Informations légales
Accord de sous-traitance des données
Dernière mise à jour : 10 octobre 2026 · version 1
Le présent accord de sous-traitance (ci-après « l'Accord ») encadre les traitements de données à caractère personnel que PASEO effectue pour le compte du Client dans le cadre de ses services, conformément à l'article 28 du Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée (« loi Informatique et Libertés »).
Il complète les Conditions Générales de Vente (CGV) et les Conditions Générales d'Utilisation (CGU). En cas de contradiction portant sur la protection des données personnelles, le présent Accord prévaut. Son acceptation électronique depuis l'espace client vaut signature, conformément à l'article 28.9 du RGPD qui admet la forme électronique.
Article 1 — Parties et qualification
Le Responsable de traitement est le Client, signataire du présent Accord, pour les données personnelles contenues dans les sites, boutiques en ligne, applications, boîtes email, logiciels, espaces cloud, serveurs et comptes qu'il confie à PASEO ou que PASEO exploite pour son compte.
Le Sous-traitant est PASEO — Jérémy Choulant, Entrepreneur individuel, SIREN 835 207 796, RCS Saintes, dont le siège est situé 11 Allée des Coquelicots, 17200 Saint-Sulpice-de-Royan, TVA FR07835207796, joignable à contact@agence-paseo.fr et au 09 87 51 24 51.
Le présent Accord s'applique dès lors que le Client agit en qualité de responsable de traitement. Il ne s'applique pas aux données que PASEO traite pour son propre compte dans le cadre de la relation commerciale (gestion du compte client, facturation, support, prospection), pour lesquelles PASEO est responsable de traitement et qui sont régies par sa Politique de confidentialité.
Lorsque le Client agit lui-même en qualité de sous-traitant pour le compte d'un tiers, PASEO intervient en qualité de sous-traitant ultérieur. Le Client garantit alors avoir obtenu de son propre responsable de traitement l'autorisation de recourir à PASEO et lui répercute les obligations du présent Accord.
Article 2 — Définitions
Les termes « données à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens que leur donne l'article 4 du RGPD.
Réglementation applicable désigne le RGPD, la loi Informatique et Libertés et tout texte de l'Union européenne ou français relatif à la protection des données personnelles applicable aux traitements objets du présent Accord.
Services désigne l'ensemble des prestations souscrites par le Client auprès de PASEO, telles que décrites dans les CGV, les devis et bons de commande.
Article 3 — Objet, durée, nature et finalités des traitements
PASEO est autorisé à traiter, pour le compte du Client, les données personnelles strictement nécessaires à l'exécution des Services.
La nature des opérations, leurs finalités, les catégories de données et de personnes concernées sont décrites, service par service, à l'Annexe 1 du présent Accord.
Les traitements sont effectués pendant toute la durée des Services et, au-delà, pendant le temps strictement nécessaire à la restitution et à la suppression des données dans les conditions de l'article 12.
Article 4 — Instructions documentées
PASEO traite les données personnelles uniquement sur instruction documentée du Client, y compris en ce qui concerne les transferts de données vers un pays tiers ou une organisation internationale.
Constituent des instructions documentées : le présent Accord, les CGV et CGU, les devis et bons de commande acceptés, les paramétrages effectués par le Client dans ses services, ainsi que toute demande écrite adressée par le Client (email, demande de support, message depuis l'espace client).
Si PASEO est tenu de procéder à un traitement en vertu du droit de l'Union européenne ou du droit français, il en informe le Client avant le traitement, sauf si ce droit interdit une telle information pour des motifs importants d'intérêt public.
PASEO informe immédiatement le Client si, selon lui, une instruction constitue une violation de la Réglementation applicable. Il peut alors suspendre l'exécution de cette instruction jusqu'à sa confirmation ou sa modification par le Client.
PASEO s'interdit d'utiliser les données du Client pour ses propres finalités. En particulier, il ne les vend pas, ne les loue pas, ne les cède pas, ne les exploite pas à des fins commerciales et ne les utilise pas pour entraîner des modèles d'intelligence artificielle.
Article 5 — Confidentialité
PASEO veille à ce que les personnes autorisées à traiter les données personnelles (salariés ou collaborateurs) s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, reçoivent la sensibilisation nécessaire en matière de protection des données et n'accèdent aux données que dans la mesure strictement nécessaire à leurs missions.
