DPA / RGPD
Accord de traitement des données
Version 1.2 · mise à jour du1. Parties
Responsable de traitement
Le Client professionnel identifié lors de sa souscription à Olabo.
Ci-après : le Responsable de traitement.
Sous-traitant
DPATIS
6 chemin Neuf, 69210 Sain-Bel, France
SIREN : 983 938 747
Ci-après : Olabo ou le Sous-traitant.
2. Objet
Le présent Accord encadre les traitements de données personnelles effectués par Olabo pour le compte du Client dans le cadre de la fourniture du Service.
Il complète les CGV.
En cas de contradiction concernant les obligations de sous-traitance de données personnelles, le présent DPA prévaut.
L'article 28 du RGPD impose que la relation responsable de traitement/sous-traitant soit encadrée par un contrat définissant notamment objet, durée, nature, finalité, types de données et catégories de personnes.
3. Durée
Le DPA s'applique pendant toute la durée durant laquelle Olabo traite des données personnelles pour le compte du Client.
Certaines obligations survivent à la fin du contrat, notamment celles relatives :
- à la confidentialité ;
- à la suppression ;
- à la restitution ;
- à la sécurité ;
- à la preuve.
4. Nature des opérations
Olabo peut effectuer, selon les fonctionnalités activées :
- collecte ;
- enregistrement ;
- organisation ;
- structuration ;
- stockage ;
- consultation technique ;
- modification sur instruction ;
- import ;
- export ;
- transmission technique ;
- sauvegarde ;
- restauration ;
- suppression.
5. Finalités
Les traitements sont réalisés aux seules fins nécessaires notamment :
- à l'hébergement ;
- à la fourniture du Service ;
- au fonctionnement des modules ;
- à la sauvegarde ;
- au support ;
- à la maintenance ;
- à la sécurité ;
- à l'export ;
- à la suppression ;
- aux fonctionnalités IA lorsque le Client les utilise.
6. Personnes concernées
Selon l'utilisation faite par le Client, les données peuvent notamment concerner :
- Utilisateurs ;
- dirigeants ;
- salariés ;
- apprentis ;
- collaborateurs ;
- clients finaux ;
- prospects ;
- fournisseurs ;
- contacts professionnels ;
- livreurs ;
- intervenants externes ;
- personnes apparaissant dans les documents téléchargés.
7. Catégories de données
Peuvent notamment être traitées :
- identité ;
- coordonnées ;
- fonction ;
- établissement ;
- rôles ;
- permissions ;
- commandes ;
- données de production ;
- données de stock ;
- informations de traçabilité ;
- registres HACCP ;
- températures ;
- documents ;
- informations RH ;
- congés et absences ;
- fichiers ;
- photos ;
- signatures ;
- métadonnées ;
- journaux techniques ;
- données communiquées aux fonctionnalités IA.
8. Données particulières
Olabo n'est pas destiné, sauf fonctionnalité expressément conçue à cet effet, à recevoir des catégories particulières de données au sens de l'article 9 du RGPD.
Le Client s'engage à éviter de transmettre des informations de santé détaillées, données biométriques, opinions politiques, convictions religieuses, appartenance syndicale ou autres données particulièrement sensibles lorsqu'elles ne sont pas strictement nécessaires.
Lorsque le Client traite légitimement de telles données au moyen d'une fonctionnalité adaptée, il demeure responsable de la base juridique et des garanties applicables.
9. Instructions documentées
Olabo traite les données uniquement sur instruction documentée du Client.
Les instructions résultent notamment :
- du contrat ;
- de l'utilisation du Service ;
- des paramètres configurés ;
- des demandes écrites adressées au support.
Lorsqu'un traitement est imposé par le droit de l'Union européenne ou d'un État membre, Olabo en informe le Client avant le traitement, sauf interdiction légale motivée par un intérêt public important.
Si Olabo estime qu'une instruction constitue une violation du droit applicable, il en informe le Client et peut en suspendre l'exécution dans la mesure nécessaire.
