Aller au contenu principalAller à la navigationAller au pied de page
Retour à l'accueil

Légal

Accord de sous-traitance (DPA)

Projet soumis à relecture juridique — non opposable

Ce texte est un brouillon. Il n'est ni proposé à l'acceptation lors de l'inscription, ni opposable, tant que cette mention est présente. Les passages marqués [À COMPLÉTER] signalent des points que le fonctionnement actuel du service ne permet pas encore de garantir : ils doivent être traités avant publication, et non supprimés.

1. Définitions

Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens que leur donne l'article 4 du Règlement (UE) 2016/679 (le « RGPD »). « Contrat principal » désigne les conditions générales auxquelles le Client a souscrit pour l'utilisation du service QuotyFast. « Données du Client » désigne les données à caractère personnel que le Sous-traitant traite pour le compte du Client dans le cadre du service.

2. Parties et qualités

Le présent accord est conclu entre : Le Client, personne morale ou physique ayant souscrit au service QuotyFast, agissant en qualité de RESPONSABLE DU TRAITEMENT ; et JM Mediapro BV, société de droit belge, BCE 0792.600.658, dont le siège social est établi Omer De Vidtslaan 14, 1760 Roosdaal, Belgique, agissant en qualité de SOUS-TRAITANT. Le Client détermine les finalités et les moyens du traitement des Données du Client. Le Sous-traitant ne traite ces données que pour le compte du Client et selon ses instructions. Le présent accord ne s'applique pas aux données que le Sous-traitant traite pour son propre compte — création et gestion du compte, facturation de l'abonnement, sécurité du service — pour lesquelles il agit en qualité de responsable du traitement et qui relèvent de sa politique de confidentialité.

3. Objet, nature et finalité du traitement

Le traitement a pour objet la fourniture du service QuotyFast : un logiciel de gestion en mode SaaS permettant au Client d'établir des devis et des factures, de gérer ses clients, ses prospects, ses interventions sur site, ses véhicules, son stock et, selon les modules activés, son personnel. La nature des opérations comprend la collecte, l'enregistrement, l'organisation, la structuration, la conservation, la consultation, l'utilisation, la communication par transmission, le rapprochement et l'effacement des Données du Client. La finalité est exclusivement l'exécution du Contrat principal. Le Sous-traitant ne traite les Données du Client à aucune fin propre, et notamment ne les utilise ni pour entraîner des modèles, ni à des fins de prospection, ni pour construire des jeux de données agrégés commercialisés.

4. Durée

Le présent accord prend effet à la date d'acceptation par le Client et demeure en vigueur pour toute la durée du Contrat principal. Les obligations qui, par nature, doivent lui survivre — confidentialité, sort des données, assistance aux demandes portant sur des traitements antérieurs — restent applicables après son terme.

5. Catégories de données et de personnes concernées

Les catégories de données à caractère personnel traitées et les catégories de personnes concernées figurent en Annexe 1, établie à partir du fonctionnement effectif du logiciel. Cette annexe décrit ce que le service PEUT traiter selon les modules activés par le Client. Le Client reste seul juge des données qu'il choisit d'y enregistrer, et seul responsable de leur pertinence, de leur exactitude et de la licéité de leur collecte.

6. Traitement sur instruction documentée

Le Sous-traitant ne traite les Données du Client que sur instruction documentée du Client, y compris en ce qui concerne les transferts vers un pays tiers. Constituent des instructions documentées : le Contrat principal, le présent accord et ses annexes, les paramètres et fonctionnalités que le Client active dans l'application, ainsi que toute instruction écrite ultérieure acceptée par le Sous-traitant. L'activation par le Client d'une fonctionnalité reposant sur un sous-traitant ultérieur — assistant d'intelligence artificielle, enrichissement d'adresses, synchronisation d'agenda ou de messagerie, transmission par le réseau PEPPOL, encaissement en ligne — vaut instruction de transmettre à ce sous-traitant les données nécessaires à cette fonctionnalité, dans les conditions décrites en Annexe 3. Si le Sous-traitant estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition du droit de l'Union ou du droit belge relative à la protection des données, il en informe le Client sans délai. Lorsque le droit de l'Union ou le droit belge impose au Sous-traitant un traitement non prévu par ces instructions, il en informe le Client avant le traitement, sauf si ce droit l'interdit pour des motifs importants d'intérêt public.

