Contrat de sous-traitance des données personnelles
Article 28 du règlement (UE) 2016/679 — Version 1.0 du 6 octobre 2026
Parties
- Le Client, tel qu'identifié lors de sa souscription au Service (organisation ou utilisateur), agissant en qualité de responsable du traitement (le « Responsable ») ;
- Thibault MARTINET, entrepreneur individuel exerçant sous le nom commercial APUS Digital, SIREN 995 236 569, Lot B, 27 B route de Labrousse, 33250 Saint-Sauveur, éditeur du logiciel Duployé, agissant en qualité de sous-traitant (le « Sous-traitant »).
Le présent contrat fait partie intégrante des Conditions générales d'utilisation (CGU) et des Conditions générales de vente (CGV) de Duployé. Il est accepté avec elles lors de la souscription.
Un exemplaire signé peut être obtenu sur demande à contact@duploye.fr, notamment par un acheteur public ou un délégué à la protection des données.
Article 1 — Objet
Le présent contrat définit les conditions dans lesquelles le Sous-traitant traite, pour le compte du Responsable, les données personnelles contenues dans les séances enregistrées ou importées dans le Service (les « Données »), conformément à l'article 28 du RGPD.
La description des traitements figure en annexe 1.
Article 2 — Durée
Le contrat s'applique pendant toute la durée d'utilisation du Service par le Responsable, puis jusqu'à la suppression des Données dans les conditions de l'article 12.
Article 3 — Instructions du Responsable
3.1 Instructions documentées. Le Sous-traitant ne traite les Données que sur instruction documentée du Responsable, y compris en ce qui concerne les transferts vers un pays tiers. Ces instructions sont constituées :
- du présent contrat ;
- des CGU et CGV ;
- des réglages effectués par le Responsable dans le Service : modèles, durées de conservation, rôles, activation des fonctions ;
- de toute instruction écrite complémentaire acceptée par le Sous-traitant.
3.2 Exception légale. Le Sous-traitant peut traiter les Données sans instruction lorsqu'une disposition du droit de l'Union ou du droit français l'y oblige. Dans ce cas, il en informe le Responsable avant le traitement, sauf si la loi l'interdit pour des motifs importants d'intérêt public.
3.3 Instruction illicite. Le Sous-traitant informe immédiatement le Responsable s'il estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition relative à la protection des données.
3.4 Aucune autre utilisation. Le Sous-traitant n'utilise pas les Données pour ses propres finalités. En particulier, il ne les utilise pas pour entraîner ou améliorer des modèles d'intelligence artificielle, ni à des fins commerciales. Il impose la même interdiction à ses sous-traitants ultérieurs.
Article 4 — Confidentialité
Le Sous-traitant garantit que les personnes autorisées à traiter les Données sont soumises à une obligation de confidentialité.
Par défaut, aucune personne agissant pour le Sous-traitant n'accède au contenu des séances. Un accès n'est possible que si l'utilisateur l'a expressément autorisé, pour une séance donnée et une durée limitée, afin de traiter une demande d'assistance. L'accès est journalisé et révocable à tout moment.
Article 5 — Sécurité
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, décrites en annexe 2.
Il peut les faire évoluer, à condition de ne pas réduire le niveau de sécurité global.
Article 6 — Sous-traitants ultérieurs
6.1 Autorisation générale. Le Responsable accorde une autorisation écrite générale au recours aux sous-traitants ultérieurs listés en annexe 3.
6.2 Changements. Le Sous-traitant informe le Responsable de tout ajout ou remplacement d'un sous-traitant ultérieur au moins trente jours à l'avance, par courriel et sur la page dédiée du site.
- Le Responsable peut s'y opposer par écrit pendant ce délai, pour un motif raisonnable lié à la protection des données.
- Si les parties ne trouvent pas de solution, le Responsable peut résilier sans frais la partie du Service concernée, et les sommes versées pour la période non exécutée lui sont remboursées.
6.3 Mêmes obligations. Le Sous-traitant impose à chaque sous-traitant ultérieur, par contrat, les mêmes obligations de protection des données que celles du présent contrat, en particulier des garanties suffisantes quant aux mesures de sécurité. Il demeure pleinement responsable envers le Responsable de l'exécution de leurs obligations par ses sous-traitants ultérieurs.
Article 7 — Transferts hors de l'Union européenne
Les Données sont hébergées en France. Elles ne sont transférées vers un pays situé hors de l'Espace économique européen que dans les cas indiqués à l'annexe 3, et seulement :
- vers un pays bénéficiant d'une décision d'adéquation de la Commission européenne ;
- ou sous couvert des clauses contractuelles types adoptées par la Commission européenne, complétées si nécessaire de mesures supplémentaires.
