Accord de traitement des données
Version 1.0. Dernière mise à jour : 26 juillet 2026. Contact Contracko : [email protected].
Le présent accord a été rédigé en anglais. En cas de conflit ou d’incohérence, la version anglaise prévaut, sauf lorsque les Clauses contractuelles types en disposent autrement.
1. Parties, rôles et lien avec le contrat principal
Le présent Accord de traitement des données (« DPA ») fait partie intégrante du contrat conclu entre le Client (« Responsable du traitement » ou « Client ») et Velocity Ventures B.V., Van Imhoffplein 19, 2595 SK La Haye, Pays-Bas (KvK 87321432) (« Sous-traitant » ou « Contracko »), au titre duquel Contracko fournit le service Contracko (« Service »), à savoir le Common Paper Cloud Service Agreement (Standard Terms v2.1) tel qu'accepté par le Client ou tel que défini dans une Page de couverture (Cover Page) signée (le « Contrat »), et y est intégré.
Pour les données à caractère personnel que Contracko traite pour le compte du Client dans le cadre de la fourniture du Service, le Client est le responsable du traitement et Contracko est le sous-traitant. Lorsque Contracko traite des données pour ses propres finalités (par exemple l'administration des comptes, la facturation et la sécurité), elle agit en qualité de responsable du traitement indépendant pour ce traitement limité, régi par la politique de confidentialité de Contracko.
En cas de conflit, l'ordre de priorité est le suivant : (1) les Clauses contractuelles types figurant à l'Annexe 3 (dans la mesure où elles s'appliquent à un transfert soumis à restrictions), (2) le présent DPA, (3) le Contrat.
2. Définitions
Les termes « données à caractère personnel », « traitement », « personne concernée », « responsable du traitement », « sous-traitant », « sous-traitant ultérieur » et « autorité de contrôle » ont le sens qui leur est donné dans le Règlement général sur la protection des données de l'UE (Règlement (UE) 2016/679, « RGPD »). « Droit applicable en matière de protection des données » désigne le RGPD ainsi que la loi néerlandaise de mise en œuvre (UAVG) et, le cas échéant, le UK GDPR et la LPD suisse. « Transfert soumis à restrictions » désigne un transfert de données à caractère personnel vers un pays situé en dehors de l'EEE qui n'est pas couvert par une décision d'adéquation.
3. Objet, durée, nature et finalité (art. 28, § 3)
- Objet : le traitement des données à caractère personnel contenues dans les contrats, documents et données de compte que le Client soumet au Service, ou s'y rapportant.
- Durée : la durée du Contrat, augmentée de la période de suppression/restitution prévue à la Section 11.
- Nature et finalité : stockage, organisation, analyse syntaxique, analyse et extraction assistées par IA, consultation, signature électronique et gestion des données contractuelles du Client, aux seules fins de fournir le Service.
- Les détails complets du traitement figurent à l'Annexe 1.
4. Types de données à caractère personnel et catégories de personnes concernées
- Types (à titre indicatif, déterminés par le Client) : noms, coordonnées, signatures, conditions financières et commerciales, informations liées à l'emploi, et toute autre donnée à caractère personnel que le Client inclut dans les documents téléversés et les données de compte.
- Catégories de personnes concernées : les salariés, clients, fournisseurs, cocontractants du Client et toute autre personne nommée dans les documents du Client.
Il incombe au Client de s'assurer qu'il dispose d'une base légale pour les données à caractère personnel qu'il soumet et pour les instructions qu'il donne. Le Client ne doit pas soumettre de données relevant de catégories particulières, sauf lorsqu'elles sont accessoires au contenu contractuel, et il est responsable de toute donnée de ce type qu'il choisit de soumettre.
