Aller au contenu principal

Accord de Sous-traitance des Données (DPA)

Annexé aux CGV - conforme à l'article 28 du RGPD (UE 2016/679)

Le présent Accord de Sous-traitance des Données (« DPA », Data Processing Agreement) fait partie intégrante des Conditions Générales de Venteconclues entre le Client et l'Éditeur. Il est réputé accepté à la souscription de l'abonnement. Une version signable (PDF) peut être demandée à dpo@muduros.com.

Article 1 - Parties et qualifications

Le présent DPA est conclu entre :

  • Le Client, entreprise souscrivant au Service, agissant en qualité de Responsable du traitementau sens de l'article 4.7 du RGPD pour les données personnelles de ses salariés, sous-traitants, clients et tiers qu'il saisit dans le Service ;
  • MUDUR SAS (l'« Éditeur »), agissant en qualité de Sous-traitantau sens de l'article 4.8 du RGPD, qui traite ces données pour le compte et sur instructions documentées du Client.

Pour les données de compte des utilisateurs (création, facturation de l'abonnement, support), l'Éditeur agit comme responsable du traitement autonome, régi par la Politique de Confidentialité.

Article 2 - Objet, durée et finalité

Le présent DPA a pour objet d'encadrer le traitement des données personnelles confiées par le Responsable au Sous-traitant dans le cadre de la fourniture du Service MUDUR.OS, conformément à l'article 28.3 du RGPD.

Durée :le DPA s'applique pendant toute la durée de l'abonnement et jusqu'à la suppression définitive des données (voir Article 9).

Finalité : hébergement, traitement et restitution des données saisies par le Client aux seules fins de fourniture des fonctionnalités du Service (gestion de chantiers, pointage, HSE, planning, facturation, portail client, etc.).

Article 3 - Description du traitement

Catégories de personnes

Salariés et intérimaires du Client, sous-traitants et leurs intervenants, clients/maîtres d'ouvrage, contacts professionnels.

Catégories de données

Identité, coordonnées, fonction, qualifications/habilitations, heures de pointage, géolocalisation au pointage, données HSE, documents de chantier, données de facturation.

Nature des opérations

Collecte, enregistrement, organisation, stockage, consultation, modification, extraction, restitution et effacement.

Données sensibles

Le Service n'est pas conçu pour traiter de données sensibles (art. 9 RGPD). Le Client s'abstient d'en saisir hors champ médical légalement requis (ex. aptitude).

Article 4 - Obligations de l'Éditeur (Art. 28.3)

L'Éditeur s'engage à :

  • ne traiter les données que sur instruction documentée du Client (les présentes, les CGV et l'usage du Service valant instructions) ;
  • garantir la confidentialité et s'assurer que les personnes autorisées à traiter les données y sont tenues ;
  • mettre en œuvre les mesures de sécurité de l'article 32 RGPD (voir Article 7) ;
  • respecter les conditions de recours à des sous-traitants ultérieurs (voir Article 5) ;
  • assister le Client pour répondre aux demandes d'exercice de droits et pour ses obligations de sécurité, de notification de violation et d'analyse d'impact (voir Article 8) ;
  • supprimer ou restituer les données au terme du contrat (voir Article 9) ;
  • mettre à disposition les informations nécessaires pour démontrer le respect de ses obligations et permettre des audits (voir Article 6).

Article 5 - Sous-traitants ultérieurs

Le Client autorise l'Éditeur à recourir aux sous-traitants ultérieurs listés ci-dessous (autorisation généraleau sens de l'art. 28.2 RGPD). Chacun est lié par des obligations de protection des données équivalentes aux présentes.

Sous-traitantRôleLocalisationGarantie
Supabase Inc.Base de données, authentification, stockage de fichiersUnion Européenne (Francfort, eu-central)Données hébergées dans l'UE
Vercel Inc.Hébergement de l'application web (rendu, edge, logs)États-UnisEU-U.S. Data Privacy Framework + CCT
Stripe Payments Europe Ltd.Encaissement des abonnements et facturation SaaSUE (Irlande) + États-UnisDPF + CCT (Stripe est responsable conjoint pour les données de paiement)
Resend (Plus Five Five, Inc.)Envoi des e-mails transactionnels (lien magique, alertes, factures, support)États-UnisEU-U.S. Data Privacy Framework
Iopole SASPlateforme de Dématérialisation Partenaire (PDP) agréée DGFiP - émission/réception de factures électroniques (Factur-X)France (Union Européenne)Données hébergées dans l'UE - opérateur agréé administration fiscale
Functional Software, Inc. (Sentry)Supervision et signalement des erreurs techniquesÉtats-UnisEU-U.S. Data Privacy Framework + CCT (PII expurgée avant envoi)
PostHog, Inc.Mesure d'audience produit et indicateurs de conversion (analytics), soumise au consentementÉtats-Unis (us.i.posthog.com)CCT - capture côté serveur, désactivable
Anthropic PBC (Claude)Assistance par IA déclenchée à la demande de l'utilisateur (analyse de photos chantier, génération de texte)États-UnisCCT - pas d'entraînement de modèle sur les données client (API zéro-rétention)

