Accord de traitement des données (DPA)

Article 28 du Règlement (UE) 2016/679. Fait partie intégrante des CGU/CGV.

1. Parties et objet

Le présent accord est conclu entre le Client, responsable de traitement, et Jolan DEMOTTIE EI (« Lysbor »), sous-traitant. Il encadre les traitements de données personnelles que Lysbor effectue pour le compte du Client dans le cadre de la fourniture du Service.

2. Description du traitement

Nature et finalitéhébergement, stockage, analyse et affichage des inventaires logiciels du Client. Gestion des utilisateurs de son organisation. Envoi d'alertes, de synthèses et de rapports aux destinataires qu'il désigne. Journal d'activité servant de preuve d'audit
Catégories de personnesutilisateurs et collaborateurs du Client, destinataires des alertes
Catégories de donnéesidentité et coordonnées professionnelles (nom, e-mail), identifiants de connexion, adresses IP et appareils de connexion, journaux d'activité, contenu des inventaires (susceptible de contenir des noms d'auteurs ou de dépôts)
Duréedurée de l'abonnement, puis selon l'article 7

3. Obligations du sous-traitant

  • Traiter les données uniquement sur instruction documentée du Client, les présentes CGU/CGV et l'usage du Service constituant ces instructions. Informer le Client si une instruction paraît contraire au RGPD.
  • Garantir la confidentialité des personnes autorisées à traiter les données.
  • Mettre en œuvre les mesures techniques et organisationnelles de l'annexe (article 9).
  • Assister le Client, dans la mesure du possible, pour répondre aux demandes d'exercice des droits et pour ses obligations de sécurité, de notification de violation et d'analyse d'impact.
  • Notifier au Client toute violation de données à caractère personnel dans les meilleurs délais et au plus tard 48 heures après en avoir eu connaissance, avec les informations nécessaires à sa propre notification.
  • Mettre à disposition les informations nécessaires pour démontrer le respect des obligations et permettre des audits raisonnables (une fois par an, avec un préavis de 30 jours, à la charge du Client).

4. Sous-traitants ultérieurs

Le Client autorise le recours aux sous-traitants ultérieurs suivants, liste en vigueur depuis le 2 octobre 2026 :

Sous-traitantRôleLocalisationGaranties
Hébergeur : Hébergé par l'éditeur sur son infrastructure, Francehébergement du serveur, de la base de données et des sauvegardesFrancedonnées stockées dans l'Union européenne, accès administrateur restreint et authentifié
Cloudflare, Inc.tunnel réseau, chiffrement TLS, protection contre les attaques, contrôle d'accès aux outils d'administration (Cloudflare Access). Le trafic transite par Cloudflare, qui ne conserve pas de copie durable des données applicativesÉtats-Unis (101 Townsend St, San Francisco), réseau mondialclauses contractuelles types de la Commission européenne et, le cas échéant, Data Privacy Framework UE–États-Unis, accord de traitement de Cloudflare
Stripe Payments Europe, Ltd.paiement, factures, portail client. Aucun numéro de carte n'est reçu ni conservé par l'ÉditeurIrlande, avec transfert vers Stripe, Inc. (États-Unis)clauses contractuelles types de la Commission européenne et, le cas échéant, Data Privacy Framework UE–États-Unis, accord de traitement de Stripe
Sendinblue SAS (Brevo)envoi des e-mails : vérification d'adresse, invitations, alertes, synthèses, rapports, messages de la période d'essaiParis, Francesociété établie dans l'Union européenne, accord de traitement de Brevo

Lysbor informe le Client de tout ajout ou remplacement au moins 30 jours à l'avance, par e-mail et par la mise à jour de cette liste. Le Client peut s'y opposer par écrit, auquel cas il peut résilier sans frais avant l'entrée en vigueur du changement. Lysbor impose à ses sous-traitants ultérieurs des obligations équivalentes et demeure responsable envers le Client.

5. Transferts hors Union européenne

Les données applicatives sont hébergées en France. Les seuls transferts possibles concernent Cloudflare, Inc. (États-Unis, acheminement réseau chiffré, sans stockage durable des données applicatives) et Stripe, Inc. (États-Unis, facturation, par transfert depuis Stripe Payments Europe, Ltd.). Ils sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, Data Privacy Framework UE–États-Unis, comme indiqué dans la politique de confidentialité.

6. Droits des personnes

Le Client exerce lui-même la plupart des droits via l'application (gestion des membres, export, suppression). Pour toute demande reçue directement par Lysbor concernant des données du Client, Lysbor la transmet au Client sans délai et n'y répond que sur instruction.

7. Sort des données en fin de contrat

Le Client peut exporter l'intégralité de ses données à tout moment. À la fin de l'abonnement, l'organisation passe en lecture seule : les données restent consultables et exportables pendant douze (12) mois, puis sont supprimées, le propriétaire étant prévenu par e-mail au moins trente (30) jours avant. Le Client peut aussi supprimer son organisation ou son compte, ou en demander la suppression par écrit, à tout moment. La suppression est immédiate dans la base, à l'exception des données de facturation conservées au titre des obligations légales. Sauvegardes régulières de la base, conservées 60 jours au plus, puis supprimées ou écrasées. Une donnée supprimée disparaît donc des sauvegardes au plus tard 60 jours après sa suppression.

8. Responsabilité

Chaque partie est responsable des dommages causés par un traitement non conforme au RGPD dont elle est à l'origine, dans les limites fixées par les CGU/CGV.

9. Annexe : mesures de sécurité

  • Isolation des données de chaque organisation au niveau de la base de données (Row-Level Security PostgreSQL forcé, rôle applicatif sans privilège), vérifiée automatiquement au démarrage.
  • Chiffrement en transit (TLS 1.2+ via Cloudflare), mots de passe hachés Argon2id, double authentification TOTP avec codes de secours, sessions par appareil révocables, jetons de session signés, clés API hachées, à portée limitée et révocables.
  • Contrôle d'accès par rôles (propriétaire, administrateur, membre), journal d'activité chaîné et exportable, journal des alertes et des opérations d'administration.
  • Aucun port réseau exposé publiquement. Accès administrateur à l'hébergement restreint et authentifié.
  • Sauvegardes régulières de la base, conservées 60 jours au plus, puis supprimées ou écrasées. Restauration documentée.
  • Mises à jour de sécurité de la plateforme appliquées régulièrement. Les dépendances de Lysbor sont elles-mêmes surveillées avec Lysbor.

Version 2026-10-02.

Autres documents : Mentions légales · CGU / CGV · Confidentialité · Accord de traitement des données (DPA)