Le présent Accord de Traitement des Données (ci-après « DPA » ou « l'Accord ») est conclu entre Pierre Nicoulaud, entrepreneur individuel exploitant sous l'enseigne OperaFlux (SIREN 104036876, 29 rue des Sablons, 60200 Compiègne), ci-après « le Prestataire », et le Client ayant souscrit un abonnement OperaFlux, ci-après « le Responsable de Traitement ».
Cet Accord est conclu conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD) et constitue une annexe contractuelle aux Conditions Générales d'Utilisation. Il est réputé accepté lors de l'inscription et prend effet à compter de la date de souscription.
Version : 2026-07-26 — Dernière mise à jour : 26 juillet 2026
1. Objet et durée
Le présent Accord encadre les traitements de données personnelles effectués par le Prestataire, en qualité de sous-traitant, pour le compte du Responsable de Traitement, dans le cadre de la fourniture du service OperaFlux.
L'Accord prend effet à la date de souscription et prend fin à la résiliation de l'abonnement, sous réserve des obligations de conservation légales.
2. Nature, finalité et catégories de données traitées
| Module | Catégories de données personnelles | Personnes concernées |
|---|---|---|
| CRM | Noms, prénoms, coordonnées (email, téléphone, adresse), données commerciales | Clients, prospects, fournisseurs du Responsable |
| ERP / Facturation | Données de facturation, IBAN, informations contractuelles | Clients, fournisseurs du Responsable |
| RH / Paie | Noms, prénoms, adresses, numéros de sécurité sociale, salaires, contrats de travail, bulletins de paie, données bancaires (IBAN), absences, congés | Salariés et anciens salariés du Responsable |
| GRC / Conformité | Données d'identification, documents contractuels, données relatives aux droits des personnes | Contacts, personnes concernées par des demandes RGPD |
| ESG | Données nominatives éventuelles incluses dans les indicateurs sociaux (absentéisme, diversité, accidents) | Salariés du Responsable |
| BPM / Marketing | Données de contact, comportement (ouvertures emails), préférences | Clients, prospects, contacts du Responsable |
La finalité des traitements est la fourniture des fonctionnalités souscrites. Le Prestataire ne traite ces données qu'sur instruction documentée du Responsable de Traitement.
3. Obligations du Prestataire (sous-traitant)
Le Prestataire s'engage à :
- Ne traiter les données à caractère personnel qu'aux seules fins définies à l'article 2 et sur instruction documentée du Responsable de Traitement ;
- Garantir que les personnes habilitées à traiter les données s'engagent à respecter la confidentialité ou sont soumises à une obligation légale appropriée de confidentialité ;
- Mettre en œuvre les mesures de sécurité techniques et organisationnelles prévues à l'article 32 du RGPD, proportionnées aux risques identifiés ;
- Ne pas recruter de sous-traitant ultérieur sans en informer préalablement le Responsable de Traitement (la liste des sous-traitants autorisés figure dans la Politique de confidentialité) ;
- Aider le Responsable de Traitement, dans la mesure du possible et compte tenu de la nature du traitement, à s'acquitter de ses obligations concernant les droits des personnes concernées (accès, rectification, effacement, portabilité, opposition, limitation) ;
- Aider le Responsable de Traitement à garantir le respect des obligations prévues aux articles 32 à 36 du RGPD (sécurité, notification de violations, AIPD, consultation préalable) ;
- À la fin de la relation contractuelle, supprimer ou restituer au choix du Responsable de Traitement toutes les données à caractère personnel, conformément aux délais de conservation légaux ;
- Mettre à la disposition du Responsable de Traitement toutes les informations nécessaires pour démontrer le respect des obligations du présent article et pour permettre la réalisation d'audits, y compris des inspections, effectués par le Responsable de Traitement ou un autre auditeur mandaté.