7. Confidentialité

Le Sous-traitant veille à ce que les personnes autorisées à traiter les Données du Client soient tenues à une obligation de confidentialité, contractuelle ou légale, et à ce qu'elles n'y accèdent que dans la mesure nécessaire à l'exécution de leurs tâches. L'accès aux données de production par le personnel du Sous-traitant est limité aux opérations d'exploitation, de maintenance et de support. [À COMPLÉTER : le code ne comporte pas de journal des accès administrateurs aux données d'un client. Tant qu'il n'existe pas, le Sous-traitant ne peut pas s'engager à produire la liste des accès effectifs à un dossier donné.]

8. Sécurité du traitement (article 32)

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles décrites en Annexe 2. Ces mesures sont décrites concrètement et correspondent à ce qui est effectivement implémenté à la date de la présente version. L'Annexe 2 comporte une section distincte énumérant les mesures qui ne sont PAS en place à cette date. Le Sous-traitant s'interdit de présenter comme acquise une mesure qu'il n'applique pas, et le Client est réputé avoir pris connaissance de cette section avant d'accepter le présent accord. Le niveau de sécurité est apprécié au regard de l'état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques pour les droits et libertés des personnes concernées.

9. Sous-traitance ultérieure

Le Client donne au Sous-traitant une AUTORISATION GÉNÉRALE de recourir à des sous-traitants ultérieurs, au sens de l'article 28, paragraphe 2, du RGPD. La liste des sous-traitants ultérieurs en vigueur figure en Annexe 3. Elle indique, pour chacun, la fonction assurée, les catégories de données transmises et le pays d'hébergement. Mécanique de mise à jour. Le Sous-traitant informe le Client de tout ajout ou remplacement de sous-traitant ultérieur par courrier électronique à l'adresse de contact du compte, ainsi que par une notification dans l'application, au moins TRENTE (30) JOURS CALENDRIER avant que le nouveau sous-traitant ne commence à traiter des Données du Client. Droit d'objection. Le Client dispose d'un délai de trente (30) jours à compter de cette information pour s'opposer, par écrit et pour un motif tenant à la protection des données. En cas d'objection, les parties recherchent de bonne foi une solution — notamment la désactivation de la fonctionnalité concernée lorsque celle-ci est optionnelle. À défaut de solution dans les trente (30) jours suivant l'objection, le Client peut résilier le Contrat principal, sans indemnité, pour la partie du service concernée, avec remboursement au prorata de la période d'abonnement déjà payée et non consommée. Le Sous-traitant impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données substantiellement équivalentes à celles du présent accord. Il demeure pleinement responsable envers le Client de l'exécution par le sous-traitant ultérieur de ses obligations.

10. Transferts hors de l'Union européenne

L'hébergement de production des Données du Client est situé en Belgique. Certains sous-traitants ultérieurs, identifiés comme tels en Annexe 3, sont établis hors de l'Espace économique européen, principalement aux États-Unis. Les transferts vers ces destinataires reposent sur les clauses contractuelles types adoptées par la Commission européenne (décision d'exécution (UE) 2021/914) et, lorsque le destinataire y est certifié, sur le cadre de protection des données UE—États-Unis. Les fonctionnalités impliquant un transfert hors EEE sont optionnelles. Le Client qui ne les active pas ne fait l'objet d'aucun transfert de ce type. [À COMPLÉTER : les analyses d'impact des transferts (« transfer impact assessments ») et les copies signées des clauses contractuelles types conclues avec chaque destinataire hors EEE ne sont pas encore constituées. Elles conditionnent la validité juridique du présent article.]

