou la suppression isolée d’une pièce émise (§ 6) ;
- la désactivation de la séparation entre les entreprises (Betriebe — les entreprises artisanales qui utilisent le logiciel) ou la communication des données d’une entreprise à une autre ;
- l’exploitation des données du Responsable du traitement à des fins propres au Sous-traitant que le présent contrat ne prévoit pas ;
- la transmission à un prestataire qui ne figure pas à l’annexe 2 ; en est exceptée la remise au fournisseur d’une boîte de messagerie que le Responsable du traitement a lui-même connectée (§ 7a).
§ 4 · Confidentialité des personnes autorisées à accéder aux données
(art. 28, par. 3, point b), du RGPD)
- À la date du présent contrat, le Sous-traitant est une entreprise unipersonnelle. Une seule personne physique a donc accès aux données du Responsable du traitement : Oliver Wagener. Cette personne est à la fois titulaire, développeur et assistance.
- L’obligation de confidentialité de cette personne résulte directement du présent contrat et de l’art. 28, par. 3, point b), du RGPD ; elle produit ses effets au-delà de la fin de l’activité.
- Dès que d’autres personnes s’y ajoutent — salariés, collaborateurs indépendants, stagiaires —, le Sous-traitant les engage par écrit à la confidentialité et au respect des restrictions du présent contrat avant le premier accès. Il en tient un relevé et le présente au Responsable du traitement sur demande (§ 14).
- Accès à des fins de recherche d’erreur. Un accès aux données de contenu du Responsable du traitement aux fins d’examiner une erreur signalée constitue un traitement et requiert donc une instruction. Le Sous-traitant n’accède à de telles données que si le Responsable du traitement le demande ou l’autorise au cas par cas. Il consigne chaque accès de ce type avec le motif, la date, l’étendue et la personne qui accède, le limite à la finalité de recherche d’erreur et y met fin à l’achèvement de celle-ci. Il présente cette consignation au Responsable du traitement sur demande, sous forme textuelle et dans les meilleurs délais (§ 14).
§ 5 · Mesures techniques et organisationnelles
(art. 28, par. 3, point c), combiné à l’art. 32 du RGPD)
- Le Sous-traitant prend les mesures prévues à l’art. 32 du RGPD. L’état actuel est décrit à l’annexe 3.
- Les mesures sont soumises au progrès technique. Le Sous-traitant peut les modifier tant que le niveau de protection n’est pas abaissé.
- Outre les mesures prises, l’annexe 3 décrit également leurs limites et les précautions par lesquelles le Sous-traitant les compense.
§ 6 · Caractère non modifiable des pièces émises
- Le Sous-traitant garantit que les pièces émises ne peuvent plus être modifiées ni supprimées après leur émission. Il s’agit d’une exigence du droit fiscal (GoBD — les principes allemands relatifs à la tenue et à la conservation régulières des livres, enregistrements et documents sous forme électronique et à l’accès aux données, une instruction administrative du ministère fédéral des Finances ; §§ 145 à 147 AO — code fiscal allemand) et en même temps d’une propriété technique du logiciel.
- La correction d’une pièce émise s’effectue par un Storno — une deuxième pièce qui neutralise la première —, jamais par la modification de la première.
- Rapport avec l’art. 17 du RGPD : si une personne concernée demande l’effacement de données figurant dans une pièce soumise à conservation obligatoire, cela n’aboutit pas, en vertu de l’art. 17, par. 3, point b), du RGPD, à un effacement, mais à la limitation du traitement au titre de l’art. 18, par. 1, point b). Le Sous-traitant marque la pièce en conséquence et limite son traitement sur instruction du Responsable du traitement sous forme textuelle, dans les meilleurs délais et sans frais.
- L’obligation légale de conservation incombe au Responsable du traitement, et non au Sous-traitant ; sa durée est déterminée exclusivement par le droit de son propre pays (§ 13 al. 4). Le Sous-traitant fournit le caractère non modifiable et l’export pendant la durée du contrat ; il n’est pas un prestataire d’archivage et ne doit aucune conservation au-delà de la fin du contrat. Le Responsable du traitement veille en temps utile à l’export ; le détail est réglé par le § 13.
§ 7 · Messages automatisés
(uniquement les automatisations que le Responsable du traitement active — d’origine, aucune n’est activée)
- Ce que fait la fonction. Le logiciel vérifie chaque jour, selon des règles fixes, s’il existe un fait déclencheur pour un message, puis l’envoie sans autre intervention. Les règles sont fixées par le Responsable du traitement : il active chaque automatisation individuellement, choisit ses délais et entretient, là où le message parvient à un tiers, son modèle de texte.
- Trois cercles de destinataires. Pour chaque automatisation, le logiciel indique à quel cercle elle écrit et l’affiche au Responsable du traitement sur l’automatisation elle-même. Il n’existe pas de quatrième cercle ; une automatisation qui n’envoie rien est décrite à l’alinéa 6.
- le Responsable du traitement, à sa propre adresse d’entreprise — un rappel à lui-même ; aucun tiers n’en a connaissance ;
- un salarié du Responsable du traitement, à sa propre adresse, pour l’affaire qui le concerne lui-même. Le Sous-traitant n’envoie pas de message concernant un salarié à sa hiérarchie — ce serait un contrôle automatisé des performances ;
- un client du Responsable du traitement — messages de relance, rappels de rendez-vous, avis concernant un lien arrivant à expiration et demande de mettre des documents à disposition par un lien à durée limitée. Ce n’est qu’ici qu’un message quitte l’entreprise, et ce n’est qu’ici qu’il existe un modèle de texte.
- Le lien de dépôt. Lorsqu’une automatisation invite le client du Responsable du traitement à mettre des documents à disposition, celui-ci reçoit un lien à durée limitée et restreint à une seule affaire. Ce qu’il dépose par ce biais appartient au fonds de données du Responsable du traitement et est soumis au présent contrat comme tout autre fichier qu’il y a introduit. Le Sous-traitant ne l’examine pas et ne l’exploite pas.
- L’interrupteur est une instruction, non un consentement. Il est actionné par le Responsable du traitement dans son rôle au titre de l’art. 24 du RGPD, et non par une personne concernée. Il ne constitue pas un consentement au sens de l’art. 6, par. 1, point a), du RGPD.
- Des règles fixes, pas un modèle. Ni la décision qu’un message parte ni son libellé ne résultent d’une intelligence artificielle. Aucun modèle de langage, de texte ou de reconnaissance vocale n’est utilisé à cette fin et rien n’est transmis au fournisseur d’un tel modèle.
- Aucune décision concernant des personnes. Une automatisation n’émet aucune pièce, n’en modifie aucune, ne valide rien et ne déclenche aucun paiement. Elle n’évalue aucune caractéristique personnelle, ne constitue aucun profil et ne procède à aucune appréciation de solvabilité ou de comportement. Ce qu’elle fait, c’est : envoyer un message et en consigner l’envoi. Le fait de savoir si, quand et avec quel libellé cela se produit a été décidé au préalable par le Responsable du traitement, et celui-ci peut désactiver toute automatisation à tout moment avec effet immédiat.
Une seule automatisation n’envoie rien, mais procède à un rattachement. Le Responsable du traitement peut déterminer nommément, pour chaque état de projet, ceux de ses salariés qui sont rattachés au projet lorsque cet état survient. L’automatisation inscrit alors exactement ces personnes et n’envoie aucun message. Elle ne sélectionne personne, ne vérifie personne et n’écarte personne ; elle exécute une liste que le Responsable du traitement a rédigée au préalable. Sans cette liste, elle ne fait rien. Elle aussi est désactivée d’origine.
