VLTCOMPTEXPRESS Accueil Se connecter

Accord de sous-traitance des données personnelles

« DPA » — article 28 du règlement (UE) 2016/679 (RGPD).

Version 1.0 — date d'effet : 15/09/2026

1. Parties et objet

Le présent accord (le « DPA ») est conclu entre :

Il fait partie intégrante du contrat d'abonnement formé par les CGV et les CGU (le « Contrat ») et est accepté avec eux. Il prévaut sur tout autre document contractuel pour les questions relatives aux données personnelles. Il décrit les conditions dans lesquelles le Sous-traitant traite, pour le compte du Responsable, les données personnelles contenues dans sa comptabilité et ses documents de gestion enregistrés dans le service COMPTEXPRESS (le « Service »). La description des traitements figure en annexe 1.

2. Durée

Le DPA s'applique pendant toute la durée du Contrat, y compris la période d'essai, et jusqu'à l'effacement complet des données dans les conditions de l'article 11.

3. Instructions du Responsable

Le Sous-traitant ne traite les données que sur instruction documentée du Responsable. Constituent ces instructions : le Contrat, le présent DPA, le paramétrage du Service par le Responsable et chaque action qu'il déclenche (connexion d'un compte bancaire, téléversement d'un justificatif, validation d'écritures, export, envoi au cabinet, utilisation d'une fonction d'intelligence artificielle…).

Le Sous-traitant n'utilise pas les données pour son propre compte, ne les vend pas et ne les utilise pas pour entraîner des modèles d'intelligence artificielle. S'il est tenu de procéder à un traitement en vertu du droit de l'Union ou d'un État membre, il en informe le Responsable avant le traitement, sauf interdiction légale. Il informe immédiatement le Responsable si une instruction lui paraît constituer une violation de la réglementation.

4. Obligations du Responsable

5. Confidentialité

Le Sous-traitant veille à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale de confidentialité, et n'accèdent aux données que dans la mesure nécessaire (support demandé par le Responsable, maintenance, sécurité). Les données bancaires, comptables et salariales sont traitées comme des informations hautement confidentielles.

6. Sécurité

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, décrites en annexe 2. Il peut les faire évoluer, à condition de ne pas réduire le niveau global de sécurité.

7. Sous-traitants ultérieurs

Le Responsable donne une autorisation écrite générale au recours aux sous-traitants ultérieurs listés en annexe 3. Le Sous-traitant informe le Responsable par e-mail de tout ajout ou remplacement envisagé au moins 30 jours avant sa mise en œuvre. Le Responsable peut s'y opposer pour un motif raisonnable lié à la protection des données ; à défaut de solution, il peut résilier le Contrat sans frais avant la date de mise en œuvre, avec remboursement des sommes payées d'avance pour la période non exécutée et bénéfice de la restitution prévue à l'article 18 des CGV.

Le Sous-traitant impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent DPA. Il demeure responsable envers le Responsable de l'exécution de leurs obligations.

Ne sont pas des sous-traitants ultérieurs : l'établissement bancaire du Responsable (Qonto), qui lui fournit ses données et reçoit les justificatifs joints à ses opérations en vertu de son propre contrat ; le cabinet comptable ou tout autre destinataire que le Responsable choisit.

8. Transferts hors de l'Union européenne

Certains sous-traitants ultérieurs traitent des données hors de l'Espace économique européen (annexe 3). Ces transferts sont encadrés, selon le cas, par une décision d'adéquation (EU-U.S. Data Privacy Framework pour les entités certifiées) et/ou par les clauses contractuelles types adoptées par la Commission européenne (décision d'exécution (UE) 2021/914), conformément au chapitre V du RGPD. Le Sous-traitant ne procède à aucun autre transfert sans en informer préalablement le Responsable dans les conditions de l'article 7.

9. Assistance au Responsable

10. Violation de données personnelles

Le Sous-traitant notifie au Responsable toute violation de données personnelles le concernant dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, par e-mail à l'adresse du Compte. La notification comprend, dans la mesure du possible : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou envisagées (notamment l'invitation à régénérer une clé bancaire) et un point de contact. Les informations peuvent être communiquées de manière échelonnée. Le Sous-traitant n'effectue pas lui-même la notification à l'autorité de contrôle ni aux personnes pour le compte du Responsable, sauf instruction écrite.

11. Sort des données à la fin du Contrat

Le Responsable étant tenu de conserver ses documents comptables, le Sous-traitant lui restitue d'abord ses données, puis les efface, dans les délais prévus aux articles 18 et 19 des CGV : export possible pendant 90 jours après la fin de l'abonnement (30 jours après un essai non converti), avec un rappel par e-mail avant l'échéance ; effacement de la base active dans les 30 jours suivants ; écrasement des sauvegardes sous 90 jours au plus. La clé bancaire chiffrée est supprimée dès la fin du Contrat. Les données dont la conservation est imposée au Sous-traitant lui-même par la loi sont conservées pour la seule durée légale. Une attestation d'effacement est remise sur demande.

