Annexé aux CGV - conforme à l'article 28 du RGPD (UE 2016/679)
Le présent Accord de Sous-traitance des Données (« DPA », Data Processing Agreement) fait partie intégrante des Conditions Générales de Venteconclues entre le Client et l'Éditeur. Il est réputé accepté à la souscription de l'abonnement. Une version signable (PDF) peut être demandée à dpo@muduros.com.
Le présent DPA est conclu entre :
Pour les données de compte des utilisateurs (création, facturation de l'abonnement, support), l'Éditeur agit comme responsable du traitement autonome, régi par la Politique de Confidentialité.
Le présent DPA a pour objet d'encadrer le traitement des données personnelles confiées par le Responsable au Sous-traitant dans le cadre de la fourniture du Service MUDUR.OS, conformément à l'article 28.3 du RGPD.
Durée :le DPA s'applique pendant toute la durée de l'abonnement et jusqu'à la suppression définitive des données (voir Article 9).
Finalité : hébergement, traitement et restitution des données saisies par le Client aux seules fins de fourniture des fonctionnalités du Service (gestion de chantiers, pointage, HSE, planning, facturation, portail client, etc.).
Salariés et intérimaires du Client, sous-traitants et leurs intervenants, clients/maîtres d'ouvrage, contacts professionnels.
Identité, coordonnées, fonction, qualifications/habilitations, heures de pointage, géolocalisation au pointage, données HSE, documents de chantier, données de facturation.
Collecte, enregistrement, organisation, stockage, consultation, modification, extraction, restitution et effacement.
Le Service n'est pas conçu pour traiter de données sensibles (art. 9 RGPD). Le Client s'abstient d'en saisir hors champ médical légalement requis (ex. aptitude).
L'Éditeur s'engage à :
Le Client autorise l'Éditeur à recourir aux sous-traitants ultérieurs listés ci-dessous (autorisation généraleau sens de l'art. 28.2 RGPD). Chacun est lié par des obligations de protection des données équivalentes aux présentes.
| Sous-traitant | Rôle | Localisation | Garantie |
|---|---|---|---|
| Supabase Inc. | Base de données, authentification, stockage de fichiers | Union Européenne (Francfort, eu-central) | Données hébergées dans l'UE |
| Vercel Inc. | Hébergement de l'application web (rendu, edge, logs) | États-Unis | EU-U.S. Data Privacy Framework + CCT |
| Stripe Payments Europe Ltd. | Encaissement des abonnements et facturation SaaS | UE (Irlande) + États-Unis | DPF + CCT (Stripe est responsable conjoint pour les données de paiement) |
| Resend (Plus Five Five, Inc.) | Envoi des e-mails transactionnels (lien magique, alertes, factures, support) | États-Unis | EU-U.S. Data Privacy Framework |
| Iopole SAS | Plateforme de Dématérialisation Partenaire (PDP) agréée DGFiP - émission/réception de factures électroniques (Factur-X) | France (Union Européenne) | Données hébergées dans l'UE - opérateur agréé administration fiscale |
| Functional Software, Inc. (Sentry) | Supervision et signalement des erreurs techniques | États-Unis | EU-U.S. Data Privacy Framework + CCT (PII expurgée avant envoi) |
| PostHog, Inc. | Mesure d'audience produit et indicateurs de conversion (analytics), soumise au consentement | États-Unis (us.i.posthog.com) | CCT - capture côté serveur, désactivable |
| Anthropic PBC (Claude) | Assistance par IA déclenchée à la demande de l'utilisateur (analyse de photos chantier, génération de texte) | États-Unis | CCT - pas d'entraînement de modèle sur les données client (API zéro-rétention) |
Notification de changement :en cas d'ajout ou de remplacement d'un sous-traitant ultérieur, l'Éditeur en informe le Client par e-mail et/ou notification dans le Service au moins 30 jours avant. Le Client peut s'y opposer pour motif légitime lié à la protection des données ; à défaut de solution, il pourra résilier sans pénalité la partie du Service concernée.
L'Éditeur met à disposition du Client, sur demande écrite, les informations et documentations nécessaires pour démontrer la conformité au présent DPA (politiques de sécurité, registre, attestations des sous-traitants). Le Client peut réaliser un audit (lui-même ou via un tiers indépendant soumis à confidentialité), au plus une fois par an, sous préavis raisonnable de 30 jours, pendant les heures ouvrées et sans perturber l'exploitation.
Conformément à l'article 32 RGPD, l'Éditeur met en œuvre notamment :
Droits des personnes :l'Éditeur fournit au Client les fonctionnalités lui permettant de répondre lui-même aux demandes d'accès, rectification, effacement et portabilité (export ZIP et suppression depuis Paramètres → Confidentialité & RGPD), et l'assiste pour toute demande qu'il ne pourrait satisfaire seul.
Violation de données : l'Éditeur notifie le Client dans les meilleurs délais et au plus tard 48 heuresaprès avoir eu connaissance d'une violation affectant ses données, avec les informations utiles pour permettre au Client de remplir, le cas échéant, son obligation de notification à la CNIL (art. 33) et aux personnes concernées (art. 34).
AIPD :l'Éditeur assiste le Client, dans la limite des informations à sa disposition, pour la réalisation d'une analyse d'impact relative à la protection des données (art. 35) et la consultation préalable de la CNIL (art. 36).
Au terme du contrat (résiliation ou expiration), le Client peut exporter l'intégralité de ses données dans un format structuré et lisible par machine pendant une période de 30 jours. Passé ce délai, l'Éditeur procède à la suppression définitive des données du Client de ses systèmes actifs, sauf obligation légale de conservation contraire (ex. données de facturation conservées 10 ans). Les copies de sauvegarde sont purgées selon le cycle de rotation des sauvegardes.
Chaque partie répond des dommages causés par un traitement non conforme au RGPD, dans les conditions de l'article 82 du Règlement. La responsabilité de l'Éditeur s'exerce dans les limites prévues à l'article 11 des CGV. Le Client garantit la licéité des données qu'il saisit et l'information préalable des personnes concernées (voir le kit de conformité géolocalisation pour le pointage GPS).
L'acceptation des CGV à la souscription vaut acceptation du présent DPA. Pour une version signée manuscritement ou électroniquement (annexe contractuelle), adressez votre demande à dpo@muduros.com.
Le Sous-traitant
MUDUR SAS
[Adresse du siege social]
Représenté par : [Nom du dirigeant]
Le Responsable du traitement
[Raison sociale du Client]
[Adresse]
Représenté par : [Nom / fonction]
Dernière mise à jour : 14 juin 2026