Contrat de sous-traitance des données personnelles
Annexe aux CGU — Dernière mise à jour : 19 août 2026
Sommaire
- 1. Objet et rôles des parties
- 2. Périmètre du traitement
- 3. Traitement sur instruction documentée
- 4. Confidentialité des personnes autorisées
- 5. Mesures de sécurité (art. 32)
- 6. Sous-traitants ultérieurs
- 7. Assistance à l’exercice des droits
- 8. Assistance sécurité, violations et AIPD
- 9. Sort des données en fin de contrat
- 10. Documentation et audits
- 11. Localisation et transferts
1. Objet et rôles des parties
Le présent contrat est conclu entre :
- le Client — l’entreprise titulaire du compte OmniFacture —, agissant en qualité de responsable du traitement des données personnelles qu’il enregistre dans le Service (ses clients, ses fournisseurs, ses salariés) ;
- OMNIVECT (Société par actions simplifiée unipersonnelle (SASU)), 47 rue Vivienne, 75002 Paris, éditeur du Service, agissant en qualité de sous-traitant pour ces mêmes données.
Cette qualité de sous-traitant est distincte, et ne remplace pas, celle de responsable de traitement qu’OMNIVECT exerce sur les données de ses propres clients (compte, facturation de l’abonnement, assistance). Ce second rôle est décrit dans la politique de confidentialité. Le présent contrat ne couvre que le premier.
Il est conclu pour la durée de l’abonnement au Service et prend effet à l’acceptation des CGU, dont il constitue une annexe indissociable.
2. Périmètre du traitement
| Nature des opérations | Collecte, enregistrement, organisation, structuration, conservation, adaptation, extraction, consultation, transmission, effacement. |
|---|---|
| Finalité | Fournir au Client le service de facturation électronique : établissement, émission, transmission, réception et archivage de ses documents commerciaux et comptables, et les fonctions associées qu’il active. |
| Catégories de personnes | Clients et prospects du Client (personnes physiques ou contacts de personnes morales), fournisseurs du Client, salariés et collaborateurs du Client utilisant le Service. |
| Catégories de données | Identité et raison sociale, adresses postales et électroniques, numéros de téléphone, identifiants d’entreprise (SIREN/SIRET, TVA intracommunautaire, GLN), coordonnées bancaires (IBAN saisi par le Client), contenu des documents commerciaux (lignes, montants, notes), historique des échanges et des relances. |
| Données sensibles | Aucune catégorie particulière au sens de l’article 9 du RGPD n’est requise par le Service. Le Client s’interdit d’en saisir dans les champs libres. |
| Durée | Durée de l’abonnement, prolongée des durées de conservation légales applicables aux pièces comptables et fiscales (voir l’article 9). |
3. Traitement sur instruction documentée — art. 28.3 a)
OMNIVECT ne traite les données du Client que sur instruction documentée de celui-ci. Les CGU, le présent contrat et l’usage des fonctionnalités du Service par le Client constituent ces instructions. Aucun traitement à des fins propres — notamment de prospection, de profilage ou d’entraînement de modèles — n’est réalisé sur ces données.
Si une obligation légale imposait un traitement non prévu par ces instructions, OMNIVECT en informerait le Client avant traitement, sauf interdiction légale de le faire. OMNIVECT informe également le Client si une instruction lui paraît constituer une violation du RGPD.
4. Confidentialité des personnes autorisées — art. 28.3 b)
L’accès aux données du Client est limité aux personnes qui en ont besoin pour l’exploitation et l’assistance. Ces personnes sont soumises à une obligation contractuelle de confidentialité qui survit à la fin de leur mission.
