Accord de sous-traitance

Conclu en application de l'article 28 du règlement (UE) 2016/679 (RGPD), entre l'organisation cliente (le responsable de traitement) et TALENTS NATION GROUP, SARL au RCS de Toulouse n° 848 129 862, 42 Chemin du Calquet, 31100 Toulouse (le sous-traitant, ci-après « l'éditeur »). Il fait partie intégrante du contrat de fourniture de l'application Preferentia.

1. Objet

L'éditeur traite, pour le compte de l'organisation cliente, les données personnelles nécessaires au fonctionnement de l'application : hébergement, exécution du questionnaire, calcul des profils, production des livrables, conservation et suppression.

2. Description du traitement

  • Nature et finalité : mise à disposition d'un outil de dialogue professionnel ; passations, calcul, restitution.
  • Durée : celle du contrat, augmentée des délais de restitution et de suppression prévus à l'article 9.
  • Catégories de personnes : répondants invités par l'organisation ; consultants titulaires d'un compte.
  • Catégories de données : identité, adresse email, réponses déclaratives au questionnaire, description succincte d'une période de tension, horodatages, profils calculés, livrables produits.
  • Aucune donnée sensible au sens de l'article 9 n'est demandée. L'outil ne recueille ni donnée de santé, ni évaluation de performance, et n'opère aucun dépistage des risques psychosociaux. L'organisation cliente s'interdit d'en introduire par un autre canal, notamment dans le champ libre de description de la période de tension.

3. Instructions documentées

L'éditeur ne traite les données que sur instruction documentée de l'organisation cliente. Le contrat, la présente annexe et l'usage de l'application par les consultants de l'organisation constituent ces instructions. L'éditeur informe l'organisation s'il estime qu'une instruction constitue une violation du RGPD.

L'éditeur n'utilise les données à aucune finalité propre : ni statistique, ni commerciale, ni d'amélioration d'un modèle, ni d'entraînement d'un système d'intelligence artificielle.

4. Confidentialité

Les personnes autorisées à traiter les données chez l'éditeur sont nominativement désignées et tenues à une obligation de confidentialité. Leur accès est limité à ce qu'exigent l'exploitation et la sécurité.

5. Sécurité

L'éditeur met en œuvre les mesures de l'article 32 : chiffrement des échanges, cloisonnement des données par organisation, comptes nominatifs révocables et sessions de durée limitée, empreintes chiffrées pour les mots de passe, liens de passation signés et expirants, sauvegardes quotidiennes, journalisation des changements de main d'une campagne.

Au sein d'une organisation, les données nominatives d'une campagne ne sont accessibles qu'au consultant qui en a la charge. Un administrateur de l'organisation peut la confier à un autre consultant de la même organisation ; l'opération est enregistrée avec son motif, son auteur et sa date, et constitue le seul moyen de changer la personne en charge.

6. Sous-traitants ultérieurs

L'organisation cliente autorise les sous-traitants ultérieurs suivants :

  • Clever Cloud SAS — hébergement de l'application, France.
  • Supabase Inc. — base de données, hébergement en Irlande.
  • Resend — envoi des emails, États-Unis, sur la base des clauses contractuelles types de la Commission européenne.

Tout ajout ou remplacement est notifié à l'organisation au moins trente jours avant sa prise d'effet ; l'organisation peut s'y opposer par écrit et, à défaut d'accord, résilier sans pénalité.

7. Assistance

L'éditeur assiste l'organisation cliente pour répondre aux demandes d'exercice des droits, pour la sécurité, pour les notifications de violation et, le cas échéant, pour une analyse d'impact. Une demande de droit reçue directement d'un répondant est transmise à l'organisation sans délai et sans y répondre au fond.

8. Violation de données

L'éditeur notifie l'organisation cliente de toute violation de données à caractère personnel dans un délai maximum de quarante-huit heures après en avoir pris connaissance, avec les éléments nécessaires à la notification à l'autorité de contrôle.

9. Sort des données en fin de contrat

Au terme du contrat, l'organisation cliente choisit entre la restitution des données dans un format structuré et leur suppression. À défaut de choix exprimé sous trente jours, l'éditeur procède à la suppression. Les sauvegardes résiduelles s'effacent selon leur cycle propre, dans un délai maximum de trente jours supplémentaires.

10. Audit

L'éditeur met à disposition la documentation nécessaire pour démontrer le respect de l'article 28 et permet les audits, y compris les inspections, menés par l'organisation cliente ou un auditeur qu'elle mandate, sous réserve d'un préavis raisonnable et d'un engagement de confidentialité.

11. Registre

L'éditeur tient le registre des catégories d'activités de traitement effectuées pour le compte de ses clients, prévu à l'article 30.2.

Version du 7 août 2026. Ce texte est un projet destiné à être relu par un conseil juridique avant signature.

Mentions légales · Politique de confidentialité · Accord de sous-traitance