11. Assistance à l'exercice des droits des personnes concernées

Le service met à la disposition du Client les fonctions lui permettant de répondre lui-même, dans la plupart des cas, aux demandes d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité : consultation et modification des fiches, suppression, export au format CSV et XLSX des clients, des prospects et des opportunités. Lorsque le Client ne peut pas satisfaire une demande au moyen de ces fonctions, le Sous-traitant l'assiste, dans la mesure du possible, par des mesures techniques et organisationnelles appropriées, à ses frais raisonnables. Le Sous-traitant qui reçoit directement une demande d'une personne concernée relative aux Données du Client n'y répond pas lui-même : il la transmet au Client sans délai et l'en informe.

12. Assistance aux obligations des articles 32 à 36

Le Sous-traitant assiste le Client, compte tenu de la nature du traitement et des informations à sa disposition, pour : la sécurité du traitement (article 32) ; la notification d'une violation de données à l'autorité de contrôle (article 33) et sa communication à la personne concernée (article 34) ; la réalisation d'une analyse d'impact relative à la protection des données (article 35) et la consultation préalable de l'autorité de contrôle (article 36). Notification des violations. Le Sous-traitant notifie au Client toute violation de données à caractère personnel affectant les Données du Client DANS LES MEILLEURS DÉLAIS après en avoir pris connaissance. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Il appartient au CLIENT, en sa qualité de responsable du traitement, de notifier la violation à l'autorité de contrôle dans les soixante-douze (72) heures lorsque l'article 33 du RGPD l'exige, et d'en informer les personnes concernées lorsque l'article 34 l'exige. Le Sous-traitant lui fournit les informations nécessaires à ces démarches. [À COMPLÉTER : aucune procédure documentée de détection, de qualification et de notification des violations n'existe à ce jour, et aucun mécanisme technique d'alerte n'est implémenté. L'engagement de notification « dans les meilleurs délais » ci-dessus repose donc entièrement sur une découverte manuelle de l'incident. Une procédure écrite, avec un délai interne chiffré, doit être établie avant la publication du présent accord.]

13. Sort des données à la fin du contrat

Au terme du Contrat principal, le Client choisit entre la restitution des Données du Client et leur suppression. Restitution. Le Client peut exporter lui-même, à tout moment pendant la durée du contrat, ses clients, ses prospects, ses opportunités et son catalogue au format CSV ou XLSX, ainsi que ses devis et ses factures au format PDF. Suppression. [À COMPLÉTER : le logiciel n'implémente à ce jour AUCUNE suppression automatique des données d'une organisation à la fin de son contrat. Aucun délai ne peut donc être stipulé ici sans être démenti par le comportement réel du service. Un mécanisme de suppression, et le délai correspondant, doivent être implémentés avant la publication du présent accord. À défaut, la clause exposerait le Sous-traitant à un engagement qu'il ne tient pas.] Conservation légale. Le Sous-traitant conserve les données dont la conservation est imposée par le droit de l'Union ou le droit belge, notamment les pièces comptables relatives à l'abonnement du Client, pour la durée prescrite et aux seules fins de cette obligation.

14. Audits et mise à disposition des informations

Le Sous-traitant met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD. Le Client peut demander, au maximum une fois par période de douze mois et moyennant un préavis écrit de trente (30) jours, la communication d'un questionnaire de sécurité documenté et des annexes à jour du présent accord. Un audit sur site, ou par un auditeur tiers indépendant mandaté par le Client et tenu à une obligation de confidentialité, peut être réalisé lorsque les informations ainsi communiquées sont insuffisantes, ou à la suite d'une violation de données affectant le Client. Il se déroule pendant les heures ouvrables, sans perturber l'exploitation, et ne peut porter sur les données d'autres clients. [À COMPLÉTER : le Sous-traitant ne dispose d'aucune certification (ISO 27001, SOC 2) ni d'aucun rapport d'audit externe. Le présent article ne peut donc pas renvoyer à un tel rapport en substitution d'un audit, comme le font usuellement les accords de ce type.]

15. Responsabilité

La responsabilité de chaque partie au titre du présent accord est régie par les stipulations du Contrat principal, sans préjudice de l'article 82 du RGPD, auquel les parties ne peuvent déroger au détriment des personnes concernées.

