Aller au contenu

Accord de traitement des données personnelles

Annexe aux conditions générales d’utilisation — article 28 du RGPD

Dernière révision le 29 septembre 2026 08:00

1. Objet

Le présent accord fait partie des conditions générales d’utilisation de Kolinea. Il définit les conditions dans lesquelles OXPEO (« le sous-traitant ») traite, pour le compte du client qui a ouvert un espace sur Kolinea (« le responsable de traitement »), les données personnelles que ce client y confie.

Les parties s’engagent à respecter le règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et la loi n° 78-17 du 6 janvier 1978 modifiée. En cas de contradiction entre les conditions générales et le présent accord sur la protection des données personnelles, le présent accord prévaut.

2. Parties

  • Sous-traitant : OXPEO, au capital social de 1 000 €, immatriculation en cours, éditeur de Kolinea. Contact pour la protection des données : dpo@oxpeo.com.
  • Responsable de traitement : le professionnel, la personne morale ou l’association qui a accepté les conditions générales et ouvert un espace sur Kolinea.

3. Description du traitement

  • Finalité : fournir le service Kolinea — des dossiers partagés entre le responsable de traitement, son équipe, ses clients et les intervenants qu’il y invite.
  • Nature des opérations : hébergement, stockage, consultation, transmission aux personnes que le responsable de traitement désigne, envoi des e-mails de notification et de relance, génération des exports, journalisation des accès, effacement.
  • Personnes concernées : les clients du responsable de traitement, les intervenants qu’il invite (sous-traitants, partenaires, conseils), les contacts de son carnet d’adresses et les membres de son équipe.
  • Données traitées : identité et coordonnées (nom, adresse e-mail, et ce que le responsable de traitement ajoute à la fiche d’un contact) ; contenu des dossiers (messages, documents déposés, réponses aux demandes) ; données de connexion et journal d’accès (adresse IP, navigateur, date et objet de l’accès).
  • Durée : celle du contrat. À la suppression de l’espace, les interlocuteurs de ses dossiers sont prévenus 30 jours à l’avance, puis les données et documents sont effacés. Le journal d’accès est conservé 365 jours ; les sauvegardes sont conservées 7 jours.

Le responsable de traitement choisit seul ce qu’il dépose dans ses dossiers. Il lui revient de ne pas y verser de données dont le traitement exigerait des garanties que le présent accord ne prévoit pas, notamment des données de santé.

4. Obligations du sous-traitant

Le sous-traitant s’engage à :

  • Instructions : ne traiter les données que pour la finalité décrite ci-dessus et sur instruction documentée du responsable de traitement — les conditions générales, le présent accord et les réglages qu’il choisit dans son espace valent instructions. S’il estime qu’une instruction enfreint la réglementation, il en informe immédiatement le responsable de traitement.
  • Confidentialité : garantir que les personnes autorisées à traiter les données sont tenues à la confidentialité et reçoivent la formation nécessaire en matière de protection des données.
  • Sécurité : mettre en œuvre les mesures techniques et organisationnelles décrites sur la page Sécurité et confidentialité, notamment le chiffrement des connexions, le contrôle d’accès à chaque document, la confirmation par code de chaque nouvel appareil, la double authentification et le journal d’accès.
  • Sous-traitants ultérieurs : ne recourir qu’aux sous-traitants ultérieurs listés dans la politique de confidentialité, leur imposer les mêmes obligations de protection des données, et informer préalablement le responsable de traitement de tout ajout ou remplacement, en lui laissant la possibilité d’émettre des objections.
  • Droits des personnes : aider le responsable de traitement à répondre aux demandes d’exercice des droits — le service lui permet d’exporter un dossier, de retirer un participant, de modifier, fusionner ou supprimer un contact — et lui transmettre sans délai toute demande reçue directement.
  • Violations de données : notifier au responsable de traitement toute violation de données personnelles qui le concerne, dans un délai maximal de 48 heures après en avoir pris connaissance, avec toute information utile pour lui permettre, si nécessaire, de notifier la violation à l’autorité de contrôle et d’en informer les personnes concernées.
  • Assistance : aider le responsable de traitement à réaliser une analyse d’impact et, le cas échéant, la consultation préalable de l’autorité de contrôle.
  • Sort des données : à la fin du contrat, permettre l’export des dossiers pendant le délai de préavis, puis effacer les données et les documents ; les copies présentes dans les sauvegardes disparaissent à leur rotation, au plus tard 7 jours après.
  • Documentation et audits : mettre à la disposition du responsable de traitement la documentation nécessaire pour démontrer le respect de ses obligations, et permettre la réalisation d’audits, y compris d’inspections, par le responsable de traitement ou un autre auditeur qu’il a mandaté, et contribuer à ces audits.
  • Registre : tenir un registre des catégories d’activités de traitement effectuées pour le compte du responsable de traitement.

5. Localisation et transferts

Les données sont hébergées dans l’Union européenne. Parmi les sous-traitants ultérieurs, Cloudflare est une société de droit américain : son intervention est encadrée par les clauses contractuelles types de la Commission européenne et par le Data Privacy Framework. La politique de confidentialité indique, pour chaque sous-traitant ultérieur, son rôle et sa localisation.

6. Obligations du responsable de traitement

  • Disposer d’une base légale pour chaque donnée qu’il confie au service et informer les personnes concernées du traitement.
  • Documenter par écrit toute instruction qui ne résulterait pas des conditions générales, du présent accord ou des réglages de son espace.
  • Veiller, au préalable et pendant toute la durée du traitement, au respect des obligations prévues par le RGPD de la part du sous-traitant.

7. Durée

Le présent accord s’applique aussi longtemps que le sous-traitant traite des données pour le compte du responsable de traitement, et prend fin avec l’effacement de ces données.

Votre métier n’est pas dans la liste ?

Nous préparons une page dédiée et vous prévenons par e-mail dès qu’elle est en ligne

Métier
Votre e-mail

Votre adresse ne sert qu’à vous prévenir quand la page sera en ligne. Elle sera effacée 48 heures après l’envoi de ce message, ou au bout d’un an si la page n’a pas été créée d’ici là.