Accord de sous-traitance (DPA)
Date d'entrée en vigueur : 8 octobre 2026
Le présent Accord de sous-traitance (« DPA ») complète les Conditions générales de service entre le Client (« Responsable de traitement ») et COMPANY_LEGAL_NAME, exploitant Klipt Studio (« Sous-traitant », « nous »), et reflète les exigences de l'article 28 du RGPD. En cas de conflit entre ce DPA et les CGS concernant le traitement de données personnelles, ce DPA prévaut. Les termes en majuscule non définis ici ont le sens donné dans la Politique de confidentialité.
1. Objet et périmètre
Nous traitons des données personnelles pour le compte du Responsable de traitement strictement pour fournir le Service : réception des Informations de marque, des Médias du Client et des conversations de l'espace client ; rédaction, production, soumission à validation, correction et publication de contenus ; et import des statistiques d'audience/d'engagement social. La durée du traitement correspond à la durée de l'abonnement, augmentée de la durée de conservation prévue à la section 8.
2. Nature, finalité, catégories de données et personnes concernées
| Nature du traitement | Collecte, stockage, assistance à la rédaction/génération, revue, publication, analyse |
| Finalité | Exécution du Service d'agence de contenu pour réseaux sociaux décrit dans les CGS |
| Catégories de données | Données d'identification des utilisateurs du Responsable de traitement et des personnes figurant dans les Médias du Client ; coordonnées ; images/vidéo/audio ; statistiques d'engagement social |
| Catégories de personnes concernées | Personnel du Responsable de traitement (propriétaire/validateur/lecteur), personnes représentées dans les Médias du Client (ex. personnel, clients, témoignages), audience sociale du Responsable de traitement (statistiques agrégées uniquement) |
3. Obligations du sous-traitant
Nous nous engageons à :
(a) ne traiter les données personnelles que sur instructions documentées du Responsable de traitement (y compris concernant les transferts internationaux), sauf obligation contraire du droit de l'UE ou d'un État membre, auquel cas nous en informerons le Responsable de traitement au préalable, sauf interdiction légale ;
(b) veiller à ce que les personnes autorisées à traiter les données soient tenues à la confidentialité ;
(c) mettre en œuvre les mesures techniques et organisationnelles décrites en Annexe 1 (Mesures de sécurité) ;
(d) respecter les conditions de la section 4 pour le recours à des sous-traitants ultérieurs ;
(e) assister le Responsable de traitement, compte tenu de la nature du traitement, pour répondre aux demandes des personnes exerçant leurs droits RGPD, via les fonctionnalités de l'espace client décrites à la section 6 et par une assistance supplémentaire raisonnable sur demande ;
(f) assister le Responsable de traitement dans le respect de ses obligations au titre des articles 32 à 36 du RGPD (sécurité, notification de violation, analyses d'impact, consultation préalable), compte tenu des informations dont nous disposons ;
(g) au choix du Responsable de traitement, supprimer ou restituer l'ensemble des données personnelles à l'issue de la prestation, et supprimer les copies existantes, selon les modalités de la section 8, sauf obligation de conservation imposée par le droit de l'UE ou d'un État membre ;
(h) mettre à disposition du Responsable de traitement les informations nécessaires pour démontrer le respect du présent article et permettre la réalisation d'audits, et y contribuer, conformément à la section 7.
4. Sous-traitants ultérieurs
Le Responsable de traitement nous autorise de manière générale à recourir aux sous-traitants listés sur notre page Sous-traitants à la date d'entrée en vigueur. Nous nous engageons à :
- tenir cette liste à jour et informer le Responsable de traitement au moins 14 jours à l'avance (par email ou notification in-app) avant d'autoriser un nouveau sous-traitant ou de remplacer un sous-traitant existant ;
- imposer contractuellement à chaque sous-traitant des obligations de protection des données au moins aussi protectrices que celles du présent DPA, et demeurer responsable envers le Responsable de traitement de l'exécution de ces obligations par le sous-traitant ;
- permettre au Responsable de traitement de s'opposer, pour des motifs raisonnables de protection des données, dans un délai de 14 jours suivant la notification ; si les parties ne peuvent résoudre l'objection, le Responsable de traitement peut résilier la partie concernée du Service sans pénalité, à titre de seul recours.
5. Transferts internationaux
Lorsqu'un sous-traitant traite des données personnelles hors de l'EEE, nous veillons à l'application d'un mécanisme de transfert approprié au titre du chapitre V du RGPD (clauses contractuelles types de la Commission européenne et/ou cadre de protection des données UE-États-Unis lorsque le destinataire y est auto-certifié), précisé par prestataire sur la page Sous-traitants.