5. Obligations du sous-traitant (art. 28, § 3, a à h)
Contracko s'engage à :
- traiter les données à caractère personnel uniquement sur instruction documentée du Client (y compris pour les transferts), instructions qui comprennent le présent DPA, le Contrat et l'utilisation du Service telle que configurée par le Client, sauf obligation légale contraire, auquel cas Contracko en informe préalablement le Client, sauf si la loi l'interdit ;
- veiller à ce que les personnes autorisées à traiter les données à caractère personnel soient soumises à une obligation de confidentialité ;
- mettre en œuvre les mesures techniques et organisationnelles figurant à l'Annexe 2 (MTO) (art. 32) ;
- respecter les conditions prévues à la Section 6 pour le recours à des sous-traitants ultérieurs ;
- aider le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à répondre aux demandes des personnes concernées (Section 7) ;
- aider le Client en matière de sécurité, de notification des violations de données à caractère personnel, d'analyses d'impact relatives à la protection des données et de consultation préalable (Sections 8 et 9), compte tenu de la nature du traitement et des informations dont dispose Contracko ;
- au choix du Client, supprimer ou restituer les données à caractère personnel à la fin du Service (Section 11) ;
- mettre à disposition les informations nécessaires pour démontrer le respect des obligations et permettre la réalisation d'audits (Section 10) ; et
- ne pas utiliser les données à caractère personnel du Client pour entraîner un quelconque modèle d'IA, et ne recourir à des sous-traitants ultérieurs d'IA que selon des conditions excluant l'entraînement sur les données du Client et, lorsque cela est proposé, appliquant une politique de non-conservation des données.
Instructions illicites. Contracko informera le Client sans retard injustifié si, à son avis, une instruction constitue une violation du droit applicable en matière de protection des données. Le Client disposera alors d'un délai raisonnable (au moins 30 jours) pour donner une instruction révisée et licite. Dans l'attente d'une résolution, Contracko peut suspendre le traitement concerné, et si le Client ne fournit pas d'instruction licite dans ce délai, Contracko peut résilier la partie concernée du Service sans engager sa responsabilité.
6. Sous-traitants ultérieurs (art. 28, § 2 et 4)
Autorisation générale. Le Client donne une autorisation écrite générale à Contracko pour recourir à des sous-traitants ultérieurs afin de traiter des données à caractère personnel dans le cadre de la fourniture du Service, dans des catégories incluant l'hébergement et le stockage, les bases de données, l'analyse assistée par IA, la signature électronique, l'acheminement des e-mails, la mesure d'audience et les paiements. La liste actuelle et nominative des sous-traitants ultérieurs figure à l'Annexe 1.
Notification des modifications. Contracko tient à jour une liste actuelle et nominative des sous-traitants ultérieurs. Au moins quatorze (14) jours avant d'autoriser un nouveau sous-traitant ultérieur à traiter des données à caractère personnel, Contracko met à jour la liste et en informe activement le Client par e-mail.
Opposition. Le Client peut s'opposer à un nouveau sous-traitant ultérieur pour des motifs raisonnables liés à la protection des données, par notification écrite dans un délai de sept (7) jours à compter de la notification. Si le Client ne s'y oppose pas dans ce délai, le sous-traitant ultérieur est réputé accepté. Le nouveau sous-traitant ultérieur ne traitera pas les données à caractère personnel du Client avant l'expiration du délai de préavis de quatorze (14) jours. Si le Client s'y oppose et que Contracko ne peut proposer d'alternative commercialement raisonnable dans un délai raisonnable, le seul recours du Client est de résilier la partie concernée du Service moyennant un préavis écrit raisonnable.
Répercussion des obligations et responsabilité. Contracko impose à chaque sous-traitant ultérieur, par contrat écrit, des obligations de protection des données au moins aussi protectrices que celles du présent DPA (en particulier les mesures prévues à l'art. 32), et demeure pleinement responsable envers le Client de l'exécution par chaque sous-traitant ultérieur de ses obligations.
7. Droits des personnes concernées (art. 28, § 3, e)
Compte tenu de la nature du traitement, Contracko aide le Client par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition), notamment au moyen des fonctions d'export et de suppression en libre-service du Service. Si une personne concernée s'adresse directement à Contracko, Contracko la renverra vers le Client.
