Contrat de sous-traitance des données (RGPD, article 28)

Version 1.0 – en vigueur au 1er octobre 2026

Ce contrat complète les conditions générales de vente et d’abonnement. Il lie le Client, responsable de traitement, et Tonappli (Marco Midrouillet, micro-entrepreneur, SIRET [SIRET], [ADRESSE]), sous-traitant.

1. Objet

Tonappli héberge et fait fonctionner l’application du Client. À ce titre, elle traite pour son compte les données personnelles de ses clients finaux, uniquement sur ses instructions documentées. Les CGV et l’usage de l’application valent instructions. Si une instruction lui paraît contraire au RGPD, Tonappli en informe le Client.

2. Durée

Le contrat s’applique pendant toute la durée de l’abonnement, puis jusqu’à la restitution et la suppression des données prévues à l’article 9.

3. Description du traitement

  • Finalités : prise de rendez-vous, gestion de la relation client, confirmations et rappels, fonctions propres à l’activité du Client.
  • Personnes concernées : clients et prospects du Client, utilisateurs de l’application.
  • Catégories de données : identité (nom, prénom), coordonnées (email, téléphone), rendez-vous et historique des prestations, messages échangés, préférences, et le cas échéant photos ou notes saisies par le Client.
  • Données sensibles : l’application n’est pas conçue pour les données de santé ou les autres catégories particulières (art. 9 RGPD). Le Client s’engage à ne pas en saisir sans accord écrit préalable.
  • Opérations : collecte, stockage, consultation, modification, envoi d’emails, export, suppression.

4. Obligations de Tonappli

  • Traiter les données uniquement pour les finalités ci-dessus.
  • Garantir leur confidentialité : seul Marco Midrouillet y a accès, et uniquement pour le support ou la maintenance.
  • Ne jamais vendre, louer ni exploiter les données à d’autres fins.
  • Tenir un registre des traitements effectués pour le compte du Client.

5. Sous-traitants ultérieurs

Le Client autorise Tonappli à recourir aux sous-traitants suivants :

  • Cloudflare (hébergement, base de données, stockage, sécurité) : données stockées dans l’Union européenne.
  • Resend (envoi des emails transactionnels) : adresse email et contenu des messages envoyés.

Si des données peuvent être accessibles depuis un pays hors de l’Union européenne, le transfert est encadré par le Data Privacy Framework UE–États-Unis ou par les clauses contractuelles types de la Commission européenne. Tonappli impose à ses sous-traitants des obligations équivalentes à celles du présent contrat. Elle informe le Client de tout ajout ou remplacement au moins 30 jours à l’avance ; le Client peut s’y opposer et, faute d’accord, résilier sans frais.

6. Sécurité

  • Chiffrement des échanges (HTTPS) et des données au repos chez l’hébergeur.
  • Accès à l’administration protégé par une authentification forte.
  • Isolement des données de chaque Client.
  • Sauvegardes régulières.
  • Mises à jour de sécurité et minimisation des données collectées.

7. Violation de données

Tonappli notifie au Client toute violation de données personnelles dans les meilleurs délais, et au plus tard 72 heures après en avoir pris connaissance. La notification précise, autant que possible, la nature de la violation, les données et personnes concernées, les conséquences probables et les mesures prises. Tonappli aide le Client à notifier la CNIL et, si nécessaire, les personnes concernées.

8. Droits des personnes et assistance

Depuis son espace, le Client peut consulter, corriger, exporter et supprimer les données, ce qui lui permet de répondre aux demandes d’accès, de rectification, d’effacement, d’opposition et de portabilité. Si une personne s’adresse directement à Tonappli, la demande est transmise au Client sans délai. Tonappli aide aussi le Client, dans la mesure du raisonnable, pour une éventuelle analyse d’impact.

9. Fin du contrat : restitution et suppression

À la fin de l’abonnement, le Client peut exporter toutes ses données pendant 30 jours. Ensuite, Tonappli les supprime, copies comprises, sauf obligation légale de conservation ; les sauvegardes sont effacées au fil de leur rotation, sous 30 jours supplémentaires au plus. Tonappli confirme la suppression sur demande.

10. Audit

Tonappli met à disposition du Client les informations nécessaires pour démontrer le respect du présent contrat. Un audit peut être demandé une fois par an, avec un préavis de 30 jours, aux frais du Client.

11. Obligations du Client

Le Client informe ses propres clients du traitement (politique de confidentialité), dispose d’une base légale pour chaque traitement et donne des instructions conformes au RGPD.