Contrat de Sous-Traitance de Données à Caractère Personnel (DPA)
Préambule
Le présent Contrat de Sous-Traitance (ci-après le « DPA ») est conclu entre :
MA REPUTATION EN LIGNE PRODUCCIONES SL (ci-après « iziqrcode » ou « le Sous-traitant »), société de droit espagnol, immatriculée sous le CIF B88432935, dont le siège social est situé à Madrid, Espagne, opérant le service SaaS « iziqrcode » accessible à https://iziqrcode.com.
ET
Le Client B2B (ci-après « le Responsable du traitement »), tel qu'identifié par son inscription et son acceptation des Conditions Générales de Vente (CGV) d'iziqrcode.
Ensemble dénommés « les Parties ».
1Article 1 — Objet
Le présent DPA encadre le traitement de Données à Caractère Personnel (ci-après « DCP ») effectué par iziqrcode pour le compte du Responsable du traitement, dans le cadre de l'exécution du service iziqrcode tel que défini par les CGV.
Il a pour objet de définir les conditions dans lesquelles le Sous-traitant s'engage à traiter les DCP en conformité avec le Règlement (UE) 2016/679 (« RGPD ») et la législation espagnole applicable (LOPDGDD).
2Article 2 — Définitions
Les termes employés dans le présent DPA ont la signification qui leur est donnée par l'Article 4 du RGPD, notamment : Donnée à caractère personnel, Traitement, Responsable du traitement, Sous-traitant, Sous-traitant ultérieur, Violation de DCP, Personne concernée.
3Article 3 — Durée
Le présent DPA prend effet à la date d'inscription du Responsable du traitement au service iziqrcode et s'applique pour toute la durée de la relation contractuelle telle que définie par les CGV. Il cesse à la résiliation, l'expiration ou la non-reconduction du contrat principal, sans préjudice des obligations subsistantes (Articles 13 et 14).
4Article 4 — Description du traitement
4.1 Nature et finalité du traitement
iziqrcode traite les DCP pour le compte du Responsable du traitement aux fins exclusives de :
- Générer et héberger des QR codes statiques et dynamiques selon les configurations du Responsable du traitement ;
- Rediriger les visiteurs finaux des QR codes vers les URLs cibles définies ;
- Collecter des statistiques anonymisées d'utilisation (scan counts, géolocalisation pays uniquement, type d'appareil) ;
- Stocker le contenu des QR codes (URLs cibles, contenu vCard, configurations WiFi, etc.) tel que défini par le Responsable du traitement ;
- Permettre au Responsable du traitement d'accéder, modifier et exporter ses données via l'interface du service.
4.2 Catégories de DCP traitées
- DCP du Responsable du traitement (compte client iziqrcode) : email professionnel, nom, données de facturation, IP de connexion ;
- DCP des visiteurs finaux des QR codes (utilisateurs finaux du Responsable du traitement) : adresse IP pseudonymisée par hachage, User-Agent pseudonymisé, pays d'origine, horodatage du scan, URL cible scannée ;
- DCP intégrées par le Responsable du traitement dans le contenu de ses QR codes : varient selon les usages (ex. coordonnées vCard, informations WiFi, etc.) — relèvent de la seule responsabilité du Responsable du traitement.
4.3 Catégories de personnes concernées
- Le Responsable du traitement et ses préposés (utilisateurs du compte iziqrcode) ;
- Les visiteurs finaux des QR codes générés par le Responsable du traitement ;
- Les personnes dont les DCP sont intégrées par le Responsable du traitement dans ses QR codes.
4.4 Durée de conservation
- DCP du compte client : durée de la relation contractuelle + 3 ans (obligations comptables et de prescription) ;
- DCP visiteurs finaux QR codes (logs de scans) : 12 mois glissants, purge automatique ;
- DCP intégrées par le Responsable du traitement dans ses QR codes : conservées tant que le QR code reste actif, supprimées à la résiliation du compte.