Notification de changement :en cas d'ajout ou de remplacement d'un sous-traitant ultérieur, l'Éditeur en informe le Client par e-mail et/ou notification dans le Service au moins 30 jours avant. Le Client peut s'y opposer pour motif légitime lié à la protection des données ; à défaut de solution, il pourra résilier sans pénalité la partie du Service concernée.

Article 6 - Droit d'audit

L'Éditeur met à disposition du Client, sur demande écrite, les informations et documentations nécessaires pour démontrer la conformité au présent DPA (politiques de sécurité, registre, attestations des sous-traitants). Le Client peut réaliser un audit (lui-même ou via un tiers indépendant soumis à confidentialité), au plus une fois par an, sous préavis raisonnable de 30 jours, pendant les heures ouvrées et sans perturber l'exploitation.

Article 7 - Mesures techniques et organisationnelles

Conformément à l'article 32 RGPD, l'Éditeur met en œuvre notamment :

  • chiffrement des données en transit (HTTPS/TLS) et au repos ;
  • cloisonnement strict des données entre entreprises (multi-tenant + Row Level Security au niveau base) ;
  • contrôle d'accès basé sur les rôles (RBAC) et authentification sécurisée (JWT, MFA disponible) ;
  • journalisation des accès et des actions sensibles (audit log god mode) ;
  • sauvegardes automatiques régulières et procédure de restauration testée ;
  • supervision des erreurs et alertes de sécurité, expurgation des données personnelles (PII) avant envoi aux outils de supervision ;
  • hébergement de la base de données principale dans l'Union Européenne.

Article 8 - Assistance, droits des personnes et violations

Droits des personnes :l'Éditeur fournit au Client les fonctionnalités lui permettant de répondre lui-même aux demandes d'accès, rectification, effacement et portabilité (export ZIP et suppression depuis Paramètres → Confidentialité & RGPD), et l'assiste pour toute demande qu'il ne pourrait satisfaire seul.

Violation de données : l'Éditeur notifie le Client dans les meilleurs délais et au plus tard 48 heuresaprès avoir eu connaissance d'une violation affectant ses données, avec les informations utiles pour permettre au Client de remplir, le cas échéant, son obligation de notification à la CNIL (art. 33) et aux personnes concernées (art. 34).

AIPD :l'Éditeur assiste le Client, dans la limite des informations à sa disposition, pour la réalisation d'une analyse d'impact relative à la protection des données (art. 35) et la consultation préalable de la CNIL (art. 36).

Article 9 - Sort des données en fin de contrat

Au terme du contrat (résiliation ou expiration), le Client peut exporter l'intégralité de ses données dans un format structuré et lisible par machine pendant une période de 30 jours. Passé ce délai, l'Éditeur procède à la suppression définitive des données du Client de ses systèmes actifs, sauf obligation légale de conservation contraire (ex. données de facturation conservées 10 ans). Les copies de sauvegarde sont purgées selon le cycle de rotation des sauvegardes.

Article 10 - Responsabilité

Chaque partie répond des dommages causés par un traitement non conforme au RGPD, dans les conditions de l'article 82 du Règlement. La responsabilité de l'Éditeur s'exerce dans les limites prévues à l'article 11 des CGV. Le Client garantit la licéité des données qu'il saisit et l'information préalable des personnes concernées (voir le kit de conformité géolocalisation pour le pointage GPS).

Article 11 - Acceptation

L'acceptation des CGV à la souscription vaut acceptation du présent DPA. Pour une version signée manuscritement ou électroniquement (annexe contractuelle), adressez votre demande à dpo@muduros.com.

Le Sous-traitant

MUDUR SAS

[Adresse du siege social]

Représenté par : [Nom du dirigeant]

Le Responsable du traitement

[Raison sociale du Client]

[Adresse]

Représenté par : [Nom / fonction]

Dernière mise à jour : 14 juin 2026