Accord de sous-traitance (DPA) — Version 1.0 en vigueur au 20 juin 2026.
Le présent Accord de sous-traitance (l’« Accord » ou « DPA ») est conclu en application de l’article 28 du Règlement (UE) 2016/679 (RGPD). Il encadre le traitement des données personnelles réalisé par l’éditeur de DyneOps pour le compte du Client dans le cadre de la fourniture du Service.
Entre les parties
Le Responsable de traitement (« le Client »)
Dénomination :
Forme / SIREN :
Siège :
Représentant :
Contact données :
Le Sous-traitant (« l’Éditeur »)
Angeline LEYA
Entrepreneur individuel (EI) — SIREN 989 512 249
2 place Jean V, bureau 3, 44000 Nantes
Éditeur de la plateforme DyneOps
Contact : dpo@dyneops.io
Ci-après désignés ensemble les « Parties ».
Préambule
Le Client a souscrit au Service afin d’assurer la gestion opérationnelle et des ressources humaines de ses établissements. À ce titre, l’Éditeur est amené à traiter des données personnelles pour le compte du Client. Les Parties conviennent du présent Accord pour définir les conditions de ce traitement, conformément à la réglementation applicable en matière de protection des données (RGPD et loi « Informatique et Libertés »).
Article 1 — Objet
L’Accord a pour objet de définir les conditions dans lesquelles l’Éditeur, en qualité de sous-traitant, traite les données personnelles pour le compte du Client, responsable de traitement, dans le cadre du Service. La description des traitements figure en Annexe 1.
Article 2 — Durée
L’Accord prend effet à la date de souscription du Service et demeure en vigueur pendant toute la durée du traitement des données pour le compte du Client, jusqu’à la cessation de la relation contractuelle et l’accomplissement des obligations relatives au sort des données (Article 9).
Article 3 — Instructions documentées
L’Éditeur traite les données uniquement sur instruction documentée du Client, y compris pour les transferts hors UE, sauf obligation légale à laquelle l’Éditeur serait soumis (auquel cas il en informe le Client, sauf interdiction légale). Les présentes constituent les instructions initiales du Client ; toute instruction ultérieure est formalisée par écrit. Si l’Éditeur estime qu’une instruction constitue une violation de la réglementation, il en informe le Client.
Article 4 — Obligations de l’Éditeur (sous-traitant)
Conformément à l’article 28.3 du RGPD, l’Éditeur s’engage à :
- (a) ne traiter les données que sur instruction documentée du Client ;
- (b) veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité appropriée ;
- (c) mettre en œuvre les mesures techniques et organisationnelles de sécurité prévues à l’article 32 du RGPD (Annexe 3) ;
- (d) respecter les conditions de recours à un autre sous-traitant (Article 5) ;
- (e) aider le Client, par des mesures appropriées, à répondre aux demandes d’exercice des droits des personnes concernées (Article 6) ;
- (f) aider le Client à garantir le respect des obligations de sécurité, de notification de violation et d’analyse d’impact (articles 32 à 36 du RGPD) ;
- (g) au choix du Client, supprimer ou restituer les données au terme de la prestation (Article 9) ;
- (h) mettre à la disposition du Client les informations nécessaires pour démontrer le respect de ses obligations et permettre les audits (Article 10).
Article 5 — Sous-traitance ultérieure
Le Client autorise l’Éditeur à recourir aux sous-traitants ultérieurs listés en Annexe 2 (autorisation générale). L’Éditeur impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent Accord. L’Éditeur informe le Client de tout changement envisagé concernant l’ajout ou le remplacement d’un sous-traitant ultérieur, laissant au Client un délai raisonnable pour s’y opposer pour des motifs légitimes. L’Éditeur demeure pleinement responsable, à l’égard du Client, de l’exécution par le sous-traitant ultérieur de ses obligations.
Article 6 — Droits des personnes concernées
Dans la mesure du possible, l’Éditeur aide le Client à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits (accès, rectification, effacement, limitation, opposition, portabilité). Si une demande est adressée directement à l’Éditeur, celui-ci la transmet sans délai au Client et n’y répond pas de sa propre initiative, sauf instruction contraire.
Article 7 — Sécurité et violation de données
L’Éditeur met en œuvre les mesures de sécurité décrites en Annexe 3. En cas de violation de données à caractère personnel, l’Éditeur notifie le Client dans les meilleurs délais après en avoir pris connaissance, et lui fournit les informations utiles pour permettre, le cas échéant, la notification à l’autorité de contrôle dans le délai de 72 heures et l’information des personnes concernées. L’Éditeur coopère et prend les mesures raisonnables pour remédier à la violation et en atténuer les effets.
Article 8 — Transferts hors Union européenne
L’hébergement et le traitement principal des données sont réalisés au sein de l’Union européenne. Tout transfert hors UE est encadré par les garanties appropriées prévues au chapitre V du RGPD (notamment clauses contractuelles types), telles que précisées en Annexe 2.