5Article 5 — Obligations du Sous-traitant
iziqrcode s'engage à :
1. Traiter les DCP uniquement sur instructions documentées du Responsable du traitement, telles que résultant des CGV, des configurations du compte, et de toute instruction écrite ultérieure ;
2. Garantir la confidentialité en s'assurant que toute personne autorisée à traiter les DCP s'engage à respecter la confidentialité ou est soumise à une obligation légale appropriée ;
3. Mettre en œuvre des mesures techniques et organisationnelles appropriées au regard de l'Article 32 RGPD (voir Annexe II) ;
4. Notifier au Responsable du traitement toute violation de DCP dans un délai maximal de 72 heures après en avoir pris connaissance (voir Article 10) ;
5. Assister le Responsable du traitement pour l'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition, limitation) — voir Article 11 ;
6. Assister le Responsable du traitement dans le respect de ses obligations relatives à la sécurité, aux analyses d'impact (DPIA) et à la consultation préalable de l'autorité de contrôle ;
7. Supprimer ou restituer les DCP à la fin du contrat selon les modalités définies à l'Article 13 ;
8. Mettre à disposition du Responsable du traitement toute information nécessaire pour démontrer le respect du présent DPA et permettre la réalisation d'audits (voir Article 12) ;
9. Tenir un registre des activités de traitement effectuées pour le compte du Responsable du traitement conformément à l'Article 30.2 RGPD.
6Article 6 — Obligations du Responsable du traitement
Le Responsable du traitement s'engage à :
1. Documenter par écrit toute instruction relative au traitement des DCP par iziqrcode (les configurations effectuées dans l'interface du service ayant valeur d'instruction) ;
2. Veiller au respect du principe de minimisation lors de la création de QR codes contenant des DCP ;
3. Informer ses propres utilisateurs finaux (visiteurs des QR codes) du recours à iziqrcode comme sous-traitant, via sa propre politique de confidentialité ;
4. Recueillir le consentement ou justifier de toute autre base légale RGPD pour les DCP intégrées dans ses QR codes ;
5. Superviser le respect par iziqrcode des obligations du présent DPA, en exerçant le cas échéant son droit d'audit.
7Article 7 — Sous-traitants ultérieurs
7.1 Autorisation générale
Le Responsable du traitement autorise iziqrcode à recourir aux sous-traitants ultérieurs listés à l'Article 7.2 pour la fourniture du service.
7.2 Liste des sous-traitants ultérieurs autorisés
| Sous-traitant | Pays | Finalité | Garanties |
|---|---|---|---|
| Stripe Payments Europe Ltd | Irlande (UE) | Traitement des paiements, gestion abonnements, conformité TVA OSS EU | DPA Stripe + résidence UE |
| Resend (Bird.com Inc.) | États-Unis | Envoi des emails transactionnels (magic link auth, notifications) | DPA Resend + Clauses Contractuelles Types (Module 2) |
| Cloudflare Inc. | États-Unis | CDN, protection DDoS, stockage R2 (logos), Workers (redirection QR), Turnstile (anti-bot) | DPA Cloudflare + résidence UE pour R2 et Workers (Falkenstein) |
| Hetzner Online GmbH | Allemagne (UE) | Hébergement infrastructure (serveurs, base PostgreSQL, cache Redis, sauvegardes) | DPA Hetzner (AVV) + intra-communautaire UE |
| Anthropic PBC | États-Unis | Traduction et import IA des menus (noms + descriptions de plats) | DPA Anthropic + Clauses Contractuelles Types (Module 2) + aucun entraînement de modèle sur les données transmises |
| Google Ireland Ltd | Irlande (UE) — transferts possibles vers les États-Unis | Mesure d'audience du site marketing (Google Analytics 4), uniquement après consentement ; jamais sur les pages publiques de menus (`/p/*`) | DPA Google + Clauses Contractuelles Types (Module 2) + IP anonymisée + consentement préalable (Consent Mode v2) |
7.3 Information sur changements de sous-traitants
iziqrcode s'engage à informer le Responsable du traitement de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur au moins 30 jours avant la mise en œuvre, par notification email à l'adresse du compte client et publication sur la page https://iziqrcode.com/dpa.