Article 8 — Droits des personnes concernées
Il appartient au Responsable d'informer les personnes concernées. Le Service met à sa disposition un modèle de mention d'information des participants.
Le Service permet au Responsable de répondre lui-même aux demandes d'exercice des droits :
- accès : consultation et export des documents ;
- rectification : correction des transcriptions et des comptes rendus ;
- effacement : suppression d'une séance ou d'un document.
Si le Sous-traitant reçoit directement une demande, il la transmet au Responsable sans délai, sans y répondre lui-même sauf instruction. Il assiste le Responsable dans la mesure du possible.
Article 9 — Violation de données
Le Sous-traitant notifie au Responsable toute violation de données personnelles dans un délai maximal de quarante-huit heures après en avoir pris connaissance, par courriel à l'adresse du titulaire de l'Organisation.
La notification contient, dans la mesure où ils sont disponibles :
- la nature de la violation ;
- les catégories et le nombre approximatif de personnes et d'enregistrements concernés ;
- les conséquences probables ;
- les mesures prises ou proposées.
Les informations manquantes sont fournies dès qu'elles sont connues. Il appartient au Responsable de notifier, le cas échéant, l'autorité de contrôle et les personnes concernées.
Article 10 — Assistance
Le Sous-traitant aide le Responsable, compte tenu de la nature du traitement et des informations dont il dispose, à respecter ses obligations :
- de sécurité ;
- de notification des violations ;
- d'analyse d'impact relative à la protection des données ;
- de consultation préalable de l'autorité de contrôle.
Un modèle d'analyse d'impact pré-rempli pour l'usage du Service est mis à disposition du Responsable.
Article 11 — Registre
Le Sous-traitant tient le registre des catégories d'activités de traitement effectuées pour le compte de ses clients, prévu à l'article 30.2 du RGPD.
Article 12 — Sort des Données en fin de contrat
À la fin de l'utilisation du Service ou sur demande de suppression du compte :
- Le Responsable dispose de trente jours pour exporter ses documents.
- À l'issue de ce délai, le Sous-traitant supprime les Données de ses systèmes de production.
- Les copies présentes dans les sauvegardes sont effacées au fil de leur rotation, au plus tard 35 jours après la suppression. Elles ne sont plus accessibles entre-temps, sauf restauration consécutive à un incident.
Le Sous-traitant ne conserve aucune copie des Données au-delà de ces délais, sauf obligation légale.
Les durées de conservation applicables pendant l'utilisation du Service sont décrites à l'annexe 1.
Article 13 — Documentation et audits
13.1 Documentation. Le Sous-traitant met à la disposition du Responsable les informations nécessaires pour démontrer le respect de ses obligations : le présent contrat, la description des mesures de sécurité et la liste des sous-traitants ultérieurs. Il répond aux questionnaires de sécurité raisonnables.
13.2 Audit. Le Responsable peut faire réaliser un audit, une fois par an au plus, sauf violation de données avérée. L'audit est mené :
- après un préavis écrit de trente jours ;
- par lui-même ou par un auditeur indépendant tenu au secret et non concurrent ;
- pendant les heures ouvrées ;
- sans accès aux données des autres clients ni atteinte à la sécurité du Service.
Les frais de l'audit sont à la charge du Responsable.
Article 14 — Obligations du Responsable
Le Responsable s'engage à :
- disposer d'une base légale pour l'enregistrement et le traitement des séances ;
- informer les personnes enregistrées, et recueillir leur consentement lorsque la loi l'exige, en particulier pour l'empreinte vocale, qui constitue une donnée biométrique ;
- ne déposer dans le Service que des données nécessaires aux finalités poursuivies ;
- documenter par écrit ses instructions ;
- réaliser, lorsqu'elle est requise, l'analyse d'impact relative à la protection des données ;
- veiller au respect du RGPD par ses utilisateurs.
Article 15 — Responsabilité
La responsabilité des parties au titre du présent contrat est régie par les CGV, sans préjudice de l'article 82 du RGPD.
Article 16 — Droit applicable
Le présent contrat est soumis au droit français. Les litiges relèvent de la juridiction désignée dans les CGV.