- Vérifiable avant et après son exécution. Pour les automatisations, le logiciel affiche une exécution à blanc (« que ferait la prochaine exécution ? ») et un journal des exécutions effectuées, avec la date, le fait déclencheur et le destinataire ; le journal remonte sur 30 jours et peut être consulté par le Responsable du traitement. Il constitue en même temps sa preuve, au titre de l’art. 5, par. 2, du RGPD, de ce qui est parti en son nom.
- Qui répond du contenu. Le fait déclencheur, le cercle des destinataires et le libellé relèvent de la responsabilité du Responsable du traitement ; le Sous-traitant ne contrôle pas le contenu des modèles de texte. Le Responsable du traitement s’assure en particulier que la sollicitation de ses propres clients est licite au regard du droit applicable au siège (Sitz) du destinataire et que ceux-ci sont informés du traitement de leurs données (art. 13 et 14 du RGPD). Le Sous-traitant ne connaît pas la relation entre les deux et ne peut donc pas l’apprécier à sa place.
- Opposition d’une personne concernée. Une opposition au titre de l’art. 21 du RGPD à la réception de tels messages est à adresser au Responsable du traitement ; si elle parvient au Sous-traitant, le § 9 al. 4 s’applique. Le Responsable du traitement peut désactiver l’automatisation concernée ou marquer en conséquence le destinataire concerné dans son fonds de données.
- Le prestataire d’envoi est le même que pour tous les autres courriers du logiciel et est désigné à l’annexe 2. Il reçoit l’adresse du destinataire et le contenu du message — rien de plus, et rien d’autre que lors de l’envoi de pièces. L’automatisation ne fait naître aucun sous-traitant ultérieur supplémentaire. Si le Responsable du traitement a connecté sa propre boîte de messagerie, les messages qui lui sont destinés ainsi que ceux destinés à ses clients partent à la place par cette boîte de messagerie (§ 7a) ; les messages destinés à ses salariés partent toujours par le prestataire d’envoi visé à l’annexe 2.
- Les rappels de paiement ne sont pas une automatisation au sens du présent paragraphe. Ils font partie de l’exploitation de base au titre du § 1 et suivent les réglages de rappel du Responsable du traitement. Les alinéas 5 à 8 s’appliquent par analogie à l’exécution des rappels.
§ 7a · Envoi par la boîte de messagerie du Responsable du traitement
(uniquement si le Responsable du traitement connecte une boîte de messagerie — d’origine, aucune n’est connectée)
- Ce que fait la fonction. Le Responsable du traitement peut connecter au logiciel une boîte de messagerie électronique qui lui est propre. Les pièces, les rappels de paiement et les messages visés au § 7 qui lui sont destinés ainsi qu’à ses clients partent alors de l’adresse de cette boîte. Les messages destinés aux salariés du Responsable du traitement partent toujours par le prestataire d’envoi visé à l’annexe 2, jamais par sa boîte de messagerie. Google et Microsoft classent eux-mêmes une copie du message envoyé dans le dossier « Envoyés » ; chez les autres fournisseurs, c’est le Sous-traitant qui l’y classe conformément à l’alinéa 2. Seul un utilisateur ayant le rôle d’administrateur peut connecter, vérifier et déconnecter une boîte de messagerie.
- Uniquement envoyer. Le Sous-traitant ne lit aucun message de la boîte de messagerie. Il ne demande au fournisseur que ce qu’exige l’envoi : chez Google, l’autorisation d’envoyer des messages et l’adresse du compte ; chez Microsoft, l’autorisation d’envoyer des messages, l’adresse du compte et l’utilisation de cette autorisation sans nouvelle connexion. Chez tous les autres fournisseurs, il se connecte au serveur de courrier sortant avec le nom d’utilisateur et le mot de passe indiqués par le Responsable du traitement. Si le Responsable du traitement a également indiqué le serveur IMAP, le Sous-traitant classe ensuite le message envoyé, par IMAP, dans le dossier « Envoyés » ; à cette fin, il lit la liste des noms de dossiers, mais aucun message. Si le classement échoue, le message reste envoyé ; aucune copie n’est alors créée dans « Envoyés ».
- Données d’accès. Le Sous-traitant enregistre les jetons de rafraîchissement et les mots de passe sous forme chiffrée (annexe 3, section 1). Il ne les utilise que pour l’envoi visé à l’alinéa 1 et pour la vérification de la connexion. Ils ne sont pas affichés dans le logiciel et ne sont communiqués à personne ; le § 4 al. 4 s’applique par analogie.
- Le fournisseur de la boîte de messagerie n’est pas un sous-traitant ultérieur. C’est le Responsable du traitement qui choisit lui-même le fournisseur, et il entretient avec lui une relation contractuelle propre. La remise d’un message à ce fournisseur est une transmission effectuée sur instruction du Responsable du traitement (§ 3 al. 2) à son propre prestataire ; le § 11 et l’annexe 2 ne lui sont pas applicables. La question de savoir s’il existe un contrat de sous-traitance avec ce fournisseur et sur quelle base celui-ci transfère des données vers des pays tiers relève du Responsable du traitement dans sa relation avec lui.
- Obligations du Responsable du traitement. Il ne connecte qu’une boîte de messagerie dont il a la disposition — la boîte de messagerie personnelle d’un salarié seulement avec la connaissance de celui-ci — et s’assure que son contrat avec son fournisseur permet l’envoi par une application connectée. Il tient compte du fait que la copie de chaque message envoyé par la boîte de messagerie est accessible à tous ceux qui lisent cette boîte.
- Voie de remplacement. Même lorsqu’une boîte de messagerie est connectée, le Sous-traitant envoie un message par le prestataire d’envoi visé à l’annexe 2 lorsque, avec ses pièces jointes, il dépasse la taille qu’il admet pour la boîte de messagerie de ce fournisseur — lors de l’envoi d’une pièce, le logiciel l’indique avant l’envoi — ou lorsqu’il est établi qu’il n’est pas parvenu au fournisseur de la boîte de messagerie. Lors de l’envoi d’une pièce, cette voie est mentionnée sur la pièce. S’il n’est pas certain que le message soit parvenu, il ne l’envoie pas une nouvelle fois.
- Aucun accusé de remise. Pour les messages envoyés par la boîte de messagerie du Responsable du traitement, le Sous-traitant ne reçoit aucun état de remise ; l’envoi est consigné.
- Déconnexion. Si le Responsable du traitement déconnecte la boîte de messagerie, le Sous-traitant supprime immédiatement les données d’accès. Chez Google, il révoque en outre l’autorisation auprès du fournisseur. Chez Microsoft, une autorisation isolée ne peut être révoquée depuis l’extérieur sans mettre fin à toutes les connexions de la personne ; le titulaire du compte retire lui-même l’application dans son compte. La suppression du fonds de données au titre du § 13 entraîne également la suppression des données d’accès.
§ 8 · Retours envoyés depuis l’application, y compris captures et enregistrements d’écran
- Ce que fait la fonction. Les utilisateurs connectés du Responsable du traitement peuvent envoyer un retour au Sous-traitant depuis l’application. Sont alors saisis automatiquement : l’entreprise, le rôle, la page consultée, la version de l’application et la date. Le contenu de la page n’est pas saisi automatiquement.
- La capture et l’enregistrement d’écran sont facultatifs et désactivés par défaut. L’utilisateur décide s’il joint un enregistrement, le voit avant l’envoi et peut l’écarter. L’onglet courant est présélectionné, et non l’écran entier.
