Aller au contenu

Centre juridique DPA (article 28 RGPD)

Accord de traitement des données personnelles

Version 1.0En vigueur le [À compléter : date d'entrée en vigueur (date de mise en ligne)]Mise à jour : 26/09/2026

En bref (résumé sans valeur contractuelle)

  • Pour les données de vos clients, salariés, membres ou fournisseurs, vous êtes responsable de traitement ; Haliow est votre sous-traitant et n'agit que sur vos instructions.
  • Hébergement à Paris ; sous-traitants ultérieurs listés publiquement, avec préavis de 30 jours et droit d'opposition avant tout ajout.
  • Notification d'une violation de données au plus tard 48 heures après que nous en avons connaissance.
  • En fin de contrat : export libre, puis suppression au plus tard 90 jours après.
  • Ce DPA est accepté avec les CGV : aucune signature séparée n'est nécessaire. Une version signée peut être fournie sur demande.

Parties et formation

Le présent accord (le « DPA ») est conclu entre :

  • le Client, tel que défini dans les CGV, agissant en qualité de responsable de traitement (ou, lorsqu'il agit lui-même pour le compte d'un tiers, de sous-traitant de ce tiers) ;
  • [À compléter : dénomination sociale (ou nom et prénom de l'entrepreneur individuel)], éditeur du logiciel Haliow (« Haliow »), agissant en qualité de sous-traitant.

Il fait partie intégrante du contrat d'abonnement conclu entre les parties (le « Contrat ») et est accepté en même temps que les CGV. Il prévaut sur tout autre document contractuel pour ce qui concerne la protection des données personnelles. Il satisfait aux exigences de l'article 28, paragraphes 3 et 4, du règlement (UE) 2016/679 (« RGPD »).

Article 1 Définitions

Les termes « données personnelles », « traitement », « responsable de traitement », « sous-traitant », « personne concernée », « violation de données personnelles » et « autorité de contrôle » ont le sens que leur donne l'article 4 du RGPD. Les termes « Application », « Espace », « Données du Client », « Utilisateur » et « Service » ont le sens que leur donnent les CGV. Les « Données Traitées » sont les données personnelles contenues dans les Données du Client. Un « Sous-traitant Ultérieur » est un sous-traitant auquel Haliow recourt pour mener des activités de traitement sur les Données Traitées.

Article 2 Objet et description des traitements

Haliow est autorisée à traiter, pour le compte du Client, les Données Traitées nécessaires à la fourniture du Service. L'objet, la durée, la nature et la finalité des traitements, les types de données et les catégories de personnes concernées sont décrits en annexe 1.

Article 3 Instructions du Client

Haliow ne traite les Données Traitées que sur instruction documentée du Client. Constituent des instructions documentées : le Contrat et le présent DPA, le paramétrage et l'utilisation de l'Application par le Client et ses Utilisateurs (création, modification, envoi, export, suppression de données, activation d'un module ou d'un Service tiers), et toute instruction écrite complémentaire acceptée par Haliow.

Haliow n'utilise les Données Traitées pour aucune autre finalité, et notamment ni à des fins commerciales, ni publicitaires, ni pour entraîner des modèles d'intelligence artificielle.

Si Haliow est tenue, en vertu du droit de l'Union ou du droit d'un État membre auquel elle est soumise, de procéder à un traitement, elle en informe le Client avant le traitement, sauf si ce droit l'interdit pour des motifs importants d'intérêt public.

Haliow informe immédiatement le Client si, selon elle, une instruction constitue une violation du RGPD ou d'autres dispositions relatives à la protection des données. Elle peut alors suspendre l'exécution de l'instruction jusqu'à sa confirmation ou sa modification par le Client.

