Le présent Accord de Sous-traitance (« DPA ») encadre, conformément à l'article 28 du Règlement (UE) 2016/679 (« RGPD »), le traitement des données personnelles effectué par CEGEO HOLDING SAS (le « Sous-traitant ») pour le compte de la micro-crèche cliente (le « Responsable de traitement »).
Les présentes stipulations sont reprises dans l'article 11 des CGV. Ce document constitue un exemplaire autonome, à l'attention des Clients (notamment grands comptes, collectivités, marchés publics) souhaitant disposer d'un acte de sous-traitance distinct, conforme aux clauses types adoptées par la décision (UE) 2021/915 du 4 juin 2021.
1. Définitions
- « Sous-traitant » : CEGEO HOLDING SAS, SIREN 928 123 264, siège 41 Avenue Paul Riquet, 34160 Castries, France.
- « Responsable de traitement » : le Client souscrivant au Service.
- « Service » : l'application SaaS CrechePilot (app.crechepilot.fr) et services associés.
- « Données » : les données personnelles traitées par le Sous-traitant pour le compte du Responsable.
2. Objet
Le présent Accord définit les conditions dans lesquelles le Sous-traitant traite les Données pour le compte du Responsable, dans le cadre de la fourniture du Service.
3. Nature, finalité et durée du traitement
| Nature | Hébergement, stockage, transmission, modification, consultation, extraction des Données nécessaires au fonctionnement du Service. |
|---|---|
| Finalité | Fourniture du Service souscrit par le Responsable (gestion administrative, financière, planning, RH de la micro-crèche). |
| Durée | Durée du contrat principal (Abonnement). Les Données sont conservées 30 jours après résiliation pour permettre leur exportation, puis supprimées (sauf obligations légales de conservation). |
4. Catégories de personnes concernées
- Familles utilisatrices (parents, tuteurs légaux) ;
- Enfants accueillis ;
- Salariés et candidats du Responsable ;
- Utilisateurs (direction, équipe pédagogique) du Service côté Responsable.
5. Catégories de données traitées
- Données d'identité (nom, prénom, date de naissance) ;
- Coordonnées (adresse postale, email, téléphone) ;
- Données financières limitées (revenus pour calcul PAJE, IBAN, paiements) ;
- Données de santé limitées (PAI, allergies, traitements en cours) ;
- Données RH (contrats, paie, présence) ;
- Photographies, sous réserve du consentement préalable recueilli par le Responsable.
6. Obligations du Sous-traitant
Conformément à l'article 28.3 RGPD, le Sous-traitant s'engage à :
- ne traiter les Données que sur instruction documentée du Responsable, y compris en ce qui concerne les transferts hors UE ;
- garantir que les personnes autorisées à traiter les Données sont liées par une obligation de confidentialité ;
- prendre toutes les mesures requises par l'article 32 RGPD (sécurité technique et organisationnelle adaptée au risque) — décrites sur la page /securite ;
- respecter les conditions de recours à des sous-traitants ultérieurs (article 28.2 et 28.4 RGPD) — cf. article 7 ;
- assister le Responsable dans l'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition) ;
- aider le Responsable à respecter ses obligations (analyse d'impact, notification de violation, mesures de sécurité) ;
- au choix du Responsable, supprimer ou restituer les Données à la fin du contrat, sauf droit ou obligation légale de conservation ;
- mettre à disposition toutes les informations nécessaires pour démontrer le respect des obligations du présent article.
