Document à faire relire par un juriste avant publication. Les mentions entre crochets doivent être complétées.
1. Parties et objet
Le présent accord (l'« Accord ») est conclu entre le client professionnel du service QRTada (le « Client », responsable de traitement) et [À COMPLÉTER : prénom et nom], EI, exerçant sous le nom commercial QRTada, [À COMPLÉTER : adresse], SIRET [À COMPLÉTER : SIRET] (« QRTada », sous-traitant).
Il encadre, conformément à l'article 28 du règlement (UE) 2016/679 (« RGPD »), les traitements de données personnelles que QRTada réalise pour le compte du Client dans le cadre du service QRTada. Il complète les conditions générales de vente et les conditions générales d'utilisation.
L'Accord s'applique à tout Client de l'offre Business et, sur demande, à tout Client professionnel. Il est accepté en ligne depuis l'espace client ; une version signée peut être fournie sur demande à [À COMPLÉTER : email données personnelles].
2. Description des traitements
| Élément | Description | |---|---| | Objet | Hébergement et diffusion des contenus du Client, redirection des QR codes dynamiques, production des statistiques de scan, gestion des membres de l'espace | | Durée | Durée de l'abonnement, puis durée nécessaire à la garantie à vie des codes et aux restitutions prévues à l'article 9 | | Nature des opérations | Collecte, enregistrement, stockage, organisation, consultation, diffusion, agrégation, export, effacement | | Finalités | Fournir le Service au Client selon ses instructions | | Personnes concernées | Personnes qui scannent les QR codes du Client ; personnes dont les données figurent dans les contenus du Client (employés sur une carte de visite, organisateurs d'un événement, etc.) ; membres invités dans l'espace du Client ; tiers destinataires des rapports envoyés par le Client | | Catégories de données | Pour les scans : date et heure, type d'appareil, système, navigateur, langue, provenance, pays s'il est transmis par l'infrastructure réseau, empreinte technique hachée avec une clé quotidienne (sans adresse IP en clair). Pour les contenus : noms, fonctions, coordonnées professionnelles, photos, textes et fichiers déposés par le Client. Pour les membres : email, nom, rôle | | Données sensibles | Aucune attendue. Le Client s'interdit de déposer des catégories particulières de données (article 9 du RGPD) ou des données relatives aux condamnations pénales |
QRTada agit en qualité de responsable de traitement distinct pour la gestion du compte et de la facturation du Client, la sécurité, la détection des robots, la lutte contre les abus et la production de statistiques agrégées et anonymes, dans les conditions décrites dans sa politique de confidentialité.
3. Instructions du Client
QRTada ne traite les données que sur instruction documentée du Client, constituée par l'Accord, les conditions du Service et les paramétrages effectués par le Client dans l'application (y compris via l'API). Si QRTada estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition du droit de l'Union ou des États membres, il en informe immédiatement le Client. Si QRTada est tenu par la loi de procéder à un transfert ou à un traitement non prévu, il en informe le Client avant le traitement, sauf interdiction légale.
4. Confidentialité
Les personnes autorisées à traiter les données s'engagent à respecter la confidentialité ou sont soumises à une obligation légale de confidentialité. L'accès est limité à ce qui est nécessaire au Service, au support et à la sécurité.
5. Sécurité
QRTada met en œuvre les mesures techniques et organisationnelles décrites en annexe 1, adaptées au risque (article 32 du RGPD). QRTada peut les faire évoluer, à condition de ne pas réduire le niveau global de protection.
6. Sous-traitants ultérieurs
Le Client donne une autorisation générale au recours aux sous-traitants ultérieurs listés en annexe 2. QRTada informe le Client par email au moins 30 jours avant tout ajout ou remplacement. Le Client peut s'y opposer pour un motif raisonnable lié à la protection des données dans ce délai ; à défaut d'accord, il peut résilier le Service sans frais, avec effet à la fin de la période en cours. QRTada impose à chaque sous-traitant ultérieur des obligations équivalentes à celles de l'Accord et reste responsable de leur exécution envers le Client.