Article 4 Obligations du Client

En tant que responsable de traitement, le Client :

  • détermine les finalités et les moyens essentiels de ses traitements et s'assure qu'ils reposent sur une base légale ;
  • fournit aux personnes concernées (clients, salariés, candidats, membres, bénévoles, donateurs, fournisseurs, visiteurs de ses pages de réservation…) l'information prévue aux articles 13 et 14 du RGPD, en mentionnant le recours à un logiciel hébergé ;
  • tient son registre des activités de traitement (article 30, paragraphe 1, du RGPD) ;
  • n'enregistre dans l'Application que des données adéquates, pertinentes et limitées à ce qui est nécessaire, et fixe leurs durées de conservation ;
  • s'abstient d'y enregistrer des catégories particulières de données (article 9 du RGPD) ou des données relatives aux infractions (article 10), sauf obligation légale et sous sa responsabilité. En particulier, l'Application n'est pas un hébergement de données de santé certifié au sens de l'article L1111-8 du Code de la santé publique ; le numéro d'inscription au répertoire national d'identification des personnes physiques (numéro de sécurité sociale) ne doit être enregistré que dans les cas autorisés ;
  • réalise, lorsqu'elle est requise, l'analyse d'impact relative à la protection des données (article 35 du RGPD), notamment pour les dispositifs de contrôle de l'activité des salariés ; il procède aux formalités de droit du travail préalables (information des salariés, consultation du comité social et économique) ;
  • gère les droits d'accès de ses Utilisateurs et veille à ce qu'ils respectent la confidentialité des données ;
  • répond aux demandes d'exercice de droits des personnes concernées ;
  • décide, sous sa seule responsabilité, de transmettre des données à un Service tiers qu'il relie à son Espace (article 9).

Article 5 Confidentialité

Haliow veille à ce que les personnes autorisées à traiter les Données Traitées (salariés, dirigeants, prestataires) s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, reçoivent la formation nécessaire en matière de protection des données et n'y accèdent que dans la mesure strictement nécessaire à leurs fonctions.

L'accès de l'assistance de Haliow au contenu d'un Espace est subordonné à l'autorisation expresse, limitée dans le temps (une à vingt-quatre heures) et révocable, d'un administrateur de l'Espace, et journalisé dans l'Espace.

Article 6 Sécurité des traitements

Haliow met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD, en tenant compte de l'état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités des traitements. Ces mesures sont décrites en annexe 2. Haliow peut les faire évoluer, à condition de ne pas diminuer le niveau global de sécurité.

Article 7 Sous-traitants Ultérieurs

7.1 Autorisation générale

Le Client donne à Haliow une autorisation écrite générale de recourir aux Sous-traitants Ultérieurs figurant sur la liste publiée à l'adresse haliow.fr/sous-traitants (annexe 3), qui fait partie du présent DPA.

7.2 Changements

Haliow informe le Client de tout projet d'ajout ou de remplacement d'un Sous-traitant Ultérieur, par e-mail aux administrateurs de l'Espace et par la mise à jour de la liste, au moins trente (30) jours avant sa mise en œuvre, en précisant l'identité du Sous-traitant Ultérieur, les activités sous-traitées et le lieu du traitement. Le Client peut s'y opposer par écrit, de manière motivée, pendant ce délai. Les parties recherchent alors de bonne foi une solution ; à défaut, le Client peut résilier le Contrat sans frais avant la mise en œuvre du changement, et les sommes payées pour la période restant à courir lui sont remboursées au prorata.

En cas d'urgence (défaillance d'un Sous-traitant Ultérieur menaçant la continuité ou la sécurité du Service), le délai peut être réduit ; Haliow en informe alors le Client sans délai et motive l'urgence.

7.3 Garanties

Haliow impose à chaque Sous-traitant Ultérieur, par contrat, des obligations de protection des données au moins équivalentes à celles du présent DPA, notamment des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées. Haliow demeure pleinement responsable envers le Client de l'exécution de leurs obligations par ses Sous-traitants Ultérieurs.

Article 8 Transferts hors de l'Union européenne

Les Données Traitées sont stockées dans l'Union européenne, en France (région Google Cloud europe-west9, Paris). Les seuls transferts hors de l'Espace économique européen sont ceux indiqués pour chaque Sous-traitant Ultérieur en annexe 3.

Tout transfert est encadré par une décision d'adéquation de la Commission européenne (article 45 du RGPD), notamment le cadre de protection des données UE–États-Unis pour les destinataires qui y ont adhéré, ou, à défaut, par les clauses contractuelles types adoptées par la décision d'exécution (UE) 2021/914 de la Commission, complétées, le cas échéant, de mesures supplémentaires identifiées par une évaluation de l'impact du transfert. Haliow tient cette documentation à la disposition du Client.

