Contrat de sous-traitance des données personnelles

Annexe aux CGU — Dernière mise à jour : 19 août 2026

1. Objet et rôles des parties

Le présent contrat est conclu entre :

Cette qualité de sous-traitant est distincte, et ne remplace pas, celle de responsable de traitement qu’OMNIVECT exerce sur les données de ses propres clients (compte, facturation de l’abonnement, assistance). Ce second rôle est décrit dans la politique de confidentialité. Le présent contrat ne couvre que le premier.

Il est conclu pour la durée de l’abonnement au Service et prend effet à l’acceptation des CGU, dont il constitue une annexe indissociable.

2. Périmètre du traitement

Nature des opérationsCollecte, enregistrement, organisation, structuration, conservation, adaptation, extraction, consultation, transmission, effacement.
FinalitéFournir au Client le service de facturation électronique : établissement, émission, transmission, réception et archivage de ses documents commerciaux et comptables, et les fonctions associées qu’il active.
Catégories de personnesClients et prospects du Client (personnes physiques ou contacts de personnes morales), fournisseurs du Client, salariés et collaborateurs du Client utilisant le Service.
Catégories de donnéesIdentité et raison sociale, adresses postales et électroniques, numéros de téléphone, identifiants d’entreprise (SIREN/SIRET, TVA intracommunautaire, GLN), coordonnées bancaires (IBAN saisi par le Client), contenu des documents commerciaux (lignes, montants, notes), historique des échanges et des relances.
Données sensiblesAucune catégorie particulière au sens de l’article 9 du RGPD n’est requise par le Service. Le Client s’interdit d’en saisir dans les champs libres.
DuréeDurée de l’abonnement, prolongée des durées de conservation légales applicables aux pièces comptables et fiscales (voir l’article 9).

3. Traitement sur instruction documentée — art. 28.3 a)

OMNIVECT ne traite les données du Client que sur instruction documentée de celui-ci. Les CGU, le présent contrat et l’usage des fonctionnalités du Service par le Client constituent ces instructions. Aucun traitement à des fins propres — notamment de prospection, de profilage ou d’entraînement de modèles — n’est réalisé sur ces données.

Si une obligation légale imposait un traitement non prévu par ces instructions, OMNIVECT en informerait le Client avant traitement, sauf interdiction légale de le faire. OMNIVECT informe également le Client si une instruction lui paraît constituer une violation du RGPD.

4. Confidentialité des personnes autorisées — art. 28.3 b)

L’accès aux données du Client est limité aux personnes qui en ont besoin pour l’exploitation et l’assistance. Ces personnes sont soumises à une obligation contractuelle de confidentialité qui survit à la fin de leur mission.

Lorsque l’une de ces personnes ouvre le dossier du Client, l’accès est inscrit dans le journal d’audit du compte du Client lui-même, et non dans un registre interne : le Client le retrouve ainsi dans l’export de ses données. Sont tracés à ce titre :

Chaque entrée porte la date, l’élément consulté et l’identifiant technique de la personne qui l’a consulté — jamais son nom. Elle ne peut ensuite être ni modifiée ni supprimée.

Réserve assumée : les écrans de liste ne sont pas tracés. La file des demandes d’assistance en attente et l’annuaire des comptes affichent l’objet et l’état d’une demande, la dénomination et le forfait d’un compte ; ils n’ouvrent ni conversation, ni pièce jointe, ni fiche de compte. Les tracer ensevelirait les consultations réelles sous le bruit du balayage, dans un journal qui ne s’efface jamais.

5. Mesures de sécurité — art. 28.3 c) et art. 32

6. Sous-traitants ultérieurs — art. 28.3 d) et art. 28.2

Le Client donne à OMNIVECT une autorisation générale de recourir aux sous-traitants ultérieurs listés ci-dessous. Chacun est lié par un contrat imposant des obligations de protection équivalentes à celles du présent contrat.

Sous-traitant ultérieurPrestationDonnées concernéesLocalisation
SEQINO
AXE-INNOVATION (A.X.I.) SAS, 2 route de la Noue, 91190 Gif-sur-Yvette
Plateforme agréée : acheminement des factures électroniques émises et reçues Contenu des factures, identification et adresse de routage de l’émetteur et du destinataire France (hébergée en France chez 3DS OUTSCALE (filiale de Dassault Systèmes), sur une infrastructure qualifiée SecNumCloud 3.2 par l’ANSSI)
Powens Agrégation bancaire — activée uniquement sur consentement explicite du Client. Le raccordement s’opère à ce jour en environnement de test (phase bêta, cf. article 9 des conditions générales de vente) Comptes et transactions bancaires du Client Union européenne
Stancer Encaissement de l’abonnement au Service Coordonnées de facturation du Client (aucune donnée de ses propres clients) France
OVHcloud Hébergement du site et de l’application, et acheminement des courriers électroniques émis par le Service (relais SMTP) lorsque le Client n’a pas configuré son propre serveur d’envoi Ensemble des données du Service ; pour le relais : adresses électroniques des destinataires, y compris les clients du Client, et pièces jointes des factures France
Annuaire public des entreprises
service de l’État — recherche-entreprises.api.gouv.fr
Recherche d’une entreprise par SIREN ou raison sociale, pour pré-remplir une fiche Identifiants d’entreprise interrogés, y compris ceux des clients et fournisseurs du Client France