7. Transferts hors de l'Union européenne
Les données du Client sont hébergées en Allemagne. Tout transfert hors de l'Espace économique européen par un sous-traitant ultérieur est encadré par une décision d'adéquation (notamment le cadre de protection des données UE-États-Unis pour les destinataires certifiés) ou par les clauses contractuelles types de la Commission européenne.
8. Assistance au Client
QRTada aide le Client, par des mesures appropriées et dans la mesure du possible :
- à répondre aux demandes d'exercice de droits des personnes concernées : les fonctions de modification, d'export et de suppression de l'application le permettent directement ; toute demande reçue directement par QRTada est transmise au Client sans délai ;
- à assurer la sécurité du traitement ;
- à réaliser une analyse d'impact et, le cas échéant, la consultation préalable de l'autorité de contrôle, en fournissant les informations dont QRTada dispose.
Violation de données : QRTada notifie au Client toute violation de données personnelles le concernant dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, avec les informations disponibles (nature, catégories et nombre approximatif de personnes et d'enregistrements, conséquences probables, mesures prises ou envisagées), complétées au fur et à mesure.
9. Fin du traitement
À la fin du Service, le Client peut exporter ses données depuis l'application. Les données sont ensuite supprimées selon les durées prévues par la politique de confidentialité, sauf obligation légale de conservation. Par exception, et conformément à la garantie à vie choisie par le Client lors de la souscription, les données strictement nécessaires au fonctionnement des codes figés (adresse courte et dernière destination, pages hébergées en lecture seule) sont conservées tant que ces codes existent, sauf instruction contraire du Client, par exemple par la suppression de son compte.
10. Audit
QRTada met à disposition du Client les informations nécessaires pour démontrer le respect de l'Accord. Le Client peut réaliser un audit, par lui-même ou par un auditeur indépendant soumis au secret, une fois par an au maximum, sauf violation de données avérée, moyennant un préavis de 30 jours et sans perturbation du Service. Les frais de l'audit sont à la charge du Client. Un questionnaire écrit est privilégié.
11. Responsabilité et durée
La responsabilité des parties au titre de l'Accord est régie par les CGV, sans préjudice des articles 82 et 83 du RGPD. L'Accord prend effet à son acceptation et reste en vigueur tant que QRTada traite des données pour le compte du Client. Il est soumis au droit français.
Annexe 1 : mesures de sécurité
- Hébergement dans un centre de données en Allemagne (Contabo GmbH).
- Chiffrement des échanges en HTTPS ; secrets (clés de webhooks, coordonnées de paiement des affiliés) chiffrés au repos.
- Mots de passe hachés avec argon2 ; double authentification disponible pour chaque utilisateur.
- Cloisonnement des espaces et contrôle des rôles appliqués côté serveur à chaque requête.
- Adresses IP des visiteurs jamais conservées en clair : empreinte hachée avec une clé renouvelée chaque jour.
- Fichiers déposés contrôlés (type réel, nettoyage des SVG, rejet des PDF actifs ou chiffrés) et métadonnées des images supprimées.
- Journalisation des actions sensibles (droits, facturation, actions d'administration, connexions « en tant que »).
- Sauvegardes quotidiennes chiffrées conservées hors du serveur principal, rétention 30 jours, test de restauration mensuel.
- Mises à jour de sécurité automatiques, pare-feu, accès d'administration par clé uniquement.
- Aucune donnée personnelle ni secret dans les journaux applicatifs.
Annexe 2 : sous-traitants ultérieurs
| Sous-traitant | Prestation | Localisation | |---|---|---| | Contabo GmbH, Aschauer Straße 32a, 81549 Munich, Allemagne | hébergement de l'infrastructure | Allemagne (UE) | | [À COMPLÉTER : Brevo (Sendinblue SAS) ou nom du fournisseur SMTP] | envoi des emails (invitations, rapports) | [À COMPLÉTER : localisation, UE attendue] | | [À COMPLÉTER : prestataire de sauvegarde externe chiffrée] | sauvegardes | [À COMPLÉTER : localisation, UE attendue] |