Article 9 Services tiers activés par le Client

Lorsque le Client relie son Espace à un Service tiers (banque ou établissement de paiement, plateforme agréée de facturation électronique, collecte de dons, assistant d'intelligence artificielle, messagerie ou agenda externe, etc.), la transmission de données à ce service est effectuée sur instruction du Client. Le Service tiers n'est pas un Sous-traitant Ultérieur de Haliow : il agit soit comme sous-traitant du Client, soit comme responsable de traitement distinct, selon le contrat que le Client a conclu avec lui. Il appartient au Client de s'assurer que ce contrat offre les garanties requises. Le Client peut désactiver ces raccordements à tout moment.

Article 10 Assistance pour les droits des personnes

L'Application permet au Client de consulter, rectifier, exporter et supprimer les Données Traitées, ce qui lui permet de répondre lui-même à la plupart des demandes des personnes concernées.

Si une personne concernée adresse directement à Haliow une demande relative aux Données Traitées, Haliow la transmet au Client dans un délai de cinq (5) jours ouvrés, sans y répondre elle-même, sauf instruction du Client. Haliow aide le Client, par des mesures techniques et organisationnelles appropriées et dans toute la mesure du possible, à s'acquitter de son obligation de donner suite à ces demandes, notamment lorsque la demande ne peut être satisfaite par les fonctions de l'Application.

Article 11 Assistance au Client

Compte tenu de la nature du traitement et des informations à sa disposition, Haliow aide le Client à garantir le respect des obligations prévues aux articles 32 à 36 du RGPD : sécurité, notification des violations, analyse d'impact et consultation préalable de l'autorité de contrôle. Elle lui fournit à cette fin, sur demande, la description des traitements, des mesures de sécurité et des flux de données.

Article 12 Violations de données personnelles

Haliow notifie au Client toute violation de données personnelles affectant les Données Traitées dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance, par e-mail aux administrateurs de l'Espace et au contact désigné par le Client.

La notification précise, dans la mesure du possible : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, le nom et les coordonnées du point de contact, les conséquences probables et les mesures prises ou proposées pour y remédier et en atténuer les effets. Lorsque toutes ces informations ne peuvent être fournies en même temps, elles le sont de manière échelonnée, sans retard indu.

Il appartient au Client, en tant que responsable de traitement, de notifier la violation à l'autorité de contrôle et, le cas échéant, aux personnes concernées. Haliow l'assiste dans ces démarches. Elle documente toute violation, ses effets et les mesures prises.

Article 13 Sort des données en fin de contrat

Au terme du Contrat, et au choix du Client, Haliow restitue les Données Traitées au moyen des fonctions d'export de l'Application, puis les supprime, dans les conditions et délais de l'article « Effets de la fin du Contrat » des CGV : consultation et export pendant trente (30) jours, suppression définitive au plus tard quatre-vingt-dix (90) jours après la fin du Contrat, et suppression des sauvegardes au terme de leur cycle de rotation. La suppression est attestée par écrit à la demande du Client.

Haliow ne conserve aucune copie des Données Traitées au-delà de ces délais, sauf obligation légale de conservation qui lui serait propre ; les données concernées restent alors protégées par le présent DPA pendant cette conservation.

Article 14 Documentation et audit

Haliow tient à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD : le présent DPA, la description des mesures de sécurité, la liste des Sous-traitants Ultérieurs et, lorsqu'elles existent, les certifications et rapports d'audit de ses principaux Sous-traitants Ultérieurs (notamment ceux de son hébergeur).

Si ces informations sont insuffisantes, le Client peut faire réaliser un audit, par lui-même ou par un auditeur indépendant tenu au secret professionnel et non concurrent de Haliow, dans les conditions suivantes : demande écrite et motivée avec un préavis d'au moins trente (30) jours, au plus une fois par période de douze (12) mois sauf violation de données avérée ou demande d'une autorité de contrôle, périmètre limité aux traitements des Données du Client, audit réalisé à distance ou dans les locaux de Haliow pendant les heures ouvrées sans perturber le Service, et sans accès aux données des autres clients ni aux informations couvertes par le secret des affaires. Les frais de l'audit sont à la charge du Client. Le rapport est communiqué à Haliow, qui peut formuler ses observations.