OMNIVECT informe le Client de tout ajout ou remplacement de sous-traitant ultérieur au moins trente (30) jours avant sa prise d’effet, par courrier électronique à l’adresse du compte. Le Client dispose de ce délai pour formuler une objection motivée ; à défaut de solution, il peut résilier son abonnement sans pénalité pour la période restant à courir.

7. Assistance à l’exercice des droits — art. 28.3 e)

Les fonctions du Service permettent au Client de répondre lui-même, et sans notre intervention, aux demandes d’accès, de rectification, d’effacement et de portabilité qu’il reçoit : consultation et modification des fiches, export des données, suppression de compte avec export préalable.

Lorsqu’une demande dépasse ces moyens, OMNIVECT assiste le Client dans un délai raisonnable et dans la mesure du possible. Une demande adressée directement à OMNIVECT par une personne concernée est transmise au Client sans y être répondue sur le fond : c’est lui, et non nous, qui est responsable du traitement.

Limite assumée : l’effacement ne peut porter sur les données figurant dans des factures déjà émises, que le Client comme OMNIVECT ont l’obligation légale de conserver (voir l’article 9).

8. Assistance sécurité, violations et analyses d’impact — art. 28.3 f)

OMNIVECT notifie au Client toute violation de données personnelles le concernant dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, par courrier électronique à l’adresse du compte. La notification décrit la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables et les mesures prises. Ce délai est fixé pour laisser au Client le temps de tenir sa propre obligation de notification à la CNIL dans les 72 heures (art. 33 du RGPD).

OMNIVECT fournit au Client, sur demande, les informations nécessaires à la réalisation d’une analyse d’impact relative à la protection des données et à une éventuelle consultation préalable de l’autorité de contrôle.

9. Sort des données en fin de contrat — art. 28.3 g)

Au terme de la prestation, le Client choisit entre la restitution et la suppression de ses données. Un export complet est mis à sa disposition depuis son compte, avant toute suppression.

Deux exceptions, imposées par la loi et non par nous :

Le détail de ce qui est supprimé, anonymisé ou conservé figure sur la page suppression de compte.

10. Documentation et audits — art. 28.3 h)

OMNIVECT tient à la disposition du Client les informations nécessaires pour démontrer le respect des obligations du présent contrat, et se soumet aux audits — y compris aux inspections — réalisés par le Client ou un auditeur qu’il mandate. Ces audits sont annoncés avec un préavis raisonnable, limités à un par an sauf incident de sécurité, conduits pendant les heures ouvrées et sans perturber le Service. L’auditeur est tenu à la confidentialité, notamment à l’égard des données des autres clients, qui ne peuvent en aucun cas lui être exposées.

OMNIVECT tient un registre des catégories d’activités de traitement effectuées pour le compte de ses clients (art. 30.2 du RGPD), ainsi qu’une procédure écrite de gestion des violations de données permettant de tenir le délai de notification prévu à l’article 8. Ces documents sont communiqués au Client sur demande, dans les limites posées à l’alinéa précédent quant aux données des autres clients.

11. Localisation et transferts

Les données traitées au titre du présent contrat sont hébergées dans l’Union européenne, et en France pour la chaîne principale : l’application et sa base de données chez OVHcloud, et la plateforme agréée SEQINO, hébergée en France chez 3DS OUTSCALE (filiale de Dassault Systèmes), sur une infrastructure qualifiée SecNumCloud 3.2 par l’ANSSI. Seul l’agrégateur bancaire Powens — qui n’intervient que si le Client active la connexion de ses comptes — est hébergé dans l’Union européenne sans localisation française garantie.

Aucun transfert hors de l’Union européenne n’est prévu au titre du présent contrat. Si l’un devenait nécessaire, il serait encadré par les garanties appropriées de l’article 46 du RGPD (clauses contractuelles types), et le Client en serait informé préalablement selon les modalités de l’article 6 du présent contrat.

Pour toute question relative au présent contrat, écrivez-nous à contact@omnivect.fr.