16. Droit applicable et juridiction

Le présent accord est régi par le droit belge, complété par le RGPD et par la loi du 30 juillet 2018 relative à la protection des personnes physiques à l'égard des traitements de données à caractère personnel. L'autorité de contrôle compétente à l'égard du Sous-traitant est l'Autorité de protection des données (APD), rue de la Presse 35, 1000 Bruxelles. Tout litige relatif au présent accord relève de la compétence des tribunaux de l'arrondissement judiciaire compétent pour le siège du Sous-traitant, sauf disposition impérative contraire.

Annexe 1 — Catégories de données et de personnes concernées

Les catégories ci-dessous correspondent aux modules du service. Un Client n'ayant pas activé un module ne fait traiter aucune des données qui lui sont propres.

Clients et contacts du Client

Personnes concernées : Personnes physiques clientes du Client, et personnes de contact chez ses clients professionnels

Données : Nom, prénom, civilité, raison sociale, numéro d'entreprise et de TVA, adresse postale complète, adresse électronique, numéro de téléphone, langue, notes internes rédigées par le Client, statut de solvabilité et motif associé, numéro de registre national et date de naissance lorsque le Client les renseigne, conditions de paiement, identifiant PEPPOL

Prospects

Personnes concernées : Prospects du Client, personnes de contact des entreprises prospectées

Données : Nom, prénom, raison sociale, adresse électronique, téléphone, URL LinkedIn, site web, secteur, taille d'entreprise, région, ville, fonction, source, étape du pipeline, date et type du dernier contact, numéro d'entreprise BCE, date et source du consentement, base légale invoquée, statut de désinscription

Destinataires d'envois électroniques

Personnes concernées : Destinataires des devis, factures, rappels, campagnes et séquences du Client

Données : Adresse électronique, nom, contenu du message, horodatage d'envoi, d'ouverture et de clic, statut de remise (rejet, plainte), jeton de désinscription

Signataires électroniques

Personnes concernées : Personnes signant un devis, un contrat ou un contrat de location du Client

Données : Nom, adresse électronique, numéro de téléphone, image de la signature manuscrite tracée, date et heure de signature, adresse IP, agent utilisateur, empreinte du code à usage unique

Membres de l'organisation du Client

Personnes concernées : Utilisateurs du service désignés par le Client

Données : Nom, prénom, adresse électronique, identifiant d'authentification, rôle dans l'organisation, date de dernière connexion

Personnel du Client (module ressources humaines)

Personnes concernées : Salariés et collaborateurs du Client

Données : Nom, prénom, adresse électronique, téléphone, NUMÉRO DE REGISTRE NATIONAL, date de naissance, genre, état civil, nombre d'enfants, adresse postale, service, responsable hiérarchique, dates d'entrée et de sortie, type de contrat, fonction, SALAIRE MENSUEL BRUT, solde de congés, numéro de commission paritaire, IBAN et BIC, numéro et validité de la carte d'identité, numéro et catégories du permis de conduire, contact d'urgence (nom, téléphone, lien), pointages horaires et lieux de travail

Techniciens en intervention

Personnes concernées : Collaborateurs du Client réalisant des interventions sur site

Données : Identifiant du technicien, POSITION GÉOGRAPHIQUE (latitude, longitude, précision, vitesse, cap), niveau de batterie de l'appareil, horodatage

Véhicules géolocalisés

Personnes concernées : Conducteurs des véhicules équipés d'un traceur, identifiables indirectement

Données : Identifiant et IMEI du traceur, POSITION GÉOGRAPHIQUE (latitude, longitude, altitude, vitesse, cap, précision), horodatages appareil et serveur, franchissements de zones géographiques

Données de véhicules

Personnes concernées : Propriétaires et conducteurs des véhicules pris en charge par le Client

Données : Plaque d'immatriculation, numéro de châssis (VIN), marque, modèle, date de première immatriculation, kilométrage, historique d'entretien, contrôles techniques, compagnie et numéro de police d'assurance, documents Car-Pass

Photographies et rapports d'intervention

Personnes concernées : Toute personne visible sur une photographie prise sur un chantier ou un site

Données : Images, légendes, date de prise de vue, auteur du dépôt, rapport d'intervention associé