PASEO respecte le secret des correspondances : il n'accède pas au contenu des boîtes email, fichiers et bases de données du Client, sauf à la demande du Client, pour une nécessité technique (incident, maintenance, sécurité) ou sur réquisition d'une autorité légalement habilitée.
Article 6 — Sécurité des traitements
PASEO met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD. Ces mesures sont décrites à l'Annexe 2.
PASEO peut faire évoluer ces mesures pour tenir compte de l'état des connaissances, à condition de ne pas réduire le niveau global de sécurité.
Le Client demeure responsable de la sécurité des éléments placés sous son contrôle, notamment : la robustesse des mots de passe de ses utilisateurs, les accès qu'il attribue, les extensions, logiciels et contenus qu'il installe lui-même, ainsi que l'usage de ses accès d'administration lorsqu'il en dispose.
Article 7 — Sous-traitants ultérieurs
Le Client accorde à PASEO une autorisation écrite générale de recourir aux sous-traitants ultérieurs figurant dans le document « Liste des sous-traitants ultérieurs », publié et versionné dans l'espace client, qui fait partie intégrante du présent Accord.
Tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur fait l'objet d'une nouvelle version de cette liste, notifiée au Client par email au moins 30 jours avant sa prise d'effet, sauf urgence liée à la sécurité ou à la continuité des Services, auquel cas la notification intervient dans les meilleurs délais.
Le Client peut s'opposer au changement par écrit pendant ce délai, en motivant son opposition par des raisons liées à la protection des données. Les parties recherchent alors de bonne foi une solution. À défaut, le Client peut résilier sans pénalité le seul Service concerné avant la prise d'effet du changement ; les sommes payées d'avance au titre de la période non exécutée lui sont remboursées.
PASEO impose à chaque sous-traitant ultérieur, par contrat, les mêmes obligations en matière de protection des données que celles prévues au présent Accord, notamment des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées. PASEO demeure pleinement responsable devant le Client de l'exécution de leurs obligations par ses sous-traitants ultérieurs.
Article 8 — Localisation et transferts hors de l'Union européenne
Les données hébergées pour le compte du Client sont stockées sur l'infrastructure propre de PASEO, située en France. Une copie chiffrée des fichiers et bases de données des sites est conservée sur un second site appartenant à PASEO, également situé en France.
PASEO ne transfère aucune donnée personnelle hors de l'Espace économique européen, sauf instruction documentée du Client ou recours à un sous-traitant ultérieur listé, et uniquement lorsque le transfert est encadré par une décision d'adéquation de la Commission européenne (article 45 du RGPD) ou par des garanties appropriées, notamment des clauses contractuelles types adoptées par la Commission européenne (article 46 du RGPD). La localisation et le fondement de chaque transfert sont précisés dans la Liste des sous-traitants ultérieurs.
Article 9 — Droits des personnes concernées
Il appartient au Client d'informer les personnes concernées des traitements qu'il met en œuvre, conformément aux articles 13 et 14 du RGPD, et de répondre à leurs demandes d'exercice de droits.
PASEO aide le Client, par des mesures techniques et organisationnelles appropriées et dans toute la mesure du possible, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits d'accès, de rectification, d'effacement, d'opposition, de limitation, de portabilité et du droit de ne pas faire l'objet d'une décision individuelle automatisée.
Si une personne concernée adresse directement une demande à PASEO au sujet de données traitées pour le compte du Client, PASEO la transmet au Client sans délai et au plus tard sous 5 jours ouvrés, et n'y répond pas lui-même, sauf instruction écrite du Client.
Les opérations courantes réalisables avec les outils mis à disposition (export, rectification, suppression d'un compte, d'une boîte ou d'un enregistrement) sont incluses dans les Services. Les opérations nécessitant un développement ou un travail d'extraction spécifique font l'objet d'un devis préalable accepté par le Client.
Article 10 — Notification des violations de données
PASEO notifie au Client toute violation de données à caractère personnel dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, par email à l'adresse de contact du Client et, si possible, par téléphone.
La notification contient, dans la mesure où ces informations sont disponibles :
- la description de la nature de la violation, y compris, si possible, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés ;
- le nom et les coordonnées du point de contact chez PASEO ;
- la description des conséquences probables de la violation ;
- la description des mesures prises ou proposées pour remédier à la violation, y compris, le cas échéant, pour en atténuer les éventuelles conséquences négatives.
