Aller au contenu
Facturation électronique 2026 : vérifiez votre exposition.
RGPD · Article 28

Contrat de sous-traitance

L'accord de traitement des données qui encadre nos engagements lorsque vous nous confiez des données personnelles. Version signée disponible sur demande.

1. Objet et cadre

Le présent accord (« DPA ») encadre le traitement, par Roche Ardie Dave KOUOH POUOYEWO exploitant la plateforme Palentium (le « Sous-traitant »), des données personnelles pour le compte de son client (le « Responsable de traitement »), dans le cadre de la fourniture du service. Il complète les conditions générales et s'applique dès lors que le Responsable confie des données personnelles à Palentium. En cas de contradiction, le présent DPA prévaut sur ce sujet.

2. Durée

Le DPA s'applique pendant toute la durée d'utilisation du service et jusqu'à la restitution ou la suppression complète des données, conformément à la clause « Sort des données ».

3. Nature et finalité du traitement

Le Sous-traitant traite les données aux seules fins d'héberger et de faire fonctionner le service : gestion du compte, facturation et documents, suivi de conformité, registres RGPD tenus par le Responsable, et fonctions associées. Le traitement ne poursuit aucune autre finalité.

4. Catégories de personnes et de données

Personnes concernées : le Responsable, ses utilisateurs, ses clients et contacts professionnels. Données : identité et coordonnées professionnelles, informations de facturation, contenu des documents et registres saisis par le Responsable. Le Responsable s'interdit d'y inscrire des données sensibles non nécessaires au service.

5. Instructions documentées

Le Sous-traitant ne traite les données que sur instruction documentée du Responsable, dont le présent DPA et l'usage du service constituent l'expression. Il informe le Responsable s'il estime qu'une instruction constitue une violation du RGPD.

6. Confidentialité

Toute personne autorisée à traiter les données s'engage à la confidentialité et n'y accède que dans la stricte mesure nécessaire à ses missions.

7. Sécurité (article 32)

Le Sous-traitant met en œuvre des mesures techniques et organisationnelles appropriées : chiffrement en transit (HTTPS/TLS) et au repos, hachage des mots de passe (bcrypt), cloisonnement des données par compte, limitation de débit sur les points sensibles, sauvegardes régulières et journalisation des accès.

8. Sous-traitants ultérieurs

Le Responsable autorise le recours aux sous-traitants ultérieurs suivants, tenus à des obligations équivalentes : Vercel (hébergement de l'application), Neon (base de données), Stripe (paiements) et Resend (e-mails transactionnels). Le Sous-traitant informe le Responsable de tout changement et lui laisse la possibilité d'émettre des objections légitimes. La liste à jour, avec la localisation de chaque prestataire, est disponible sur la page Sécurité.

9. Transferts hors Union européenne

Certains sous-traitants d'infrastructure sont établis hors de l'Union européenne, notamment aux États-Unis. Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne ou un mécanisme équivalent reconnu, et les données sont chiffrées en transit et au repos.

10. Assistance au Responsable

Le Sous-traitant aide le Responsable, compte tenu de la nature du traitement, à répondre aux demandes d'exercice de droits des personnes, et à satisfaire ses obligations d'analyse d'impact (AIPD) et de sécurité (articles 32 à 36). Le service met à disposition l'export complet des données et leur suppression en autonomie.

11. Notification de violation

Le Sous-traitant notifie au Responsable toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance, avec les éléments utiles pour permettre au Responsable de satisfaire, le cas échéant, ses obligations de notification à la CNIL et aux personnes concernées.

12. Sort des données en fin de contrat

Au terme de la prestation, au choix du Responsable, le Sous-traitant restitue ou supprime les données personnelles et détruit les copies existantes, sauf obligation légale de conservation (notamment les pièces comptables conservées 10 ans). La suppression du compte entraîne l'effacement immédiat des bases actives et la purge des sauvegardes dans un délai de 30 jours.

13. Audit

Le Sous-traitant met à disposition du Responsable les informations nécessaires pour démontrer le respect de ses obligations et permet la réalisation d'audits, y compris des inspections, dans des conditions raisonnables et préalablement convenues. Toute demande est adressée à privacy@palentium.com.

Besoin d'une version signée et contresignée pour votre dossier de conformité ?

Demander le DPA signé

Dernière mise à jour : juillet 2026.