Le Responsable du traitement dispose d'un délai de 30 jours pour s'opposer au nouveau sous-traitant ultérieur. En cas d'opposition justifiée et impossibilité de trouver un compromis, le Responsable du traitement peut résilier sans pénalité.
7.4 Engagement de cascade
iziqrcode impose à chaque sous-traitant ultérieur, par contrat, les mêmes obligations de protection des données que celles fixées par le présent DPA. En cas de manquement d'un sous-traitant ultérieur, iziqrcode demeure pleinement responsable vis-à-vis du Responsable du traitement.
8Article 8 — Transferts hors Union Européenne
Les sous-traitants ultérieurs situés aux États-Unis (Resend, Cloudflare) appliquent les Clauses Contractuelles Types (« CCT ») adoptées par la Commission Européenne (Décision 2021/914 du 4 juin 2021), Module 2 (controller-to-processor) et le cas échéant Module 3 (processor-to-processor).
Aucun transfert de DCP n'est effectué vers d'autres pays tiers sans garanties appropriées au sens de l'Article 46 RGPD.
9Article 9 — Mesures de sécurité
iziqrcode met en œuvre les mesures techniques et organisationnelles décrites en Annexe II du présent DPA, conformément à l'Article 32 RGPD.
Ces mesures incluent notamment : chiffrement des données en transit (TLS 1.3) et au repos, contrôle d'accès basé sur les rôles, journalisation des accès administrateurs, sauvegardes chiffrées quotidiennes, isolation réseau, protection anti-DDoS, protection anti-bot (Cloudflare Turnstile), rate-limiting des requêtes sensibles, audits de sécurité internes périodiques.
10Article 10 — Notification de violation de DCP
En cas de violation de DCP, iziqrcode notifie le Responsable du traitement sans retard injustifié et au plus tard 72 heures après en avoir pris connaissance.
La notification comprend, dans la mesure du possible :
- La nature de la violation (catégories de DCP et personnes concernées, nombre approximatif) ;
- Les conséquences probables ;
- Les mesures prises ou proposées pour remédier à la violation ;
- Les coordonnées du point de contact d'iziqrcode pour obtenir des informations complémentaires.
Le Responsable du traitement reste responsable de la notification éventuelle à l'autorité de contrôle (CNIL, AEPD) et aux personnes concernées si requise par les Articles 33 et 34 RGPD.
11Article 11 — Assistance pour les droits des personnes concernées
iziqrcode assiste le Responsable du traitement, dans la mesure du possible et par des mesures techniques et organisationnelles appropriées, pour répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition, limitation).
Pour les DCP gérées par le Responsable du traitement via son compte iziqrcode, l'interface du service permet l'export, la modification et la suppression directe.
Pour les autres cas, le Responsable du traitement peut adresser sa demande à [email protected] (délai de réponse : 10 jours ouvrés).
12Article 12 — Audits
Le Responsable du traitement peut, à ses frais, faire procéder à un audit du respect par iziqrcode des obligations du présent DPA :
- Préavis minimum : 60 jours ;
- Fréquence maximale : 1 audit par an (sauf incident sécurité avéré) ;
- Modalités : sur documents (rapports SOC 2, certificats ISO 27001 des sous-traitants ultérieurs lorsque disponibles, audits internes d'iziqrcode), ou en présence physique sur les sites pertinents pendant les heures ouvrées ;
- Auditeur : indépendant et soumis à un engagement de confidentialité.
iziqrcode peut refuser un auditeur qui serait un concurrent direct.