4. Obligations du Responsable de Traitement
Le Responsable de Traitement s'engage à :
- Documenter les instructions données au Prestataire et s'assurer qu'elles sont conformes au RGPD ;
- S'assurer de la légitimité des traitements effectués (base légale, information des personnes concernées) ;
- Obtenir le consentement ou disposer d'une autre base légale pour tout traitement de données de salariés via le module RH (notamment pour les données sensibles) ;
- Informer les salariés et les tiers de l'utilisation d'une plateforme SaaS pour le traitement de leurs données, conformément aux articles 13 et 14 du RGPD ;
- Ne pas importer de données pour lesquelles il ne dispose pas d'une base légale de traitement ;
- Notifier sans délai le Prestataire de toute demande de droit exercée par une personne concernée susceptible de nécessiter l'intervention du Prestataire.
5. Sous-traitants ultérieurs autorisés
Le Prestataire est autorisé à faire appel aux sous-traitants ultérieurs suivants pour l'exécution du service :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| OVH SAS | Hébergement des données et serveurs, inférence IA | France / Union européenne |
| Stripe Payments Europe Ltd | Traitement des paiements (données tokenisées — hors données métier client) | Irlande (UE) |
Le Prestataire informera le Responsable de Traitement de tout changement prévu concernant l'ajout ou le remplacement d'un sous-traitant ultérieur, par mise à jour de la Politique de confidentialité et, le cas échéant, notification par email.
6. Mesures de sécurité
Sans préjudice des garanties prévues à l'article 3, le Prestataire met notamment en œuvre :
- Chiffrement des communications (HTTPS/TLS) ;
- Hachage des mots de passe (algorithme à coût variable) ;
- Chiffrement des secrets MFA (clé Fernet) ;
- Cloisonnement des données par locataire (multi-tenancy) ;
- Journalisation des accès et détection d'anomalies ;
- Sauvegardes régulières hébergées en France.
7. Violations de données
En cas de violation de données à caractère personnel au sens de l'article 4, paragraphe 12 du RGPD, le Prestataire s'engage à notifier le Responsable de Traitement dans les meilleurs délais après en avoir pris connaissance, en fournissant les informations disponibles. Cette notification permettra au Responsable de Traitement de procéder, si nécessaire, à la notification à la CNIL dans le délai de 72 heures prévu à l'article 33 du RGPD.
8. Transferts hors EEE
Le Prestataire s'engage à ne pas effectuer de transfert de données à caractère personnel vers un pays tiers ou une organisation internationale sans en informer préalablement le Responsable de Traitement et sans que ce transfert soit encadré par les garanties appropriées prévues à l'article 46 du RGPD (clauses contractuelles types, décision d'adéquation, etc.).
À la date de la présente version, aucun transfert hors EEE n'est effectué.
9. Durée de conservation et suppression
À la résiliation de l'abonnement, le Prestataire s'engage à :
- Permettre l'export des données métier par le Client pendant la durée de l'abonnement en cours ;
- Supprimer ou anonymiser les données à caractère personnel dans les délais prévus par la Politique de confidentialité ;
- Conserver uniquement les données pour lesquelles une obligation légale de conservation s'impose (comptabilité : 10 ans, preuve d'acceptation CGU : durée du contrat + 5 ans).
10. Audit et documentation
Le Responsable de Traitement peut, à ses frais, demander un audit de conformité avec un préavis raisonnable (minimum 30 jours), sous réserve que cela ne perturbe pas indûment les opérations du Prestataire. Le Prestataire peut proposer une auto-évaluation ou un audit par un tiers qualifié en alternative.
11. Modification du présent DPA
Le Prestataire peut modifier le présent Accord en cas d'évolution réglementaire ou de changement matériel dans les traitements effectués. Toute modification substantielle est notifiée au Responsable de Traitement par email au moins 30 jours avant son entrée en vigueur. Pour demander une version signée ou un DPA personnalisé, contactez : privacy@operaflux.fr.