Patients du module optique — VOIR ARTICLE 5 ET RÉSERVE CI-DESSOUS

Personnes concernées : Patients du Client opticien

Données : Identité du patient, prescripteur, mesures de réfraction complètes (sphère, cylindre, axe, addition, prismes, écarts pupillaires), ACUITÉ VISUELLE, CHAMP VISUEL, APHAKIE, ASTIGMATISME IRRÉGULIER, PATHOLOGIE À LA LUMIÈRE BLEUE, groupe cible et âge au contrôle, éligibilité et montants de remboursement INAMI, codes de nomenclature, traçabilité des dispositifs médicaux délivrés (fabricant, lot, marquage CE, date de fabrication) et durée de conservation associée

Réserve — catégories particulières de données (article 9 du RGPD)

Le module optique enregistre l'acuité visuelle, le champ visuel, l'aphakie, l'astigmatisme irrégulier, une pathologie à la lumière bleue et l'éligibilité au remboursement INAMI. Ces éléments sont susceptibles de constituer des données concernant la santé au sens de l'article 9 du RGPD, ce qui emporterait des conséquences propres : condition de licéité renforcée, analyse d'impact probablement obligatoire, mesures de sécurité rehaussées, restriction du recours aux sous-traitants hors EEE. [À COMPLÉTER] — cette qualification doit être tranchée par un conseil juridique avant publication ; elle n'est pas retenue ni écartée par le présent projet.

Annexe 2 — Mesures techniques et organisationnelles

Mesures en place

  • Cloisonnement entre clients : chaque enregistrement porte l'identifiant de l'organisation à laquelle il appartient ; les lectures et écritures sont filtrées sur cet identifiant, résolu côté serveur à partir du jeton d'authentification et jamais accepté depuis une requête.
  • Contrôle d'accès par rôle : les droits (propriétaire, gestionnaire, membre, technicien) sont vérifiés côté serveur par un intercepteur, en échouant en refus lorsque le rôle ne peut pas être résolu.
  • Restriction par champ : les prix d'achat et les marges sont retirés des réponses pour les rôles autres que propriétaire ; les notes internes, le statut de solvabilité, le numéro national et la date de naissance d'un client sont retirés pour les intervenants terrain.
  • Chiffrement en transit : HTTPS/TLS pour l'ensemble des échanges avec le service et avec les sous-traitants ultérieurs.
  • Chiffrement des secrets au repos : AES-256-GCM pour les jetons d'accès aux services tiers et les clés de paiement conservés en base.
  • Authentification : gestion centralisée des identités, des mots de passe et des jetons par Keycloak ; les mots de passe ne sont jamais stockés par l'application.
  • Cloisonnement des canaux temps réel : les abonnements aux flux WebSocket sont autorisés par organisation, en échouant en refus lorsque l'organisation ne peut pas être résolue.
  • Authentification des webhooks entrants : vérification de signature pour les flux de facturation électronique, de messagerie et d'abonnement.
  • Journalisation fonctionnelle : historisation des changements de statut et des actions sur les devis, factures, contrats et documents.
  • Limitation de débit : sur les points d'entrée publics (formulaires web, ingestion de prospects, signature) et sur l'ingestion des positions GPS.
  • Effacements automatiques : demandes web non converties supprimées après 24 mois ; données d'enrichissement d'adresses expirées après 30 jours.

Mesures NON en place à ce jour — [À COMPLÉTER]

  • Chiffrement au repos des données à caractère personnel elles-mêmes. Seuls les secrets techniques sont chiffrés ; le contenu des tables ne l'est pas.
  • Procédure documentée de détection, de qualification et de notification des violations de données, avec un délai interne chiffré.
  • Journal des accès administrateurs aux données d'un client donné, et capacité à en produire l'extrait sur demande.
  • Suppression automatique des données d'une organisation à la fin de son contrat.
  • Effacement des positions géographiques. Une durée de conservation de 90 jours est déclarée en configuration mais n'est lue par aucun code : les positions sont conservées sans limite.
  • Politique de sauvegarde et plan de reprise d'activité documentés et testés, avec objectifs de temps et de point de reprise.
  • Certification externe (ISO 27001, SOC 2) ou rapport d'audit indépendant.
  • Analyses d'impact des transferts hors EEE et clauses contractuelles types signées avec chaque destinataire concerné.