13Article 13 — Sort des données en fin de contrat
À la résiliation du contrat principal, le Responsable du traitement peut choisir :
- Restitution : export complet de ses DCP au format CSV / JSON via l'interface du service (fonctionnalité Article 20 RGPD activée par défaut) ;
- Suppression : effacement complet de ses DCP dans un délai de 30 jours suivant la résiliation, attesté par email.
À défaut de demande explicite dans les 30 jours suivant la résiliation, iziqrcode procède à la suppression automatique des DCP, sauf obligation légale de conservation (logs comptables, obligations fiscales).
14Article 14 — Responsabilité
Chaque Partie est responsable des dommages résultant d'un manquement à ses obligations RGPD respectives.
Conformément à l'Article 82.5 RGPD, lorsqu'iziqrcode et le Responsable du traitement sont impliqués dans le même traitement et sont responsables d'un dommage, chacun supporte la responsabilité dans la mesure de sa contribution au dommage.
La responsabilité d'iziqrcode au titre du présent DPA est plafonnée selon les conditions prévues par les CGV (Article 7bis).
15Article 15 — Loi applicable et juridiction
Le présent DPA est régi par le droit espagnol, complété par le RGPD et le droit de l'Union Européenne applicable.
Tout litige relatif à l'interprétation ou l'exécution du présent DPA sera soumis à la compétence exclusive des tribunaux de Madrid, Espagne, sous réserve des règles impératives de protection du consommateur si le Responsable du traitement est qualifié de tel.
Annexe I — Description des traitements
L'Annexe I reprend intégralement les éléments décrits à l'Article 4 ci-dessus (nature et finalité, catégories de DCP, catégories de personnes concernées, durées de conservation).
Annexe II — Mesures techniques et organisationnelles de sécurité
Sécurité physique et logique
- Hébergement en data centers certifiés ISO 27001 (Hetzner Falkenstein, Allemagne) ;
- Accès physique restreint et journalisé ;
- Redondance électrique et réseau.
Contrôle d'accès
- Authentification par magic link sécurisé (lien à usage unique, expiration 15 minutes) ou OAuth Google ;
- Pas d'authentification par mot de passe (élimination du risque de fuite de credentials) ;
- Rotation des sessions, révocation immédiate possible ;
- Rôles applicatifs (RBAC) selon les plans Free / Pro / Business.
Chiffrement
- Communications : TLS 1.3 pour toutes les connexions (HTTP, base de données, cache) ;
- Stockage : chiffrement des sauvegardes ;
- Secrets : variables d'environnement isolées, jamais loggées.
Pseudonymisation et minimisation
- IP visiteurs finaux des QR codes : hachées SHA-256 avec un sel dérivé de la date, renouvelé chaque jour — aucune empreinte ne relie deux journées ;
- User-Agents : jamais conservés — seuls le type d'appareil, le système d'exploitation et le navigateur en sont déduits, l'en-tête lui-même n'est pas stocké ;
- Géolocalisation : pays et ville approximative déduits de l'adresse IP par le réseau de diffusion, jamais de coordonnées précises ni de géolocalisation d'appareil ;
- Pas de tracking individualisé des visiteurs finaux ;
- Empreintes d'IP détruites au bout de 7 jours.
Surveillance et journalisation
- Logs d'accès administrateurs centralisés et conservés 90 jours ;
- Détection automatique d'activité suspecte (rate-limiting, anti-bot Cloudflare Turnstile) ;
- Audit de sécurité interne régulier.
Sauvegardes et continuité
- Sauvegardes quotidiennes chiffrées de la base de données ;
- Test de restauration mensuel ;
- Conservation des sauvegardes : 30 jours glissants.
Gestion des violations
- Procédure documentée de réponse à incident ;
- Notification au Responsable du traitement sous 72 h ;
- Registre des incidents.
Fait à Madrid, Espagne. Date d'entrée en vigueur : date d'inscription du Responsable du traitement au service iziqrcode. MA REPUTATION EN LIGNE PRODUCCIONES SL — CIF : B88432935 — Madrid, Espagne — [email protected]