← Retour à l'accueil

Accord de Traitement des Données (DPA)

Dernière mise à jour : 27 août 2026

1. Parties et objet

Le présent Accord de Traitement des Données (« DPA ») complète les Conditions générales de vente et d'utilisation conclues entre :

  • Le Client : le Comité Social et Économique souscripteur du service CSE+, agissant en qualité de responsable de traitement ;
  • Le Sous-traitant : Brieuc Genot, entrepreneur individuel, 10 rue d'Holbach, 34500 Béziers, SIRET 884 284 415 00012 (éditeur de CSE+), agissant en qualité de sous-traitant.

Il définit les conditions dans lesquelles le Sous-traitant traite des données personnelles pour le compte du Client, conformément à l'article 28 du RGPD. Il est accepté lors de la souscription, en même temps que les CGV ; cette acceptation est horodatée et conservée.

2. Description du traitement

La nature, la finalité, la durée, les catégories de données et de personnes concernées sont précisées en Annexe 1.

3. Obligations du Sous-traitant

Le Sous-traitant s'engage à :

  • traiter les données uniquement sur instruction documentée du Client, y compris pour les transferts, sauf obligation légale ; dans ce cas, il en informe le Client avant traitement, sauf interdiction légale ;
  • ne pas utiliser les données à d'autres fins que la fourniture du Service ;
  • garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ;
  • mettre en œuvre les mesures techniques et organisationnelles appropriées décrites en Annexe 2 (article 32 du RGPD) ;
  • respecter les conditions de recours à un sous-traitant ultérieur (article 4) ;
  • aider le Client à répondre aux demandes d'exercice des droits des personnes concernées ;
  • aider le Client à garantir le respect des obligations de sécurité, de notification des violations et d'analyse d'impact (articles 32 à 36) ;
  • supprimer ou restituer les données en fin de contrat (article 8) ;
  • mettre à la disposition du Client les informations nécessaires pour démontrer le respect de ses obligations et permettre des audits (article 9).

4. Sous-traitants ultérieurs

Le Client autorise le Sous-traitant à recourir aux sous-traitants ultérieurs listés ci-dessous. Le Sous-traitant leur impose, par contrat, des obligations de protection des données équivalentes à celles du présent DPA et demeure responsable de leur exécution. Le Client est informé de tout projet de changement par e-mail au moins trente (30) jours avant sa prise d'effet et peut s'y opposer pour un motif légitime pendant ce délai.

  • Supabase, Inc. / AWS — base de données, authentification, stockage de fichiers — Union européenne (Irlande, eu-west-1).
  • Vercel Inc. — hébergement et diffusion du site et de l'application — traitement exécuté dans l'Union européenne (Irlande) ; société de droit américain (Data Privacy Framework, clauses contractuelles types).
  • Resend — envoi des e-mails transactionnels et des codes de connexion — États-Unis (Data Privacy Framework, clauses contractuelles types).
  • Cloudflare, Inc. — acheminement des e-mails reçus à contact@cseplus.app, DNS et protection réseau — États-Unis (Data Privacy Framework, clauses contractuelles types).

5. Localisation et transferts hors UE

Les données de la plateforme (base de données et fichiers) sont hébergées au sein de l'Union européenne (Irlande), et les fonctions applicatives y sont exécutées. Lorsqu'un sous-traitant ultérieur réalise un traitement impliquant un transfert hors de l'Union européenne, ce transfert est encadré par des garanties appropriées au sens du chapitre V du RGPD, notamment la certification au cadre de protection des données UE–États-Unis (Data Privacy Framework) et les clauses contractuelles types de la Commission européenne.

6. Sécurité

Le Sous-traitant met en œuvre les mesures de sécurité décrites en Annexe 2, adaptées au risque, conformément à l'article 32 du RGPD.