10. Obligations du Client
Le Client s'engage notamment à :
- disposer d'une base légale pour ses traitements ;
- respecter le principe de minimisation ;
- informer les personnes concernées ;
- déterminer les durées de conservation relevant de son activité ;
- gérer ses habilitations ;
- assurer l'exactitude des données ;
- ne donner aucune instruction illicite à Olabo.
Le Client demeure responsable de la licéité du traitement qu'il décide.
11. Confidentialité
Olabo veille à ce que les personnes autorisées à traiter les données :
- soient soumises à une obligation de confidentialité ;
- n'accèdent aux informations que dans la mesure nécessaire à leur fonction.
12. Sécurité
Olabo met en œuvre des mesures techniques et organisationnelles adaptées au niveau de risque.
Ces mesures comprennent notamment, selon l'architecture effectivement déployée :
- cloisonnement logique des données entre Clients ;
- contrôle d'accès ;
- moindre privilège ;
- sécurité de l'authentification ;
- chiffrement des communications ;
- hachage des mots de passe ;
- protection des secrets ;
- journalisation ;
- sauvegardes ;
- procédures de restauration ;
- mises à jour de sécurité ;
- contrôle des dépendances ;
- procédures de gestion des incidents ;
- révocation des accès.
Les mesures détaillées figurent en Annexe 2.
13. Accès support
Les accès d'assistance aux données du Client sont limités aux situations nécessaires au support, à la maintenance, à la sécurité ou à l'exécution d'une instruction.
Les accès sensibles sont, dans la mesure permise par l'architecture :
- associés à un motif ;
- accordés aux personnes habilitées ;
- limités dans le temps ;
- journalisés.
14. Sous-traitants ultérieurs
Le Client accorde à Olabo une autorisation générale de faire appel aux sous-traitants nécessaires à la fourniture du Service.
La liste des sous-traitants, également reprise en annexe 3, est mise à disposition du Client.
Olabo informe le Client de l'ajout ou du remplacement envisagé d'un sous-traitant traitant des données personnelles pour son compte au moins 30 jours avant son intervention, sauf urgence légitime liée notamment à la sécurité ou à la continuité du Service.
Le Client peut pendant ce délai formuler une objection motivée relative à la protection des données.
À défaut d'objection dans ce délai, Olabo peut faire intervenir le nouveau sous-traitant à la date annoncée.
Ce mécanisme d'autorisation générale et de droit d'opposition est expressément prévu par l'article 28 du RGPD.
En cas d'objection sérieuse, les parties recherchent une solution raisonnable.
À défaut de solution, Olabo peut notamment :
- désactiver la fonctionnalité concernée ;
- proposer une solution alternative ;
- permettre la résiliation de la partie affectée du Service.
Olabo impose à ses sous-traitants, par écrit, les mêmes obligations de protection des données que celles prévues par le présent DPA pour les traitements confiés. Olabo demeure responsable à l'égard du Client de l'exécution de ces obligations par ses sous-traitants ultérieurs.
15. Prestataires ne relevant pas automatiquement du DPA
Un prestataire utilisé dans la relation commerciale n'est pas automatiquement un sous-traitant ultérieur au sens du présent DPA.
Par exemple :
- Stripe peut traiter certaines données de facturation dont Olabo est lui-même responsable de traitement ;
- un logiciel connecté directement par le Client peut relever de la propre relation contractuelle du Client avec ce fournisseur.
Le rôle de chaque prestataire est déterminé selon la réalité des traitements.
16. Transferts internationaux
Olabo veille à ce que tout transfert de données personnelles vers un pays situé hors EEE repose sur un mécanisme conforme au chapitre V du RGPD.
Selon les circonstances :
- décision d'adéquation ;
- Data Privacy Framework ;
- Clauses Contractuelles Types ;
- mesures supplémentaires.
Les informations pertinentes figurent dans la liste des prestataires.
17. Assistance pour les droits
Olabo aide le Client, compte tenu de la nature du traitement, à répondre aux demandes des personnes concernant notamment :
- accès ;
- rectification ;
- effacement ;
- limitation ;
- portabilité ;
- opposition.
Lorsque Olabo reçoit directement une demande concernant des données dont le Client est responsable, elle est transmise au Client lorsque cela est approprié.