- Contenu d’un enregistrement. Une capture d’écran de cette application montre des données des clients du Responsable du traitement : noms, adresses, montants, le cas échéant des coordonnées bancaires. Un enregistrement d’écran les montre en mouvement. Quiconque envoie un tel enregistrement transmet des données à caractère personnel au Sous-traitant.
- Limitation des finalités. Le Sous-traitant utilise les retours exclusivement pour l’examen et la correction de l’erreur signalée dans le logiciel qu’utilise le Responsable du traitement. Aucune communication à des tiers n’a lieu ; aucune utilisation à des fins publicitaires n’a lieu.
- Conservation. Les pièces jointes (image, vidéo) et le texte libre sont supprimés au bout de 90 jours. Le délai est fixé à la réception du retour. La suppression à l’expiration du délai incombe au Sous-traitant ; il en apporte la preuve au Responsable du traitement sur demande, sous forme textuelle et dans les meilleurs délais.
- Fin de l’examen. Lorsque l’examen de l’erreur signalée est achevé, le Sous-traitant supprime l’enregistrement sans attendre l’expiration du délai prévu à l’alinéa 5. Seule subsiste la description de l’erreur par le Sous-traitant, et non l’enregistrement. Si un utilisateur supprime son compte, le retour est dissocié de sa personne ; cela le dissocie de la personne de l’auteur du signalement et non des noms de tiers qui figurent dans le texte libre ou sur un enregistrement — pour ceux-ci, les délais de l’alinéa 5 s’appliquent.
- Qualification. Ce traitement est une sous-traitance : sa finalité ne va pas, selon l’alinéa 4, au-delà de la mission confiée au Sous-traitant, qui est de maintenir le logiciel en état de fonctionner pour le Responsable du traitement ; le Sous-traitant ne poursuit avec lui aucune finalité propre (art. 28, par. 10, du RGPD). Il est déclenché par l’utilisateur du Responsable du traitement au cas par cas, et cela constitue une instruction au sens du § 3 al. 2. Toutes les obligations du présent contrat s’y appliquent.
- Désactivation pour une entreprise. À la demande du Responsable du traitement sous forme textuelle, le Sous-traitant désactive la fonction de retour pour son entreprise.
§ 9 · Assistance au titre des droits des personnes concernées
(art. 28, par. 3, point e), du RGPD)
- Le Sous-traitant aide le Responsable du traitement, par des mesures techniques et organisationnelles appropriées, à s’acquitter de son obligation de répondre aux demandes des personnes concernées (art. 12 à 23 du RGPD).
- Ce que le Responsable du traitement peut faire lui-même, sans intervention du Sous-traitant. Le contrat les désigne une à une :
| Droit de la personne concernée | Ce que permet le logiciel | Où |
|---|---|---|
| Droit d’accès et portabilité des données (art. 15, 20) pour les clients et fournisseurs | Export des données de base, de contact et d’adresse sous forme de fichier CSV | espace Clients |
| Droit d’accès et portabilité des données pour les salariés | Export des heures avec colonnes sélectionnables (date, personne, type, heures, début, fin, pause, projet) sous forme de fichier CSV, généré côté serveur et allant donc au-delà de la page affichée | espace Heures |
| Droit d’accès aux pièces | Export groupé des pièces sous forme d’archive PDF | espace Documents |
| Droit d’accès aux données détenues sur un salarié | Avant la suppression définitive, le logiciel indique, pour chaque source, combien d’enregistrements existent et combien de temps ils doivent être conservés | Réglages → Collaborateurs |
| Rectification (art. 16) | Toutes les données de base, de contact, de projet et d’heures sont modifiables ; pour les pièces émises, le Storno se substitue à la modification (§ 6) | partout |
| Effacement (art. 17) des données d’un salarié | Suppression définitive de l’appartenance. Un instantané du nom subsiste jusqu’à l’expiration du délai de conservation et est ensuite retiré automatiquement. Est retenu à cette fin le délai le plus long que le pays de l’entreprise connaît pour les enregistrements concernés, parce que le Sous-traitant n’apprécie pas chaque enregistrement pris isolément. Ce délai est une limite supérieure de conservation chez le Sous-traitant et non une indication de la durée pendant laquelle le Responsable du traitement doit conserver ; pour cela, seul le droit de son propre pays est applicable (§ 13 al. 4) | Réglages → Collaborateurs |
| Effacement de son propre accès | Chaque utilisateur peut supprimer lui-même son compte. L’identité et le rattachement sont supprimés ; les enregistrements soumis à conservation obligatoire subsistent, et leurs colonnes de personnes ne peuvent plus ensuite être rattachées à un nom | Réglages → Compte |
| Opposition (art. 21) aux messages automatisés | Désactivation de l’automatisation concernée, avec effet immédiat (§ 7 al. 6) | Réglages → Automatisation |
- Ce pour quoi le Responsable du traitement a besoin du Sous-traitant :
| Cas | Pourquoi cela n’est pas possible seul | Ce que fait le Sous-traitant |
|---|---|---|
| Limitation du traitement (art. 18) pour une pièce soumise à conservation obligatoire | Elle est posée exclusivement par le Sous-traitant (§ 6 al. 3) | la pose sur instruction sous forme textuelle, dans les meilleurs délais et sans frais |
| Export complet d’un fonds de données devenu volumineux | L’export global produit automatiquement l’intégralité du fonds en archives partielles ; seul le téléchargement groupé de pièces isolées depuis la liste est limité à 500 documents et 40 Mo par archive | met l’intégralité du fonds à disposition, sur demande, également par une autre voie, sans frais, dans un délai de 14 jours |
| Suppression définitive de l’ensemble de l’entreprise | ne peut être déclenchée que par le Sous-traitant | supprime conformément au § 13 |
| Accès à des données qui ne figurent que dans des journaux | non consultables par le Responsable du traitement | les communique sur demande |
- Les demandes de personnes concernées qui parviennent directement au Sous-traitant ne reçoivent pas de réponse de sa part. Il les transmet dans les meilleurs délais au Responsable du traitement et indique à la personne concernée qu’il n’est pas le responsable du traitement.
- L’assistance prévue à l’alinéa 3 est fournie sans frais, dans la mesure où elle n’est pas motivée par une faute du Responsable du traitement et n’excède pas manifestement l’ampleur habituelle.
§ 10 · Assistance en matière de sécurité, d’obligations de notification et d’analyse d’impact
(art. 28, par. 3, point f), du RGPD)
- Le Sous-traitant aide le Responsable du traitement à respecter les obligations résultant des art. 32 à 36 du RGPD, compte tenu de la nature du traitement et des informations à sa disposition.
- Le Sous-traitant notifie au Responsable du traitement les violations de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance (art. 33, par. 2, du RGPD), au plus tard dans les 24 heures, sous forme textuelle, à l’adresse enregistrée par le Responsable du traitement. La notification contient, dans la mesure où elles sont disponibles : la nature de la violation, sa cause, les catégories concernées ainsi que le nombre approximatif de personnes concernées et d’enregistrements concernés, les conséquences probables ainsi que les mesures prises et proposées pour y remédier. Les indications manquantes sont fournies ultérieurement dans les meilleurs délais ; la notification initiale n’attend pas d’être complète. La notification à l’autorité de contrôle et la communication aux personnes concernées sont effectuées par le Responsable du traitement ; le Sous-traitant lui fournit à cette fin les indications dont il dispose — en temps utile pour que le Responsable du traitement puisse respecter le délai qui lui est applicable.
