Accord de traitement des données (DPA)

Accord de sous-traitance au sens de l'article 28 du RGPD — applicable au service GSE-Web.

Dernière mise à jour : 30/06/2026

Objet de ce document : il encadre le traitement, par KLS-Concept (le « Sous-traitant »), des données à caractère personnel confiées par le Client (le « Responsable de traitement ») dans le cadre de l'utilisation du service GSE-Web. Il constitue une annexe aux Conditions Générales d'Utilisation et de Vente. Une version signée, nominative au Client, est disponible sur demande à contact@kls-concept.com.

1. Parties

Le Sous-traitant : Frédéric KULAS, Entrepreneur Individuel exerçant sous l'enseigne KLS-Concept, immatriculé au RCS d'Alençon sous le numéro SIREN 817 714 660, dont l'établissement est situé 4 chemin du binai, 61300 Crulai (France). Contact : contact@kls-concept.com.

Le Responsable de traitement : le Client professionnel souscripteur du service GSE-Web, identifié lors de la souscription (raison sociale, SIREN/SIRET, adresse). Le Client détermine les finalités et les moyens du traitement des données qu'il héberge dans GSE-Web.

2. Objet et durée

Le présent accord a pour objet de définir les conditions dans lesquelles le Sous-traitant traite, pour le compte et sur instruction du Responsable de traitement, les données à caractère personnel nécessaires à la fourniture du service GSE-Web (gestion de stock, logistique et modules associés).

Il s'applique pendant toute la durée de l'abonnement au service et prend fin avec celui-ci, sous réserve des obligations de restitution et de suppression des données décrites à l'article 9.

3. Description du traitement

Les caractéristiques essentielles du traitement sont les suivantes :

Nature et finalité : hébergement, stockage, organisation et mise à disposition des données saisies par le Client dans GSE-Web, aux fins de gestion de ses stocks, de ses opérations logistiques, de ses utilisateurs et, le cas échéant, de ses propres clients (portail OMS) et apprenants (module Éducation).

Catégories de personnes concernées : les utilisateurs du Client (salariés, collaborateurs habilités), et le cas échéant ses clients (tiers OMS), ses contacts et, pour le module Éducation, les enseignants et apprenants.

Catégories de données : données d'identification et de contact (nom, prénom, e-mail, identifiant de connexion, rôle/droits), données d'activité et de journalisation (connexions, mouvements de stock, actions réalisées), ainsi que les données métier saisies par le Client. Aucune catégorie particulière de données sensibles n'est requise par le service ; le Client s'engage à ne pas en introduire sans base légale appropriée.

Durée de conservation : les données sont conservées pendant toute la durée d'utilisation du service. En cas de non-renouvellement, elles demeurent restaurables pendant 30 jours, puis sont conservées en sauvegarde durant 3 mois avant suppression définitive (voir article 9).

4. Obligations du Sous-traitant (article 28.3 du RGPD)

Le Sous-traitant s'engage à :

a) Traiter sur instruction — ne traiter les données que sur instruction documentée du Responsable de traitement, y compris en matière de transfert, sauf obligation légale ; dans ce cas, il en informe le Responsable avant traitement, sauf interdiction légale.

b) Confidentialité — veiller à ce que les personnes autorisées à traiter les données (y compris ses propres prestataires techniques) s'engagent à la confidentialité ou soient soumises à une obligation légale appropriée.

c) Sécurité — mettre en œuvre les mesures techniques et organisationnelles appropriées au sens de l'article 32 du RGPD (voir article 6).

d) Sous-traitance ultérieure — ne recourir à un autre sous-traitant qu'avec l'autorisation du Responsable, ce dernier reconnaissant et acceptant la liste figurant à l'article 5 ; le Sous-traitant informe le Responsable de tout changement et lui impose les mêmes obligations de protection.

e) Droits des personnes — aider le Responsable, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). La fonction d'export des données et la suppression de compte intégrées à GSE-Web concourent à cette assistance.

f) Assistance sécurité et conformité — aider le Responsable à respecter ses obligations en matière de sécurité, de notification de violations, d'analyses d'impact (AIPD) et de consultation préalable, compte tenu des informations à sa disposition.

g) Sort des données — au choix du Responsable, supprimer ou restituer les données au terme de la prestation, et détruire les copies existantes, sauf obligation légale de conservation (voir article 9).

h) Documentation et audit — mettre à la disposition du Responsable les informations nécessaires pour démontrer le respect de ses obligations et permettre la réalisation d'audits, dans les conditions de l'article 8.