Haliow tient un registre des catégories d'activités de traitement effectuées pour le compte de ses clients, conformément à l'article 30, paragraphe 2, du RGPD.

Article 15 Demandes des autorités

Si Haliow reçoit d'une autorité publique une demande d'accès aux Données Traitées, elle en informe le Client sans délai, sauf interdiction légale. Elle vérifie la légalité de la demande, la conteste lorsqu'elle a des motifs sérieux de la considérer comme illégale, et ne communique que les données strictement requises.

Article 16 Responsabilité

Chaque partie répond des dommages causés par un traitement qui viole le RGPD, dans les conditions de l'article 82 du RGPD. Dans leurs rapports entre elles, la responsabilité des parties au titre du présent DPA est soumise aux stipulations de l'article « Responsabilité » des CGV, sans préjudice des droits des personnes concernées.

Article 17 Durée

Le présent DPA s'applique pendant toute la durée du Contrat et, au-delà, tant que Haliow traite des Données Traitées.

Annexe 1 Description des traitements

Objet, nature et finalités

Fourniture au Client d'un logiciel de gestion en ligne : hébergement, stockage, organisation, consultation, calcul, mise en forme de documents (PDF, Factur-X), envoi de messages et de documents à la demande du Client, transmission aux Services tiers activés par le Client, sauvegarde, export et suppression des Données du Client ; assistance à la demande du Client ; sécurité et journalisation.

Durée

Durée du Contrat, augmentée de la période de restitution et de suppression prévue à l'article 13.

Personnes concernées et données, par module

ModulePersonnes concernéesDonnées
Relation client, devis, factures, relances, portailClients et prospects du Client, et leurs interlocuteursIdentité, coordonnées professionnelles, adresse de facturation et de livraison, SIREN, TVA, historique commercial, documents émis, règlements, échéances, relances, pénalités ; échanges via le portail
Comptabilité et banqueClients, fournisseurs, salariés (notes de frais), tiers apparaissant dans les relevésÉcritures, pièces, libellés et montants des opérations bancaires, IBAN des tiers, justificatifs
Planning, pointage, rondes, main courante, interventionsSalariés, intérimaires, sous-traitantsIdentité, affectations, horaires prévus et réalisés, pointages et leur horodatage, lieux d'intervention, photographies prises lors d'un pointage ou d'une intervention si le Client utilise cette fonction, événements consignés
Ressources humaines, registres, contratsSalariés, candidats retenus, stagiaires, apprentis, anciens salariésÉtat civil, date et lieu de naissance, nationalité, adresse, coordonnées, emploi, qualification, contrat, dates d'entrée et de sortie, titres et habilitations (dont cartes professionnelles), titre de séjour et autorisation de travail lorsque la loi en impose la vérification, absences et congés, visites médicales (dates seulement), documents RH
Prépaie, notes de fraisSalariésÉléments variables de paie (heures, primes, absences, indemnités), frais et justificatifs, IBAN pour remboursement
Rendez-vousPersonnes qui réservent un créneauNom, coordonnées, créneau, motif indiqué
Achats, fournisseurs, sous-traitanceFournisseurs et sous-traitants, leurs interlocuteursIdentité, coordonnées, documents légaux (attestations de vigilance, assurances), commandes, factures reçues
VéhiculesConducteurs, salariésAffectation, réservations, frais, entretiens, sinistres, photographies du véhicule
FormationStagiaires, formateurs, salariésIdentité, coordonnées, inscriptions, présences, conventions, attestations, financements
Vie associativeMembres, adhérents, bénévoles, donateurs, participantsIdentité, coordonnées, adhésions et cotisations, dons et reçus fiscaux, participation aux assemblées et aux événements, engagements bénévoles
Stock, ventes, restauration, événementiel, affairesClients, participants, salariésDonnées de vente, commandes, réservations, participants
Notation des clients (si activée par le gérant)Clients du ClientDates d'échéance et de règlement des factures des 24 derniers mois ; indicateur recalculé à chaque consultation, jamais stocké
Tous modulesUtilisateursIdentifiant, nom, rôle, journal des actions

Données sensibles

L'Application n'est pas conçue pour traiter des catégories particulières de données. Les seules données à caractère sensible qu'elle prévoit sont la nationalité et le titre de séjour des salariés, lorsque le Client est tenu d'en vérifier l'existence (article L5221-8 du Code du travail). Toute autre donnée sensible saisie par le Client l'est sous sa seule responsabilité.