Annexe 3 — Sous-traitants ultérieurs

Liste établie à partir des intégrations effectivement présentes dans le service. Les prestataires marqués « optionnel » n'interviennent que si le Client active la fonctionnalité correspondante. Les destinations situées hors de l'Espace économique européen sont signalées en gras.

Infrastructure et socle

  • JM Mediapro BV — hébergement de la base de données, des fichiers et des sauvegardes — toutes catégories de l'Annexe 1 — Belgique
  • Keycloak — gestion des identités et de l'authentification — nom, adresse électronique, empreinte du mot de passe — [À COMPLÉTER : hébergement à confirmer] — l'URL du serveur est fournie par variable d'environnement et n'est pas déterminable depuis le code

Communication

  • Mailjet (Sinch) — envoi et suivi des courriers électroniques — adresse électronique, nom, contenu des devis, factures et campagnes, données d'ouverture et de clic — Union européenne (France)

Paiement et banque

  • Mollie — encaissement en ligne des factures du Client (optionnel) — nom, adresse électronique, montant, référence — Pays-Bas
  • Stripe — facturation de l'abonnement QuotyFast — nom, adresse électronique, données de paiement — Irlande, avec transferts vers les États-Unis
  • Bridge (Bankin') — agrégation bancaire et initiation de paiement (optionnel) — identité du titulaire, comptes, transactions — France
  • CodaBox — récupération des relevés bancaires codifiés (optionnel) — transactions et tiers — Belgique

Facturation électronique et comptabilité

  • B2Brouter — transmission des factures par le réseau PEPPOL (optionnel) — identité et coordonnées du destinataire, contenu de la facture — Espagne
  • Digiteal — facturation électronique et paiement (optionnel) — identité du destinataire, contenu de la facture — Belgique
  • Horus — synchronisation comptable (optionnel) — écritures, tiers — Belgique
  • Winbooks — synchronisation comptable (optionnel) — écritures, tiers — Belgique
  • Exact Online — synchronisation comptable (optionnel) — écritures, tiers — Pays-Bas

Registres publics et vérifications réglementaires

  • SPF Économie (BCE) et CBE API — vérification des numéros d'entreprise — numéro d'entreprise, dénomination, adresse (données personnelles lorsque l'entité est un indépendant) — Belgique
  • Commission européenne (VIES) — validation des numéros de TVA — numéro de TVA, dénomination — Union européenne
  • Inmotiv (Car-Pass) — historique kilométrique des véhicules (optionnel) — plaque, numéro de châssis, kilométrage — Belgique

Fonctions optionnelles impliquant un transfert hors EEE

  • Anthropic — assistant d'intelligence artificielle (optionnel) — contenu soumis par l'utilisateur aux fonctions d'assistance, susceptible de contenir des données de l'Annexe 1 — États-Unis
  • Google (Places) — enrichissement des fiches d'entreprise (optionnel) — dénomination, adresse, téléphone, site web — États-Unis / Irlande
  • Google (Agenda, Gmail, Drive) — synchronisation lorsque le Client connecte son compte (optionnel) — rendez-vous, messages, fichiers — États-Unis / Irlande
  • Microsoft (Graph) — synchronisation agenda et messagerie (optionnel) — rendez-vous, messages — États-Unis / Irlande
  • Slack — notifications vers l'espace de travail du Client (optionnel) — contenu des notifications — États-Unis
  • Outscraper — collecte de données de prospection (optionnel) — requêtes et résultats de prospection — États-Unis
  • Apollo.io — enrichissement de contacts professionnels (optionnel) — nom, adresse électronique, fonction, employeur — États-Unis
  • Serper — recherche web pour la qualification de prospects (optionnel) — requêtes — États-Unis

Les composants d'intelligence artificielle exécutés sur l'infrastructure du Sous-traitant (transcription vocale, synthèse vocale, modèles locaux, moteur de recherche interne) ne donnent lieu à aucune transmission à un tiers.