Légal
Accord de sous-traitance (DPA)
Projet soumis à relecture juridique — non opposable
Ce texte est un brouillon. Il n'est ni proposé à l'acceptation lors de l'inscription, ni opposable, tant que cette mention est présente. Les passages marqués [À COMPLÉTER] signalent des points que le fonctionnement actuel du service ne permet pas encore de garantir : ils doivent être traités avant publication, et non supprimés.
1. Définitions
2. Parties et qualités
3. Objet, nature et finalité du traitement
4. Durée
5. Catégories de données et de personnes concernées
6. Traitement sur instruction documentée
7. Confidentialité
8. Sécurité du traitement (article 32)
9. Sous-traitance ultérieure
10. Transferts hors de l'Union européenne
11. Assistance à l'exercice des droits des personnes concernées
12. Assistance aux obligations des articles 32 à 36
13. Sort des données à la fin du contrat
14. Audits et mise à disposition des informations
15. Responsabilité
16. Droit applicable et juridiction
Annexe 1 — Catégories de données et de personnes concernées
Les catégories ci-dessous correspondent aux modules du service. Un Client n'ayant pas activé un module ne fait traiter aucune des données qui lui sont propres.
Clients et contacts du Client
Personnes concernées : Personnes physiques clientes du Client, et personnes de contact chez ses clients professionnels
Données : Nom, prénom, civilité, raison sociale, numéro d'entreprise et de TVA, adresse postale complète, adresse électronique, numéro de téléphone, langue, notes internes rédigées par le Client, statut de solvabilité et motif associé, numéro de registre national et date de naissance lorsque le Client les renseigne, conditions de paiement, identifiant PEPPOL
Prospects
Personnes concernées : Prospects du Client, personnes de contact des entreprises prospectées
Données : Nom, prénom, raison sociale, adresse électronique, téléphone, URL LinkedIn, site web, secteur, taille d'entreprise, région, ville, fonction, source, étape du pipeline, date et type du dernier contact, numéro d'entreprise BCE, date et source du consentement, base légale invoquée, statut de désinscription
Destinataires d'envois électroniques
Personnes concernées : Destinataires des devis, factures, rappels, campagnes et séquences du Client
Données : Adresse électronique, nom, contenu du message, horodatage d'envoi, d'ouverture et de clic, statut de remise (rejet, plainte), jeton de désinscription
Signataires électroniques
Personnes concernées : Personnes signant un devis, un contrat ou un contrat de location du Client
Données : Nom, adresse électronique, numéro de téléphone, image de la signature manuscrite tracée, date et heure de signature, adresse IP, agent utilisateur, empreinte du code à usage unique
Membres de l'organisation du Client
Personnes concernées : Utilisateurs du service désignés par le Client
Données : Nom, prénom, adresse électronique, identifiant d'authentification, rôle dans l'organisation, date de dernière connexion
Personnel du Client (module ressources humaines)
Personnes concernées : Salariés et collaborateurs du Client
Données : Nom, prénom, adresse électronique, téléphone, NUMÉRO DE REGISTRE NATIONAL, date de naissance, genre, état civil, nombre d'enfants, adresse postale, service, responsable hiérarchique, dates d'entrée et de sortie, type de contrat, fonction, SALAIRE MENSUEL BRUT, solde de congés, numéro de commission paritaire, IBAN et BIC, numéro et validité de la carte d'identité, numéro et catégories du permis de conduire, contact d'urgence (nom, téléphone, lien), pointages horaires et lieux de travail
Techniciens en intervention
Personnes concernées : Collaborateurs du Client réalisant des interventions sur site
Données : Identifiant du technicien, POSITION GÉOGRAPHIQUE (latitude, longitude, précision, vitesse, cap), niveau de batterie de l'appareil, horodatage
Véhicules géolocalisés
Personnes concernées : Conducteurs des véhicules équipés d'un traceur, identifiables indirectement
Données : Identifiant et IMEI du traceur, POSITION GÉOGRAPHIQUE (latitude, longitude, altitude, vitesse, cap, précision), horodatages appareil et serveur, franchissements de zones géographiques
Données de véhicules
Personnes concernées : Propriétaires et conducteurs des véhicules pris en charge par le Client
