Contrat de sous-traitance des données
Ce contrat, conclu en application de l’article 28 du règlement général sur la protection des données (RGPD), fait partie des conditions générales de Clapo. Il est accepté à la création du compte. Version du 7 octobre 2026.
1. Parties et objet
L’entreprise cliente de Clapo est le responsable du traitement (« le Responsable »). Nicolas Taraborrelli EI (Webfabriq), SIREN 798 129 383, éditeur de Clapo, est le sous-traitant (« le Sous-traitant »). Le Sous-traitant traite, pour le compte du Responsable, les données personnelles que celui-ci enregistre dans Clapo, dans le seul but de lui fournir le service décrit aux conditions générales, pendant toute la durée de son compte.
2. Description du traitement
- Finalités
- Gestion des clients et des bassins, des contrats, du planning et des tournées ; saisie des passages ; rapports aux propriétaires ; devis, facturation, suivi des paiements, relances et, si le Responsable l’active, encaissement en ligne.
- Personnes concernées
- Les clients du Responsable (propriétaires de piscines, particuliers ou professionnels) et leurs contacts ; les salariés et collaborateurs du Responsable qui utilisent Clapo.
- Données
- Identité et coordonnées ; adresses et informations d’accès aux propriétés (codes, clés, animaux) ; caractéristiques des bassins et équipements ; relevés, produits, photos et remarques des passages ; position du téléphone lors des photos et des passages ; devis, factures et paiements ; références de mandat SEPA et quatre derniers chiffres de l’IBAN ; préférences de communication. Aucune donnée sensible au sens de l’article 9 du RGPD n’est attendue.
3. Obligations du Sous-traitant
- Traiter les données uniquement sur instruction documentée du Responsable : ces conditions et les actions réalisées dans Clapo. S’il estime qu’une instruction viole la réglementation, il en informe immédiatement le Responsable.
- Garantir la confidentialité : seules les personnes qui en ont besoin pour le service accèdent aux données, sous obligation de confidentialité.
- Mettre en œuvre les mesures de sécurité décrites à l’annexe 2.
- Aider le Responsable à répondre aux demandes d’exercice des droits (accès, rectification, effacement, portabilité) : l’application permet d’exporter et d’anonymiser les données d’un client ; toute demande reçue directement par le Sous-traitant est transmise au Responsable.
- Notifier au Responsable toute violation de données personnelles dans les 48 heures après en avoir pris connaissance, avec les informations utiles à sa propre notification à la CNIL.
- Aider le Responsable, sur demande, pour ses analyses d’impact et la consultation de l’autorité de contrôle.
- Tenir à disposition du Responsable la documentation nécessaire pour démontrer le respect de ces obligations, et permettre des audits raisonnables, à la charge du Responsable, avec un préavis de 30 jours.
4. Sous-traitants ultérieurs
Le Responsable autorise le recours aux sous-traitants ultérieurs listés à l’annexe 1. Le Sous-traitant leur impose par contrat les mêmes obligations de protection. Il informe le Responsable par e-mail de tout ajout ou remplacement au moins 30 jours à l’avance ; le Responsable peut s’y opposer pour un motif légitime et, à défaut d’accord, supprimer son compte. Les transferts hors de l’Union européenne sont encadrés par les clauses contractuelles types de la Commission européenne ou par le cadre de protection des données UE-États-Unis.
5. Obligations du Responsable
Le Responsable s’assure de la licéité des traitements qu’il réalise avec Clapo, informe les personnes concernées, ne saisit que les données nécessaires et gère les accès de ses utilisateurs.
6. Fin du contrat
Le Responsable peut exporter ses données à tout moment. À la suppression de son compte, le Sous-traitant supprime ou anonymise les données personnelles, à l’exception des factures, avoirs et du registre des paiements, que la loi impose de conserver 10 ans, ainsi que des devis émis et du journal d’audit, qui restent cloisonnés ; elles disparaissent des sauvegardes au plus tard 30 jours après.
Annexe 1. Sous-traitants ultérieurs
| Prestataire | Traitement | Lieu des données |
|---|---|---|
| Railway Corporation (États-Unis) | Hébergement de l’application et de la base de données | Union européenne (Pays-Bas) |
| Cloudflare, Inc. (États-Unis) | Stockage des fichiers et des sauvegardes | Union européenne |
| Resend, Inc. (États-Unis) | Envoi des e-mails (rapports, factures, relances) | États-Unis |
| Functional Software, Inc., Sentry (États-Unis) | Rapports d’erreur | Union européenne (Allemagne) |
| Stripe Payments Europe, Ltd (Irlande) | Mandats SEPA et paiements, si le Responsable active l’encaissement en ligne | Union européenne |
| Sendinblue SAS, Brevo (France) | Envoi des SMS, s’ils sont activés | Union européenne |
| Base Adresse Nationale (État français) | Géolocalisation des adresses | France |
Annexe 2. Mesures de sécurité
- Hébergement dans l’Union européenne ; chiffrement des connexions (HTTPS) et des fichiers au repos.
- Cloisonnement strict des données de chaque entreprise, vérifié à chaque requête.
- Mots de passe stockés sous forme d’empreinte (Argon2) ; secrets et jetons tiers chiffrés ; double authentification proposée aux administrateurs ; limitation des tentatives de connexion.
- Rôles (administrateur, bureau, technicien) et journal d’audit des actions sensibles.
- Sauvegarde quotidienne de la base de données, conservée 30 jours hors de l’hébergeur principal, et tests de restauration.
- Suivi des erreurs et des incidents ; mises à jour de sécurité régulières.