Légal

Accord de sous-traitance

Dernière mise à jour :

Sommaire

Rôles des parties

Le présent accord met en œuvre l’article 28 du Règlement général sur la protection des données (RGPD). Il fait partie intégrante des conditions générales et s’applique sans signature séparée.

Pour les données personnelles que le Client saisit ou importe dans Unileva, le Client est responsable du traitement. Loïc Hollay (personne physique), numéro d’entreprise 1028.697.569, rue Guido Gezelle 25, 1780 Wemmel, Belgique (« l’éditeur ») agit en qualité de sous-traitant.

Objet et durée

L’éditeur traite ces données dans le seul but de fournir le service Unileva au Client, pour la durée de l’abonnement et jusqu’à leur effacement prévu à l’article « Fin du contrat ».

Données et personnes concernées

Personnes concernées : les clients, prospects, fournisseurs, partenaires et collaborateurs du Client, ainsi que ses Utilisateurs.

Données traitées, selon l’usage que le Client fait du service :

  • fiches de contacts et d’entreprises, opportunités, activités, notes, tâches et rendez-vous ;
  • champs personnalisés créés par le Client ;
  • devis et contrats, et pour ceux signés en ligne : nom du signataire, image de sa signature, adresse IP, appareil et horodatage ;
  • documents déposés par le Client ;
  • courriels de la boîte connectée : les quatre-vingt-dix derniers jours au branchement, puis au fil de l’eau ; les pièces jointes ne sont enregistrées qu’à la demande de l’Utilisateur ;
  • conversations avec l’assistant IA, lorsqu’il est activé.

Le Client s’abstient de confier au service des catégories particulières de données (santé, opinions, données biométriques) sans nécessité et sans base légale propre.

Instructions du Client

L’éditeur ne traite les données que sur instruction documentée du Client. Ces instructions sont constituées par les présentes, par l’usage que le Client fait du service et par ses réglages. Si une instruction lui paraît contraire au RGPD, l’éditeur en informe le Client.

L’éditeur n’utilise pas les données du Client à ses propres fins. Elles ne servent pas à entraîner un modèle d’intelligence artificielle.

Confidentialité

Les personnes autorisées à traiter les données au nom de l’éditeur sont soumises à une obligation de confidentialité et n’y accèdent que dans la mesure nécessaire au service ou à l’assistance demandée par le Client.

Sécurité

L’éditeur met en œuvre les mesures techniques et organisationnelles prévues à l’article 32 du RGPD, notamment :

  • cloisonnement des données par organisation, et des droits par rôle ;
  • chiffrement des échanges en transit et des identifiants de boîte mail au repos ;
  • mots de passe conservés sous forme de condensats, double authentification proposée à chaque Utilisateur ;
  • sauvegardes régulières ;
  • journal des actions, consultable par le Client. Lorsque l’éditeur accède au compte du Client pour l’assister, cet accès est limité à 30 minutes et inscrit dans ce journal.

Sous-traitants ultérieurs

Le Client autorise l’éditeur à recourir aux sous-traitants ultérieurs suivants :

  • OVH SAS (France) : hébergement de l’application, de la base de données et des fichiers ;
  • Amazon Web Services EMEA SARL (région d’Irlande) : acheminement des courriels envoyés par le service (notifications, rappels) ;
  • Mistral AI (France) : réponses de l’assistant IA, uniquement si le Client l’active, sans entraînement de modèle sur ses données.

Les courriels que les Utilisateurs écrivent depuis le service partent du serveur de messagerie du Client, qui n’est pas un sous-traitant de l’éditeur.

L’éditeur informe le Client de tout ajout ou remplacement d’un sous-traitant ultérieur un mois avant qu’il ne prenne effet. Le Client peut s’y opposer pour un motif légitime ; à défaut d’accord, il peut mettre fin à l’abonnement avant la prise d’effet, sans frais. L’éditeur impose à chaque sous-traitant ultérieur des obligations équivalentes à celles du présent accord.

Assistance au Client

L’éditeur aide le Client, dans la mesure du possible, à répondre aux demandes des personnes concernées (accès, rectification, effacement, portabilité, opposition), à réaliser une analyse d’impact lorsqu’elle est requise et à consulter l’autorité de contrôle. Une demande reçue directement par l’éditeur est transmise au Client sans délai.

Violation de données

L’éditeur notifie au Client toute violation de données personnelles sans retard injustifié, et au plus tard 48 heures après en avoir pris connaissance. La notification décrit la nature de la violation, les données et personnes concernées, ses conséquences probables et les mesures prises, afin de permettre au Client de remplir ses propres obligations.

Fin du contrat

À la fin de l’abonnement, le Client dispose de trente jours pour exporter ses données dans un format standard. L’éditeur les efface ensuite, sauvegardes comprises au terme de leur rotation, sauf obligation légale de conservation.

Audit

L’éditeur met à la disposition du Client les informations nécessaires pour démontrer le respect du présent accord. Le Client peut faire réaliser un audit, à ses frais, par lui-même ou par un auditeur tenu au secret, moyennant un préavis de trente jours et sans perturber le service.

Transferts hors Union européenne

Les données du Client sont hébergées en France et ne font l’objet d’aucun transfert hors de l’Union européenne. Tout transfert futur serait annoncé comme un nouveau sous-traitant ultérieur et encadré par les garanties prévues au chapitre V du RGPD.

Pour toute question relative au présent accord : hello [at] unileva.com.