- Responsables du traitement ayant leur siège au Japon. Dans ce pays, la notification à l’autorité de contrôle et la communication aux personnes concernées incombent au Sous-traitant lui-même (art. 26 al. 1 et 2 APPI) — le droit japonais ne connaît pas la répartition des rôles de l’art. 33 du RGPD. Ces deux obligations cessent de lui incomber dès qu’il a informé le Responsable du traitement (art. 26 al. 1, deuxième membre de phrase, APPI). Le Sous-traitant s’engage à emprunter cette voie : sa notification prévue à l’alinéa 2 constitue en même temps l’information au sens de cette disposition. Sans elle, les deux parties devraient notifier séparément le même incident. Pour la notification du Responsable du traitement à la commission, ce sont alors ses propres délais qui s’appliquent — dans les meilleurs délais (速報) et 30 jours, en cas d’accès non autorisé 60 jours (規則第8条 al. 2), dans chaque cas à compter du moment où il en a connaissance.
- Analyse d’impact relative à la protection des données (art. 35) et consultation préalable (art. 36). Le Sous-traitant met à la disposition du Responsable du traitement les indications dont celui-ci a besoin à cette fin : le présent contrat et ses annexes, la description des mesures techniques et organisationnelles (annexe 3), la liste des sous-traitants ultérieurs (annexe 2) ainsi que la description des flux de données. Il attire expressément l’attention sur le fait que la saisie des heures et la planification des interventions des salariés peuvent, dans de nombreuses entreprises, déclencher une analyse d’impact et l’association d’une instance représentative du personnel (en Allemagne, généralement le comité d’entreprise, Betriebsrat) ; il ne la rédige pas à la place du Responsable du traitement, mais en fournit les éléments.
- Le Sous-traitant informe le Responsable du traitement dans les meilleurs délais lorsqu’une autorité de contrôle prend à son encontre des mesures qui concernent les données du Responsable du traitement.
§ 11 · Sous-traitants ultérieurs
(art. 28, par. 2, et par. 3, point d), du RGPD)
- Le Responsable du traitement accorde au Sous-traitant l’autorisation écrite générale de recourir à d’autres sous-traitants (art. 28, par. 2, phrase 2, du RGPD).
- Les sous-traitants ultérieurs auxquels il est recouru à la date du présent contrat sont énumérés à l’annexe 2 et sont ainsi autorisés.
- Le Sous-traitant impose contractuellement à chaque sous-traitant ultérieur un niveau de protection correspondant au présent contrat et répond de son comportement comme du sien propre.
- Le Sous-traitant communique les changements envisagés — ajout ou remplacement — sous forme textuelle au moins 30 jours à l’avance. Le Responsable du traitement peut s’y opposer dans les 14 jours suivant la réception, pour un motif grave tenant à la protection des données. S’il s’y oppose et que le changement ne peut être évité, chaque partie est en droit de résilier le contrat principal de manière extraordinaire avec effet à la date de prise d’effet du changement.
- Ne constituent pas une sous-traitance ultérieure les prestations accessoires telles que les télécommunications, les services postaux, l’entretien des terminaux ou le contrôle par des professionnels soumis au secret professionnel (Berufsträger — commissaires aux comptes, conseillers fiscaux, avocats). Le fournisseur d’une boîte de messagerie que le Responsable du traitement a connectée au titre du § 7a n’est pas davantage un sous-traitant ultérieur.
§ 12 · Lieu du traitement et transferts vers des pays tiers
- Le traitement a lieu dans l’Union européenne, sauf indication contraire de l’annexe 2 pour certains services.
- Les données de contenu du Responsable du traitement (Nutzdaten) — base de données et fichiers — sont traitées dans l’Union européenne (région de Francfort) ; les fonctions serveur qui y accèdent s’y exécutent également.
- Les transferts vers des pays tiers n’ont lieu que dans la mesure où l’annexe 2 le prévoit, et uniquement sur le fondement d’une décision d’adéquation (art. 45 du RGPD) ou de garanties appropriées (art. 46 du RGPD), en particulier des clauses contractuelles types de la Commission européenne.
- Responsables du traitement ayant leur siège au Japon. Les alinéas 1 à 3 décrivent l’exportation hors de l’Union européenne. Pour le Responsable du traitement japonais, c’est la direction inverse qui est déterminante, et elle ne pose pas de difficulté : l’Allemagne figure parmi les pays que la commission de protection des données à caractère personnel a désignés comme équivalents (個人情報保護委員会 告示第1号). La remise des données au Sous-traitant par ce Responsable du traitement n’est donc pas une communication à un tiers à l’étranger soumise au consentement au titre de l’art. 28 APPI ; c’est l’art. 27 APPI qui s’applique, et le fait de confier le traitement y relève de l’exception prévue à l’art. 27 al. 5 n° 1. Son obligation de surveiller celui à qui il confie le traitement (art. 25 APPI) subsiste — le présent contrat et l’annexe 3 sont le fondement sur lequel il s’en acquitte.
§ 13 · Suppression et restitution après la fin du contrat
(art. 28, par. 3, point g), du RGPD)
- Après la cessation du contrat principal, le Sous-traitant supprime les données à caractère personnel ou les restitue, au choix du Responsable du traitement.
- Le Responsable du traitement peut exporter lui-même ses données pendant toute la durée du contrat. Après la fin du contrat, il dispose d’une période de 30 jours durant laquelle l’accès n’existe plus qu’en lecture et l’export demeure possible. Sur demande du Responsable du traitement sous forme textuelle, qui doit parvenir avant l’expiration de cette période, le Sous-traitant la prolonge une fois de 30 jours. La prolongation sert exclusivement à l’export par le Responsable du traitement.
- À l’expiration de cette période, les données sont supprimées. Le Responsable du traitement peut à tout moment avancer la suppression. Copies de sauvegarde : dans la mesure où une suppression depuis les copies de sauvegarde n’est possible qu’au prix d’efforts disproportionnés, le Sous-traitant verrouille à la place les données contre tout traitement ultérieur ; elles sont définitivement supprimées à l’expiration de la durée de conservation de la copie de sauvegarde concernée, au plus tard au bout de 30 jours.
Obligation légale de conservation et fin du contrat
- L’obligation légale de conservation incombe au Responsable du traitement — et non au Sous-traitant. Il s’agit d’une obligation de l’entrepreneur envers son administration fiscale, et sa durée est déterminée exclusivement par le droit de son propre pays. Elle n’oblige pas le Sous-traitant à conserver les données du Responsable du traitement, et elle l’y autorise encore moins.
- Le Sous-traitant ne conserve donc aucune donnée du Responsable du traitement aux fins d’exécuter les obligations légales de conservation de celui-ci. Avec la fin du contrat disparaît la finalité pour laquelle les données ont été collectées — l’exploitation du logiciel (art. 5, par. 1, point e), du RGPD).
- Obligation du Responsable du traitement. Il doit exporter les documents qu’il est tenu de conserver avant l’expiration du délai prévu à l’alinéa 2 et les conserver lui-même aussi longtemps que le droit de son pays l’exige. Passé ce délai, le Sous-traitant n’en dispose plus.
- Rapport avec le § 6. Le § 6 s’applique pendant la durée du contrat : tant qu’une pièce se trouve chez le Sous-traitant, elle est non modifiable et ne peut être supprimée isolément. Le § 13 règle ce qui se passe après le contrat : l’intégralité du fonds est alors supprimée, et non une pièce isolée retirée de celui-ci.
- Les obligations légales de conservation du Sous-traitant pour sa propre comptabilité — les factures relatives à l’abonnement Zirko — demeurent inchangées ; elles ne concernent pas les contenus du Responsable du traitement.