7. Sous-traitants ultérieurs
Le Sous-traitant est autorisé à recourir aux sous-traitants ultérieurs listés ci-après, agissant chacun en qualité de sous-traitant du présent Accord :
| Sous-traitant | Finalité | Localisation | Garanties |
|---|---|---|---|
| OVH SAS | Hébergement infrastructure | France (Roubaix) | RGPD, ISO 27001, HDS éligible |
| Brevo (ex-Sendinblue) | Emails transactionnels | France (Paris) | RGPD, CCT si applicable |
| Cloudflare, Inc. | CDN, mesure d'audience anonyme | USA (CCT + DPF UE-USA) | EU-US Data Privacy Framework, clauses contractuelles types |
Le Sous-traitant informe le Responsable de tout changement prévu concernant l'ajout ou le remplacement d'un sous-traitant ultérieur, par email avec un préavis de 30 jours, donnant au Responsable la possibilité de formuler une objection pour motif légitime. À défaut d'objection, le changement est réputé accepté.
8. Transferts hors Union européenne
L'hébergement principal des Données est localisé en France. Les transferts vers les États-Unis (notamment Cloudflare) sont encadrés par :
- les clauses contractuelles types adoptées par la décision (UE) 2021/914 du 4 juin 2021 ;
- l'adhésion du sous-traitant ultérieur concerné au EU-US Data Privacy Framework (décision d'adéquation du 10 juillet 2023).
9. Sécurité du traitement
Conformément à l'article 32 RGPD, le Sous-traitant met en œuvre des mesures techniques et organisationnelles appropriées, détaillées sur la page /securite, incluant notamment :
- Chiffrement TLS 1.3 en transit, chiffrement au repos (AES-256) ;
- Authentification renforcée, gestion fine des accès par rôle ;
- Journal d'audit immuable conservé 5 ans ;
- Sauvegardes chiffrées quotidiennes ;
- Procédure documentée de notification CNIL sous 72h en cas de violation ;
- Tests automatisés de sécurité sur chaque livraison.
10. Notification de violation
En cas de violation de données personnelles touchant les Données du Responsable, le Sous-traitant notifie le Responsable dans les 72 heures suivant sa découverte, par email à l'adresse de contact technique déclarée par le Responsable, en précisant : la nature de la violation, les catégories de données et de personnes concernées (approximatives), les mesures prises ou envisagées pour y remédier et atténuer les conséquences.
11. Audit et coopération
Le Sous-traitant met à disposition du Responsable les informations nécessaires pour démontrer la conformité aux obligations du présent Accord. Le Responsable peut, sur préavis raisonnable (30 jours), réaliser un audit, dans la limite d'un audit par an, à ses frais, par lui-même ou par un tiers indépendant qu'il mandate.
12. Sort des données en fin de contrat
À l'expiration ou à la résiliation du contrat principal :
- les Données sont mises à disposition du Responsable pour exportation pendant 30 jours via les fonctionnalités du Service (CSV, Excel, ZIP) ;
- au choix du Responsable, le Sous-traitant supprime définitivement les Données ou les restitue ;
- une attestation de suppression peut être délivrée sur demande ;
- les Données soumises à obligations légales de conservation (factures comptables : 10 ans) sont conservées de manière sécurisée pour la durée légale, puis supprimées.
13. Documentation et coopération CNIL
Le Sous-traitant met à disposition de l'autorité de contrôle (CNIL) toute documentation nécessaire et coopère avec elle dans l'exercice de ses missions.
14. Modification de l'Accord
Le présent Accord peut être modifié pour refléter des évolutions réglementaires ou organisationnelles, avec un préavis de 60 jours notifié par email. Le Responsable peut résilier sans frais s'il n'accepte pas les modifications substantielles.
15. Loi applicable
Le présent Accord est régi par le droit français, en complément du Règlement (UE) 2016/679.
16. Contacts
| Délégué à la Protection des Données (Sous-traitant) | [email protected] |
|---|---|
| Sécurité & incidents | [email protected] |
| Contact général | [email protected] |
| Autorité de contrôle | CNIL — 3 place de Fontenoy, 75007 Paris — cnil.fr |
17. Signature
L'acceptation des CGV par le Client à l'inscription vaut acceptation du présent Accord (article 11 des CGV). Un exemplaire séparé signable peut être édité sur demande à [email protected], notamment pour les clients institutionnels.