Lorsqu'il n'est pas possible de fournir toutes ces informations en même temps, elles peuvent être communiquées de manière échelonnée, sans retard indu.
Il appartient au Client, en sa qualité de responsable de traitement, de notifier la violation à la CNIL dans les 72 heures et, le cas échéant, de la communiquer aux personnes concernées. PASEO ne procède à ces notifications au nom du Client que sur mandat écrit de celui-ci. PASEO documente en interne toute violation, ses effets et les mesures prises.
Article 11 — Analyses d'impact et consultation préalable
PASEO aide le Client, en lui fournissant les informations dont il dispose, à réaliser les analyses d'impact relatives à la protection des données (article 35 du RGPD) et, le cas échéant, la consultation préalable de la CNIL (article 36 du RGPD).
La communication de la documentation existante (présent Accord, Annexe 2, Liste des sous-traitants ultérieurs) est incluse. Toute assistance supplémentaire fait l'objet d'un devis préalable.
Article 12 — Sort des données en fin de contrat
Au terme de chaque Service, PASEO, au choix du Client :
- restitue les données au Client dans un format standard (fichiers, exports de bases de données, archives des boîtes email selon le Service), sur demande formulée avant l'échéance, conformément à l'article « Réversibilité et restitution des données » des CGV ;
- puis détruit les données et les copies existantes.
Passé un délai de 30 jours après la fin du Service, les données sont supprimées des systèmes de production de PASEO, puis des sauvegardes à l'issue de leur cycle de rotation. Sur demande écrite, PASEO atteste de la destruction.
Ces dispositions s'appliquent sauf obligation de conservation imposée à PASEO par le droit de l'Union européenne ou le droit français.
Article 13 — Documentation, registre et audits
PASEO tient un registre des catégories d'activités de traitement effectuées pour le compte de ses clients, conformément à l'article 30.2 du RGPD.
PASEO met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations prévues au présent Accord : le présent Accord et ses annexes, la Liste des sous-traitants ultérieurs et, sur demande, les réponses à un questionnaire de sécurité raisonnable.
PASEO permet la réalisation d'audits, y compris d'inspections, par le Client ou par un auditeur indépendant mandaté par lui, dans les conditions suivantes :
- un audit au maximum par période de 12 mois, sauf violation de données avérée ou demande d'une autorité de contrôle ;
- un préavis écrit d'au moins 30 jours précisant le périmètre de l'audit ;
- un auditeur soumis à une obligation de confidentialité et qui n'est pas un concurrent de PASEO ;
- un déroulement pendant les heures ouvrées, sans accès aux données des autres clients et sans compromettre la sécurité ni la disponibilité de l'infrastructure ;
- un audit documentaire privilégié ; toute visite des locaux techniques s'effectue accompagnée par PASEO.
Les frais de l'audit sont à la charge du Client, y compris le temps passé par PASEO au-delà d'une journée, facturé sur devis préalable. Le rapport d'audit est communiqué à PASEO.
Article 14 — Obligations du Client
Le Client s'engage à :
- disposer d'une base légale pour chacun des traitements qu'il confie à PASEO et informer les personnes concernées ;
- documenter par écrit toute instruction concernant le traitement des données ;
- tenir son propre registre des activités de traitement (article 30.1 du RGPD) ;
- veiller, au préalable et pendant toute la durée du traitement, au respect des obligations prévues par le RGPD ;
- superviser le traitement, y compris en réalisant des audits dans les conditions de l'article 13.
Données de santé. Les Services de PASEO ne sont pas certifiés « Hébergeur de Données de Santé » (HDS) au sens de l'article L.1111-8 du Code de la santé publique. Le Client s'interdit d'y héberger des données de santé relevant de cette obligation de certification.
Données sensibles. Le Client informe PASEO par écrit avant de lui confier des catégories particulières de données au sens de l'article 9 du RGPD ou des données relatives à des condamnations pénales au sens de l'article 10 du RGPD, afin que des mesures adaptées puissent être convenues.
Article 15 — Responsabilité
Chaque partie répond des conséquences de ses propres manquements à la Réglementation applicable et au présent Accord. À l'égard des personnes concernées, la responsabilité de PASEO est engagée dans les conditions de l'article 82 du RGPD, uniquement s'il n'a pas respecté les obligations incombant spécifiquement aux sous-traitants ou s'il a agi en dehors des instructions licites du Client ou contrairement à celles-ci.