8. Violation de données à caractère personnel (art. 33)
Contracko notifie le Client sans retard injustifié après avoir pris connaissance d'une violation de données à caractère personnel affectant les données à caractère personnel du Client, et fournit les informations raisonnablement disponibles pour aider le Client à satisfaire à ses propres obligations de notification, y compris, lorsqu'elles sont disponibles, la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Lorsque les informations ne peuvent être fournies en une seule fois, elles peuvent l'être de manière échelonnée sans autre retard injustifié. En qualité de sous-traitant, Contracko ne notifie ni l'autorité de contrôle ni les personnes concernées ; cette obligation incombe au Client en qualité de responsable du traitement.
9. Sécurité, AIPD et consultation préalable (art. 32, 35 et 36)
Contracko met en œuvre et maintient les mesures figurant à l'Annexe 2, compte tenu de l'état des connaissances, des coûts de mise en œuvre ainsi que de la nature, de la portée, du contexte et du risque du traitement. Contracko ne garantit pas que ces mesures soient efficaces en toutes circonstances ; conformément à l'article 82, § 2, du RGPD, Contracko n'est responsable que lorsque le dommage résulte du manquement de Contracko aux obligations incombant spécifiquement aux sous-traitants en vertu du droit applicable en matière de protection des données, ou aux instructions licites du Client. Contracko aide le Client, compte tenu de la nature du traitement et des informations dont elle dispose, pour les analyses d'impact relatives à la protection des données et la consultation préalable de l'autorité de contrôle lorsque celle-ci est requise. Contracko peut facturer des frais raisonnables pour l'assistance prévue aux Sections 7 à 9 qui excède substantiellement les fonctionnalités ordinaires du Service, sauf lorsque cette assistance est requise en raison d'un manquement de Contracko au présent DPA.
10. Audits (art. 28, § 3, h)
Contracko met à la disposition du Client les informations nécessaires pour démontrer le respect du présent DPA. Contracko peut satisfaire aux demandes d'audit en fournissant ses rapports d'audit de tiers, certifications ou auto-évaluations disponibles (tels que ISO 27001, SOC 2 ou CSA STAR, dans la mesure où Contracko en dispose), ainsi que ses MTO, que le Client accepte comme satisfaisant au droit d'audit lorsqu'ils répondent raisonnablement à la demande. Lorsque ceux-ci ne sont pas raisonnablement suffisants, le Client (ou un auditeur mandaté, tenu à la confidentialité et non concurrent de Contracko) peut réaliser une inspection au plus une fois par an, moyennant un préavis écrit d'au moins 30 jours, pendant les heures ouvrables, sans perturbation déraisonnable, et aux frais du Client.
11. Restitution et suppression (art. 28, § 3, g)
À la fin du Service, Contracko procède, au choix du Client, à la suppression ou à la restitution de l'ensemble des données à caractère personnel et supprime les copies existantes, sauf si leur conservation est requise par la loi. Contracko achève la suppression sans retard injustifié et en tout état de cause dans un délai de 90 jours à compter de la résiliation ou d'une demande de suppression vérifiée ; les copies résiduelles présentes dans les sauvegardes sont purgées lors du cycle de sauvegarde normal.
12. Transferts internationaux (chapitre V du RGPD)
L'hébergement et le stockage principal de Contracko se situent dans l'UE. La relation entre le Client et Contracko est intra-EEE et ne constitue pas en soi un transfert soumis à restrictions. Lorsque la fourniture du Service implique un Transfert soumis à restrictions vers un sous-traitant ultérieur situé en dehors de l'EEE, ce transfert est effectué au titre d'un mécanisme de transfert approprié, appliqué dans l'ordre suivant : (a) une décision d'adéquation ou, lorsque le destinataire est certifié, le cadre de protection des données UE-États-Unis ; à défaut (b) les Clauses contractuelles types de l'UE (décision d'exécution (UE) 2021/914 de la Commission), Module Trois pour les transferts ultérieurs de sous-traitant à sous-traitant ultérieur (et Module Deux lorsque le Client est l'exportateur de données), ainsi que l'Addendum britannique relatif aux transferts internationaux de données et les adaptations suisses le cas échéant, et toute mesure supplémentaire requise à l'issue d'une analyse d'impact du transfert. La localisation de chaque sous-traitant ultérieur est consignée dans la liste des sous-traitants ultérieurs (Annexe 1). Les CCT sont intégrées par référence et, lorsqu'elles s'appliquent, prévalent sur le présent DPA (l'Annexe 3 consigne les modules retenus et les appendices complétés).