12. Documentation et audit

Le Sous-traitant met à la disposition du Responsable les informations nécessaires pour démontrer le respect du présent DPA : description des mesures de sécurité, liste des sous-traitants ultérieurs et, lorsqu'elles existent, les certifications ou attestations de ses propres prestataires. Il répond à un questionnaire de sécurité raisonnable une fois par an.

Le Responsable peut faire réaliser un audit, par lui-même ou par un auditeur indépendant tenu au secret et non concurrent du Sous-traitant, moyennant un préavis de 30 jours, au plus une fois par an sauf violation de données avérée, pendant les heures ouvrées et sans perturber le Service ni compromettre la confidentialité des données des autres abonnés. Les frais de l'audit sont à la charge du Responsable. L'audit des infrastructures des sous-traitants ultérieurs s'effectue au moyen de leurs rapports et certifications.

13. Registre et responsabilité

Le Sous-traitant tient un registre des catégories d'activités de traitement effectuées pour le compte de ses abonnés (article 30.2 du RGPD).

La responsabilité de chaque partie au titre du présent DPA est régie par l'article 20 des CGV, sans préjudice des droits que les personnes concernées tiennent de l'article 82 du RGPD.

Annexe 1 — Description des traitements

Nature du traitementHébergement ; lecture d'opérations bancaires via l'interface du Responsable ; enregistrement et stockage de justificatifs ; extraction automatique de données de justificatifs ; rapprochement et jonction de justificatifs aux opérations bancaires ; proposition, validation et numérotation d'écritures ; calcul d'états et de déclarations préparées ; génération de projets de documents ; analyse de contrats assistée par IA ; export ; envoi de pièces sur instruction ; effacement.
FinalitésPermettre au Responsable de tenir et contrôler sa comptabilité, préparer ses déclarations de TVA et ses états, suivre ses chantiers, immobilisations et prélèvements de paie, préparer des documents juridiques et transmettre son dossier à son cabinet.
Catégories de personnes concernéesDirigeants et associés du Responsable ; salariés (y compris anciens) ; clients et prospects ; fournisseurs et sous-traitants (notamment entrepreneurs individuels) ; contreparties des opérations bancaires ; interlocuteurs du cabinet comptable ; parties aux contrats analysés ou générés ; toute personne figurant sur un justificatif téléversé ; utilisateurs du Responsable.
Catégories de donnéesIdentité et coordonnées ; SIREN/SIRET, n° de TVA ; données bancaires et financières (libellés, contreparties, montants, dates et références des opérations, soldes, identifiants de compte de contreparties le cas échéant) ; contenu des factures et tickets (fournisseur, date, numéro, montants, TVA, catégorie) et fichiers des justificatifs ; écritures comptables et leurs métadonnées (numéro, date de validation, auteur, empreinte) ; données salariales apparaissant dans les opérations (nom du salarié, montant net versé, cotisations) ; données de chantier (client, adresse, montants) ; données du dirigeant saisies dans les simulations (rémunération, dividendes, frais, trimestres de retraite) et pièces du coffre à justificatifs ; contenu des contrats analysés et des actes générés ; adresses e-mail des destinataires et contenu des envois.
Données sensiblesAucune attendue ; leur téléversement est proscrit (article 4). Les données financières et salariales, sans être des données sensibles au sens de l'article 9 du RGPD, sont traitées comme des données à caractère hautement personnel.
FréquenceContinue pendant l'utilisation du Service ; lecture bancaire à chaque consultation ou synchronisation.
DuréeDurée du Contrat et délais de l'article 11.
Fonctions d'IADonnées transmises uniquement lorsque le Responsable ou ses utilisateurs déclenchent la fonction ; détail sur la page Transparence sur l'intelligence artificielle.

Annexe 2 — Mesures techniques et organisationnelles de sécurité

Mesures en place à la date d'effet :

Annexe 3 — Sous-traitants ultérieurs autorisés

Sous-traitantTraitementLocalisationEncadrement des transferts
Supabase Pte. Ltd (Singapour), sur l'infrastructure Amazon Web ServicesBase de données, authentification, stockage des justificatifs, clé bancaire chiffréeUE — région Paris (eu-west-3)Clauses contractuelles types (modules 2/3) pour les accès hors UE
Netlify, Inc. (États-Unis)Hébergement du site, fonctions serveur (transit des données bancaires, des justificatifs et des envois), stockage technique complémentaire, journauxÉtats-Unis / réseau mondialData Privacy Framework + clauses contractuelles types
Google (API Gemini, conditions des services payants)Lecture automatique des justificatifs ; analyse de contratÉtats-Unis et autres paysAccord de traitement Google + clauses contractuelles types ; Data Privacy Framework (Google LLC) ; pas d'amélioration des produits
Stripe Payments Europe, Limited (Irlande)Paiement de l'abonnement (données du Responsable, pas de sa comptabilité)UE / États-UnisAvenant de transfert de Stripe (clauses contractuelles types, Data Privacy Framework)
[À COMPLÉTER : prestataire d'envoi des messages au cabinet]Acheminement des messages et pièces jointes envoyés sur instruction[À COMPLÉTER][À COMPLÉTER : accord de traitement]