← Privateach

Contrat de sous-traitance (RGPD)

Version 1.0 · en vigueur depuis le 21 septembre 2026

Modèle à faire valider par un avocat avant mise en ligne. Ce contrat est obligatoire : l'article 28 du RGPD impose un écrit entre le responsable de traitement et son sous-traitant.

Qui est qui

Le formateur est responsable de traitement : ce sont ses apprenants, il décide de ce qu'on en fait.

La plateforme est sous-traitant : elle n'agit que sur instruction du formateur, et n'utilise ses données pour rien d'autre.

1. Objet et durée

La plateforme traite des données personnelles pour le compte du formateur, aux seules fins de fournir le service décrit dans les conditions générales de vente : hébergement des formations, gestion des accès, suivi de progression, protection des contenus.

Ce contrat court pendant toute la durée de l'abonnement.

2. Données et personnes concernées

Catégorie de personnes Données traitées
Apprenants du formateur Email, nom, téléphone (facultatif), progression, temps de visionnage, adresses IP, appareils reconnus, consultations de documents

Aucune donnée sensible au sens de l'article 9 du RGPD n'est collectée par la plateforme. Si le formateur en introduit dans ses contenus ou ses champs libres — par exemple des informations de santé — il en est seul responsable et doit s'assurer d'en avoir le droit.

3. Engagements de la plateforme

La plateforme s'engage à :

  1. ne traiter les données que sur instruction documentée du formateur — l'usage du service valant instruction ;
  2. garantir la confidentialité, et n'y donner accès qu'aux personnes qui en ont besoin, tenues au secret ;
  3. mettre en œuvre les mesures de sécurité décrites à l'annexe 1 ;
  4. ne recourir à un sous-traitant ultérieur que parmi ceux listés à l'annexe 2, et informer le formateur de tout changement avec un préavis lui permettant de s'y opposer ;
  5. aider le formateur à répondre aux demandes des personnes (accès, rectification, effacement, portabilité) — les outils d'export et de suppression sont intégrés au service ;
  6. notifier le formateur sans délai injustifié, et au plus tard sous 48 heures, de toute violation de données le concernant, avec les éléments dont elle dispose ;
  7. l'assister pour l'analyse d'impact si elle est nécessaire ;
  8. supprimer ou restituer les données à la fin du contrat, au choix du formateur, dans les 30 jours ;
  9. mettre à disposition les informations nécessaires pour démontrer sa conformité et permettre un audit, dans des conditions raisonnables.

La plateforme s'interdit expressément : de vendre ou louer les données, de les utiliser à des fins publicitaires, de s'en servir pour entraîner un modèle d'intelligence artificielle, ou de les exploiter pour son propre compte de quelque manière que ce soit.

4. Engagements du formateur

Le formateur s'engage à :

  1. n'inscrire que des personnes qu'il a le droit d'inscrire, et les informer du traitement de leurs données ;
  2. disposer d'une base légale pour ces traitements ;
  3. tenir son propre registre des traitements ;
  4. relayer les demandes d'exercice de droits qu'il reçoit ;
  5. ne pas introduire dans la plateforme de données sensibles sans base légale appropriée.

⚠️ Le formateur vend ses formations en dehors de la plateforme. Il lui appartient donc d'avoir ses propres conditions de vente, son information précontractuelle et, s'il vend à des consommateurs, son droit de rétractation de 14 jours et le formulaire type associé. La plateforme n'intervient pas dans cette relation et ne peut s'y substituer.

5. Localisation et transferts

Les données sont hébergées dans l'Union européenne : base et fichiers à Paris, vidéos en Slovénie et en Allemagne.

Un seul transfert hors UE : Vercel, hébergeur américain de l'application, qui traite des journaux techniques (adresses IP, horodatages) — pas le contenu des formations ni les données des apprenants. Il est encadré par les clauses contractuelles types de la Commission européenne.

Annexe 1 — Mesures de sécurité

  • Cloisonnement des données par organisation, imposé au niveau de la base de données elle-même et non seulement par le code
  • Chiffrement des échanges (HTTPS obligatoire) et des données au repos
  • Mots de passe vérifiés contre les fuites connues, double authentification disponible
  • Vidéos servies par liens signés de courte durée, avec filigrane nominatif et suivi côté serveur
  • Documents PDF filigranés nominativement à chaque téléchargement
  • Journaux d'audit et d'incidents en ajout seul, non modifiables
  • Limitation du nombre d'appareils par apprenant, paramétrable
  • Sauvegardes : « À COMPLÉTER — voir docs/EXPLOITATION.md. Ne décrivez ici que ce qui est réellement en place. »

Le détail à jour est publié dans docs/SECURITE.md.

Annexe 2 — Sous-traitants ultérieurs

Sous-traitant Rôle Localisation
Supabase Base de données, comptes, fichiers 🇫🇷 Paris
Vercel Hébergement de l'application 🇺🇸 (exécution 🇫🇷 Paris)
Bunny.net Diffusion vidéo 🇸🇮 🇩🇪 Union européenne
Brevo Emails du service 🇫🇷 France
Stripe Abonnement du formateur 🇮🇪 Irlande
Upstash Limitation des tentatives de connexion 🇩🇪 Francfort