Aller au contenu principalAccord de sous-traitance (RGPD, art. 28)
Version 1.3
# Accord de sous-traitance de données à caractère personnel (RGPD, art. 28)
> **Version : 1.1 — 2026-09-04** — chaque modification de ce document porte une
> nouvelle version et exige une nouvelle acceptation par le praticien
> (la trace d'acceptation référence ce numéro de version).
>
> **Source des clauses** : « Exemple de clauses contractuelles de
> sous-traitance », CNIL, _Guide du sous-traitant_, édition septembre 2017 —
> reprises sans reformulation. Seuls les champs entre crochets du modèle sont
> remplis, et uniquement avec du mesuré (registre des traitements v1.3,
> politique de rétention v1.0, audits de sécurité) ; ce qui n'est pas tranché
> reste marqué **[À COMPLÉTER — décision JS]**.
>
> **Périmètre** : la plateforme PetPlanner agit en **sous-traitante** pour les
> données que le praticien saisit dans son espace (ses clients, leurs animaux,
> les dossiers de soins) et dont il demeure responsable de traitement. Pour ses
> propres traitements (comptes, facturation du service, statistiques,
> sécurité), la plateforme demeure **responsable de traitement** — ces
> traitements relèvent de la politique de confidentialité et du registre, pas
> du présent accord.
---
Le professionnel inscrit sur la plateforme PetPlanner, identifié par les
informations de son compte professionnel (ci-après, « le responsable de
traitement »)
d'une part,
ET
LOISEAU DYNAMIC SYSTEMS, société par actions simplifiée, siège : 1 lotissement
Le Mont, 08090 Tournes (France) — SIREN 103 564 266, représentée par son
président (ci-après, « le sous-traitant »)
d'autre part,
## I. Objet
Les présentes clauses ont pour objet de définir les conditions dans lesquelles
le sous-traitant s'engage à effectuer pour le compte du responsable de
traitement les opérations de traitement de données à caractère personnel
définies ci-après.
Dans le cadre de leurs relations contractuelles, les parties s'engagent à
respecter la réglementation en vigueur applicable au traitement de données à
caractère personnel et, en particulier, le règlement (UE) 2016/679 du Parlement
européen et du Conseil du 27 avril 2016 applicable à compter du 25 mai 2018
(ci-après, « le règlement européen sur la protection des données »).
## II. Description du traitement faisant l'objet de la sous-traitance
Le sous-traitant est autorisé à traiter pour le compte du responsable de
traitement les données à caractère personnel nécessaires pour fournir le ou
les service(s) suivant(s) : la mise à disposition et l'hébergement de l'espace
professionnel PetPlanner — gestion des fiches clients, des animaux et de leurs
dossiers de soins, des rendez-vous, des documents, des notes, de la messagerie
avec les clients et de la facturation émise par le praticien.
La nature des opérations réalisées sur les données est : la collecte,
l'enregistrement, l'organisation, la conservation, la consultation, la
modification, la communication aux personnes autorisées par le responsable de
traitement, la sauvegarde et l'effacement.
La ou les finalité(s) du traitement sont : permettre au responsable de
traitement de gérer sa clientèle, ses rendez-vous, le suivi des animaux dont
il a la charge et sa facturation.
Les données à caractère personnel traitées sont : identité et coordonnées des
clients du praticien (nom, prénom, adresse électronique, téléphone, adresse
postale), données relatives aux animaux (identité, historique de soins :
vaccinations, traitements, vermifuges, chirurgies, pesées), rendez-vous,
factures, documents et notes déposés par le praticien, messages échangés via
la plateforme.
Les catégories de personnes concernées sont : les clients du responsable de
traitement (propriétaires ou détenteurs d'animaux) et, le cas échéant, les
co-propriétaires déclarés d'un animal.
Pour l'exécution du service objet du présent contrat, le responsable de
traitement met à la disposition du sous-traitant les informations nécessaires
suivantes : les données énumérées ci-dessus, saisies par le responsable de
traitement dans son espace professionnel.
## III. Durée du contrat
Le présent contrat entre en vigueur à compter de l'acceptation en ligne par le
responsable de traitement lors de la création de son compte professionnel,
pour la durée d'ouverture de ce compte.