18. AIPD et consultation de l'autorité
Compte tenu des informations dont il dispose, Olabo apporte une assistance raisonnable au Client pour :
- les analyses d'impact relatives à la protection des données ;
- les consultations préalables ;
- les obligations relatives à la sécurité.
19. Violations de données
Lorsqu'Olabo prend connaissance d'une violation portant sur des données traitées pour le compte du Client, Olabo informe le Client sans délai injustifié.
La notification contient, progressivement si nécessaire, les informations disponibles relatives :
- à la nature de la violation ;
- aux données concernées ;
- aux catégories de personnes ;
- aux conséquences probables ;
- aux mesures prises ;
- au contact pertinent.
Olabo documente les faits et mesures correctives.
Le Client demeure responsable, en tant que responsable de traitement, de décider si une notification à la CNIL ou aux personnes concernées est requise.
Olabo lui apporte une assistance raisonnable.
20. Sort des données à la fin du contrat
À la fin du contrat, le Client dispose, sauf conditions particulières, de 30 jours pour récupérer ses données. Selon le choix du Client, Olabo restitue ou supprime les données personnelles et détruit les copies existantes, sauf obligation légale de conservation ; la période de réversibilité et la rotation des sauvegardes s'appliquent dans les conditions ci-dessous.
À l'issue de cette période :
- les données sont supprimées des systèmes actifs ou anonymisées selon les instructions et obligations applicables ;
- les sauvegardes sont purgées selon leur cycle normal ;
- les données légalement requises sont isolées et archivées.
Les données conservées uniquement dans une sauvegarde ne sont pas réutilisées activement.
21. Audit
Olabo met à disposition du Client les informations raisonnablement nécessaires à la démonstration du respect de ses obligations.
Les contrôles sont réalisés en priorité par voie documentaire.
Lorsque cela est raisonnablement nécessaire, le Client peut organiser un audit complémentaire, directement ou par l'intermédiaire d'un auditeur indépendant soumis à la confidentialité.
Sauf incident important, demande d'une autorité ou raison légitime, ces audits peuvent être limités à une fois par période de douze mois.
Un audit :
- doit faire l'objet d'un préavis raisonnable ;
- ne doit pas compromettre la sécurité ;
- ne peut permettre l'accès aux données d'autres Clients ;
- doit limiter les perturbations du Service.
22. Registres
Olabo tient les registres requis par la réglementation pour ses activités en qualité de sous-traitant.
Il documente notamment, lorsque cela est applicable :
- les catégories de traitements ;
- les sous-traitants ;
- les incidents ;
- les transferts ;
- les principales mesures de sécurité.
23. Réutilisation des données
Les données personnelles confiées par le Client ne sont pas réutilisées par Olabo pour une finalité propre incompatible avec les instructions du Client.
La CNIL rappelle qu'un sous-traitant ne peut pas réutiliser librement les données qui lui sont confiées pour son propre compte.
Olabo peut utiliser des statistiques réellement anonymisées ou agrégées ne permettant raisonnablement plus d'identifier une personne ou un Client.
24. Contact
Contact relatif à la protection des données :
25. Droit applicable
Le DPA est soumis au droit français et au RGPD.
Les règles de juridiction prévues par les CGV s'appliquent lorsque leur application est licite.
Annexe 1 DU DPA — DESCRIPTION DES TRAITEMENTS
| Élément | Description |
|---|---|
| Objet | Fourniture du SaaS Olabo |
| Durée | Durée du contrat + réversibilité et suppression |
| Nature | Hébergement, stockage, organisation, consultation technique, sauvegarde, restitution, suppression |
| Finalités | Fournir les fonctionnalités choisies par le Client |
| Fréquence | Selon l'utilisation du Service |
| Personnes | Utilisateurs, salariés, clients, prospects, fournisseurs et contacts |
| Données | Identification, commandes, RH, HACCP, production, documents, fichiers, logs et autres données métier |
| Lieu | Selon les prestataires figurant dans la liste à jour |
Annexe 2 DU DPA — MESURES DE SÉCURITÉ
État de l'annexe : à valider techniquement avant signature. Le présent dépôt contient le site vitrine et le formulaire de réservation Premier utilisateur, pas l'ensemble du système métier en production. Les mesures ci-dessous sont celles prévues par le document fourni ; chacune doit être confirmée, corrigée ou mise en place avant engagement contractuel.
