Contrat de sous-traitance

L'article 28 du RGPD : ce que nous faisons des données de vos propres clients.

Version du 2026-09-19.

Projet de texte, pas encore opposable

La structure éditrice de Marcel est en cours d'immatriculation. Les champs surlignés ne pourront être remplis qu'ensuite, et ce texte doit encore être relu par un conseil juridique. Il est publié pour transparence, pas comme engagement contractuel. Une question d'ici là : support@tonton-marcel.fr.

Préambule — qui fait quoi

Le Client — le Membre au sens des CGU — collecte des demandes de devis auprès de ses propres clients et prospects. Il décide des finalités et des moyens de ce traitement : il en est le responsable de traitement.

⟨DÉNOMINATION⟩ (le « Prestataire ») fournit le service qui ouvre et tient un dossier par demande, sert les consignes du Client à son assistant et conserve le rapport de clôture. Il agit sur instruction du Client, pour son compte, et n'a aucune finalité propre sur ces données : il en est le sous-traitant.

Les données que le Prestataire traite pour son propre compte — comptes, inscriptions, abonnements — relèvent de sa politique de confidentialité et non du présent contrat.

Article 1 — Objet, nature et finalité

Le Prestataire traite les données à caractère personnel transmises par le Client aux seules fins de :

  1. ouvrir et tenir un dossier de devis par affaire, servir à l'assistant du Client les consignes de celui-ci, et conserver le rapport de clôture ;
  2. exécuter sur le logiciel de devis du Client, avec les identifiants de celui-ci, les opérations référencées qu'il demande (recherche d'un client, création d'une fiche, création d'un devis) ;
  3. le cas échéant, si le Client a activé le module de calcul de distance, géocoder une adresse et calculer un itinéraire routier afin d'établir un forfait de déplacement.

Le Prestataire ne reçoit ni ne stocke les demandes de devis elles-mêmes : elles sont lues par l'assistant du Client, dans la messagerie de celui-ci, avec le connecteur de cet assistant. Le Prestataire n'accède à aucune boîte de messagerie et n'en détient aucun identifiant.

Toute autre finalité est exclue. Le Prestataire n'exploite ces données à aucune fin commerciale, statistique ou d'entraînement de modèle.

Article 2 — Durée

Le présent contrat s'applique pendant toute la durée de l'accès du Client au Service, offre gratuite comprise, et jusqu'à l'accomplissement des obligations de l'article 9.

Article 3 — Données et personnes concernées

Catégories de personnes : clients et prospects du Client, personnes physiques ou représentants de personnes morales.

Catégories de données : celles que contient la demande de devis brute, sans que le Prestataire en maîtrise le contenu — typiquement nom, adresse électronique, numéro de téléphone, adresse postale du lieu d'intervention, et l'énoncé libre du besoin. S'y ajoutent l'objet de l'affaire et le nom du client portés au dossier, ainsi que le rapport de clôture, susceptible de comporter le nom du client final.

Aucune donnée sensible. Le Client s'interdit de transmettre des données relevant de l'article 9 du RGPD (santé, opinions, biométrie…), des données bancaires ou des données relatives à des condamnations. Le Service n'est pas conçu pour en recevoir.

Article 4 — Le traitement intelligent s'exécute chez le Client

Point essentiel, qui détermine la qualification des parties.

Le Prestataire n'exécute aucun modèle de langage sur ses serveurs et n'en refacture aucun. C'est le Client qui, depuis son propre abonnement d'assistant — claude.ai (Anthropic), ChatGPT (OpenAI), Mistral ou tout autre —, se connecte au Service, ouvre une demande, la traite et la clôture.

Il en résulte que la transmission des données à l'éditeur de l'assistant retenu est le fait du Client, agissant comme responsable de traitement. Cet éditeur est le sous-traitant du Client, non celui du Prestataire, qui n'est pas partie à ce contrat et ne peut en garantir les termes. Il incombe au Client de vérifier son propre contrat avec cet éditeur, l'encadrement du transfert hors Union européenne lorsqu'il en implique un, les conditions d'usage des contenus soumis, et d'en informer les personnes concernées.

Il en va de même des services que le Client raccorde avec ses propres identifiants : son logiciel de devis (Axonaut, Sage, Incwo, Evoliz), ses fournisseurs, et tout connecteur qu'il active depuis son abonnement d'assistant — au premier rang desquels son connecteur de messagerie, auquel le Prestataire n'a aucun accès. Ce sont ses destinataires, sous sa responsabilité. Le Prestataire n'y accède que pour exécuter les opérations que le Client demande, dans les limites d'une liste fermée d'opérations déclarée.