Dans les relations entre les parties, la limitation de responsabilité prévue à l'article « Responsabilité » des CGV s'applique, sauf faute lourde ou dolosive.
Article 16 — Durée, modification et droit applicable
Le présent Accord prend effet à sa signature électronique dans l'espace client et demeure en vigueur tant que PASEO traite des données personnelles pour le compte du Client.
Toute modification fait l'objet d'une nouvelle version publiée dans l'espace client et notifiée au Client par email, dans les conditions prévues par les CGU.
Le présent Accord est soumis au droit français. Tout litige relève de la compétence exclusive des tribunaux du ressort de Saintes, sous réserve des règles impératives applicables aux consommateurs.
Annexe 1 — Description des traitements
Dispositions communes à tous les Services
Personnes concernées : selon l'activité du Client, ses clients, prospects, visiteurs, utilisateurs, abonnés, adhérents, salariés, collaborateurs, fournisseurs et correspondants.
Données sensibles : aucune, sauf accord préalable conformément à l'article 14. Les données de santé relevant de la certification HDS sont exclues.
Durée : durée du Service concerné, puis restitution et suppression conformément à l'article 12, ou durée spécifique indiquée ci-dessous.
Hébergement web (sites, boutiques en ligne, back-ends d'applications)
Nature des opérations : stockage, mise à disposition en ligne, sauvegarde, restauration, administration technique, supervision, journalisation et sécurisation.
Finalité : permettre au Client d'exploiter ses sites et applications.
Catégories de données : toutes données enregistrées par les sites et applications du Client (comptes utilisateurs, commandes, formulaires, commentaires, abonnements), ainsi que les journaux techniques des serveurs (adresses IP, horodatage, URL consultées, navigateur).
Emails professionnels
Nature des opérations : réception, stockage, consultation via webmail ou logiciels de messagerie, filtrage automatisé anti-spam et antivirus, acheminement des messages sortants, sauvegarde.
Finalité : fournir au Client un service de messagerie à son nom de domaine.
Catégories de données : contenu des messages et pièces jointes, adresses des expéditeurs et destinataires, carnets d'adresses le cas échéant, métadonnées et journaux d'acheminement (date, adresses IP, identifiants de messages).
CRM et logiciels métier en mode hébergé
Nature des opérations : hébergement, stockage, sauvegarde, maintenance corrective et évolutive, assistance.
Finalité : permettre au Client d'utiliser le logiciel pour la gestion de son activité.
Catégories de données : données saisies ou importées par le Client (identité, coordonnées, données commerciales, contractuelles, de facturation et de planification relatives à ses clients, prospects, salariés et partenaires).
Cloud d'entreprise
Nature des opérations : stockage, synchronisation, partage, gestion des droits d'accès, sauvegarde.
Finalité : stockage et partage sécurisé de fichiers pour le Client et ses utilisateurs.
Catégories de données : contenu des fichiers déposés par le Client et ses utilisateurs, comptes utilisateurs, journaux d'accès et de partage. PASEO n'accède pas au contenu des fichiers hors des cas prévus à l'article 5.
Serveurs, infrastructure et infogérance
Nature des opérations : hébergement de machines virtuelles, administration système, supervision, mises à jour, sauvegardes, interventions sur incident.
Finalité : fournir et maintenir en conditions opérationnelles l'infrastructure du Client.
Catégories de données : toutes données présentes sur les serveurs du Client, selon les applications qu'il y exploite.
Création, maintenance et évolution de sites, applications et logiciels
Nature des opérations : accès aux environnements et aux données du Client pour le développement, l'intégration de contenus, la migration, les tests, le débogage et la maintenance.
Finalité : réaliser les prestations de création et de maintenance commandées.
Catégories de données : données présentes dans les environnements du Client au moment de l'intervention.
Marketing digital, réseaux sociaux et publicité en ligne
Nature des opérations : gestion des pages et comptes du Client, publication, modération et réponse aux messages et commentaires, paramétrage de campagnes publicitaires, import d'audiences sur instruction du Client, analyse des statistiques.
Finalité : promouvoir l'activité du Client pour son compte.
Catégories de données : identifiants publics, messages et commentaires des internautes interagissant avec les pages du Client, listes d'audience fournies par le Client, statistiques agrégées.