Lorsque l’une de ces personnes ouvre le dossier du Client, l’accès est inscrit dans le journal d’audit du compte du Client lui-même, et non dans un registre interne : le Client le retrouve ainsi dans l’export de ses données. Sont tracés à ce titre :
- l’ouverture d’une conversation d’assistance, qui donne à l’agent l’intégralité des messages échangés ainsi que l’identité et l’adresse électronique du demandeur ;
- le téléchargement d’une pièce jointe déposée dans cette conversation ;
- la consultation de la fiche d’un compte depuis la console d’administration, qui donne l’identité et l’adresse électronique de chacun de ses utilisateurs.
Chaque entrée porte la date, l’élément consulté et l’identifiant technique de la personne qui l’a consulté — jamais son nom. Elle ne peut ensuite être ni modifiée ni supprimée.
Réserve assumée : les écrans de liste ne sont pas tracés. La file des demandes d’assistance en attente et l’annuaire des comptes affichent l’objet et l’état d’une demande, la dénomination et le forfait d’un compte ; ils n’ouvrent ni conversation, ni pièce jointe, ni fiche de compte. Les tracer ensevelirait les consultations réelles sous le bruit du balayage, dans un journal qui ne s’efface jamais.
5. Mesures de sécurité — art. 28.3 c) et art. 32
- Cloisonnement des données par client (architecture multi-tenant, filtrage systématique côté serveur).
- Chiffrement des communications (HTTPS/TLS) et des sauvegardes de base de données.
- Authentification par mot de passe haché, double authentification disponible, confirmation renforcée pour les actions sensibles.
- Journal d’audit chaîné et scellement inaltérable des pièces émises.
- Sauvegardes chiffrées quotidiennes, avec procédure de restauration documentée et éprouvée.
- Politique de mise à jour des dépendances et contrôle automatisé des vulnérabilités à chaque livraison.
6. Sous-traitants ultérieurs — art. 28.3 d) et art. 28.2
Le Client donne à OMNIVECT une autorisation générale de recourir aux sous-traitants ultérieurs listés ci-dessous. Chacun est lié par un contrat imposant des obligations de protection équivalentes à celles du présent contrat.
| Sous-traitant ultérieur | Prestation | Données concernées | Localisation |
|---|---|---|---|
| SEQINO AXE-INNOVATION (A.X.I.) SAS, 2 route de la Noue, 91190 Gif-sur-Yvette |
Plateforme agréée : acheminement des factures électroniques émises et reçues | Contenu des factures, identification et adresse de routage de l’émetteur et du destinataire | France (hébergée en France chez 3DS OUTSCALE (filiale de Dassault Systèmes), sur une infrastructure qualifiée SecNumCloud 3.2 par l’ANSSI) |
| Powens | Agrégation bancaire — activée uniquement sur consentement explicite du Client. Le raccordement s’opère à ce jour en environnement de test (phase bêta, cf. article 9 des conditions générales de vente) | Comptes et transactions bancaires du Client | Union européenne |
| Stancer | Encaissement de l’abonnement au Service | Coordonnées de facturation du Client (aucune donnée de ses propres clients) | France |
| OVHcloud | Hébergement du site et de l’application, et acheminement des courriers électroniques émis par le Service (relais SMTP) lorsque le Client n’a pas configuré son propre serveur d’envoi | Ensemble des données du Service ; pour le relais : adresses électroniques des destinataires, y compris les clients du Client, et pièces jointes des factures | France |
| Annuaire public des entreprises service de l’État — recherche-entreprises.api.gouv.fr |
Recherche d’une entreprise par SIREN ou raison sociale, pour pré-remplir une fiche | Identifiants d’entreprise interrogés, y compris ceux des clients et fournisseurs du Client | France |
OMNIVECT informe le Client de tout ajout ou remplacement de sous-traitant ultérieur au moins trente (30) jours avant sa prise d’effet, par courrier électronique à l’adresse du compte. Le Client dispose de ce délai pour formuler une objection motivée ; à défaut de solution, il peut résilier son abonnement sans pénalité pour la période restant à courir.