Article 5 — Obligations du Prestataire

Le Prestataire :

  1. ne traite les données que sur instruction documentée du Client, y compris pour un transfert hors Union européenne, sauf obligation légale — auquel cas il en informe le Client avant traitement, sauf interdiction légale ;
  2. garantit la confidentialité ; les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ;
  3. met en œuvre les mesures de sécurité de l'annexe 2 ;
  4. respecte les conditions de recours à un sous-traitant ultérieur (art. 6) ;
  5. aide le Client à répondre aux demandes d'exercice de droits (art. 7) ;
  6. aide le Client à assurer le respect des articles 32 à 36 du RGPD, compte tenu de la nature du traitement et des informations dont il dispose ;
  7. notifie au Client toute violation de données (art. 8) ;
  8. à la fin du contrat, supprime ou restitue les données (art. 9) ;
  9. met à disposition les informations nécessaires pour démontrer le respect de l'article 28 et permet la réalisation d'audits (art. 10) ;
  10. informe immédiatement le Client si une instruction lui paraît constituer une violation du RGPD.

Article 6 — Sous-traitants ultérieurs

Le Client autorise de façon générale le Prestataire à recourir aux sous-traitants ultérieurs listés en annexe 1. Le Prestataire informe le Client de tout ajout ou remplacement au moins ⟨DÉLAI — 30 jours est usuel⟩ à l'avance, par courrier électronique. Le Client peut s'y opposer pour un motif légitime et raisonnable ; à défaut d'accord, il peut mettre fin à son abonnement sans pénalité.

Le Prestataire impose à chaque sous-traitant ultérieur les mêmes obligations que celles du présent contrat, et demeure pleinement responsable de leur exécution devant le Client.

Article 7 — Droits des personnes concernées

Les demandes d'exercice de droits sont adressées au Client, seul responsable de traitement, qui y répond. Le Prestataire, s'il en reçoit une directement, la transmet au Client sans délai et sans y répondre lui-même.

Le Prestataire assiste le Client par des moyens techniques : recherche dans les dossiers de devis, effacement définitif d'un dossier identifié, rapport de clôture compris (scripts/rgpd.py). Ces opérations sont réalisées à la demande écrite du Client, dans un délai raisonnable et compatible avec le délai d'un mois qui s'impose à lui.

Article 8 — Violation de données

Le Prestataire notifie au Client toute violation de données à caractère personnel dans les 24 heures suivant sa découverte, par courrier électronique, avec les informations dont il dispose : nature de la violation, catégories et nombre approximatif de personnes et d'enregistrements concernés, conséquences probables, mesures prises ou envisagées.

Ce délai permet au Client de respecter le sien : 72 heures pour notifier la CNIL (art. 33 RGPD). Il appartient au Client de procéder à cette notification et, le cas échéant, d'informer les personnes concernées.

Article 9 — Sort des données

9.1 En cours de contrat

Le Prestataire applique, sans instruction particulière du Client, les durées de conservation suivantes, qui sont celles du code :

DonnéeDurée
Objet de l'affaire, nom du client et rapport d'un dossier de devisEffacés 90 jours après la clôture du dossier
Trace d'audit (identifiant, statut, horodatages, identifiant du devis créé)Conservée jusqu'à la suppression de l'Espace ou un effacement ciblé
Contenu des messages reçus par le ClientAucune collecte : le Prestataire n'accède à aucune messagerie
Adresses géocodéesAucune persistance (cache en mémoire vive)

Un balayage quotidien applique ces règles à 02:45, avant la sauvegarde de 03:00.

Le Client peut à tout moment demander l'effacement d'une demande précise, ou le pratiquer par l'intermédiaire du Prestataire (art. 7).

9.2 À la fin du contrat

Au terme du contrat, au choix du Client exprimé par écrit dans les 30 jours :

  • suppression de l'ensemble des données, ainsi que des copies existantes ; ou
  • restitution au Client, puis suppression.

À défaut d'instruction dans ce délai, les données sont supprimées.

Le Client peut également provoquer lui-même cette suppression, immédiatement, en supprimant son Espace depuis la page « Compte » : l'effacement est alors intégral et irréversible.

⟨MODALITÉS DE RESTITUTION — à préciser. Il n'existe pas aujourd'hui de fonction d'export des demandes et des dossiers : une restitution est opérée manuellement. Ne stipulez pas un format ni un délai que vous ne savez pas tenir.⟩

La suppression est effective sur la base active. Les données subsistent dans les sauvegardes chiffrées jusqu'à leur rotation naturelle, dans un délai maximal de quatorze jours, sans qu'aucune exploitation en soit faite.

Article 10 — Audit

Le Client peut, à ses frais, une fois par an et moyennant un préavis de ⟨DÉLAI — 30 jours⟩, faire vérifier le respect du présent contrat, par lui-même ou par un auditeur indépendant soumis au secret, sans que cela perturbe l'exploitation. Le Prestataire peut satisfaire à cette obligation en produisant les rapports d'audit ou certifications existants.