7. Violation de données

En cas de violation de données personnelles, le Sous-traitant notifie le Client dans les meilleurs délais après en avoir pris connaissance, et lui fournit les informations nécessaires pour permettre, le cas échéant, la notification à la CNIL dans le délai de 72 heures et l'information des personnes concernées.

8. Sort des données en fin de contrat

Au terme de la prestation, le Sous-traitant, au choix du Client, restitue les données dans un format exploitable ou les supprime, ainsi que les copies existantes, au plus tard 90 jours après la fin du contrat, sauf obligation légale de conservation. Les modalités de restitution figurent à l'article 13 des CGV.

9. Audit

Le Sous-traitant met à la disposition du Client toutes les informations nécessaires pour démontrer le respect de ses obligations et permet la réalisation d'audits, dans des conditions raisonnables et moyennant un préavis, par le Client ou un auditeur mandaté soumis à confidentialité.

10. Durée

Le présent DPA s'applique pendant toute la durée du traitement des données réalisé dans le cadre du contrat CSE+.

Annexe 1 — Description du traitement

Nature et finalité

Collecte, enregistrement, organisation, conservation, consultation et hébergement de données dans le cadre de la fourniture de la plateforme CSE+, afin de permettre au CSE de gérer sa communication et ses services auprès des salariés (actualités, événements, sondages, messagerie, idées, documents, avantages, annuaire, petites annonces, comptabilité).

Durée

Durée du contrat, puis suppression ou restitution sous 90 jours.

Catégories de personnes concernées

Salariés de l'entreprise ; élus et membres du CSE ; proches et invités déclarés par un salarié pour une inscription à un événement (conjoint, enfants — le cas échéant mineurs —, invités extérieurs), qui ne disposent d'aucun compte sur la plateforme.

Catégories de données

Données d'identification (nom, prénom, e-mail, téléphone), fonction au sein du CSE, contenus produits par les utilisateurs (messages, idées, réponses à des sondages — pseudonymisées, inscriptions à des événements, petites annonces — titre, description, photo éventuelle, prix, coordonnées de contact), données de connexion ; nom, prénom et date de naissance des accompagnants déclarés pour une inscription à un événement.

Données sensibles

Le Service permet d'enregistrer le mandat exercé au sein du CSE, dont certaines valeurs (représentant syndical, délégué syndical) sont susceptibles de révéler une appartenance syndicale au sens de l'article 9 du RGPD. Le Client, responsable de traitement, demeure garant de la base légale de ce traitement, qui relève en principe de l'article 9, paragraphe 2, point b (traitement nécessaire aux obligations en matière de droit du travail). Aucune autre catégorie particulière de données n'est requise par le Service, et le Client s'engage à ne pas en saisir.

Annexe 2 — Mesures techniques et organisationnelles de sécurité

  • Cloisonnement strict des données par organisation au niveau de la base de données (Row Level Security), empêchant tout accès croisé entre CSE.
  • Chiffrement des communications en transit (HTTPS/TLS).
  • Chiffrement des données au repos assuré par l'infrastructure d'hébergement.
  • Authentification sans mot de passe par code sécurisé à usage unique envoyé par e-mail (OTP).
  • Limitation du débit des envois de code, par adresse et par adresse IP, sur empreintes non réversibles.
  • En-têtes de sécurité HTTP (HSTS, protection contre l'encadrement, politique de référent).
  • Pseudonymisation des réponses aux sondages : les réponses ne sont rattachées à aucun identifiant de salarié en base, le lien étant assuré par un jeton dérivé (HMAC) dont la clé est détenue hors base de données.
  • Suppression automatique des petites annonces 90 jours après leur publication.
  • Sauvegardes assurées par l'infrastructure d'hébergement.
  • Hébergement des données au sein de l'Union européenne (Irlande).
  • Journalisation des actions d'administration sensibles, purgée à 12 mois.
  • Accès aux données de production limité à l'éditeur, soumis à une obligation de confidentialité.