7. Assistance à l’exercice des droits — art. 28.3 e)
Les fonctions du Service permettent au Client de répondre lui-même, et sans notre intervention, aux demandes d’accès, de rectification, d’effacement et de portabilité qu’il reçoit : consultation et modification des fiches, export des données, suppression de compte avec export préalable.
Lorsqu’une demande dépasse ces moyens, OMNIVECT assiste le Client dans un délai raisonnable et dans la mesure du possible. Une demande adressée directement à OMNIVECT par une personne concernée est transmise au Client sans y être répondue sur le fond : c’est lui, et non nous, qui est responsable du traitement.
Limite assumée : l’effacement ne peut porter sur les données figurant dans des factures déjà émises, que le Client comme OMNIVECT ont l’obligation légale de conserver (voir l’article 9).
8. Assistance sécurité, violations et analyses d’impact — art. 28.3 f)
OMNIVECT notifie au Client toute violation de données personnelles le concernant dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, par courrier électronique à l’adresse du compte. La notification décrit la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables et les mesures prises. Ce délai est fixé pour laisser au Client le temps de tenir sa propre obligation de notification à la CNIL dans les 72 heures (art. 33 du RGPD).
OMNIVECT fournit au Client, sur demande, les informations nécessaires à la réalisation d’une analyse d’impact relative à la protection des données et à une éventuelle consultation préalable de l’autorité de contrôle.
9. Sort des données en fin de contrat — art. 28.3 g)
Au terme de la prestation, le Client choisit entre la restitution et la suppression de ses données. Un export complet est mis à sa disposition depuis son compte, avant toute suppression.
Deux exceptions, imposées par la loi et non par nous :
- les factures et pièces comptables sont conservées et non supprimées, pour la durée exigée par l’article L123-22 du Code de commerce (10 ans) et l’article L102 B du Livre des procédures fiscales (6 ans) — leur suppression exposerait le Client lui-même ;
- les données de compte non couvertes par ces obligations sont anonymisées plutôt que supprimées lorsqu’elles conditionnent l’intégrité des pièces archivées.
Le détail de ce qui est supprimé, anonymisé ou conservé figure sur la page suppression de compte.
10. Documentation et audits — art. 28.3 h)
OMNIVECT tient à la disposition du Client les informations nécessaires pour démontrer le respect des obligations du présent contrat, et se soumet aux audits — y compris aux inspections — réalisés par le Client ou un auditeur qu’il mandate. Ces audits sont annoncés avec un préavis raisonnable, limités à un par an sauf incident de sécurité, conduits pendant les heures ouvrées et sans perturber le Service. L’auditeur est tenu à la confidentialité, notamment à l’égard des données des autres clients, qui ne peuvent en aucun cas lui être exposées.
OMNIVECT tient un registre des catégories d’activités de traitement effectuées pour le compte de ses clients (art. 30.2 du RGPD), ainsi qu’une procédure écrite de gestion des violations de données permettant de tenir le délai de notification prévu à l’article 8. Ces documents sont communiqués au Client sur demande, dans les limites posées à l’alinéa précédent quant aux données des autres clients.
11. Localisation et transferts
Les données traitées au titre du présent contrat sont hébergées dans l’Union européenne, et en France pour la chaîne principale : l’application et sa base de données chez OVHcloud, et la plateforme agréée SEQINO, hébergée en France chez 3DS OUTSCALE (filiale de Dassault Systèmes), sur une infrastructure qualifiée SecNumCloud 3.2 par l’ANSSI. Seul l’agrégateur bancaire Powens — qui n’intervient que si le Client active la connexion de ses comptes — est hébergé dans l’Union européenne sans localisation française garantie.
Aucun transfert hors de l’Union européenne n’est prévu au titre du présent contrat. Si l’un devenait nécessaire, il serait encadré par les garanties appropriées de l’article 46 du RGPD (clauses contractuelles types), et le Client en serait informé préalablement selon les modalités de l’article 6 du présent contrat.
Pour toute question relative au présent contrat, écrivez-nous à contact@omnivect.fr.