Annexe 1 — Description des traitements
| Élément | Description |
|---|---|
| Objet | Transcription d'enregistrements de réunions, identification des intervenants, rédaction et mise en forme de comptes rendus et de procès-verbaux, stockage, relecture et export |
| Nature des opérations | Collecte (enregistrement ou import), stockage, transcription automatique, séparation des voix, analyse et génération de texte par intelligence artificielle, consultation, modification, export, suppression |
| Finalité | Permettre au Responsable de produire le compte rendu ou le procès-verbal de ses réunions |
| Personnes concernées | Utilisateurs du Responsable ; participants aux réunions enregistrées (élus, agents, salariés, membres, administrateurs, copropriétaires, invités, public) ; personnes citées pendant les réunions |
| Catégories de données | Voix ; propos tenus ; noms, prénoms, fonctions, qualités ; présences, pouvoirs et votes ; contenu des débats et des décisions ; données d'identification des utilisateurs |
| Données sensibles | Les propos et les votes peuvent révéler des opinions politiques (élus) ou une appartenance syndicale (représentants du personnel), ou contenir incidemment d'autres données relevant de l'article 9 du RGPD. Leur traitement relève de l'appréciation du Responsable, notamment pour les séances publiques. L'empreinte vocale, si elle est activée, est une donnée biométrique soumise au consentement explicite de la personne |
| Durées de conservation | Enregistrement original sur les serveurs : 1 mois. Copie d'écoute compressée : 6 mois au plus, réglable à la baisse. Transcriptions et documents : jusqu'à leur suppression par le Responsable ou la fin du contrat (article 12). Empreinte vocale : jusqu'au retrait du consentement ou à son expiration (1 an) |
| Lieu de traitement | France ; voir l'annexe 3 pour les éventuels transferts |
Annexe 2 — Mesures de sécurité
Cette annexe ne décrit que des mesures effectivement en place à la date de la version.
Confidentialité et accès
- Cloisonnement des données de chaque organisation appliqué par la base de données elle-même (sécurité au niveau des lignes de PostgreSQL, imposée y compris au compte applicatif), vérifié par des tests d’isolation automatisés à chaque livraison.
- Mots de passe stockés sous forme de condensat salé (bcrypt) ; sessions révocables, toutes fermées lors d’un changement de mot de passe.
- Accès d’administration de l’éditeur soumis à une double authentification par code à usage unique.
- Rôles au sein de chaque organisation : titulaire, rédacteur, relecteur, lecteur.
- Aucun accès du personnel de l’éditeur au contenu des séances sans autorisation expresse de l’utilisateur, limitée à une séance et à soixante-douze heures, révocable, chaque consultation étant journalisée.
Chiffrement
- Échanges chiffrés en HTTPS, TLS 1.2 et 1.3 uniquement.
- Enregistrements audio et copies d’écoute chiffrés au repos (AES-256-GCM), dès la réception de chaque tranche.
- Sauvegardes chiffrées avant leur envoi hors site.
Intégrité et disponibilité
- Sauvegarde quotidienne de la base de données, conservée sept jours sur le serveur et environ trente jours hors site, chez un second prestataire situé en France.
- Enregistrement conservé sur l’appareil par segments pendant la séance, puis envoyé au serveur par tranches avec reprise en cas de coupure.
- Supervision du Service et alertes en cas d’incident.
Sécurité des systèmes
- Serveur durci : pare-feu n’exposant que les services web et l’administration, administration par clé et par réseau privé, services applicatifs n’écoutant que sur l’interface locale, limitation de débit et bannissement automatique des abus.
- Mises à jour de sécurité du système appliquées automatiquement.
- Journalisation des connexions et des événements de sécurité.
Organisation
- Procédure de notification des violations de données, capable d’informer chaque titulaire d’organisation sous quarante-huit heures.
- Suppression automatique des données à l’échéance des durées de conservation.
- Engagement de confidentialité de toute personne intervenant sur le Service.
Annexe 3 — Sous-traitants ultérieurs
Liste tenue à jour sur la page Sous-traitants ; tout changement est annoncé trente jours à l'avance.
| Prestataire | Rôle | Localisation des données | Encadrement |
|---|---|---|---|
| OVH SAS (France) | Hébergement du Service, stockage des enregistrements et des copies d’écoute (chiffrés) | France (Strasbourg) | Union européenne — contrat de sous-traitance OVHcloud |
| Scaleway SAS (France) | Stockage des sauvegardes chiffrées | France (Paris) | Union européenne |
| SMTP2GO | Envoi des courriels liés au compte | Union européenne (serveurs européens, configuration à vérifier) | Contrat de sous-traitance SMTP2GO ; société mère en Nouvelle-Zélande, pays bénéficiant d’une décision d’adéquation (à vérifier) |
| Anthropic PBC (États-Unis) | Traitement automatisé du texte : nettoyage de la transcription, rédaction du document, extraction des votes | États-Unis | Clauses contractuelles types (modules 2 et 3) ; aucune utilisation des contenus pour l’entraînement des modèles |
Hors champ. La société Stripe traite les données de paiement en qualité de responsable de traitement distinct : elle n'intervient pas sur le contenu des séances et n'est donc pas un sous-traitant au titre du présent contrat. Les traitements réalisés directement sur les serveurs du Sous-traitant, comme la transcription locale ou la séparation des voix, n'impliquent aucun tiers.
Version 1.0, en vigueur à compter du 6 octobre 2026. Historique des versions.