Mesures prévues selon les fonctionnalités réellement déployées :
Gestion des accès
- comptes authentifiés ;
- permissions par rôle ;
- restriction des accès internes ;
- suppression des accès inutiles ;
- principe du moindre privilège.
Infrastructure
- isolation logique entre organisations ;
- communications chiffrées ;
- secrets techniques protégés ;
- séparation appropriée des environnements.
Authentification
- mots de passe hachés ;
- protections contre les tentatives abusives ;
- authentification renforcée lorsqu'elle est disponible.
Journalisation
- événements de sécurité ;
- accès sensibles ;
- changements importants ;
- actions administratives pertinentes.
Sauvegardes
- sauvegardes régulières ;
- contrôle de l'accès aux sauvegardes ;
- procédure de restauration ;
- politique de rotation.
Développement
- mises à jour de sécurité ;
- revue des dépendances ;
- contrôle des permissions ;
- validation côté serveur des opérations sensibles.
Incidents
- détection ;
- confinement ;
- analyse ;
- documentation ;
- notification lorsque nécessaire ;
- mesures correctives.
Cette annexe doit impérativement être comparée à l'infrastructure réelle avant signature. Toute mesure non effectivement déployée doit être supprimée ou mise en place.
Annexe 3 du DPA — Sous-traitants ultérieurs
La présente liste distingue les prestataires mentionnés dans la documentation du Service. Elle reste à valider sur les contrats et configurations effectivement déployés avant la souscription réelle. Une région européenne ne garantit pas, à elle seule, l'absence de transfert ou d'accès depuis un pays tiers.
| Prestataire | Fonction | Localisation et transferts | Rôle et activation |
|---|---|---|---|
| Render Services, Inc. | Infrastructure, API et base de données de l'application métier | Entité américaine ; région configurée, pays d'accès et garanties de transfert à confirmer | Sous-traitant ultérieur si des données du Client lui sont confiées |
| Vercel Inc. | Interface web et infrastructure | UE / États-Unis selon les services ; régions, pays d'accès et garanties de transfert à confirmer | Sous-traitant ultérieur selon le périmètre réellement hébergé |
| OpenAI Sites / Cloudflare | Hébergement et diffusion du site vitrine selon le mode de déploiement | Entités contractantes, localisation et garanties de transfert à confirmer | Ne relève du DPA métier que si des données du Client lui sont confiées |
| OVHcloud / fournisseur de messagerie | Envoi et réception d'e-mails | Fournisseur exact, localisation et garanties de transfert à confirmer | Structurel uniquement si le service est activé |
| OpenAI | Fonctionnalités d'intelligence artificielle | Entité contractante, région, rétention et garanties de transfert selon le service et la configuration, à confirmer | Uniquement si une fonctionnalité IA est utilisée |
| Fournisseur de stockage / WebDAV | Stockage de fichiers | Fournisseur à identifier ; localisation et garanties à documenter avant utilisation en production | À compléter avant activation |
Stripe n'est pas automatiquement un sous-traitant ultérieur au titre du DPA pour les traitements de paiement dont Olabo est responsable de traitement. Stripe peut également agir pour ses propres obligations réglementaires.
Wix, Blulog et les autres intégrations sont qualifiés au cas par cas selon les flux réels et la relation contractuelle du Client avec le fournisseur.
L'ajout ou le remplacement d'un sous-traitant ultérieur suit la procédure de notification et d'objection de 30 jours prévue à l'article 14 du DPA. Cette procédure n'est pas une acceptation tacite des modifications substantielles des CGV ou des CGU.
Annexe 4 — TRANSFERTS INTERNATIONAUX
Pour chaque prestataire impliquant un traitement hors EEE, Olabo documente :
- pays ;
- entité destinataire ;
- données concernées ;
- mécanisme juridique ;
- décision d'adéquation éventuelle ;
- Data Privacy Framework éventuel ;
- Clauses Contractuelles Types éventuelles ;
- mesures complémentaires lorsque nécessaires ;
- date de dernière vérification.