Retour au site

Contrat de sous-traitance des données personnelles

Annexe 1 aux conditions générales de vente. Version 1.0, en vigueur au 2 octobre 2026.

Le présent contrat (le « Contrat de sous-traitance ») est conclu en application de l'article 28 du règlement (UE) 2016/679 (le « RGPD ») entre le Client, responsable de traitement, et Victor Calvary, entrepreneur individuel (EI), nom commercial Tylta Software, SIREN 105 964 720, éditeur de MyProspectio, sous-traitant (le « Prestataire »). Les termes non définis ont le sens que leur donnent le RGPD et les CGV.

Article 1. Objet

Le Contrat de sous-traitance définit les conditions dans lesquelles le Prestataire traite, pour le compte du Client, les données personnelles contenues dans les Données Client, dans le cadre de la fourniture du Service. Il est accepté en même temps que les CGV et prend fin avec elles, sous réserve des obligations qui survivent (restitution, suppression, confidentialité).

Article 2. Description du traitement

Article 3. Obligations du Prestataire

Le Prestataire s'engage à :

  1. traiter les données uniquement sur instruction documentée du Client. Constituent ces instructions : les CGV, le présent contrat, et les actions réalisées par le Client et ses Utilisateurs dans le Service. Si le Prestataire estime qu'une instruction enfreint la réglementation, il en informe le Client sans délai et peut en suspendre l'exécution ;
  2. ne pas traiter les données pour ses propres finalités, ne pas les vendre, les louer ni les communiquer à des tiers, hors sous-traitants ultérieurs autorisés et obligation légale ;
  3. garantir la confidentialité des données : seules les personnes habilitées par le Prestataire y accèdent, dans la stricte mesure nécessaire (maintenance, assistance à la demande du Client, sécurité), et sont soumises à une obligation de confidentialité ;
  4. mettre en œuvre les mesures de sécurité décrites à l'article 7 ;
  5. aider le Client, dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes concernées (article 8) ;
  6. aider le Client à garantir le respect de ses obligations de sécurité, de notification des violations et, le cas échéant, d'analyse d'impact, compte tenu de la nature du traitement et des informations dont il dispose ;
  7. tenir un registre des catégories de traitements effectués pour le compte de ses clients (article 30.2 du RGPD) ;
  8. mettre à la disposition du Client les informations nécessaires pour démontrer le respect de ses obligations (article 10).

Article 4. Sous-traitants ultérieurs

4.1. Le Client donne une autorisation générale au Prestataire de recourir aux sous-traitants ultérieurs listés à l'Annexe A.

4.2. Le Prestataire informe le Client, par courrier électronique à l'Administrateur ou par avis dans le Service, de tout ajout ou remplacement de sous-traitant ultérieur au moins trente (30) jours à l'avance. Le Client peut formuler une objection motivée par des raisons tenant à la protection des données dans ce délai. Si les parties ne trouvent pas de solution, le Client peut résilier l'abonnement sans frais, avec remboursement de la part non consommée de la Période en cours, seul recours ouvert au Client à ce titre.

4.3. Le Prestataire impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes en substance à celles du présent contrat, et demeure responsable envers le Client de leur exécution.

Article 5. Obligations du Client

Le Client, responsable de traitement, s'engage à :

  1. disposer d'une base légale pour chaque traitement (en général l'intérêt légitime de prospection commerciale, après mise en balance), en documenter l'analyse et tenir son propre registre des traitements ;
  2. garantir l'origine licite des données qu'il importe, notamment des fichiers achetés ou loués auprès de tiers, et conserver la preuve de l'information des personnes et de leur possibilité d'opposition ;
  3. informer les personnes concernées conformément aux articles 13 et 14 du RGPD, au plus tard lors du premier contact, notamment en leur remettant une information écrite lors du passage à domicile ;
  4. respecter le droit d'opposition des personnes, ne plus les démarcher après un refus et enregistrer ce refus dans le Service ;
  5. ne saisir que des données adéquates, pertinentes et limitées à la prospection, et aucune donnée sensible (santé, handicap, opinions, religion, origine, orientation sexuelle, infractions, numéro de sécurité sociale), ni coordonnées bancaires, ni appréciation sur la vulnérabilité des personnes ;
  6. définir et appliquer des durées de conservation proportionnées (la CNIL recommande trois ans à compter du dernier contact pour un prospect) en supprimant ou en exportant puis supprimant les fiches concernées ;
  7. gérer les accès de ses Utilisateurs selon le besoin d'en connaître et retirer sans délai l'accès d'un Utilisateur qui quitte l'entreprise ;
  8. imposer à ses Utilisateurs le respect des CGU et les former aux règles applicables au démarchage et aux données personnelles ;
  9. n'activer la fonction d'import par photographie ou document numérisé qu'en connaissance du transfert décrit à l'Annexe A.

