Contrat de sous-traitance
Article 28 du règlement (UE) 2016/679
Annexe aux conditions générales de CTS Gestion
Version 1.0, en vigueur au 7 septembre 2026.
Ce contrat fait partie intégrante des conditions générales de vente et d'utilisation de CTS Gestion. Il est accepté en même temps qu'elles, lors de la création du compte. Aucune signature manuscrite n'est requise : l'article 28.3 du règlement admet « un contrat ou un autre acte juridique ».
ARTICLE 1 — LES PARTIES ET LEURS QUALITÉS
Le Client agit en qualité de responsable de traitement. Il détermine les finalités et les moyens des traitements qu'il met en œuvre au moyen du service.
CTS Consulting agit en qualité de sous-traitant. Il traite les données pour le compte du Client, sur instruction de celui-ci.
ARTICLE 2 — OBJET, NATURE ET FINALITÉ
| Objet | Hébergement et traitement des données saisies par le Client dans CTS Gestion |
|---|---|
| Nature | Collecte, enregistrement, conservation, consultation, extraction, effacement |
| Finalité | Permettre au Client de gérer son activité : recettes, facturation, trésorerie, relation client, personnel, paie, comptabilité |
| Durée | La durée de l'abonnement, augmentée des délais de suppression prévus à l'article 9 |
ARTICLE 3 — DONNÉES ET PERSONNES CONCERNÉES
Catégories de données traitées
- Données d'identification : nom, prénom, adresse, téléphone, courriel
- Données de facturation : montants, échéances, historique des règlements
- Données relatives au personnel, si le Client utilise les modules RH et paie : identité, poste, rémunération, cotisations, contrats
- Données de connexion : identifiants, horodatage des saisies, adresse IP
Catégories de personnes concernées
Les clients du Client, ses fournisseurs, ses salariés, et les utilisateurs auxquels il ouvre un accès.
⚠️ Le service n'est pas conçu pour traiter des données sensibles au sens de l'article 9 du règlement, notamment des données de santé. Le Client s'interdit d'en saisir. Un établissement de santé qui souhaiterait enregistrer des données médicales devrait faire l'objet d'un examen préalable, l'hébergement de données de santé étant soumis à certification.
ARTICLE 4 — OBLIGATIONS DU SOUS-TRAITANT
CTS Consulting s'engage à :
a) ne traiter les données que sur instruction documentée du Client, y compris en matière de transfert hors Union européenne, sauf obligation légale contraire, auquel cas il en informe le Client avant traitement ;
b) garantir que les personnes autorisées à traiter les données s'engagent à la confidentialité. À ce jour, une seule personne dispose de cet accès : Cheick Tidiane Sangaré ;
c) mettre en œuvre les mesures techniques et organisationnelles décrites à l'article 6, conformément à l'article 32 du règlement ;
d) ne recourir à un sous-traitant ultérieur que dans les conditions de l'article 5, et informer le Client de tout changement envisagé ;
e) aider le Client, dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes concernées ;
f) aider le Client à respecter ses obligations en matière de sécurité, de notification de violation et d'analyse d'impact, articles 32 à 36 ;
g) au terme de la prestation, supprimer les données ou les renvoyer au Client, selon le choix de ce dernier, et détruire les copies existantes ;
h) mettre à la disposition du Client les informations nécessaires pour démontrer le respect des présentes obligations, et permettre la réalisation d'audits dans les conditions de l'article 8.
ARTICLE 5 — SOUS-TRAITANTS ULTÉRIEURS
Le Client autorise le recours aux sous-traitants suivants :
| Sous-traitant | Rôle | Localisation des données |
|---|---|---|
| Supabase, Inc. | Base de données | Francfort, Allemagne (eu-central-1) |
| Render Services, Inc. | Hébergement applicatif | Francfort, Allemagne |
| Stripe, Inc. | Encaissement des abonnements | Union européenne et États-Unis |
Nuance à connaître, et que nous préférons écrire. Supabase et Render sont des sociétés de droit américain, dont l'infrastructure repose sur Amazon Web Services. Bien que les données soient stockées physiquement en Allemagne, elles peuvent théoriquement relever du droit américain, notamment du CLOUD Act. Cette situation est commune à la majorité des solutions cloud.
Stripe ne reçoit aucune donnée saisie dans l'outil. Il ne traite que les informations nécessaires à l'encaissement de l'abonnement. CTS Consulting ne collecte, ne stocke et ne traite aucune donnée bancaire.
Tout changement de sous-traitant ultérieur est notifié au Client avec un préavis de trente jours, ouvrant droit à résiliation sans frais.
ARTICLE 6 — MESURES DE SÉCURITÉ
- Hébergement sur le territoire de l'Union européenne
- Chiffrement des communications par HTTPS/TLS et des données au repos
- Mots de passe hachés par PBKDF2-SHA256, 300 000 itérations, sel unique par compte. Ils ne sont jamais stockés en clair et ne peuvent être lus par personne, y compris par l'éditeur
- Cloisonnement des données par entreprise, vérifié automatiquement avant chaque mise à jour du logiciel
- Gestion des droits par profil : cinq profils, dont un profil de consultation seule sans aucun droit d'écriture
- Journal des saisies horodaté, indiquant l'auteur de chaque écriture
- Sauvegarde complète quotidienne, les sept dernières conservées
Accès technique de l'éditeur
CTS Consulting dispose d'un accès permettant d'entrer dans l'espace d'un Client aux seules fins d'assistance ou de résolution d'incident. Cet accès n'est utilisé qu'à la demande du Client ou après l'en avoir informé.
ARTICLE 7 — VIOLATION DE DONNÉES
CTS Consulting notifie au Client toute violation de données à caractère personnel dans les meilleurs délais et au plus tard soixante-douze heures après en avoir pris connaissance.
La notification précise la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou envisagées.
Il appartient au Client, en sa qualité de responsable de traitement, de procéder le cas échéant à la notification auprès de la CNIL et à l'information des personnes concernées.
ARTICLE 8 — AUDIT
Le Client peut, à ses frais et une fois par an, demander la communication des éléments démontrant le respect des présentes obligations.
Une demande d'audit sur site est notifiée avec un préavis de trente jours et ne peut porter atteinte à la sécurité des autres clients ni à la confidentialité de leurs données.
ARTICLE 9 — SORT DES DONNÉES
Pendant l'abonnement, le Client exporte ses données à tout moment, sans demande préalable, aux formats CSV, Excel et PDF.
À la clôture du compte, les données sont supprimées définitivement des serveurs dans un délai de trente jours.
Après suppression, les données demeurent présentes dans les sauvegardes existantes jusqu'à leur rotation naturelle, soit sept jours au maximum.
ARTICLE 10 — REGISTRE
Chaque partie tient le registre prévu à l'article 30 du règlement pour les traitements relevant de sa responsabilité.
ARTICLE 11 — ACCEPTATION ET PREUVE
Le présent contrat est accepté par le Client lors de la création de son compte, par une action positive et explicite.
CTS Consulting conserve la date de cette acceptation et le numéro de version du document accepté. Le Client peut en demander la communication à tout moment à contact@cts-consulting.fr.