Annexe 2 Mesures techniques et organisationnelles

Hébergement et infrastructure

  • Hébergement sur l'infrastructure de Google Cloud, région europe-west9 (Paris), dont les centres de données font l'objet de certifications reconnues (notamment ISO/IEC 27001, 27017, 27018 et rapports SOC 2).
  • Chiffrement des données au repos par l'hébergeur (AES-256) et chiffrement de toutes les communications en transit (TLS).
  • Aucun serveur administré à la main : traitements exécutés dans des fonctions isolées, sans accès direct à la base depuis les postes des utilisateurs sans contrôle des droits.
  • Sauvegardes : [À compléter : fréquence et durée de conservation des sauvegardes, une fois activées].

Isolement et contrôle d'accès

  • Isolement logique strict de chaque Espace : chaque lecture et chaque écriture est vérifiée côté serveur par des règles de sécurité qui contrôlent l'appartenance de l'utilisateur à l'Espace, son rôle et ses droits sur le module concerné.
  • Droits fondés sur les rôles, paramétrables par le Client ; retrait des droits d'un utilisateur désactivé immédiat pour la base de données et effectif au plus tard à l'expiration de sa session (une heure) pour les fichiers.
  • Opérations sensibles (émission et numérotation des factures, paiements, changement de droits, exports) exécutées uniquement côté serveur.
  • Authentification par mot de passe ou fournisseur d'identité ; second facteur d'authentification (codes à usage unique) pour les administrateurs.
  • Accès du personnel de Haliow limité, nominatif, protégé par un second facteur, et subordonné, pour le contenu d'un Espace, à l'autorisation temporaire et journalisée de son administrateur.
  • Liens publics (portail, espace comptable, réservation) protégés par une clé aléatoire de forte entropie, révocables par le Client.

Intégrité et traçabilité

  • Journal des actions sensibles, non modifiable par les utilisateurs, consultable par les administrateurs de l'Espace.
  • Numérotation continue des factures et interdiction de les modifier après émission.
  • Sceau d'intégrité sur chaque document émis : empreinte SHA-256 signée par une clé OpenPGP propre à l'Espace, regroupée quotidiennement dans une empreinte collective (arbre de Merkle).

Secrets et données d'authentification

  • Mots de passe gérés par le prestataire d'authentification, jamais stockés ni lisibles par Haliow.
  • Clés d'accès aux Services tiers conservées côté serveur, jamais renvoyées aux postes des utilisateurs ; jetons et codes d'autorisation stockés sous forme d'empreintes.
  • Secrets d'infrastructure conservés dans un gestionnaire de secrets, jamais dans le code source ; historique du code source contrôlé contre les fuites de secrets.

Développement et exploitation

  • Tests automatisés des règles de sécurité et des fonctions sensibles avant mise en production ; revues de sécurité du code.
  • Mises à jour de l'application pour ordinateur signées numériquement.
  • Politique de sécurité du contenu (CSP) et en-têtes de sécurité sur les pages web.
  • Rapports d'erreur pseudonymisés (sans nom ni e-mail), hébergés dans l'Union européenne.
  • Procédure de gestion des incidents et des violations de données, avec notification au Client dans les délais de l'article 12.

Mesures organisationnelles

  • Engagement de confidentialité de toute personne intervenant sur le Service.
  • Principe de minimisation appliqué à la conception des fonctions (par exemple, notation des clients recalculée sans être stockée, rapports d'erreur sans données d'identification).
  • Sélection des Sous-traitants Ultérieurs sur des critères de sécurité et de localisation des données.

Annexe 3 Sous-traitants Ultérieurs

La liste à jour des Sous-traitants Ultérieurs, de leurs activités, de la localisation des traitements et des garanties encadrant les transferts est publiée à l'adresse haliow.fr/sous-traitants. Elle fait partie intégrante du présent DPA. Sa version à la date du DPA est reproduite sur cette page.