Accord de traitement des données (DPA)
1. Objet et cadre
Le présent Accord de traitement des données (ci-après le « DPA ») encadre le traitement, par Noumi (SASU, RCS Évry 107 323 602, ci-après le « Sous-traitant »), des données à caractère personnel pour le compte du Client (centre ou organisme de formation, ci-après le « Responsable de traitement »), dans le cadre de la fourniture du service Prepalio (ci-après le « Service »), conformément à l'article 28 du RGPD.
En cas de contradiction entre le présent DPA et les CGV pour les seules questions de protection des données, le présent DPA prévaut.
2. Rôles des parties
- Le Client est responsable de traitement des données des stagiaires qu'il gère via le Service.
- Noumi agit en qualité de sous-traitant pour ces données.
- Pour les données de gestion de la relation client (comptes administrateurs, facturation, support), Noumi agit en tant que responsable de traitement ; ce traitement est décrit dans la Politique de confidentialité et sort du champ du présent DPA.
3. Description du traitement
| Élément | Description |
|---|---|
| Nature et finalité | Hébergement et exploitation d'une plateforme d'entraînement et d'examens blancs : gestion des comptes, mise à disposition des contenus, suivi de la progression et statistiques, pour le compte du Responsable de traitement. |
| Durée | Pour la durée de l'abonnement au Service, sauf obligations légales de conservation. |
| Catégories de personnes concernées | Stagiaires, formateurs et administrateurs du Client. |
| Catégories de données | Données d'identification (nom, prénom, e-mail), données de compte (rôle, rattachement), données d'inscription et de progression (résultats aux entraînements et examens blancs, statistiques), données techniques (adresse IP, journaux de connexion). |
| Données sensibles | Aucune donnée sensible au sens de l'article 9 du RGPD n'est requise par le Service. |
4. Obligations du Sous-traitant
Noumi s'engage à :
- Traiter les données uniquement sur instruction documentée du Responsable de traitement, y compris pour les transferts hors UE, sauf obligation légale ; le cas échéant, Noumi en informe le Responsable avant traitement (sauf interdiction légale).
- Veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité.
- Mettre en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD (voir Annexe A).
- Respecter les conditions relatives au recrutement de sous-traitants ultérieurs (article 5 ci-dessous).
- Assister le Responsable de traitement, dans la mesure du possible, pour répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, opposition, portabilité).
- Assister le Responsable de traitement pour la sécurité, la notification des violations, les analyses d'impact (AIPD) et la consultation préalable de l'autorité (articles 32 à 36 du RGPD).
- Selon le choix du Responsable de traitement, supprimer ou renvoyer toutes les données à caractère personnel au terme de la prestation, et détruire les copies existantes, sauf obligation légale de conservation (voir article 7).
- Mettre à la disposition du Responsable de traitement toutes les informations nécessaires pour démontrer le respect de ses obligations et permettre la réalisation d'audits, dans les conditions de l'article 6.
5. Sous-traitants ultérieurs
Le Responsable de traitement autorise, de manière générale, le recours par Noumi aux sous-traitants ultérieurs suivants, sélectionnés pour leurs garanties de conformité et de sécurité :
| Sous-traitant ultérieur | Rôle | Localisation / encadrement |
|---|---|---|
| Supabase, Inc. | Hébergement base de données et authentification | UE (région Paris) |
| Vercel Inc. | Hébergement de l'application | États-Unis — CCT / Data Privacy Framework |
| Stripe (Stripe Payments Europe, Ltd.) | Paiement et facturation | UE (Irlande) / États-Unis — CCT |
| Resend, Inc. | E-mails transactionnels | Envoi depuis l'UE (Irlande) ; société établie aux États-Unis — CCT |
| Upstash, Inc. | Cache technique / limitation de débit (dont adresse IP) | UE (Irlande, AWS eu-west-1) |
| Sentry (Functional Software, Inc.) | Supervision des erreurs applicatives | Données stockées dans l'UE (région de.sentry.io) ; société US — CCT |
Noumi impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent DPA. En cas de changement de sous-traitant ultérieur (ajout ou remplacement), Noumi en informe le Responsable de traitement, qui dispose d'un délai raisonnable pour émettre des objections légitimes.
6. Audits
Noumi met à la disposition du Responsable de traitement les informations nécessaires pour démontrer le respect de l'article 28 du RGPD. Les audits peuvent prendre la forme de la communication de documentation et d'attestations pertinentes ; un audit sur site, encadré et à la charge du Responsable de traitement, peut être organisé sous préavis raisonnable, sans compromettre la sécurité ni la confidentialité des données des autres clients.
7. Sort des données en fin de contrat
Au terme de la prestation, et selon le choix exprimé par le Responsable de traitement, Noumi supprime ou restitue les données à caractère personnel. À défaut d'instruction contraire, les données sont supprimées ou anonymisées dans un délai de 90 jours suivant la fin du contrat, sous réserve des obligations légales de conservation (notamment comptables et fiscales).
8. Violation de données
En cas de violation de données à caractère personnel affectant les données traitées pour le compte du Responsable de traitement, Noumi le notifie dans les meilleurs délais après en avoir pris connaissance, et lui communique les informations utiles pour lui permettre, le cas échéant, de remplir ses propres obligations de notification à la CNIL et aux personnes concernées (articles 33 et 34 du RGPD).
9. Transferts hors Union européenne
Tout transfert de données en dehors de l'Union européenne est encadré par des garanties appropriées, notamment les Clauses Contractuelles Types de la Commission européenne et/ou l'adhésion au Data Privacy Framework du sous-traitant ultérieur concerné.
10. Responsabilité
La responsabilité des parties au titre du présent DPA s'exerce dans les conditions et limites prévues par les CGV et par la réglementation applicable en matière de protection des données.
11. Contact — protection des données
Pour toute question relative au présent Accord, pour l'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, opposition, portabilité) ou pour la notification d'une violation de données, le Responsable de traitement s'adresse au Sous-traitant à l'adresse suivante :
Le Sous-traitant accuse réception de toute demande sous quarante-huit (48) heures ouvrées et y répond dans les délais prévus à l'article 4 ci-dessus.
Annexe A — Mesures techniques et organisationnelles de sécurité
- Hébergement de la base de données dans l'Union européenne.
- Chiffrement des échanges en transit (HTTPS / HSTS).
- Contrôle d'accès par rôle (administrateur, formateur, stagiaire) et cloisonnement des données par centre de formation (isolation multi-tenant).
- Authentification sécurisée, mots de passe stockés sous forme hachée, protection contre les mots de passe compromis.
- Journalisation, limitation de débit et mesures anti-abus.
- Absence de stockage des données de carte bancaire (traitées par Stripe).
- Sauvegardes gérées au niveau de l'hébergeur de la base de données.
- Mises à jour de sécurité et supervision applicative.