6. Demandes des personnes concernées
L'espace client permet au Responsable de traitement d'exporter, corriger ou supprimer directement les Médias du Client et le contenu des conversations, et de gérer l'accès de ses utilisateurs. Lorsqu'une demande nécessite notre assistance au-delà des outils en libre-service, nous répondrons dans un délai de 5 jours ouvrés suivant la demande du Responsable de traitement.
7. Audit et registres
Nous tenons un registre des activités de traitement conformément à l'article 30 du RGPD et mettons à disposition du Responsable de traitement, au maximum une fois par période de 12 mois (ou plus souvent si requis par une autorité de contrôle ou à la suite d'une violation de données confirmée), un résumé de nos mesures de sécurité en vigueur et, sur préavis écrit raisonnable et sous réserve de confidentialité et d'une planification raisonnable, les résultats d'un audit ou d'une certification indépendante que nous détenons, ou un accès permettant de réaliser ou de mandater un audit de notre traitement des données personnelles du Responsable de traitement, aux frais de ce dernier sauf non-conformité substantielle constatée.
8. Suppression ou restitution des données ; conservation
À la résiliation de l'abonnement, le Responsable de traitement peut, dans un délai de 30 jours, exporter ses données via l'espace client ou par demande écrite. Passé ce délai, ou plus tôt sur instruction écrite du Responsable de traitement, nous supprimerons l'ensemble des données personnelles traitées pour son compte, y compris les copies, dans un délai de 90 jours, à l'exception des données que nous devons conserver au titre du droit de l'UE ou français (ex. pièces comptables) ou présentes dans les sauvegardes, supprimées selon le cycle de rotation standard décrit en Annexe 1. Le calendrier précis est défini dans notre tableau de conservation (disponible sur demande auprès du Responsable de traitement).
9. Notification de violation de données personnelles
Nous notifierons le Responsable de traitement sans délai injustifié et dans tous les cas sous 48 heures après avoir pris connaissance d'une violation de données personnelles affectant ses données, par email à l'adresse de contact enregistrée du compte, en précisant (dans la mesure du possible à ce stade, complété au fur et à mesure) : la nature de la violation ; les catégories et le nombre approximatif de personnes et d'enregistrements concernés ; les conséquences probables ; et les mesures prises ou proposées pour y remédier et en atténuer les effets. Il s'agit d'un engagement contractuel plus rapide que, et sans se substituer à, toute obligation légale de notification que le Responsable de traitement pourrait devoir assumer lui-même auprès de son autorité de contrôle ou des personnes concernées.
10. Responsabilité et ordre de priorité
La responsabilité au titre du présent DPA est soumise aux limitations prévues par les Conditions générales de service, sauf que ces limitations ne s'appliquent pas à la responsabilité d'une partie pour atteinte aux droits d'une personne concernée, ni aux amendes administratives imposées directement à une partie par une autorité de contrôle au titre de son propre manquement.
11. Annexe 1 — Mesures de sécurité (résumé)
- Isolation par client : sécurité au niveau des lignes (RLS) par organisation, espace de travail dédié et conteneur éphémère à réseau restreint par tâche de traitement, jetons d'accès limités à la tâche (aucun identifiant direct de base de données, de stockage ou de publication dans le processus de génération de contenu).
- Chiffrement : en transit (TLS) pour tout le trafic applicatif et de stockage ; chiffrement au repos géré par le prestataire pour la base de données et le stockage objet.
- Contrôle d'accès : accès par rôle (propriétaire/validateur/lecteur) pour les utilisateurs du Client ; l'accès staff/admin requiert un rôle dédié et une authentification multifacteur ; identifiants de service à moindre privilège.
- Journalisation et surveillance : journal d'audit des actions d'administration ; journaux de tâches et de publication conservés pour le dépannage opérationnel et la revue de sécurité.
- Gestion des secrets : les identifiants des sous-traitants sont conservés uniquement sur l'hôte du moteur, jamais dans la base de données applicative ni dans le processus de génération de contenu.
- Sauvegardes : récupération ponctuelle (PITR) de la base de données ; sauvegardes des espaces de travail vers un stockage objet européen selon un cycle quotidien.
- Gestion des changements et des incidents : procédure documentée de gestion des violations (incluse dans notre politique interne de sécurité et de réponse aux incidents, disponible sur demande) avec l'engagement de notification sous 48 heures de la section 9.
Le détail technique complet est maintenu dans notre politique interne de sécurité et de réponse aux incidents, disponible pour le Responsable de traitement sur demande à des fins d'audit au titre de la section 7.