Convenu

Contrat de sous-traitance

Dernière mise à jour : 18 août 2026

Contrat conclu au titre de l'article 28 du RGPD, accepté lors de la création du compte. Il régit le traitement, par Convenu, des données personnelles dont la professionnelle est responsable.

1. Rôles

La professionnelle est responsable de traitement. Elle détermine les finalités et les moyens : ce sont ses conditions, sa clientèle, ses rendez-vous.

Convenu est sous-traitant. Il traite ces données uniquement sur instruction documentée de la professionnelle, jamais pour son propre compte.

2. Objet, durée, nature

  • Objet — enregistrement de l'acceptation de conditions de réservation et conservation de la preuve correspondante.
  • Durée — celle du compte, augmentée de la conservation légale des preuves.
  • Personnes concernées — les clientes de la professionnelle.
  • Catégories de données — identité (prénom), coordonnées (e-mail, téléphone), données de rendez-vous, données de preuve (horodatage, adresse IP, navigateur), montants.

Aucune donnée sensible au sens de l'article 9 n'est traitée. Aucune donnée bancaire, aucune pièce d'identité.

3. Engagements de Convenu

  • Ne traiter les données que sur instruction documentée du responsable.
  • Garantir la confidentialité : les personnes autorisées à accéder aux données sont tenues au secret.
  • Mettre en œuvre les mesures de l'article 32 — voir la section 5 ci-dessous.
  • Assister le responsable pour répondre aux demandes d'exercice de droits, et pour ses obligations de sécurité et de notification.
  • Notifier toute violation de données sans délai injustifié, et au plus tard dans les vingt-quatre heures suivant sa découverte, avec les éléments nécessaires à la notification à la CNIL.
  • Tenir un registre des traitements effectués pour le compte du responsable.

4. Sous-traitants ultérieurs

Le responsable autorise les sous-traitants ultérieurs suivants. Tout ajout est notifié avec un préavis de trente jours, pendant lequel le responsable peut s'y opposer et résilier.

  • Hébergement — infrastructure située dans l'Union européenne.
  • Stripe — traitement des paiements. Stripe est responsable de traitement autonome pour les données bancaires et de vérification d'identité.
  • Fournisseur d'e-mail transactionnel — envoi des confirmations, rappels et preuves.
  • Stockage objet chiffré — logos et sauvegardes.

5. Mesures de sécurité

  • Chiffrement des échanges de bout en bout.
  • Tables de preuve en ajout seul : les modifications et suppressions sont refusées par la base de données elle-même, par déclencheur.
  • Le rôle applicatif n'est pas propriétaire des tables : il ne peut ni désactiver ces protections, ni supprimer une table de preuve.
  • Chaînage d'empreintes : chaque preuve porte celle de la précédente. Une modification passée casse la chaîne et devient détectable. Une vérification automatique tourne chaque mois.
  • Connexion sans mot de passe, par lien à usage unique de quinze minutes.
  • Sauvegardes quotidiennes chiffrées, conservées trente jours, restauration testée.
  • Limitation de débit sur les liens publics, contre l'énumération.

6. Sort des données en fin de contrat

À la fermeture du compte, les données personnelles sont anonymisées et les fichiers supprimés. Le responsable peut exporter l'intégralité de ses données à tout moment, dans un format lisible par une machine, depuis ses réglages.

Exception, et elle est assumée : les preuves d'acceptation sont conservées cinq ans, durée de la prescription civile de droit commun, puis purgées automatiquement. Chaque purge est elle-même journalisée. Cette conservation protège la professionnelle : c'est la raison d'être du service.

7. Audit

Le responsable peut demander les informations nécessaires pour démontrer le respect de l'article 28. Convenu y répond sous trente jours.

Documents liés

Politique de confidentialité · Conditions générales d'utilisation