Article 9 — Sort des données en fin de prestation
Au terme de la prestation, l’Éditeur, au choix du Client, restitue les données dans un format réutilisable et/ou les supprime, ainsi que les copies existantes, sauf obligation légale de conservation. Sauf instruction contraire formulée par le Client, la suppression intervient dans un délai raisonnable. À l’expiration de ce délai, l’Éditeur certifie la suppression sur demande.
Article 10 — Documentation et audits
L’Éditeur met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations de l’article 28 du RGPD. Il permet la réalisation d’audits, y compris des inspections, par le Client ou un auditeur mandaté par lui, dans des conditions raisonnables (préavis, confidentialité, sans perturbation excessive du Service et sans compromettre la sécurité des autres clients).
Article 11 — Registre et responsabilité
L’Éditeur tient un registre des catégories de traitements effectués pour le compte du Client (article 30.2 du RGPD). Chaque Partie assume la responsabilité du respect des obligations qui lui incombent. La responsabilité de l’Éditeur s’exerce dans les limites et conditions fixées au contrat principal conclu avec le Client.
Article 12 — Dispositions générales
En cas de contradiction entre le présent Accord et le contrat principal s’agissant de la protection des données, le présent Accord prévaut. L’Accord est soumis au droit français. Les litiges relèvent des juridictions françaises compétentes.
Annexe 1 — Description des traitements
Nature et finalité : hébergement et exploitation d’une plateforme de gestion opérationnelle et RH (planning, pointage, paie, dossier du personnel, recrutement, communication interne, formation, vidéoprotection, assistance par IA), pour le compte du Client.
Catégories de personnes concernées : collaborateurs (salariés, équipiers, encadrants, managers) du Client, candidats au recrutement, et toute personne dont les données sont saisies dans le Service par le Client.
Catégories de données : identité, coordonnées, contact d’urgence, vie professionnelle et contrat, éléments de paie et données bancaires (IBAN, n° de sécurité sociale), temps de travail et pointages, gestion RH (demandes, entretiens, formations, discipline), recrutement (CV, entretiens), communications internes, images de vidéoprotection, données techniques (journaux). Catégories particulières : données relatives à la santé/aptitude au sens du suivi en médecine du travail, traitées dans le cadre des obligations de l’employeur, avec accès restreint.
Durée : durée du Service, conservation et archivage selon les durées indiquées dans la Politique de confidentialité et les instructions du Client.
Annexe 2 — Sous-traitants ultérieurs autorisés
| Prestataire | Finalité | Localisation | Garanties / transferts |
|---|---|---|---|
| Contabo GmbH | Hébergement de l’infrastructure et des bases de données | Allemagne (UE) | Aucun transfert hors UE |
| OpenAI (OpenAI Ireland Ltd / OpenAI, L.L.C.) | Assistants et fonctions d’intelligence artificielle (aide à la rédaction, analyse, suggestions) | Irlande (UE) / États-Unis | Clauses contractuelles types (CCT) + DPA OpenAI. Les données transmises via l’API ne sont pas utilisées pour entraîner les modèles. |
| Mailjet (Sinch France SAS) | Envoi d’e-mails transactionnels (activation, codes, notifications) | France (UE) | Aucun transfert hors UE |
| Sweego | Envoi de SMS transactionnels (codes à usage unique, alertes) | France (UE) | Aucun transfert hors UE |
| OneSignal, Inc. | Notifications push (planning, demandes, messages) | États-Unis | Clauses contractuelles types (CCT) / cadre Data Privacy Framework |
| Silae | Production et gestion de la paie | France (UE) | Aucun transfert hors UE |
| go2rtc (composant auto-hébergé sur l’infrastructure) | Relais des flux de vidéoprotection | UE (infrastructure de l’éditeur) | Aucun transfert hors UE |
Annexe 3 — Mesures techniques et organisationnelles (sécurité)
- Chiffrement : chiffrement des communications en transit (HTTPS/TLS).
- Cloisonnement : isolation des données par établissement (architecture multi-locataire à bases séparées).
- Contrôle d’accès : habilitations par rôles et par module, principe du moindre privilège, gestion des comptes.
- Authentification : mots de passe hachés, code à usage unique (OTP) par e-mail/SMS.
- Traçabilité : journalisation des connexions et des actions sensibles, y compris les accès de support (encadrés et tracés).
- Confidentialité du personnel : engagement de confidentialité des personnes habilitées de l’Éditeur.
- Hébergement : infrastructure située au sein de l’Union européenne.
- Minimisation et sauvegardes : limitation des données aux finalités, sauvegardes régulières, mesures de continuité.
- Gestion des incidents : procédure de détection, de notification et de remédiation des violations.
Signatures
Fait en deux exemplaires originaux.
Pour le Client (Responsable de traitement)
Nom et qualité du signataire :
Date et lieu :
Signature (précédée de « Lu et approuvé ») :
Pour l’Éditeur (Sous-traitant)
Nom et qualité du signataire :
Date et lieu :
Signature :
Angeline LEYA — Entrepreneur individuel (EI) · SIREN 989 512 249 · 2 place Jean V, bureau 3, 44000 Nantes. Pour toute question relative à vos données : dpo@dyneops.io.