- Le Sous-traitant confirme la suppression sur demande, sous forme textuelle.
- Aucun droit de rétention. Un droit de rétention du Sous-traitant (Zurückbehaltungsrecht au titre du § 273 BGB) sur les données à caractère personnel du Responsable du traitement et sur les supports de données correspondants est exclu, y compris en cas de créances impayées nées du contrat principal. Cela correspond à la règle du contrat principal selon laquelle l’accès en lecture aux pièces et leur export sont également maintenus pendant une suspension pour défaut de paiement (AGB § 8 al. 5).
§ 14 · Droits de contrôle et de preuve
(art. 28, par. 3, point h), du RGPD)
- Le Sous-traitant met à la disposition du Responsable du traitement toutes les informations nécessaires pour démontrer le respect de l’art. 28 du RGPD et permet la réalisation d’audits.
- Preuves fournies par le Sous-traitant. Il n’exploite aucun centre de données qui lui soit propre ni aucun local dans lequel se trouveraient des données du Responsable du traitement ; celles-ci se trouvent chez les fournisseurs désignés à l’annexe 2. Sont fournis :
| Preuve | Comment | Délai |
|---|---|---|
| Le présent contrat, y compris l’annexe 2 et l’annexe 3 | consultable à tout moment, avec son état de version | immédiatement |
| Questionnaire d’audit du Responsable du traitement, rempli | le Sous-traitant remplit par écrit le questionnaire usuel (par exemple selon le BSI-Grundschutz ou le modèle de la fédération professionnelle concernée) | 30 jours |
| Preuves des sous-traitants ultérieurs | certificats et rapports d’audit (entre autres SOC 2, ISO 27001) des services désignés à l’annexe 2, dans la mesure où ceux-ci les mettent à disposition | 30 jours |
| Entretien à distance avec partage d’écran | une fois par an sur demande ; sont montrés les configurations, les règles d’accès et les exécutions de contrôle | sur rendez-vous |
| Renseignement sur un incident isolé | sans formalité | dans les meilleurs délais |
- Les contrôles sur place sont admissibles moyennant un préavis d’au moins quatre semaines, pendant les heures ouvrables habituelles et sans perturbation du fonctionnement, pour autant que les preuves prévues à l’alinéa 2 ne suffisent pas et que le Responsable du traitement le motive. Ils ne s’étendent pas aux locaux des sous-traitants ultérieurs dans la mesure où le Sous-traitant n’y dispose d’aucun droit d’accès ; il procure dans cette mesure au Responsable du traitement les preuves disponibles.
- La personne qui contrôle est tenue à la confidentialité et ne peut être un concurrent du Sous-traitant.
- Les preuves prévues à l’alinéa 2 sont fournies sans frais.
§ 15 · Dispositions finales
- Les modifications du présent contrat requièrent la forme textuelle.
- En cas de contradiction entre le présent contrat et le contrat principal, le présent contrat prime pour les questions de protection des données.
- Si une disposition devait être invalide, la validité des autres n’en serait pas affectée.
- Le droit de la République fédérale d’Allemagne est applicable, à l’exclusion du UN-Kaufrecht (la Convention des Nations unies sur les contrats de vente internationale de marchandises, CVIM). Les dispositions impératives (dispositions auxquelles il ne peut être dérogé par convention) du droit du siège (Sitz) du Responsable du traitement demeurent inchangées ; des pays déterminés ne sont ici délibérément pas énumérés, parce qu’une telle liste ne serait jamais complète et que le Responsable du traitement en tirerait sinon un argument a contrario.
- Demeure également inchangé le droit qui est applicable en vertu de la loi au Sous-traitant lui-même et qui, de ce fait, ne peut tout simplement pas faire l’objet d’un choix. Pour les Responsables du traitement ayant leur siège au Japon, il s’agit en particulier du 個人情報保護法 (APPI), qui, selon son art. 171, est également applicable aux prestataires établis en dehors du Japon qui traitent des données de personnes se trouvant au Japon.
Annexe 1 · Objet du traitement
Catégories de personnes concernées
- Salariés du Responsable du traitement (bureau et chantier)
- Clients du Responsable du traitement ainsi que leurs interlocuteurs et destinataires de factures — pour les clients particuliers, des personnes physiques. En font également partie les destinataires de messages automatisés et les personnes qui mettent des documents à disposition par un lien de dépôt (§ 7)
- Fournisseurs du Responsable du traitement et leurs salariés
- Tiers représentés sur des photos de chantier ou nommés dans des messages de projet — ainsi que les tiers qui apparaissent dans un fichier mis à disposition par le lien de dépôt
- Titulaires d’une boîte de messagerie connectée (§ 7a) — le Responsable du traitement lui-même ou la personne dont il connecte la boîte de messagerie
Catégories de données à caractère personnel
| Groupe | Données |
|---|---|
| Données de base | Nom, civilité, adresses y compris coordonnées géographiques, numéro de client, description |
| Données de contact | Adresses électroniques, numéros de téléphone, sites web |
| Données contractuelles et de facturation | Délais de paiement, catégorie fiscale, numéro de TVA intracommunautaire (USt-IdNr.), coordonnées bancaires du Responsable du traitement |
| Données des pièces | Postes, montants, périodes de prestation, mentions de paiement et de rappel, adresses d’envoi, voie d’envoi, adresse de l’expéditeur, nom, taille et type des fichiers joints, état de remise, adresse de destinataire figée ; pour un devis, un devis estimatif, une confirmation de commande ou un bon de livraison envoyé à l’état de brouillon, la version envoyée au format PDF |
| Pièces entrantes | Fichiers d’origine de tiers, avec tout ce qu’ils contiennent |
| Données de projet | Données de projet et d’adresse, sections, rapports, signatures, photos de chantier, messages de la discussion de projet |
| Données des salariés | Appartenance, rôle, équipe, heures de travail et de trajet, lieux et horaires d’intervention, corrections du compte d’heures, droits aux congés. Aucune donnée de localisation : le « lieu d’intervention » (Einsatzort) est l’adresse de chantier planifiée, et non la position mesurée d’une personne ; le logiciel ne collecte pas la position d’un appareil et en est également empêché techniquement (annexe 3, section 5) |
| Données des salariés se rapportant à la rémunération | Rattachement à des groupes de salaires et à des taux horaires |
| Catégories particulières (art. 9) | Absences du type « maladie » (Abwesenheiten der Art „krank"). L’indication qu’une personne déterminée a été absente pour cause de maladie à des jours déterminés est traitée comme une donnée concernant la santé même sans diagnostic. Le Responsable du traitement assure la base prévue à l’art. 9, par. 2, point b), du RGPD combiné au § 26 al. 3 BDSG (loi fédérale allemande sur la protection des données) |
| Données des messages automatisés (§ 7) — uniquement lorsqu’une automatisation est activée | Nom et adresse électronique du destinataire, l’élément dont naît le fait déclencheur (pièce, projet, rendez-vous, échéance), le modèle de texte entretenu par le Responsable du traitement, l’horodatage de l’envoi et l’état de remise ainsi que la ligne de journal de l’exécution. Dans le cas d’un lien de dépôt, en outre les fichiers mis à disposition par ce biais, avec tout ce qu’ils contiennent |
| Connexion d’une boîte de messagerie (§ 7a) — uniquement lorsqu’une boîte de messagerie est connectée | Adresse et fournisseur de la boîte de messagerie ; pour les fournisseurs autres que Google et Microsoft, serveur, ports, nom d’utilisateur et nom du dossier « Envoyés » ; jeton de rafraîchissement ou mot de passe, chiffré ; horodatages de la connexion et du dernier envoi ; code d’erreur du dernier envoi ayant échoué |
| Retours (§ 8) | Texte libre de l’utilisateur, entreprise, rôle, page consultée, version, date ; facultativement une capture ou un enregistrement d’écran susceptible de montrer des contenus d’écran et, partant, des données des clients du Responsable du traitement |
| Données d’accès et d’utilisation | Horodatages de connexion, caractéristiques de session, identifiants d’appareil pour les notifications |
Activités de traitement
Collecte · enregistrement · organisation · conservation · adaptation · extraction · consultation · utilisation · communication par transmission (envoi de pièces sur instruction ; envoi de messages automatisés au Responsable du traitement, à ses salariés et à ses clients au titre du § 7, pour autant que l’automatisation concernée soit activée — dans chaque cas par le prestataire d’envoi visé à l’annexe 2 ou par la boîte de messagerie du Responsable du traitement au titre du § 7a) · rapprochement · limitation · effacement.