13. Responsabilité et droit applicable
La responsabilité de chaque partie au titre du présent DPA est soumise aux limitations et exclusions de responsabilité prévues par le Contrat (Common Paper CSA Standard Terms v2.1), qui s'appliquent au présent DPA. Le Client garantit Contracko contre les réclamations et pertes de tiers dans la mesure où elles résultent d'instructions de traitement illicites du Client, d'un contenu client illicite, ou d'un manquement du Client au présent DPA ou au droit applicable en matière de protection des données. Le présent DPA est régi par le droit des Pays-Bas, et les tribunaux de La Haye ou d'Amsterdam sont compétents, conformément au Contrat, sans préjudice des protections impératives des personnes concernées et de tout droit applicable ou for requis par les CCT.
14. Langue
Le présent DPA peut être fourni sous forme de traduction par commodité. En cas de conflit ou d'incohérence entre la version anglaise et une traduction, la version anglaise prévaut, sauf lorsque les Clauses contractuelles types en disposent autrement.
Annexes
- Annexe 1 - Détails du traitement et liste des sous-traitants ultérieurs : les détails du traitement figurant aux Sections 3 et 4, ainsi que la liste des sous-traitants ultérieurs ci-dessous.
- Annexe 2 - Mesures techniques et organisationnelles (MTO) : les mesures de sécurité techniques et organisationnelles actuelles de Contracko, mises à la disposition du Client sur demande.
- Annexe 3 - Clauses contractuelles types : lorsqu'un Transfert soumis à restrictions repose sur les CCT, les Clauses contractuelles types de l'UE (décision d'exécution (UE) 2021/914 de la Commission) s'appliquent, avec les Modules Deux et Trois retenus selon le cas, l'autorité de contrôle compétente étant l'Autoriteit Persoonsgegevens lorsque Contracko est l'exportateur de données (Module Trois) et l'autorité de contrôle compétente du Client lorsque le Client est l'exportateur de données (Module Deux), les mesures de l'Annexe 2 tenant lieu d'appendice relatif aux mesures techniques et organisationnelles.
- Annexe 4 - Déclaration relative à la sécurité et au traitement : une déclaration structurée de la norme de sécurité, des certifications, des sous-traitants ultérieurs et des pratiques de conservation et de suppression de Contracko, mise à la disposition du Client sur demande.
Annexe 1 - Liste des sous-traitants ultérieurs
Les sous-traitants ultérieurs auxquels Contracko recourt pour traiter des données à caractère personnel dans le cadre de la fourniture du Service. Les modifications sont notifiées conformément à la Section 6.
| Sous-traitant ultérieur | Finalité | Localisation |
|---|---|---|
| Hetzner Cloud | Hébergement de l'application et file d'attente des tâches | Allemagne (UE) |
| PlanetScale | Base de données applicative managée | UE |
| Cloudflare | Stockage de documents, DNS, CDN et sécurité | UE |
| Google (Gemini API) | Analyse et extraction contractuelles par IA | États-Unis |
| Mistral AI | Analyse par IA (non-conservation des données) | France (UE) |
| OpenAI | Analyse par IA de secours (non-conservation des données) | États-Unis |
| xAI (Grok) | Analyse par IA (non-conservation des données) | États-Unis |
| LlamaIndex (LlamaParse) | Analyse syntaxique de documents et extraction de texte | UE |
| DocuSeal | Demandes et exécution de signatures électroniques | UE |
| Mailgun | Import des e-mails entrants | UE |
| Bento | E-mails transactionnels et de cycle de vie, et chat d'assistance | Australie |
| Stripe | Paiements et facturation | UE et États-Unis |
| PostHog | Mesure d'audience du produit et du site | UE |
Attribution
Le présent Accord de traitement des données est adapté, avec modifications, par Velocity Ventures B.V. à partir du Common Paper Data Processing Agreement, © Common Paper, sous licence CC BY 4.0.