Accord de sous-traitance des données personnelles
Voir aussi : Conditions générales de vente · Conditions générales d’utilisation.
Annexe aux conditions générales de vente. Version du 2 octobre 2026.
Entre le Client, responsable de traitement, et DELIVIEW, SAS au capital de 500 euros, 9 rue Maurice Hubert, 61340 Berd’Huis, RCS Alençon 102 681 509, sous-traitant (ci-après « Deliview »).
Article 1. Objet
Le présent accord fixe les conditions dans lesquelles Deliview traite des données personnelles pour le compte du Client dans le cadre du Service, conformément à l’article 28 du règlement (UE) 2016/679 (RGPD). Les termes employés ont le sens que leur donne le RGPD ; les autres termes ont le sens que leur donnent les CGV.
Article 2. Description du traitement
Le traitement est décrit à l’annexe A. Deliview agit en responsable de traitement pour ses propres traitements, décrits dans sa politique de confidentialité : relation commerciale, facturation, échanges avec le Client par la messagerie, sécurité du Service, y compris ses journaux techniques, et prospection. Le présent accord ne les couvre pas.
Article 3. Obligations de Deliview
Deliview s’engage à :
- traiter les données uniquement pour fournir le Service, sur instruction documentée du Client, y compris pour les transferts hors de l’Union européenne. Le Contrat et l’utilisation du Service par le Client constituent ses instructions. Si Deliview estime qu’une instruction enfreint la réglementation, elle en informe immédiatement le Client. Si le droit de l’Union ou le droit français l’oblige à un autre traitement, elle en informe le Client avant de le réaliser, sauf interdiction légale ;
- veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité ;
- mettre en œuvre les mesures de sécurité de l’annexe B, adaptées au risque (article 32 du RGPD) ;
- ne recourir à un autre sous-traitant que dans les conditions de l’article 4 ;
- aider le Client, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d’exercice des droits des personnes concernées. Si une personne s’adresse directement à Deliview, celle-ci transmet sa demande au Client sans délai ;
- aider le Client à respecter les obligations des articles 32 à 36 du RGPD, compte tenu de la nature du traitement et des informations dont elle dispose ;
- notifier au Client toute violation de données personnelles par e-mail, dans un délai maximal de 48 heures après en avoir pris connaissance, avec les informations prévues à l’article 33.3 du RGPD dont elle dispose, puis les autres dès qu’elle les obtient ;
- au terme du Contrat, selon le choix du Client, lui restituer les données ou les supprimer dans un délai de 30 jours, et détruire les copies existantes, y compris les sauvegardes au terme de leur cycle de conservation, sauf obligation légale de conservation ; en justifier sur demande ;
- mettre à la disposition du Client les informations nécessaires pour démontrer le respect du présent accord, et permettre les audits prévus à l’article 6 ;
- tenir le registre des activités de traitement effectuées pour le compte de ses clients (article 30.2 du RGPD).
Article 4. Sous-traitants ultérieurs
4.1. Le Client autorise Deliview à recourir aux sous-traitants ultérieurs listés à l’annexe C.
4.2. Deliview informe le Client par e-mail au moins 30 jours avant tout ajout ou remplacement d’un sous-traitant ultérieur. Le Client peut s’y opposer pour un motif légitime lié à la protection des données. À défaut d’accord, il peut résilier le Contrat sans frais avant l’entrée en fonction du nouveau sous-traitant.
4.3. Deliview impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données au moins équivalentes à celles du présent accord. Elle reste responsable de leur exécution à l’égard du Client.
Article 5. Transferts hors de l’Union européenne
La base de données du Service est hébergée dans l’Union européenne. Lorsqu’un sous-traitant ultérieur traite des données depuis un pays tiers ou y est établi, le transfert est encadré par une décision d’adéquation, notamment le cadre de protection des données UE-États-Unis, ou par les clauses contractuelles types de la Commission européenne, comme indiqué à l’annexe C.
Article 6. Audits
Le Client peut demander à Deliview les informations nécessaires à la vérification du présent accord. Il peut faire réaliser un audit à ses frais, au plus une fois par an, avec un préavis de 30 jours, par lui-même ou par un auditeur indépendant tenu au secret et non concurrent de Deliview. L’audit ne doit ni perturber le Service, ni donner accès aux données des autres clients.
Article 7. Obligations du Client
Le Client fournit à Deliview ses instructions, s’assure de la licéité des traitements et informe les personnes concernées, notamment ses Utilisateurs. Il veille au respect du RGPD par Deliview pendant toute la durée du traitement.
Article 8. Durée
Le présent accord s’applique pendant toute la durée du Contrat, puis jusqu’à la suppression des données prévue à l’article 3.
Annexe A. Description du traitement
| Élément | Description |
|---|---|
| Objet | Fourniture du Service Deliview au Client |
| Nature des opérations | Hébergement, enregistrement, consultation, affichage, authentification, suppression |
| Finalités | Donner accès au Service aux Utilisateurs du Client, gérer leurs droits d’accès par restaurant, enregistrer leurs décisions de prix, assurer la sécurité du Compte |
| Personnes concernées | Utilisateurs du Client : dirigeants, gérants, membres de l’équipe |
| Données traitées | Nom, adresse e-mail, rôle, restaurants accessibles, invitations, dates de connexion, décisions de prix enregistrées |
| Données sensibles | Aucune |
| Durée | Durée du Contrat, puis 30 jours au plus |
Annexe B. Mesures de sécurité
- Échanges chiffrés (HTTPS, TLS) entre le navigateur, l’app et la base de données.
- Base de données hébergée dans l’Union européenne (Irlande), chiffrée au repos par l’hébergeur.
- Contrôle d’accès appliqué à chaque ligne de la base : un Utilisateur ne voit que les restaurants de son entreprise auxquels il a accès.
- Mots de passe enregistrés sous forme d’empreinte, jamais en clair.
- Clés d’accès aux services tiers conservées côté serveur dans un coffre chiffré, jamais dans l’app.
- Accès d’administration réservé au président de Deliview, par un compte distinct.
- Liens d’invitation personnels, valables 14 jours et réservés à l’adresse e-mail invitée.
- Aucun identifiant des Plateformes demandé ni conservé.
- Sauvegardes : sauvegardes de la base de données assurées par Supabase, selon les conditions de l’offre souscrite.
Annexe C. Sous-traitants ultérieurs
| Sous-traitant | Rôle | Lieu des données | Encadrement |
|---|---|---|---|
| Supabase Inc. | Base de données, authentification, fonctions serveur | Union européenne (Irlande) | Société américaine : clauses contractuelles types de la Commission européenne, prévues par son accord de traitement des données |
| GitHub Inc. | Hébergement des fichiers de l’interface ; journaux techniques avec adresse IP | États-Unis | Cadre de protection des données UE-États-Unis (Data Privacy Framework) |
| Sendinblue SAS (Brevo) | E-mails de service, lorsqu’ils sont activés | France | Pas de transfert |
Ne reçoivent aucune donnée personnelle des Utilisateurs : Firecrawl (Mendable, Inc., États-Unis), qui lit les pages publiques des Plateformes, et la Géoplateforme de l’IGN (France), qui calcule les distances.