Données : Plaque d'immatriculation, numéro de châssis (VIN), marque, modèle, date de première immatriculation, kilométrage, historique d'entretien, contrôles techniques, compagnie et numéro de police d'assurance, documents Car-Pass
Photographies et rapports d'intervention
Personnes concernées : Toute personne visible sur une photographie prise sur un chantier ou un site
Données : Images, légendes, date de prise de vue, auteur du dépôt, rapport d'intervention associé
Patients du module optique — VOIR ARTICLE 5 ET RÉSERVE CI-DESSOUS
Personnes concernées : Patients du Client opticien
Données : Identité du patient, prescripteur, mesures de réfraction complètes (sphère, cylindre, axe, addition, prismes, écarts pupillaires), ACUITÉ VISUELLE, CHAMP VISUEL, APHAKIE, ASTIGMATISME IRRÉGULIER, PATHOLOGIE À LA LUMIÈRE BLEUE, groupe cible et âge au contrôle, éligibilité et montants de remboursement INAMI, codes de nomenclature, traçabilité des dispositifs médicaux délivrés (fabricant, lot, marquage CE, date de fabrication) et durée de conservation associée
Réserve — catégories particulières de données (article 9 du RGPD)
Le module optique enregistre l'acuité visuelle, le champ visuel, l'aphakie, l'astigmatisme irrégulier, une pathologie à la lumière bleue et l'éligibilité au remboursement INAMI. Ces éléments sont susceptibles de constituer des données concernant la santé au sens de l'article 9 du RGPD, ce qui emporterait des conséquences propres : condition de licéité renforcée, analyse d'impact probablement obligatoire, mesures de sécurité rehaussées, restriction du recours aux sous-traitants hors EEE. [À COMPLÉTER] — cette qualification doit être tranchée par un conseil juridique avant publication ; elle n'est pas retenue ni écartée par le présent projet.
Annexe 2 — Mesures techniques et organisationnelles
Mesures en place
- Cloisonnement entre clients : chaque enregistrement porte l'identifiant de l'organisation à laquelle il appartient ; les lectures et écritures sont filtrées sur cet identifiant, résolu côté serveur à partir du jeton d'authentification et jamais accepté depuis une requête.
- Contrôle d'accès par rôle : les droits (propriétaire, gestionnaire, membre, technicien) sont vérifiés côté serveur par un intercepteur, en échouant en refus lorsque le rôle ne peut pas être résolu.
- Restriction par champ : les prix d'achat et les marges sont retirés des réponses pour les rôles autres que propriétaire ; les notes internes, le statut de solvabilité, le numéro national et la date de naissance d'un client sont retirés pour les intervenants terrain.
- Chiffrement en transit : HTTPS/TLS pour l'ensemble des échanges avec le service et avec les sous-traitants ultérieurs.
- Chiffrement des secrets au repos : AES-256-GCM pour les jetons d'accès aux services tiers et les clés de paiement conservés en base.
- Authentification : gestion centralisée des identités, des mots de passe et des jetons par Keycloak ; les mots de passe ne sont jamais stockés par l'application.
- Cloisonnement des canaux temps réel : les abonnements aux flux WebSocket sont autorisés par organisation, en échouant en refus lorsque l'organisation ne peut pas être résolue.
- Authentification des webhooks entrants : vérification de signature pour les flux de facturation électronique, de messagerie et d'abonnement.
- Journalisation fonctionnelle : historisation des changements de statut et des actions sur les devis, factures, contrats et documents.
- Limitation de débit : sur les points d'entrée publics (formulaires web, ingestion de prospects, signature) et sur l'ingestion des positions GPS.
- Effacements automatiques : demandes web non converties supprimées après 24 mois ; données d'enrichissement d'adresses expirées après 30 jours.
Mesures NON en place à ce jour — [À COMPLÉTER]
- Chiffrement au repos des données à caractère personnel elles-mêmes. Seuls les secrets techniques sont chiffrés ; le contenu des tables ne l'est pas.
- Procédure documentée de détection, de qualification et de notification des violations de données, avec un délai interne chiffré.
- Journal des accès administrateurs aux données d'un client donné, et capacité à en produire l'extrait sur demande.
- Suppression automatique des données d'une organisation à la fin de son contrat.
- Effacement des positions géographiques. Une durée de conservation de 90 jours est déclarée en configuration mais n'est lue par aucun code : les positions sont conservées sans limite.
