1. Objet
Le présent accord de sous-traitance (DPA) encadre les traitements de données personnelles effectués par MrMillotServices en qualité de sous-traitant, pour le compte du Client agissant en qualité de responsable de traitement, dans le cadre de l'utilisation du service OptiTrezo.
Il prend effet à la date d’acceptation des CGV ou de signature, et complète celles-ci. En cas de contradiction, le présent DPA prévaut pour les sujets relevant du RGPD.
2. Définitions
Les termes "Données à caractère personnel", "Traitement", "Responsable de traitement", "Sous-traitant", "Personne concernée", "Violation de données" ont le sens donné par le Règlement (UE) 2016/679 ("RGPD").
"Client" : la personne morale ou physique titulaire d'un compte OptiTrezo et agissant en qualité de responsable de traitement pour les données saisies dans le service.
3. Description des traitements
Nature et finalité : fourniture des fonctionnalités de gestion commerciale (clients, devis, factures, dépenses), de comptabilité et de fiscalité conformément aux instructions documentées du Client. Les traitements IA, Open Banking ou facture électronique restent conditionnés à une activation explicite et à un cadrage préalable.
Catégories de données : identifiants utilisateurs, données de connexion, données métier (clients, factures, devis, dépenses), données bancaires saisies ou importées, pièces justificatives et métadonnées techniques nécessaires.
Catégories de personnes concernées : utilisateurs, salariés du Client, clients et fournisseurs du Client, prospects.
Durée : tant que le contrat principal est en vigueur, augmentée des durées de conservation comptable, fiscale, probatoire ou de sécurité à valider et documenter par catégorie.
4. Obligations du sous-traitant
MrMillotServices s'engage à : ne traiter les données que sur instructions documentées du Client ; garantir la confidentialité des personnes autorisées à traiter les données ; mettre en œuvre des mesures techniques et organisationnelles appropriées ; assister le Client dans l'exercice des droits des personnes concernées ; notifier toute violation de données dans les meilleurs délais après qualification.
Une liste des sous-traitants ultérieurs est tenue à jour et publiée en annexe ; tout changement fait l’objet d’une information préalable raisonnable, permettant au Client de formuler une objection motivée.
5. Transferts hors Union européenne
Lorsque le recours à des sous-traitants ultérieurs implique ou peut impliquer un transfert hors Union européenne, les garanties applicables doivent être vérifiées, documentées et archivées avant tout engagement client renforcé. Les mécanismes pertinents peuvent inclure des clauses contractuelles types ou un autre mécanisme reconnu par la réglementation applicable.
6. Sécurité
Les mesures de sécurité incluent notamment : chiffrement TLS en transit ; chiffrement applicatif de champs sensibles lorsque prévu par le code ; hashing robuste des mots de passe ; authentification forte ; limitation de débit ; journalisation des actions sensibles ; sauvegardes et restauration à cadrer avec les fournisseurs concernés.
7. Assistance aux droits des personnes
Le Client peut exporter (article 20 RGPD) ou demander la suppression (article 17 RGPD) des données depuis l'interface OptiTrezo > Réglages > Confidentialité. MrMillotServices fournit une assistance raisonnable pour répondre aux demandes individuelles dans les délais légaux.
8. Audit
Le Client peut demander des informations raisonnables sur les mesures de sécurité et de confidentialité applicables. Toute attestation, certification ou rapport fournisseur ne sera communiqué que lorsqu'il existe réellement et que sa diffusion est autorisée.
9. Fin du contrat
Au terme du contrat principal, le Client peut demander l’export de ses données. La suppression ou l’anonymisation intervient sous réserve des obligations de conservation comptable, fiscale, probatoire ou de sécurité applicables. Les cycles de sauvegarde et de purge fournisseurs restent à confirmer et documenter.
10. Coordonnées
MrMillotServices — siège : Information en cours de finalisation. — SIREN : Information en cours de finalisation. — Contact RGPD : privacy@optitrezo.fr.
Annexe — Sous-traitants ultérieurs
Liste des sous-traitants actifs, optionnels ou futurs identifiés à ce stade. Les intégrations non activées ne doivent pas être comprises comme disponibles en production.
| Sous-traitant | Rôle | Statut | Localisation | Garanties transfert |
|---|---|---|---|---|
| Vercel Inc. | Hébergement applicatif et CDN. | Actif pour l’hébergement applicatif. | Région effective à confirmer/tenir à jour dans le registre interne. | DPA, CCT et éventuelle analyse de transfert à archiver avant engagement client élargi. |
| Neon (Neon Inc.) | Base de données PostgreSQL managée. | Actif pour la base de données principale. | Région effective à confirmer/tenir à jour dans le registre interne. | DPA, région, sauvegardes et garanties de transfert à archiver. |
| Upstash, Inc. | Stockage Redis (cache, rate-limiting, sessions). | Actif selon configuration Redis/rate-limit. | Région effective à confirmer/tenir à jour dans le registre interne. | DPA, sous-traitants ultérieurs et garanties de transfert à archiver. |
| Sentry (Functional Software Inc.) | Supervision des erreurs et des performances. | Actif si DSN configuré ; replay/traces non essentiels soumis au consentement. | Région effective et rétention à confirmer/tenir à jour. | DPA, rétention, sous-traitants et garanties de transfert à archiver. |
| Resend, Inc. | Envoi d'emails transactionnels. | Actif si configuration email présente. | Région effective, entité et rétention à confirmer/tenir à jour. | DPA, sous-traitants, rétention et garanties de transfert à archiver. |
| Stripe Payments Europe, Ltd. | Encaissement abonnement et paiements par carte. | Actif si Stripe est configuré pour les abonnements ou liens de paiement. | Région, qualification et transferts à confirmer/tenir à jour. | Qualification RGPD, DPA/références contractuelles et garanties Stripe à archiver. |
| OpenAI / Anthropic ou autre fournisseur IA configuré | Assistant IA optionnel, uniquement si activé par configuration. | Optionnel ; doit rester désactivé tant que DPA, transferts, AIPD/minimisation et information utilisateur ne sont pas cadrés. | À confirmer avant activation. | Aucune garantie publique spécifique ne doit être revendiquée sans preuve archivée. |
| Bridge / Powens ou autre fournisseur Open Banking | Agrégation bancaire future ou démonstration sandbox uniquement. | Non actif en production tant que l’Open Banking n’est pas cadré et validé. | À confirmer avant activation. | DPA, consentement, révocation, régions et transferts à valider avant tout usage réel. |