## IV. Obligations du sous-traitant vis-à-vis du responsable de traitement
Le sous-traitant s'engage à :
1. traiter les données uniquement pour la ou les seule(s) finalité(s) qui
fait/font l'objet de la sous-traitance ;
2. traiter les données conformément aux instructions documentées du
responsable de traitement figurant en annexe du présent contrat. Si le
sous-traitant considère qu'une instruction constitue une violation du
règlement européen sur la protection des données ou de toute autre
disposition du droit de l'Union ou du droit des États membres relative à la
protection des données, il en informe immédiatement le responsable de
traitement. En outre, si le sous-traitant est tenu de procéder à un
transfert de données vers un pays tiers ou à une organisation
internationale, en vertu du droit de l'Union ou du droit de l'État membre
auquel il est soumis, il doit informer le responsable du traitement de
cette obligation juridique avant le traitement, sauf si le droit concerné
interdit une telle information pour des motifs importants d'intérêt
public ;
3. garantir la confidentialité des données à caractère personnel traitées
dans le cadre du présent contrat ;
4. veiller à ce que les personnes autorisées à traiter les données à
caractère personnel en vertu du présent contrat :
- s'engagent à respecter la confidentialité ou soient soumises à une
obligation légale appropriée de confidentialité ;
- reçoivent la formation nécessaire en matière de protection des données à
caractère personnel ;
5. prendre en compte, s'agissant de ses outils, produits, applications ou
services, les principes de protection des données dès la conception et de
protection des données par défaut ;
6. **Sous-traitance** (option A du modèle — autorisation générale) : le
sous-traitant peut faire appel à un autre sous-traitant (ci-après, « le
sous-traitant ultérieur ») pour mener des activités de traitement
spécifiques. Dans ce cas, il informe préalablement et par écrit le
responsable de traitement de tout changement envisagé concernant l'ajout ou
le remplacement d'autres sous-traitants. Cette information doit indiquer
clairement les activités de traitement sous-traitées, l'identité et les
coordonnées du sous-traitant et les dates du contrat de sous-traitance. Le
responsable de traitement dispose d'un délai minimum de **trente (30)
jours** à compter de la date de réception de cette information pour
présenter ses objections — l'objection est motivée. Cette
sous-traitance ne peut être effectuée que si le responsable de traitement
n'a pas émis d'objection pendant le délai convenu.
Le sous-traitant ultérieur est tenu de respecter les obligations du présent
contrat pour le compte et selon les instructions du responsable de
traitement. Il appartient au sous-traitant initial de s'assurer que le
sous-traitant ultérieur présente les mêmes garanties suffisantes quant à la
mise en œuvre de mesures techniques et organisationnelles appropriées de
manière à ce que le traitement réponde aux exigences du règlement européen
sur la protection des données. Si le sous-traitant ultérieur ne remplit pas
ses obligations en matière de protection des données, le sous-traitant
initial demeure pleinement responsable devant le responsable de traitement
de l'exécution par l'autre sous-traitant de ses obligations.
Les sous-traitants ultérieurs déjà engagés à la date de la présente version
sont listés en **Annexe 2**.
7. **Droit d'information des personnes concernées** (option A du modèle) : il
appartient au responsable de traitement de fournir l'information aux
personnes concernées par les opérations de traitement au moment de la
collecte des données.
8. **Exercice des droits des personnes** : dans la mesure du possible, le
sous-traitant doit aider le responsable de traitement à s'acquitter de son
obligation de donner suite aux demandes d'exercice des droits des personnes
concernées : droit d'accès, de rectification, d'effacement et d'opposition,
droit à la limitation du traitement, droit à la portabilité des données,
droit de ne pas faire l'objet d'une décision individuelle automatisée (y
compris le profilage).
(Option A du modèle) Lorsque les personnes concernées exercent auprès du
sous-traitant des demandes d'exercice de leurs droits, le sous-traitant
doit adresser ces demandes dès réception par courrier électronique à
l'adresse électronique du responsable de traitement renseignée dans son
compte professionnel.
9. **Notification des violations de données à caractère personnel** : le
sous-traitant notifie au responsable de traitement toute violation de
données à caractère personnel dans un délai maximum de **quarante-huit
(48) heures** après en avoir pris
connaissance et par le moyen suivant : courrier électronique à l'adresse du
compte professionnel. Cette notification est accompagnée de toute
documentation utile afin de permettre au responsable de traitement, si
nécessaire, de notifier cette violation à l'autorité de contrôle
compétente.