Traitements qui n’ont pas lieu :
- aucun profilage ;
- aucune évaluation de caractéristiques personnelles et aucune décision automatisée concernant des personnes. Les automatisations du § 7 suivent des règles que le Responsable du traitement fixe lui-même et peut désactiver à tout moment ; elles envoient des messages et ne prennent aucune décision — aucune appréciation de solvabilité ou de comportement, aucun blocage, aucune conclusion de contrat, aucun paiement. L’unique automatisation qui, au lieu d’envoyer, rattache des salariés à un projet ne sélectionne personne : elle inscrit la liste que le Responsable du traitement a déposée nommément pour chaque état de projet (§ 7 al. 6). Le Sous-traitant ne prend aucune décision au sens de l’art. 22 du RGPD et n’en introduira pas davantage sans modification du présent contrat ;
- aucun recours à l’intelligence artificielle. Aucun modèle de langage, de texte ou de reconnaissance vocale d’un tiers n’est intégré — ni pour l’extraction des données des pièces entrantes, ni pour les rapports, les devis ou les messages. La reconnaissance de caractères des factures entrantes s’exécute intégralement dans le navigateur de l’utilisateur ;
- aucune utilisation des données à des fins propres au Sous-traitant.
Annexe 2 · Sous-traitants ultérieurs et destinataires
Services utilisés
| Service | Fournisseur et siège | À quelle fin | Lieu du traitement | Pays tiers et base |
|---|---|---|---|---|
| Supabase | Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapour 049513 | Base de données, authentification, stockage de fichiers | Région du projet Francfort | La partie au contrat est la société établie à Singapour ; il n’existe aucune décision d’adéquation pour Singapour. L’administration et l’assistance peuvent être assurées depuis Singapour et les États-Unis → clauses contractuelles types au titre du DPA de Supabase (version 1 du 01.08.2026), conclu par l’acceptation des conditions. Les données utiles elles-mêmes restent dans l’UE |
| Vercel | Vercel, Inc., États-Unis | Hébergement du site et de l’application, fonctions serveur, déclenchement programmé des traitements quotidiens (rappels de paiement, automatisation, exports, avis d’archivage). Notre propre service de facturation électronique y fonctionne également : il produit et contrôle les fichiers de facture — pour les entreprises dans l’application et pour l’outil de contrôle gratuit du site. Il ne s’agit pas d’un fournisseur supplémentaire, mais du même traitement chez le même sous-traitant | Fonctions serveur fixées sur Francfort ; l’intergiciel placé en amont s’exécute en bordure du réseau mondial | EU-U.S. Data Privacy Framework — Vercel Inc. y est certifié elle-même (liste officielle sur dataprivacyframework.gov, OrganizationId 6847, actif jusqu’au 29.04.2027) ; en complément, les clauses contractuelles types et l’IDTA britannique issus du DPA de Vercel, lequel ne mentionne pas lui-même le DPF |
| Resend | PLUS FIVE FIVE (exerçant sous le nom Resend), États-Unis | Envoi des courriers système, des courriers de pièces et de rappel ainsi que des messages automatisés — rappels adressés à l’entreprise et à ses salariés, messages de relance, rappels de rendez-vous et demandes de dépôt adressés aux clients de l’entreprise ; retour de l’état de remise. Le même service reçoit également du courrier : les factures fournisseurs envoyées à l’adresse de réception d’une entreprise transitent par Resend — avec des adresses, des coordonnées bancaires et des montants de tiers | États-Unis | Clauses contractuelles types ; au titre du Data Privacy Framework, la raison sociale PLUS FIVE FIVE est certifiée pour l’UE et le Royaume-Uni, pas pour la Suisse — pour les transferts depuis la Suisse, seules les clauses contractuelles types fondent le transfert. Le contenu et les pièces jointes du courrier ainsi que les adresses des deux parties sont transmis au service. Le fournisseur recourt à ses propres sous-traitants ultérieurs, tous situés aux États-Unis ; sa liste figure sur resend.com/legal/subprocessors (état au 27.08.2026) |
| Geoapify | KEPTAGO LTD, Chypre (UE) | Suggestions d’adresses | Point d’accès UE du fournisseur | UE. Le fournisseur recourt à Cloudflare (Allemagne et États-Unis) comme sous-traitant ultérieur ; pour les transferts vers les États-Unis s’appliquent l’EU-U.S. Data Privacy Framework ou les clauses contractuelles types |
| Paddle | Paddle.com Market Limited ou Paddle Payments Limited, Londres, Royaume-Uni | Facturation de l’abonnement Zirko en qualité de Merchant of Record : paiement, traitement du règlement, facturation à l’entreprise, portail client | Royaume-Uni, avec ses propres sous-traitants ultérieurs | Non pas un sous-traitant, mais un responsable du traitement de son propre chef — et ce pour l’ensemble de la facturation, non pour le seul paiement (Paddle Master Services Agreement, point 14.2 : « each party acts as an independent Controller »). Le transfert est fondé sur la décision d’adéquation concernant le Royaume-Uni (art. 45 du RGPD) ; s’y ajoute le Data Sharing Addendum de Paddle — clauses contractuelles types, module 1 (de responsable du traitement à responsable du traitement), et non un contrat de sous-traitance. Aucune donnée de paiement (carte, SEPA) ne naît chez Zirko |
| Sentry | Functional Software, Inc. (Sentry), États-Unis — résidence des données dans l’UE, point de collecte allemand | Rapports d’erreur | UE (point de collecte allemand) | Résidence des données dans l’UE ; en complément, les clauses contractuelles types du DPA de Sentry, lequel est expressément accepté avant le premier transfert — il n’est pas conclu avec le compte. Ce qui est transmis est une liste exhaustive : identifiant de l’erreur, type d’erreur, domaine, route sous forme de gabarit, identifiant d’entreprise, rôle, lignes d’appel — aucun libellé de message, aucun nom, aucun montant, aucun texte de pièce. Le navigateur ne signale que par notre propre serveur, jamais directement à Sentry |
| Google Workspace | Google Ireland Ltd., Dublin | Boîtes de messagerie professionnelles des huit adresses (info@, support@, datenschutz@ …) : demandes entrantes, correspondance d’assistance et contractuelle | UE (Irlande) ; société mère aux États-Unis | Cloud Data Processing Addendum (partie intégrante du contrat lié au compte) ; pour les transferts, DPF ou clauses contractuelles types conformément au CDPA |
| umami | Umami Software, Inc., États-Unis — instance infonuagique | Mesure d’audience sans cookies sur le site et dans l’application (détails dans la section de la politique de confidentialité consacrée à la mesure d’audience) : page consultée, page de provenance, type de navigateur et d’appareil, pays ; l’adresse IP n’est calculée que de manière fugace pour distinguer les visites et n’est pas enregistrée | Région UE du compte | Clauses contractuelles types au titre du DPA d’Umami. Fournisseur américain : l’administration et l’assistance peuvent y accéder depuis les États-Unis |
| Commission européenne (VIES) | UE | Vérification des numéros de TVA intracommunautaire | UE | Pas un sous-traitant — organisme de vérification prévu par la loi (§ 18e UStG — loi allemande relative à la TVA) |
| Squarespace (bureau d’enregistrement de domaines) | Squarespace Ireland Ltd. | Enregistrement de zirko.io / zirko.de | UE | Aucun accès aux données à caractère personnel des utilisateurs |
Prévus, actuellement non utilisés
Aucune donnée n’est transmise à ces services. Avant toute mise en service, un contrat de sous-traitance sera d’abord conclu dans chaque cas et la présente liste complétée.