5. Sous-traitants ultérieurs autorisés

Le Responsable de traitement autorise le Sous-traitant à recourir aux sous-traitants ultérieurs suivants, chacun pour la finalité indiquée :

  • Amazon Web Services (AWS) — hébergement de la base de données et du backend applicatif, région eu-central-1 (Francfort, Allemagne, UE).
  • PlanetHoster — hébergement de l'application PWA et des journaux techniques (France) ; sauvegardes réalisées en Suisse (pays bénéficiant d'une décision d'adéquation au titre de l'article 45 du RGPD).
  • Stripe — traitement des paiements par carte bancaire.
  • Tiime — facturation et comptabilité.
  • Acumbamail — envoi d'e-mails transactionnels et d'information.
  • TidyCal (prise de rendez-vous) et Vbout (gestion des contacts prospects). Un prestataire technique indépendant intervient en outre comme sous-traitant pour la maintenance du backend applicatif.

Le Sous-traitant informera le Responsable de tout ajout ou remplacement de sous-traitant ultérieur, laissant à ce dernier la possibilité d'émettre des objections légitimes.

6. Localisation et transferts des données

Les données sont hébergées au sein de l'Union européenne (France et Allemagne). Les sauvegardes sont réalisées en Suisse, pays reconnu comme assurant un niveau de protection adéquat par la Commission européenne (article 45 du RGPD). Aucun transfert n'est réalisé vers un pays tiers ne présentant pas de garanties appropriées au sens du chapitre V du RGPD.

7. Mesures de sécurité (article 32)

Le Sous-traitant met en œuvre des mesures techniques et organisationnelles appropriées, notamment :

  • chiffrement des communications (HTTPS/TLS) entre les utilisateurs et le service ;
  • contrôle des accès : authentification, gestion des droits par utilisateur, accès aux données restreint aux seules personnes habilitées ;
  • journalisation des connexions et des actions, pour des durées limitées (7 jours en local, 30 jours en développement, 90 jours pour les seules erreurs critiques) puis anonymisation ;
  • sauvegardes régulières (journalières) permettant la restauration des données ;
  • cloisonnement des environnements et mesures de protection contre les accès non autorisés.

8. Violation de données et audit

En cas de violation de données à caractère personnel, le Sous-traitant notifie le Responsable de traitement dans les meilleurs délais après en avoir pris connaissance, et lui communique les informations utiles afin de lui permettre, le cas échéant, de notifier la CNIL dans le délai de 72 heures et d'informer les personnes concernées.

Le Sous-traitant met à disposition du Responsable la documentation nécessaire pour démontrer la conformité et se soumet aux audits raisonnables (sur préavis et dans le respect de la confidentialité et de la continuité du service), réalisés par le Responsable ou un tiers mandaté par lui.

9. Sort des données en fin de prestation

Le Client peut, à tout moment et avant le terme de la prestation, exporter ses données métier (produits, stocks, mouvements de stock) depuis son compte administrateur. Les photographies et fichiers image ne sont pas restituables par cette fonction : il appartient au Client d'en assurer la sauvegarde.

En cas de non-renouvellement ou de résiliation, les données demeurent restaurables pendant 30 jours, puis sont conservées en sauvegarde durant 3 mois avant suppression définitive. Sur demande expresse du Client, une suppression anticipée peut être effectuée, sous réserve des obligations légales de conservation (notamment les factures, conservées 10 ans).

10. Responsabilité et droit applicable

Chaque partie répond des dommages causés par le non-respect des obligations du RGPD qui lui incombent. Le Responsable de traitement garantit que les données qu'il introduit dans le service sont licites et qu'il dispose des bases légales nécessaires à leur traitement.

Le présent accord est régi par le droit français. Tout litige relève du Tribunal de Commerce d'Alençon. Il complète les Conditions Générales d'Utilisation et de Vente, dont il forme une annexe ; en cas de contradiction sur la protection des données, le présent accord prévaut.

Retour à l'accueil