Accord de traitement des données
Dernière mise à jour : 10 septembre 2026
Projet — à faire relire par l'Éditeur avant d'être opposé à un client. Le présent accord de traitement des données (« l'Accord ») est conclu en application de l'article 28 du Règlement (UE) 2016/679 (« RGPD ») entre l'établissement client (« le Client », responsable du traitement) et Vesper Holdings, SAS à associé unique, RCS Marseille 943 254 441, 15B Boulevard Die, 13012 Marseille, France (« le Sous-traitant »), éditeur du service Paco.
1. Objet et intégration aux CGU
L'Accord encadre les traitements de données personnelles que le Sous-traitant réalise pour le compte du Client dans le cadre de la fourniture du service Paco. Il fait partie intégrante des conditions générales d'utilisation et s'applique à tout compte ouvert par le Client. En cas de contradiction entre l'Accord et les CGU sur une question relative aux données personnelles, l'Accord prévaut.
2. Description du traitement
| Élément | Description |
|---|---|
| Nature et finalité | Hébergement, lecture automatisée et indexation des rapports de contrôle et courriers déposés ou relevés par le Client ; tenue du registre des obligations de l'établissement ; rappels et briefs adressés aux utilisateurs du Client ; support. |
| Durée | La durée du compte du Client, puis la période de conservation prévue à l'article 8. |
| Catégories de personnes concernées | Utilisateurs du Client (dirigeants, responsables, personnel) ; tiers nommés dans les documents traités (intervenants, inspecteurs, prestataires) ; salariés du Client dont un titre de séjour ou de travail est suivi ; expéditeurs et destinataires des courriers relevés si le Client connecte une messagerie. |
| Catégories de données | Identité et coordonnées professionnelles ; rôle et affectation ; contenu des rapports, attestations et courriers professionnels et leurs métadonnées ; dates et numéros de titres de travail ; numéro de téléphone et messages si un utilisateur relie WhatsApp ; photos de preuve et leurs métadonnées (date de prise de vue, coordonnées, appareil) ; questions posées à l'assistant ; identifiants techniques (journaux, adresse IP). Le Client s'engage à ne pas confier de données relevant de l'article 9 du RGPD. |
3. Obligations du Client
Le Client garantit qu'il dispose d'une base légale pour les traitements confiés, qu'il a informé les personnes concernées et qu'il ne dépose que des données nécessaires au suivi réglementaire de son établissement. Il demeure seul responsable de la licéité des instructions qu'il donne.
4. Obligations du Sous-traitant
- Instructions. Le Sous-traitant ne traite les données que sur instruction documentée du Client, y compris pour tout transfert hors Union européenne. L'utilisation du service, les paramètres choisis par le Client et l'Accord constituent ces instructions. Si le Sous-traitant estime qu'une instruction viole le RGPD, il en informe le Client.
- Confidentialité. Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité et n'accèdent aux données du Client que dans la mesure nécessaire à la fourniture du service, à sa sécurité et au support.
- Sécurité. Le Sous-traitant met en œuvre les mesures décrites à l'article 7 de la politique de confidentialité : chiffrement des échanges, hachage des mots de passe, chiffrement des identifiants de messagerie, cloisonnement strict entre organisations, accès restreint, hébergement dans l'Union européenne et sauvegardes chiffrées.
- Assistance. Le Sous-traitant aide le Client, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d'exercice de droits des personnes concernées, et l'assiste dans ses obligations de sécurité, de notification des violations et d'analyse d'impact, compte tenu de la nature du traitement et des informations dont il dispose.
- Violations de données. Le Sous-traitant notifie au Client toute violation de données personnelles le concernant sans retard injustifié après en avoir eu connaissance, avec les éléments nécessaires à la notification à l'autorité de contrôle.
- Registre. Le Sous-traitant tient le registre des catégories d'activités de traitement effectuées pour le compte du Client prévu à l'article 30.2 du RGPD.
