Informations légales
Accord de sous-traitance des données
Dernière mise à jour : 26 septembre 2026
Cet accord, conclu en application de l'article 28 du RGPD, fait partie du contrat entre Cartatoi et chaque agence cliente. Il est accepté avec la souscription et s'applique pendant toute la durée du contrat.
1. Objet
L'agence (le responsable de traitement) confie à Valentin Dupont, entrepreneur individuel (EI, nom commercial TechCoati ; SIRET 930 163 662 00016), qui édite Cartatoi (le sous-traitant), le traitement des données personnelles nécessaires à la fourniture des carnets de voyage numériques à ses voyageurs. Cet accord fixe les obligations de chacun.
2. Description du traitement
- Nature et finalité : héberger, mettre en forme et mettre à disposition les carnets de voyage des voyageurs de l'agence, les rendre consultables en ligne et hors connexion, et fournir à l'agence des statistiques d'utilisation anonymes.
- Personnes concernées : les voyageurs de l'agence et les personnes qui les accompagnent, les utilisateurs de l'espace agence.
- Données : identité et coordonnées (nom, prénom, e-mail), données du voyage (dates, lieux, hébergements, transports, horaires, notes, contacts), documents joints (billets, bons d'échange), identifiants de connexion, journal des modifications.
- Durée : celle du contrat, puis jusqu'à la suppression prévue à l'article 7.
3. Obligations de l'agence
- Disposer d'une base légale pour confier ces données à Cartatoi et informer ses voyageurs de ce traitement (par exemple dans ses propres conditions ou sa politique de confidentialité).
- Ne transmettre que les données nécessaires au carnet. En particulier, ne pas y mettre de données sensibles (santé, opinions, religion…), ni de numéros de moyens de paiement.
- Fixer les durées de conservation, par exemple avec la durée de visibilité des carnets, et supprimer les voyages et voyageurs dont elle n'a plus besoin.
- Garder confidentiels ses identifiants et ne donner accès à son espace qu'aux personnes qui en ont besoin.
4. Obligations de Cartatoi
- Ne traiter les données que sur instruction documentée de l'agence, c'est-à-dire pour fournir le service décrit au contrat, et prévenir l'agence si une instruction lui semble contraire à la réglementation.
- Garantir la confidentialité des données et veiller à ce que toute personne autorisée à y accéder soit tenue à la confidentialité.
- Mettre en œuvre les mesures de sécurité décrites en annexe et les maintenir à jour.
- Aider l'agence à répondre aux demandes d'exercice des droits de ses voyageurs, et lui transmettre sans délai toute demande reçue directement.
- Aider l'agence, sur demande, pour ses analyses d'impact et ses échanges avec la CNIL.
- Ne jamais utiliser les données des voyageurs à d'autres fins : ni publicité, ni revente, ni entraînement de modèles.
5. Sous-traitants ultérieurs
L'agence autorise Cartatoi à recourir aux prestataires listés dans la politique de confidentialité, en particulier Supabase (hébergement de la base dans l'Union européenne), Cloudflare (hébergement du site), GitHub (sauvegardes chiffrées) et, pour l'import automatique de programmes quand l'agence l'utilise, Anthropic (lecture automatique du document : le document est supprimé dès la lecture finie, le voyage qui en est tiré au plus tard 7 jours après). Cartatoi leur impose des obligations de protection des données équivalentes à celles de cet accord.
Cartatoi informe l'agence de tout ajout ou remplacement de prestataire au moins 30 jours à l'avance. L'agence peut s'y opposer pour un motif légitime lié à la protection des données ; à défaut d'accord, elle peut résilier le contrat sans pénalité.
6. Violations de données
Cartatoi notifie à l'agence toute violation de données personnelles dans les 48 heures après en avoir pris connaissance. La notification décrit la nature de la violation, les données et les personnes concernées, les conséquences probables et les mesures prises, pour permettre à l'agence de prévenir la CNIL dans les 72 heures si nécessaire.
7. Fin du contrat
À la fin du contrat, l'agence peut demander un export de ses voyages dans un format courant (JSON) pendant 3 mois. Passé ce délai, Cartatoi supprime ses données et ses documents. Les sauvegardes chiffrées disparaissent d'elles-mêmes dans les 30 jours suivants.
8. Documentation et audit
Cartatoi tient un registre des traitements faits pour le compte de l'agence et met à sa disposition les informations nécessaires pour démontrer le respect de cet accord. L'agence peut faire réaliser un audit, à ses frais, avec un préavis de 30 jours, au plus une fois par an sauf violation de données, par un auditeur tenu à la confidentialité.
9. Annexe : mesures de sécurité
- Hébergement : base de données, comptes et fichiers chez Supabase, dans l'Union européenne.
- Chiffrement : toutes les connexions en HTTPS ; sauvegardes chiffrées (AES-256).
- Cloisonnement : une agence n'accède qu'à ses propres voyageurs et voyages, contrôle appliqué par la base de données elle-même (sécurité au niveau des lignes), vérifié automatiquement à chaque mise à jour.
- Accès des voyageurs : codes aléatoires (environ 1,8 milliard de combinaisons), tentatives limitées par adresse IP, codes révocables par l'agence, durée de visibilité réglable.
- Comptes : mots de passe hachés, règles de complexité, accès administrateur réservé à l'éditeur.
- Traçabilité : journal des modifications conservé 12 mois.
- Continuité : sauvegarde quotidienne chiffrée, conservée 30 jours, procédure de restauration documentée.
- Minimisation : statistiques d'utilisation sans donnée personnelle, rapports d'erreur sans code d'accès.
Contact pour toute question sur cet accord : [email protected].