> **Note d'exécution (décision JS, 2026-09-04).** Le délai de 48 heures
> est fondé sur l'arithmétique de l'article 33 : le responsable de
> traitement ne dispose que de 72 heures pour alerter l'autorité de
> contrôle — un sous-traitant qui préviendrait plus tard mettrait son
> client en violation. Ce délai **suppose le processus interne de
> déclaration et de notification des violations** (registre des
> violations, geste de déclaration côté administration, notification aux
> praticiens concernés — cf. docs/legal/PROCESSUS_VIOLATIONS.md) : ce
> processus est EN PLACE (registre `data_breaches`, écran d'administration
> « Violations de données », notification par courrier électronique avec
> trace par praticien). Le délai court à compter de la **connaissance** de
> la violation ; il n'existe pas de détection automatique — la
> connaissance est humaine.
10. **Aide du sous-traitant dans le cadre du respect par le responsable de
traitement de ses obligations** : le sous-traitant aide le responsable de
traitement pour la réalisation d'analyses d'impact relatives à la
protection des données. Le sous-traitant aide le responsable de traitement
pour la réalisation de la consultation préalable de l'autorité de
contrôle.
11. **Mesures de sécurité** : le sous-traitant s'engage à mettre en œuvre les
mesures de sécurité décrites en **Annexe 3** — mesures établies par les
audits de la plateforme, reprises du registre des traitements.
12. **Sort des données** : au terme de la prestation de services relatifs au
traitement de ces données, le sous-traitant s'engage à détruire toutes les
données à caractère personnel. La destruction intervient selon le
mécanisme existant de clôture de compte : trente (30) jours de grâce après
la demande de suppression, puis suppression et anonymisation automatiques
— à l'exception des données soumises à une obligation légale de
conservation (factures : 10 ans, Code de commerce L.123-22). Une fois
détruites, le sous-traitant doit justifier par écrit de la destruction.
Avant la clôture, le responsable de traitement peut exporter ses données
depuis son compte (mécanismes existants, revus et mesurés le 2026-09-04) :
- `GET /me/export` — un export **JSON structuré** portant : les fiches
clients du praticien, ses rendez-vous (avec ses observations), les
animaux qu'il suit, ses notes et documents (y compris privés — ce sont
les siens), sa messagerie, ses factures, ses préférences, ses
consentements et notifications. Chaque section plafonnée annonce son
compte total (`_metadata.completeness`) — un export tronqué le dit ;
- `GET /me/export/files` — une **archive TAR des fichiers** (les octets,
pas seulement les noms), limitée aux documents auxquels le compte a
accès au moment de la demande.
Le format CSV n'existe plus (il n'a jamais été un format tabulaire
valide) ; chaque export est journalisé (accès massif — trace d'audit).
L'export d'un compte NON praticien rend le même périmètre, filtré par la
règle d'accès du produit : ce qui lui a été remis, jamais les notes
privées de ses praticiens.
13. **Délégué à la protection des données** : le sous-traitant communique au
responsable de traitement le nom et les coordonnées de son délégué à la
protection des données, s'il en a désigné un conformément à l'article 37
du règlement européen sur la protection des données. À la date de la
présente version : dpo@loiseaudynamic.com.
14. **Registre des catégories d'activités de traitement** : le sous-traitant
déclare tenir par écrit un registre de toutes les catégories d'activités
de traitement effectuées pour le compte du responsable de traitement
comprenant :
- le nom et les coordonnées du responsable de traitement pour le compte
duquel il agit, des éventuels sous-traitants et, le cas échéant, du
délégué à la protection des données ;
- les catégories de traitements effectués pour le compte du responsable du
traitement ;
- le cas échéant, les transferts de données à caractère personnel vers un
pays tiers ou à une organisation internationale, y compris
l'identification de ce pays tiers ou de cette organisation
internationale et, dans le cas des transferts visés à l'article 49,
paragraphe 1, deuxième alinéa du règlement européen sur la protection
des données, les documents attestant de l'existence de garanties
appropriées ;
- dans la mesure du possible, une description générale des mesures de
sécurité techniques et organisationnelles.