5. Sous-traitants ultérieurs
Le Client autorise de manière générale le recours aux sous-traitants ultérieurs suivants, qui sont les mêmes que ceux listés dans la politique de confidentialité :
| Sous-traitant ultérieur | Rôle | Localisation et garanties |
|---|---|---|
| Hetzner Online GmbH | Hébergement du serveur (base de données, documents, messagerie) | Allemagne (UE) |
| Backblaze, Inc. | Copie de sauvegarde nocturne, chiffrée avant envoi, supprimée après 30 jours | États-Unis — clauses contractuelles types ; région de stockage en cours de confirmation |
| Resend, Inc. | Envoi des e-mails du service (accusés, invitations, réinitialisations, briefs) | États-Unis — clauses contractuelles types |
| Mistral AI | Lecture automatisée des documents déposés ; assistant conversationnel pour les organisations soumises au RGPD | France (UE) |
| Anthropic, PBC | Assistant conversationnel, uniquement pour les organisations hors UE ou ayant expressément demandé ce fournisseur (option fermée par défaut) ; reçoit la question, la mémoire récente de la conversation et un instantané du registre ; jamais un document entier ni l'identité de la personne) | États-Unis — clauses contractuelles types |
| Twilio Inc. | Canal WhatsApp (envoi et réception des messages), uniquement si le Client active le canal | États-Unis — clauses contractuelles types de la Commission européenne |
| Telegram Messenger Inc. | Réception du brief par Telegram, uniquement si un utilisateur du Client choisit ce canal | Hors UE — sur choix explicite de l'utilisateur (art. 49.1.a) |
| Sentry (Functional Software, Inc.) | Surveillance des erreurs techniques | Région de données UE ; aucune donnée personnelle n'est transmise (envoi des données d'identification désactivé) |
| Komoot GmbH (service Photon) | Complétion d'adresse à la saisie de l'établissement | Allemagne (UE) |
| ipwho.is | Peut être utilisé, uniquement si l'opérateur l'active, pour résoudre une adresse IP d'inscription en ville approximative (vérification d'abus) ; désactivé par défaut | États-Unis — l'adresse IP seule est transmise, aucun résultat conservé |
| Google LLC / Microsoft Corporation | Uniquement si le Client connecte une boîte Gmail / Outlook (accès à sa propre messagerie via OAuth) | UE / États-Unis — clauses contractuelles types |
| Mews Systems | Logiciel de gestion hôtelière, uniquement si le Client le connecte | République tchèque (UE) |
| Cloudbeds, Inc. | Logiciel de gestion hôtelière, uniquement si le Client le connecte | États-Unis — clauses contractuelles types |
Le Sous-traitant informe le Client de tout ajout ou remplacement d'un sous-traitant ultérieur, par courrier électronique ou par mise à jour de cette page datée en tête, au moins 30 jours avant que le nouveau sous-traitant ne traite des données du Client. Le Client peut s'y opposer par écrit dans ce délai ; à défaut d'accord sur une solution, le Client peut résilier son compte sans frais. Le Sous-traitant impose à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles de l'Accord et reste pleinement responsable envers le Client de leur exécution.
6. Transferts hors Union européenne
L'hébergement, les documents et la lecture automatisée des documents ont lieu dans l'Union européenne. Les transferts hors UE sont ceux listés à l'article 5 : la copie de sauvegarde chiffrée, l'envoi des e-mails du service, l'assistant conversationnel pour les seules organisations hors UE ou l'ayant expressément demandé, et les canaux ou connexions que le Client ou ses utilisateurs activent (WhatsApp, Telegram, messagerie Google/Microsoft, PMS Cloudbeds). Chacun est encadré par les garanties du chapitre V du RGPD, en particulier les clauses contractuelles types de la Commission européenne, ou par le choix explicite de l'utilisateur pour un canal.
7. Audits
Le Sous-traitant met à la disposition du Client les informations nécessaires pour démontrer le respect de l'Accord. Le Client peut, une fois par an au plus, sauf incident ou demande d'une autorité de contrôle, faire réaliser un audit par lui-même ou un auditeur indépendant tenu à la confidentialité, moyennant un préavis écrit de 30 jours, pendant les heures ouvrées et sans perturber le service. Les réponses écrites à un questionnaire raisonnable tiennent lieu d'audit en première intention.
8. Sort des données à la fin du service
À la clôture du compte, le Client peut exporter son registre et ses justificatifs depuis le service. Les données sont ensuite supprimées ou anonymisées dans les 12 mois suivant la clôture, y compris dans les sauvegardes à l'expiration de leur cycle, sous réserve des obligations légales de conservation. Sur demande écrite du Client avant ce terme, le Sous-traitant lui restitue une copie de ses données dans un format courant.
9. Responsabilité et durée
L'Accord prend effet à l'ouverture du compte et reste en vigueur tant que le Sous-traitant traite des données pour le compte du Client. Les limitations de responsabilité des CGU s'appliquent à l'Accord dans la mesure permise par le RGPD.
10. Contact
Pour toute question relative à l'Accord ou à l'exercice des droits des personnes concernées : contact@pacoapp.io.