Accord de traitement des données
Article 28 du règlement (UE) 2016/679 — version du 4 octobre 2026. Cet accord fait partie de tout abonnement à ACMOS STUDIO. Une version signée peut être fournie sur demande (contact@yes-concept.com) pour le registre des traitements de la structure.
1. Parties et rôles
La structure cliente est responsable du traitement des données relatives à ses agents. Efoé Sossouvi — Yes Concept, éditeur d'ACMOS STUDIO, agit en qualité de sous-traitant pour la gestion des comptes de connexion de la structure.
2. Description du traitement
- Objet
- Permettre aux agents de la structure de se connecter à l'application et contrôler l'accès aux outils réservés à la direction et à la coordination.
- Données
- Code de la structure, nom de la structure, adresse de connexion technique (aucun nom de personne), empreinte des mots de passe, fonction associée au compte, dates et journaux de connexion ; coordonnées du contact désigné par la structure pour l'envoi des accès.
- Personnes concernées
- Agents de la structure utilisant l'application ; contact désigné par la structure.
- Durée
- Durée de l'abonnement ; suppression des comptes à son terme.
- Hors champ
- Les données saisies dans l'application (équipe, évaluations, budget, bilans, notes) sont enregistrées sur les appareils de la structure et ne sont pas transmises à l'éditeur.
3. Engagements du sous-traitant
- Traiter les données uniquement pour l'objet ci-dessus et sur instruction documentée de la structure.
- Garantir la confidentialité des données ; seul l'éditeur y a accès.
- Mettre en œuvre les mesures de sécurité décrites au point 5.
- Aider la structure à répondre aux demandes d'exercice des droits et à réaliser une éventuelle analyse d'impact.
- Notifier à la structure toute violation de données dans un délai maximal de 48 heures après en avoir pris connaissance.
- Supprimer les comptes de connexion à la fin de l'abonnement et en attester sur demande.
- Mettre à disposition les informations nécessaires pour démontrer le respect de ces obligations et permettre la réalisation d'audits, y compris des inspections, par la structure ou un auditeur qu'elle mandate, avec un préavis de 30 jours et sans perturber le service (article 28.3.h du RGPD).
- Informer immédiatement la structure si une instruction lui paraît contraire à la réglementation sur la protection des données.
4. Sous-traitants ultérieurs
| Prestataire | Prestation | Localisation |
|---|---|---|
| Supabase Pte. Ltd. | Comptes de connexion | Données hébergées en France (Paris) ; société établie à Singapour — clauses contractuelles types de la Commission européenne (DPA Supabase) |
| Netlify, Inc. | Hébergement et contrôle d'accès aux pages | Réseau mondial — Data Privacy Framework et clauses contractuelles types |
| Google Ireland Ltd (Firebase) | Gestion interne des abonnements | UE et États-Unis — clauses contractuelles types |
Les accès sont remis à la structure directement par l'éditeur ; aucun service d'envoi d'e-mails n'est utilisé.
Le sous-traitant impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent document (article 28.4 du RGPD) et demeure pleinement responsable devant la structure de leur exécution. Tout ajout ou remplacement de sous-traitant ultérieur est notifié à la structure au moins 30 jours à l'avance ; elle peut s'y opposer et, à défaut d'accord, résilier l'abonnement sans frais.
5. Mesures de sécurité
- Chiffrement des échanges (HTTPS) ; mots de passe aléatoires de 60 bits, stockés uniquement sous forme d'empreinte ; limitation des tentatives de connexion.
- Contrôle d'accès vérifié par le serveur à chaque page ; séparation des fonctions (structure, direction, coordinateur) ; révocation immédiate possible.
- Données des comptes hébergées en France ; aucune donnée de santé ni donnée d'enfant traitée.
- Sessions limitées à l'onglet du navigateur, invalidées côté serveur à la déconnexion (jeton valable une heure au plus sinon) ; inscriptions publiques impossibles (comptes créés uniquement par l'éditeur) ; cloisonnement des données par structure sur l'appareil ; effacement à la déconnexion sur un poste partagé.