Article 11 — Registre et documentation

Chaque partie tient le registre des traitements qui lui incombe (art. 30 RGPD). Le Prestataire tient celui des traitements effectués pour le compte du Client.

---

# Annexe 1 — Sous-traitants ultérieurs

Prestataires auxquels le Prestataire recourt, et qui accèdent aux données de clients finaux. Les services que le Client active avec ses propres identifiants (art. 4) n'y figurent pas : ils ne sont pas les sous-traitants du Prestataire.

Sous-traitantRôlePaysDonnées concernéesSystématique ?
OVH SAS (OVHcloud)Hébergement du serveur et de la baseFranceTous les dossiers de devisOui
HeiGIT gGmbH (OpenRouteService)Géocodage et calcul d'itinéraireAllemagneAdresse du lieu d'intervention, adresse du ClientNon — seulement si le module de distance est activé
⟨DÉPOSITAIRE DES SAUVEGARDES — à désigner, ou à retirer si aucune copie hors serveur n'est activée⟩Conservation des sauvegardes hors site⟨PAYS⟩Archive chiffrée de la base⟨Oui / Non⟩

Aucun transfert hors Union européenne n'est réalisé par le Prestataire au titre du présent contrat. Une sauvegarde qui quitte le serveur est transmise par une liaison SSH chiffrée, après chiffrement de l'archive elle-même : le dépositaire ne détient pas la clé de déchiffrement et ne peut donc pas lire ce qu'il conserve. Le script de sauvegarde refuse d'expédier une archive non chiffrée hors du serveur.

⟨Si le transport emprunte un réseau maillé privé (Tailscale, WireGuard), le fournisseur du plan de contrôle — Tailscale Inc., États-Unis — voit des métadonnées de connexion, mais jamais le contenu chiffré. À mentionner ici seulement une fois ce transport réellement en place.⟩

Les transferts vers l'éditeur de l'assistant retenu par le Client — hors Union européenne pour Anthropic et OpenAI (États-Unis), au sein de l'Union pour Mistral AI — et vers tout autre service qu'il raccorde relèvent de la responsabilité de ce dernier (art. 4).

---

# Annexe 2 — Mesures techniques et organisationnelles

Confidentialité et intégrité. Chiffrement des communications (TLS 1.2+, HSTS). Clés d'accès aux services tiers du Client chiffrées au repos (Fernet / AES-128-CBC + HMAC). Jetons d'authentification, d'invitation et d'inscription stockés sous forme d'empreinte SHA-256, jamais en clair. Mots de passe hachés (PBKDF2-HMAC-SHA256, 200 000 itérations, sel aléatoire).

Cloisonnement. Isolation stricte des Espaces : chaque requête est filtrée par identifiant d'Espace au niveau de la base. Un Espace n'accède jamais aux demandes, aux tarifs, aux consignes ni aux clés d'un autre. L'Espace piloté vient toujours de la session authentifiée, jamais d'un paramètre d'URL.

Limitation des accès sortants. Les appels au logiciel de devis du Client sont restreints à une liste fermée d'opérations déclarée par manifeste ; toute opération non référencée est refusée, en lecture comme en écriture, et l'opération de facturation en a été retirée. Aucun accès à une messagerie n'est possible : le Prestataire n'expose aucun outil de lecture ou d'envoi de courrier électronique. Aucune commande fournisseur ne peut être passée. Les adresses appelées par le serveur sont validées.

Contrôle du contenu produit. Une ligne de devis à 0 € est refusée. Un tarif fournisseur non activé ou manifestement factice est refusé.

Minimisation et limitation de la conservation. Durées de l'article 9.1, appliquées par un balayage quotidien exécuté avant la sauvegarde de la nuit.

Disponibilité. Sauvegarde quotidienne, rotation sur 14 générations, copie hors site chiffrée lorsqu'elle est activée. L'intégrité de chaque sauvegarde est vérifiée à la prise (PRAGMA integrity_check). La procédure de restauration est documentée et rejouée manuellement ; elle n'est pas automatisée.

Journalisation. Les journaux techniques ne contiennent ni le contenu des demandes, ni les liens d'invitation, ni les jetons, ni les mots de passe.

Robustesse. Limitation du nombre de tentatives de connexion et du débit des points d'entrée publics. En-têtes de sécurité (politique de sécurité de contenu sans script en ligne, X-Frame-Options: DENY, nosniff). Protection contre la falsification de requête (jeton anti-CSRF).

Limite connue. La clé de chiffrement des secrets réside sur le même serveur que la base qu'elle protège. Le chiffrement au repos protège d'une lecture de la base, non d'une compromission complète du serveur.