- Politique de sauvegarde et plan de reprise d'activité documentés et testés, avec objectifs de temps et de point de reprise.
- Certification externe (ISO 27001, SOC 2) ou rapport d'audit indépendant.
- Analyses d'impact des transferts hors EEE et clauses contractuelles types signées avec chaque destinataire concerné.
Annexe 3 — Sous-traitants ultérieurs
Liste établie à partir des intégrations effectivement présentes dans le service. Les prestataires marqués « optionnel » n'interviennent que si le Client active la fonctionnalité correspondante. Les destinations situées hors de l'Espace économique européen sont signalées en gras.
Infrastructure et socle
- JM Mediapro BV — hébergement de la base de données, des fichiers et des sauvegardes — toutes catégories de l'Annexe 1 — Belgique
- Keycloak — gestion des identités et de l'authentification — nom, adresse électronique, empreinte du mot de passe — [À COMPLÉTER : hébergement à confirmer] — l'URL du serveur est fournie par variable d'environnement et n'est pas déterminable depuis le code
Communication
- Mailjet (Sinch) — envoi et suivi des courriers électroniques — adresse électronique, nom, contenu des devis, factures et campagnes, données d'ouverture et de clic — Union européenne (France)
Paiement et banque
- Mollie — encaissement en ligne des factures du Client (optionnel) — nom, adresse électronique, montant, référence — Pays-Bas
- Stripe — facturation de l'abonnement QuotyFast — nom, adresse électronique, données de paiement — Irlande, avec transferts vers les États-Unis
- Bridge (Bankin') — agrégation bancaire et initiation de paiement (optionnel) — identité du titulaire, comptes, transactions — France
- CodaBox — récupération des relevés bancaires codifiés (optionnel) — transactions et tiers — Belgique
Facturation électronique et comptabilité
- B2Brouter — transmission des factures par le réseau PEPPOL (optionnel) — identité et coordonnées du destinataire, contenu de la facture — Espagne
- Digiteal — facturation électronique et paiement (optionnel) — identité du destinataire, contenu de la facture — Belgique
- Horus — synchronisation comptable (optionnel) — écritures, tiers — Belgique
- Winbooks — synchronisation comptable (optionnel) — écritures, tiers — Belgique
- Exact Online — synchronisation comptable (optionnel) — écritures, tiers — Pays-Bas
Registres publics et vérifications réglementaires
- SPF Économie (BCE) et CBE API — vérification des numéros d'entreprise — numéro d'entreprise, dénomination, adresse (données personnelles lorsque l'entité est un indépendant) — Belgique
- Commission européenne (VIES) — validation des numéros de TVA — numéro de TVA, dénomination — Union européenne
- Inmotiv (Car-Pass) — historique kilométrique des véhicules (optionnel) — plaque, numéro de châssis, kilométrage — Belgique
Fonctions optionnelles impliquant un transfert hors EEE
- Anthropic — assistant d'intelligence artificielle (optionnel) — contenu soumis par l'utilisateur aux fonctions d'assistance, susceptible de contenir des données de l'Annexe 1 — États-Unis
- Google (Places) — enrichissement des fiches d'entreprise (optionnel) — dénomination, adresse, téléphone, site web — États-Unis / Irlande
- Google (Agenda, Gmail, Drive) — synchronisation lorsque le Client connecte son compte (optionnel) — rendez-vous, messages, fichiers — États-Unis / Irlande
- Microsoft (Graph) — synchronisation agenda et messagerie (optionnel) — rendez-vous, messages — États-Unis / Irlande
- Slack — notifications vers l'espace de travail du Client (optionnel) — contenu des notifications — États-Unis
- Outscraper — collecte de données de prospection (optionnel) — requêtes et résultats de prospection — États-Unis
- Apollo.io — enrichissement de contacts professionnels (optionnel) — nom, adresse électronique, fonction, employeur — États-Unis
- Serper — recherche web pour la qualification de prospects (optionnel) — requêtes — États-Unis
Les composants d'intelligence artificielle exécutés sur l'infrastructure du Sous-traitant (transcription vocale, synthèse vocale, modèles locaux, moteur de recherche interne) ne donnent lieu à aucune transmission à un tiers.