Contrat de sous-traitance des données

Dernière mise à jour : 12 juillet 2026 (version 1.0)

Contrat conclu au titre de l'article 28 du Règlement (UE) 2016/679 (RGPD). Il complète les conditions générales du service et prévaut sur elles pour tout ce qui touche aux données à caractère personnel.

1. Les parties

Le Responsable de traitement est l'association utilisatrice du service, désignée ci-après « l'Association ». Elle demeure seule responsable des données de ses adhérents.

Le Sous-traitant est Lucien HERVÉ, entrepreneur individuel, 13 rue Tristan Corbière, 35200 Rennes, France (SIRET : 103 003 661 00016), éditeur du service Traame, joignable à contact@staging.traame.fr. Désigné ci-après « le Prestataire ».

2. Objet

L'Association confie au Prestataire l'hébergement et l'exploitation de la plateforme Traame, qui lui permet de gérer son planning, ses adhérents, ses présences et sa facturation.

Dans ce cadre, le Prestataire traite des données à caractère personnel pour le compte et sur instruction de l'Association.

3. Description du traitement

Nature et finalité. Hébergement, stockage, affichage et sauvegarde des données saisies par l'Association, aux seules fins de lui fournir le service. Le Prestataire n'exploite ces données à aucune autre fin : ni analyse, ni profilage, ni entraînement de modèle, ni revente, ni communication à des tiers autres que les sous-traitants ultérieurs listés à l'article 7.

Personnes concernées : adhérents de l'Association, participants externes, animateurs et administrateurs.

Catégories de données :

  • Identité : nom, prénom, date de naissance, photographie
  • Coordonnées : adresse postale, adresse email, téléphone
  • Vie associative : adhésions, participation aux activités, présences, visites
  • Facturation : montants, échéances, statut de paiement
  • Comptes administrateurs : identifiants et journaux de connexion

Avertissement important. S'agissant notamment de Groupes d'Entraide Mutuelle, l'appartenance d'une personne à la structure peut, par elle-même, révéler une information relative à sa santé. L'Association s'engage à ne saisir aucune donnée de santé dans les champs libres de la plateforme (notes, commentaires, descriptions), qui ne sont pas conçus pour en recevoir.

4. Instructions documentées

Le Prestataire ne traite les données que sur instruction documentée de l'Association. Constituent des instructions documentées : le présent contrat, les conditions générales, et toute demande écrite adressée à contact@staging.traame.fr.

Si le Prestataire estime qu'une instruction viole le RGPD, il en informe l'Association sans délai et peut en suspendre l'exécution.

5. Confidentialité

Le Prestataire est seul à accéder aux données, dans la stricte mesure nécessaire à l'exploitation et à la maintenance du service. Il est tenu à une obligation de confidentialité qui survit à la fin du contrat.

Le Prestataire n'emploie aucun salarié. S'il venait à en employer, il les soumettrait à un engagement de confidentialité écrit.

6. Sécurité (article 32)

Le Prestataire met en œuvre les mesures suivantes et s'engage à ne pas les affaiblir pendant la durée du contrat :

  • Chiffrement en transit : TLS sur toutes les communications, HSTS
  • Chiffrement des sauvegardes : AES-256 avant tout envoi hors du serveur de production
  • Cloisonnement : isolation stricte des données entre associations, à trois niveaux
  • Authentification : contrôle de robustesse des mots de passe, double authentification (TOTP) disponible
  • Protection contre les intrusions : CrowdSec, protection anti-bot, limitation de débit
  • Traçabilité : journal d'audit des modifications, consultable par l'Association
  • Sauvegardes : quotidiennes, chiffrées, externalisées, avec restauration testée
  • Minimisation : aucune donnée bancaire n'est conservée par le Prestataire

7. Sous-traitants ultérieurs

L'Association autorise le recours aux sous-traitants suivants :

Sous-traitantRôleLocalisation
OVHcloudHébergement de l'infrastructure de productionRoubaix, France
Brevo (Sendinblue)Envoi des emails transactionnelsFrance
Mollie B.V.Traitement des paiements de l'abonnementAmsterdam, Pays-Bas
Hetzner Online GmbHStockage des sauvegardes chiffréesFalkenstein, Allemagne
CrowdSecDétection d'intrusion (adresses IP seules)France

Aucune donnée n'est transférée hors de l'Union européenne.

Le Prestataire informe l'Association de tout projet de changement de sous-traitant au moins 30 jours à l'avance. L'Association peut s'y opposer par écrit ; à défaut d'accord, elle peut résilier sans frais ni préavis, et l'article 10 s'applique.

8. Droits des personnes concernées

Les demandes d'exercice de droits sont adressées à l'Association, qui en est responsable. Le Prestataire lui fournit les moyens d'y répondre elle-même, directement depuis la plateforme :

  • Accès et portabilité : export des données d'un adhérent au format PDF
  • Effacement : anonymisation d'un adhérent, qui efface ses données personnelles tout en préservant l'historique comptable rendu obligatoire par la loi
  • Rectification : modification directe des fiches

Si une demande parvient directement au Prestataire, il la transmet à l'Association sans y répondre lui-même, et l'assiste si elle le lui demande.

9. Violation de données

Le Prestataire notifie l'Association de toute violation de données dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance. La notification précise la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables, et les mesures prises.

Le Prestataire assiste l'Association dans sa notification à la CNIL (article 33) et, le cas échéant, aux personnes concernées (article 34). La décision de notifier appartient à l'Association, seule Responsable de traitement.

10. Sort des données à la fin du contrat

  1. L'Association dispose de 30 jours pour exporter ses données. Le Prestataire lui fournit sur demande, et sans frais, un export complet dans un format structuré et exploitable.
  2. À l'issue de ce délai, le Prestataire supprime définitivement les données de production. Cette suppression est automatisée.
  3. Les sauvegardes chiffrées sont purgées par la rotation normale, dans un délai maximal de 12 mois.
  4. Le Prestataire conserve les seules données que la loi lui impose : les factures émises à l'Association (10 ans, article L123-22 du code de commerce). Elles ne contiennent aucune donnée d'adhérent.

11. Audit

L'Association peut demander, une fois par an et moyennant un préavis de 30 jours, la démonstration du respect du présent contrat. Le Prestataire y répond par écrit et fournit les éléments justificatifs pertinents. Un audit sur site, aux frais de l'Association, reste possible s'il est motivé par un manquement précis.

12. Registre

Chaque partie tient le registre que le RGPD lui impose : l'Association en qualité de Responsable de traitement (article 30.1), le Prestataire en qualité de Sous-traitant (article 30.2).

13. Durée, droit applicable

Le présent contrat prend effet à son acceptation et s'applique tant que le Prestataire traite des données pour le compte de l'Association. Il est soumis au droit français. À défaut d'accord amiable, les tribunaux de Rennes sont compétents.

14. Forme de l'acceptation

Conformément à l'article 28.9 du RGPD, qui admet expressément la forme électronique, ce contrat est accepté depuis la plateforme par une personne habilitée à engager l'Association. L'acceptation est horodatée et conservée comme preuve. Une copie PDF du contrat accepté est mise à disposition de l'Association.

© 2026 Traame — Mentions légales · CGU · CGV · Politique de confidentialité · Sous-traitance des données v1.2.0

Confirmer