Le Client garantit le Prestataire contre toute conséquence d'un manquement à ces obligations.

Article 6. Localisation et transferts

6.1. Les Données Client sont hébergées en France, sur des serveurs exploités par OVH SAS dans ses centres de données français, et sauvegardées dans l'Union européenne.

6.2. Aucun transfert hors de l'Espace économique européen n'a lieu, à l'exception de la fonction facultative d'import par photographie ou document numérisé, qui transmet l'image concernée à Anthropic PBC (États-Unis) pour en extraire le texte. Ce transfert est encadré par les clauses contractuelles types de la Commission européenne ; le fournisseur s'engage à ne pas utiliser ces contenus pour entraîner ses modèles et à ne les conserver que pour une durée limitée. Les tableurs et les PDF contenant du texte sont lus dans le navigateur de l'Utilisateur sans aucun transfert.

6.3. Le Prestataire n'effectue aucun autre transfert sans en informer préalablement le Client conformément à l'article 4.2.

Article 7. Mesures de sécurité

Le Prestataire met en œuvre au minimum les mesures suivantes, qu'il peut faire évoluer sans en réduire le niveau global :

Article 8. Droits des personnes concernées

8.1. Le Client répond aux demandes des personnes concernées (accès, rectification, effacement, opposition, limitation, portabilité). Le Service lui permet de rechercher, modifier, exporter et supprimer une fiche, et d'enregistrer une opposition.

8.2. Si une personne concernée s'adresse directement au Prestataire, celui-ci transmet la demande au Client identifié dans un délai de cinq (5) jours ouvrés, sans y répondre lui-même, sauf pour indiquer à la personne de s'adresser au Client. Si le Client ne peut être identifié, le Prestataire en informe la personne.

8.3. Toute assistance excédant l'usage des fonctions du Service peut être facturée sur devis.

Article 9. Violation de données

9.1. Le Prestataire notifie au Client toute violation de données personnelles affectant les Données Client dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance, par courrier électronique à l'Administrateur.

9.2. La notification précise, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou envisagées. Les informations peuvent être communiquées de manière échelonnée.

9.3. Il appartient au Client, responsable de traitement, de notifier la violation à la CNIL et, le cas échéant, aux personnes concernées. La notification par le Prestataire ne vaut pas reconnaissance de faute.

Article 10. Audit

10.1. Le Prestataire met à la disposition du Client, sur demande écrite, la documentation décrivant ses mesures de sécurité et la liste à jour des sous-traitants ultérieurs.

10.2. Si cette documentation ne suffit pas à démontrer le respect du présent contrat, le Client peut faire réaliser un audit, une fois par an au plus, à ses frais, par un auditeur indépendant non concurrent du Prestataire et tenu au secret, moyennant un préavis de trente (30) jours ouvrés. L'audit se déroule sur pièces ou à distance, pendant les heures ouvrées, sans perturber le Service ni donner accès aux données des autres clients ou aux infrastructures des sous-traitants ultérieurs. Le temps consacré par le Prestataire est facturé au tarif en vigueur.

10.3. Ces limitations ne s'appliquent pas à un contrôle ordonné par une autorité de contrôle.

Article 11. Fin du traitement

À la fin de l'abonnement, le Client peut exporter ses Données Client pendant trente (30) jours. À l'issue de ce délai, le Prestataire supprime les Données Client, y compris les copies, les sauvegardes étant effacées au fil de leur rotation (au plus trente jours supplémentaires), sauf obligation légale de conservation. Sur demande écrite, le Prestataire atteste de la suppression.

Article 12. Responsabilité

La responsabilité de chaque partie au titre du présent contrat est régie par l'article 82 du RGPD et, entre les parties, par les limitations prévues à l'article 12 des CGV.


Annexe A. Sous-traitants ultérieurs autorisés

Le géocodage des adresses est réalisé par la Base Adresse Nationale, service public de l'État français (adresses seules, sans nom ni coordonnées). Le paiement de l'abonnement est traité par Stripe Payments Europe Ltd (Irlande), qui agit comme responsable de traitement distinct pour les données de paiement et n'a accès à aucune Donnée Client.