15. **Documentation** : le sous-traitant met à la disposition du responsable
de traitement la documentation nécessaire pour démontrer le respect de
toutes ses obligations et pour permettre la réalisation d'audits, y
compris des inspections, par le responsable du traitement ou un autre
auditeur qu'il a mandaté, et contribuer à ces audits.
## V. Obligations du responsable de traitement vis-à-vis du sous-traitant
Le responsable de traitement s'engage à :
1. fournir au sous-traitant les données visées au II des présentes clauses ;
2. documenter par écrit toute instruction concernant le traitement des données
par le sous-traitant ;
3. veiller, au préalable et pendant toute la durée du traitement, au respect
des obligations prévues par le règlement européen sur la protection des
données de la part du sous-traitant ;
4. superviser le traitement, y compris réaliser les audits et les inspections
auprès du sous-traitant.
---
## Annexe 1 — Instructions documentées du responsable de traitement
L'utilisation des fonctionnalités de l'espace professionnel selon la
documentation du service constitue l'instruction documentée du responsable de
traitement : chaque saisie, partage ou suppression opéré par le praticien dans
son espace vaut instruction pour le traitement correspondant. Toute
instruction supplémentaire est adressée par écrit à dpo@loiseaudynamic.com.
## Annexe 2 — Sous-traitants ultérieurs engagés (version 1.0)
> Source : registre des traitements v1.3 (docs/registre-traitements.md).
| Sous-traitant ultérieur | Activité de traitement | Localisation | Garanties |
| --------------------------------- | -------------------------------------------------------- | --------------- | ---------------------------------------------- |
| Brevo | Envoi d'e-mails transactionnels (rappels, notifications) | UE (France) | DPA signé |
| OVH | Hébergement de l'infrastructure | UE (France) | Conditions générales OVH |
| Google (Firebase Cloud Messaging) | Notifications push mobiles | UE + États-Unis | Clauses contractuelles types, DPA Google Cloud |
## Annexe 3 — Mesures de sécurité (version 1.0)
> Source : registre des traitements v1.3, « Mesures de sécurité générales » —
> mesures établies par les audits de la plateforme. Aucune mesure listée ici
> n'est déclarative : chacune correspond à un mécanisme en place.
- Chiffrement en transit : HTTPS (TLS 1.3) et SSL entre l'API et la base de
données PostgreSQL ;
- Chiffrement au repos : AES-256-GCM (tokens OAuth), hachage du mot de passe
d'accès d'urgence administrateur (scrypt) ;
- Authentification des utilisateurs sans mot de passe (lien magique par
e-mail, Google OAuth), sessions JWT en cookies httpOnly, protection CSRF ;
- Contrôle d'accès par rôle et vérification de propriété sur chaque route ;
- Journalisation de sécurité (pgaudit côté base, SecurityAuditService côté
application) ;
- Sauvegardes quotidiennes de la base ET des fichiers déposés, chiffrées
(GPG AES-256, clé détenue par le sous-traitant, copie de recouvrement
conservée hors de la machine sauvegardée), rétention par générations
(7 quotidiennes, 4 hebdomadaires, 6 mensuelles), garde d'intégrité à
l'écriture et test de restauration outillé vérifiant la base ET un
échantillon des fichiers ; sauvegardes manuelles pré-migration chiffrées
au même format ;
- Conteneurisation durcie (no-new-privileges, capabilities réduites) ;
- Registre des violations de données (art. 33(5)) et processus de
déclaration/notification aux responsables de traitement
(docs/legal/PROCESSUS_VIOLATIONS.md).
## Annexe 4 — Durées de conservation applicables au périmètre sous-traité
> Source : politique de rétention v1.0 (docs/data-retention-policy.md).
| Données | Durée | Sort à l'expiration |
| ---------------------------------------------------------------------- | ----------------------------------------------------------------- | ---------------------------------------------------------------------- |
| Fiches clients, animaux, dossiers de soins, documents, notes, messages | Durée du compte professionnel | Suppression/anonymisation à la clôture (30 jours de grâce) |
| Rendez-vous | Durée du compte + 3 ans d'archive | Anonymisation |
| Factures émises par le praticien | 10 ans | Archivage lecture seule (obligation légale, Code de commerce L.123-22) |
| Sauvegardes | 3 mois (rotation 7 quotidiennes / 4 hebdomadaires / 3 mensuelles) | Rotation automatique |