Photographies et vidéos
Nature des opérations : captation, sélection, retouche, montage, stockage et livraison via l'espace client.
Finalité : réaliser les contenus visuels commandés par le Client.
Catégories de données : image et voix des personnes photographiées ou filmées à la demande du Client.
Durée spécifique : durée de la prestation, puis conservation pendant la durée indiquée au devis ou, à défaut, 12 mois après la livraison, sauf instruction contraire du Client.
Gestion des noms de domaine et des zones DNS
Nature des opérations : enregistrement, renouvellement et transfert des noms de domaine, gestion des zones DNS.
Finalité : maintenir les noms de domaine du Client actifs et correctement configurés.
Catégories de données : coordonnées du titulaire et des contacts du nom de domaine, enregistrements DNS. Les bureaux d'enregistrement et les registres (offices d'enregistrement) traitent les données d'enregistrement en qualité de responsables de traitement distincts, selon leurs propres règles.
Annexe 2 — Mesures techniques et organisationnelles de sécurité
Les mesures ci-dessous décrivent l'infrastructure à la date de la présente version. Elles peuvent évoluer sans réduire le niveau global de sécurité.
Localisation et maîtrise de l'infrastructure
- Infrastructure détenue et exploitée directement par PASEO, dans un local technique situé en Charente-Maritime (France).
- Copie externalisée des fichiers et bases de données des sites sur un second site appartenant à PASEO, situé en France.
- Aucune donnée hébergée pour le compte du Client n'est stockée chez un hébergeur tiers.
Sécurité physique et environnement
- Local technique protégé par une alarme, équipé d'un système d'extinction automatique et climatisé.
- Accès physique réservé à l'administrateur.
- Alimentation secourue par un onduleur et un groupe électrogène à inverseur de source automatique, d'une autonomie d'environ 12 heures, testé chaque mois.
- Raccordement par fibre optique professionnelle.
Disponibilité et résilience
- Cluster de virtualisation de trois serveurs : tous les services de production y sont placés en haute disponibilité et redémarrent automatiquement sur un autre serveur en cas de panne.
- Stockage distribué conservant chaque donnée en trois exemplaires, sur trois serveurs distincts.
- Supervision continue des services et des performances ; état des services publié sur la page de statut.
Sauvegardes
- Sauvegarde quotidienne complète, par instantané, des machines virtuelles et conteneurs hébergeant les sites, applications, emails, logiciels et serveurs, sur un stockage de sauvegarde dédié, distinct du stockage de production.
- Conservation d'au minimum les sept dernières sauvegardes quotidiennes.
- Copie chiffrée des fichiers et bases de données des sites conservée sur le second site de PASEO, en France.
- Restauration réalisée à partir de la dernière sauvegarde disponible en cas d'incident.
Cloisonnement
- Isolation des environnements par machines virtuelles et conteneurs distincts.
- Comptes système, bases de données et accès séparés par client et par service.
Contrôle des accès
- Administration de l'infrastructure réservée à un administrateur unique.
- Authentification à deux facteurs sur l'ensemble des interfaces d'administration.
- Accès distants d'administration exclusivement par une passerelle d'administration dédiée, au moyen de connexions chiffrées.
- Mots de passe des comptes de l'espace client stockés sous forme hachée.
Chiffrement
- Chiffrement des échanges par TLS (HTTPS pour les sites et l'espace client, connexions chiffrées pour la messagerie).
- Chiffrement des copies externalisées.
- Mise en œuvre des mécanismes d'authentification des emails (SPF, DKIM, DMARC).
Sécurité réseau et applicative
- Pare-feu et filtrage des flux entrants.
- Détection d'intrusion et blocage automatique des adresses malveillantes.
- Centralisation et analyse des journaux de sécurité.
- Protection contre les attaques par déni de service.
- Filtrage anti-spam et antivirus des emails.
- Application régulière des mises à jour de sécurité des systèmes et logiciels administrés par PASEO.
- Surveillance de l'intégrité des sites et détection de code malveillant.
Organisation
- Engagement de confidentialité de toute personne intervenant sur les données.
- Procédure de gestion des incidents et des violations de données, avec notification au Client sous 48 heures.
- Registre des traitements effectués pour le compte des clients.
- Encadrement contractuel des sous-traitants ultérieurs.
Fin de vie des supports
- Effacement sécurisé ou destruction des supports de stockage avant tout réemploi, retour ou mise au rebut.