| Service | Finalité prévue | État |
|---|---|---|
| Firebase Cloud Messaging / Apple Push | Envoi de notifications à l’application mobile | Hors service ; aucune donnée n’est transmise à ces services |
| Prestataire SMS (prévu : Twilio) | Envoi des mots de passe à usage unique lors d’une connexion par numéro de téléphone | Hors service ; aucun message n’est envoyé et aucune donnée n’est transmise |
Expressément non
| Service | État |
|---|---|
| Intelligence artificielle — tout fournisseur, toute finalité | Non intégrée. Rien n’est transmis au modèle de langage, de texte ou de reconnaissance vocale d’un tiers — ni pour l’extraction des données des pièces entrantes, ni pour les rapports, ni pour les devis, ni pour les messages. La reconnaissance de caractères des factures entrantes n’est pas concernée : elle s’exécute dans le navigateur de l’utilisateur, est un outil de reconnaissance de motifs fonctionnant sur l’appareil et non un modèle de langage, et ses composants logiciels sont chargés depuis notre propre serveur. N’est pas davantage concernée l’automatisation : elle fonctionne selon des règles fixes définies par l’entreprise, et non avec un modèle |
| Réseaux de diffusion de contenu pour les polices ou les scripts | Non utilisés. Nous livrons les polices et les composants logiciels de nos pages depuis notre propre serveur |
Sont autorisés au sens du § 11 al. 2 les services énumérés ci-dessus comme étant utilisés. Tout service supplémentaire ne sera utilisé qu’après une communication au titre du § 11 al. 4.
Annexe 3 · Mesures techniques et organisationnelles (art. 32 du RGPD)
1 · Confidentialité
Contrôle de l’accès physique (Zutrittskontrolle). Seuls les centres de données des fournisseurs utilisés sont mis à contribution (annexe 2). Le Sous-traitant n’exploite aucun serveur propre.
Contrôle de l’accès aux systèmes (Zugangskontrolle). Connexion via un service d’authentification géré avec des mots de passe hachés ; les données d’accès aux services utilisés se trouvent exclusivement dans des environnements serveur et sont protégées contre une publication accidentelle par une vérification automatique à chaque modification.
Contrôle de l’accès aux données et séparation des entreprises (Zugriffskontrolle und Mandantentrennung).
- Chaque table de la base de données est protégée par des règles de sécurité au niveau des lignes ; chaque règle est liée à une entreprise ou à un utilisateur.
- Cette propriété est vérifiée automatiquement : une vérification s’exécute à chaque modification avant la publication et s’interrompt si une table ou une règle s’écarte de la règle.
- Les références entre tables sont composées (entreprise + enregistrement), de sorte qu’une référence à une autre entreprise échoue structurellement et non seulement lors d’une vérification dans le code applicatif.
- Cinq rôles aux droits échelonnés ; les autorisations sont tranchées sur le serveur. Les données se rapportant à la rémunération sont réservées aux rôles de bureau.
- Les fonctions de base de données dotées de droits étendus vérifient elles-mêmes l’appartenance et s’exécutent avec un chemin de recherche fixé.
Contrôle de séparation (Trennungskontrolle). Séparation des entreprises comme indiqué ci-dessus ; les espaces de fichiers ne sont pas publics, portent l’entreprise dans leur chemin et disposent de leurs propres règles d’accès. Les environnements de test et de production sont séparés ; les tests automatisés s’interrompent s’ils pointent vers la base de données de production.
Données d’accès aux boîtes de messagerie du Responsable du traitement (§ 7a). Les jetons de rafraîchissement et les mots de passe sont enregistrés chiffrés avec AES-256-GCM. La clé se trouve exclusivement dans l’environnement serveur, non dans la base de données. Chaque valeur chiffrée est liée à l’entreprise et à l’enregistrement et ne peut être ouverte dans un autre enregistrement ; un changement de clé est possible sans interruption. La table n’est lisible et modifiable que par les fonctions serveur — ni un navigateur ni un utilisateur connecté n’y a accès, pas même aux champs dépourvus de secret. Connecter, vérifier et déconnecter ne sont ouverts qu’au rôle d’administrateur ; l’entreprise et le rôle sont tirés de la session. La connexion chez Google et Microsoft s’effectue avec PKCE et une valeur d’état placée dans un cookie chiffré, lisible uniquement par le serveur et valable dix minutes.
2 · Intégrité
Contrôle de la transmission (Weitergabekontrolle). Transmission exclusivement par TLS. Les services tiers sont sollicités côté serveur ; leurs clés d’accès ne parviennent jamais au navigateur. La reconnaissance de caractères des pièces entrantes s’exécute intégralement sur l’appareil de l’utilisateur ; les composants logiciels nécessaires à cette fin proviennent de notre propre serveur, et non d’un réseau tiers. Les rapports d’erreur adressés au prestataire contiennent une liste blanche exhaustive de champs techniques sans données de contenu (annexe 2).
Connexions aux boîtes de messagerie (§ 7a). Les serveurs de courrier sortant et IMAP ne sont sollicités que de manière chiffrée, avec au minimum TLS 1.2 et une vérification du certificat par rapport au nom du serveur ; sans chiffrement, le logiciel ne se connecte pas. Avant chaque connexion, le nom du serveur est résolu, et seules des adresses accessibles publiquement sont sollicitées ; les ports admis sont limités. Un message dont il n’est pas certain qu’il soit parvenu au fournisseur n’est pas envoyé une nouvelle fois.
Une garde avant chaque message automatisé (§ 7). C’est le serveur qui décide, à partir des réglages, des données et du journal, si une automatisation est activée et si son fait déclencheur est survenu — non l’interface et non la requête. L’exécution quotidienne est accessible sans connexion et porte donc un secret issu de l’environnement, comparé en temps constant ; s’il manque, l’exécution ne fait rien plutôt que d’envoyer dans le doute. De la requête ne provient qu’une seule valeur : s’agit-il d’une exécution à blanc. La vérification est conçue pour échouer en position fermée : en cas d’échec d’une requête, aucun envoi n’a lieu.
En-têtes de sécurité (Sicherheitsköpfe). Chaque réponse porte une Content-Security-Policy ainsi que HSTS, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, X-Frame-Options et Cross-Origin-Opener-Policy.
Contrôle de la saisie (Eingabekontrolle). L’auteur de la création d’un enregistrement est saisi en liaison avec la session et ne peut être défini librement. Les pièces portent des mentions d’envoi, de paiement et de rappel horodatées ; l’horodatage de l’édition est posé par la base de données, non par l’appelant. Pour les retours (§ 8), un déclencheur pose l’entreprise, le rôle, la date et les délais de suppression à partir de la session, et le droit d’insertion est limité à certaines colonnes ; un contournement de l’interface ne peut pas définir ces champs.
Caractère non modifiable. Les pièces émises sont verrouillées par des déclencheurs de base de données : seules sont admises les mentions d’envoi, de paiement et de rappel, le Storno ainsi que deux champs relevant de la protection des données. Le verrouillage fonctionne selon le principe de la liste d’autorisation — ce qui n’est pas expressément permis est verrouillé, y compris les champs ajoutés à l’avenir. Les pièces numérotées sont protégées contre la suppression, et ce au niveau de la base de données, de sorte que le verrouillage s’applique également aux accès d’administration. La version envoyée d’une pièce expédiée à l’état de brouillon est classée de manière non modifiable avant l’envoi ; aucune session ne peut la modifier ni la supprimer, et elle n’est retirée qu’avec le fonds de données de l’entreprise (§ 13).
Exactitude de l’édition. Un PDF de pièce produit est contrôlé quant à son contenu avant d’être classé : si le numéro de pièce n’y figure pas, l’opération est réputée avoir échoué et rien n’est classé.
Dépôts de fichiers. Vérification du type et de la taille côté serveur. Les formats d’image susceptibles d’exécuter du code (SVG) ne sont pas acceptés.
3 · Disponibilité et résilience
Sauvegardes dans le cadre des prestations des fournisseurs utilisés (annexe 2). Restaurabilité par leurs fonctions de restauration. Chaque modification de schéma est versionnée et reproductible.
4 · Procédures de vérification et d’évaluation
Vérifications automatisées à chaque modification : séparation des entreprises, frontière serveur/client, données d’accès, migrations, clés de langue, noms de colonnes, taux de TVA, licences. De vastes séries de tests automatisés s’exécutent à chaque version. Avant d’être déclaré achevé, chaque module passe par une chaîne de contrôle fixe composée d’une revue de code, d’un contrôle de sécurité, de tests, de la correction et d’un nouveau contrôle, ainsi que par des exécutions de contrôle de bout en bout sur l’application en fonctionnement.
5 · Minimisation des données dans le produit
Les suggestions d’adresses n’enregistrent ni identifiants de fournisseur, ni réponses brutes, ni horodatages de requête ; la mise en cache n’a lieu que dans le navigateur, pour la durée de la session. Les messages d’erreur ne contiennent pas de données de pièces, mais des codes lisibles par machine. Pour les messages automatisés visés au § 7, seul sort ce dont le message a besoin : l’adresse du destinataire, le libellé issu du modèle du Responsable du traitement et l’élément dont il s’agit. Le journal d’une exécution reste auprès de l’entreprise concernée ; la réponse de l’exécution au planificateur ne porte que des compteurs, aucun destinataire et aucun numéro de pièce.
Uniquement envoyer pour la boîte de messagerie du Responsable du traitement (§ 7a). Le logiciel ne demande au fournisseur que l’autorisation d’envoyer et ne lit aucun message ; avec IMAP, il ne lit que la liste des noms de dossiers afin de trouver le dossier « Envoyés ». Il n’enregistre un échec sur la boîte de messagerie connectée que sous forme de code, sans le texte libre du serveur tiers.
Aucune donnée de localisation des salariés. Le logiciel ne collecte pas la position d’un appareil — ni lors de la saisie des heures ni autrement. Il en est également empêché techniquement : la Permissions-Policy de chaque réponse (section 2) bloque la fonction de géolocalisation du navigateur (geolocation=()), et la table des saisies d’heures ne comporte pas de colonne de coordonnées. Le « lieu d’intervention » figurant sur une saisie d’heures est l’adresse de chantier planifiée issue de la planification des interventions ou de projet. Aucune évaluation du comportement ou des performances de salariés pris individuellement n’est effectuée par le Sous-traitant.
6 · Limites des mesures
Le Sous-traitant désigne les limites des mesures ci-dessus et les précautions par lesquelles il les compense.
- Une purge automatique existe pour l’archive des salariés ayant quitté l’entreprise ; elle s’exécute quotidiennement et consigne chaque passage. Pour les pièces, pour la quarantaine des fichiers entrants, pour les archives d’export produites et pour les pièces jointes des retours (§ 8), la suppression n’est pas automatique ; le Sous-traitant la doit à l’expiration du délai et en apporte la preuve sous forme textuelle sur demande.
- La suppression définitive d’une entreprise porte sur la base de données et les espaces de fichiers et est consignée. Si l’exécution quotidienne ne retire pas les fichiers marqués, elle signale un échec plutôt qu’un succès, et le Sous-traitant les retire lui-même dans les meilleurs délais ; un retard de plus de deux jours est traité comme un incident.
- La limitation du traitement au titre du § 6 al. 3 est posée par le Sous-traitant, et non par le Responsable du traitement lui-même. Il la pose sur son instruction sous forme textuelle, dans les meilleurs délais et sans frais.
- Aucune analyse des fichiers déposés à la recherche de logiciels malveillants n’a lieu. Les fichiers sont vérifiés côté serveur quant à leur type et à leur taille, les formats d’image susceptibles d’exécuter du code ne sont pas acceptés, et les espaces de fichiers ne sont pas publics (sections 1 et 2).
- Les accès de l’assistance aux données de contenu sont réglés sur le plan organisationnel et non imposés techniquement. Ils n’ont lieu qu’à la demande ou avec l’autorisation du Responsable du traitement au cas par cas et sont consignés conformément au § 4 al. 4 avec le motif, la date, l’étendue et la personne qui accède.
- Aucune authentification à deux facteurs n’est proposée pour les comptes d’utilisateur. La connexion s’effectue par un service d’authentification géré avec des mots de passe hachés ; les autorisations sont tranchées côté serveur et limitées à cinq rôles échelonnés (section 1).
- Le téléchargement groupé de pièces isolées est limité à 500 documents et 40 Mo par archive. Pour l’intégralité du fonds, l’export global en archives partielles est disponible ; il constitue la voie de la restitution prévue au § 13.
- Aucune mesure propre de la disponibilité n’est effectuée ; le Sous-traitant ne s’engage donc sur aucun taux de disponibilité (AGB § 6 al. 2). Les sauvegardes et la restaurabilité suivent les prestations des fournisseurs désignés à l’annexe 2 (section 3).
- La fonction de retour (§ 8) ne peut pas être désactivée par le Responsable du traitement lui-même. Le Sous-traitant la désactive pour son entreprise à sa demande sous forme textuelle (§ 8 al. 8).
- Lors d’un envoi par des fournisseurs autres que Google et Microsoft (§ 7a), le mot de passe de la boîte de messagerie se trouve chiffré chez le Sous-traitant. Un tel mot de passe permet techniquement, chez le fournisseur, davantage que l’envoi ; la limitation à l’envoi est ici un engagement du Sous-traitant et non une limite imposée par le fournisseur. Compensation : chiffrement et limitation des finalités au titre du § 7a al. 3, un mot de passe d’application créé spécialement à cette fin là où le fournisseur en propose un, et la suppression immédiate lors de la déconnexion.
- Chez Microsoft, le Sous-traitant ne peut pas révoquer une autorisation isolée. Lors de la déconnexion, il supprime immédiatement le jeton d’accès ; l’autorisation elle-même est retirée par le titulaire du compte dans son compte Microsoft (§ 7a al. 8).