Aller au contenu
Juridique

Contrat de sous-traitance (DPA)

Version 1.0 · 21 août 2026

La présente traduction française est fournie à titre d’information. Seule la version allemande de ce document fait foi.

Le présent contrat de sous-traitance (ci-après «DPA») précise les obligations en matière de protection des données entre la Cliente en qualité de responsable du traitement et Tailored Intelligence GmbH, Reistelstrasse 294, 5728 Gontenschwil, IDE CHE-348.980.291 (ci-après «la sous-traitante» ou «nous») pour le traitement de données personnelles dans le cadre de l’utilisation de Trophy.

Le DPA s’applique conformément à l’art. 9 nLPD et — pour les personnes concernées dans l’UE ou l’EEE — à l’art. 28 RGPD. Conformément au chiffre 19.2 des conditions générales, il fait partie intégrante du contrat entre les parties et ne requiert aucune signature séparée. Sur demande, nous établissons en outre un exemplaire signé.

1 · Objet, nature et finalité du traitement

1.1 La sous-traitante traite des données personnelles exclusivement pour fournir les prestations prévues par les conditions générales, en particulier l’exploitation de la plateforme Trophy, la connexion à la fiche Google Business Profile de la responsable, la production et l’association des supports d’avis ainsi que les prestations de marketing comprises dans le forfait réservé.

1.2 Nature du traitement : notamment la collecte, la conservation, l’hébergement, l’organisation, la consultation, la communication au sein du système et aux sous-traitants ultérieurs mentionnés à l’annexe B, la sauvegarde et l’effacement.

1.3 La sous-traitante n’utilise pas les données à ses propres fins. Aucune utilisation à des fins d’entraînement de modèles d’intelligence artificielle n’a lieu ; elle est exclue contractuellement auprès des fournisseurs mentionnés à l’annexe B.

2 · Durée

Le traitement a lieu pendant la durée du contrat principal. Les obligations qui, par leur nature, subsistent — en particulier l’effacement, la restitution et la confidentialité — s’appliquent au-delà.

3 · Personnes concernées et catégories de données

3.1 Personnes concernées : les collaborateurs de la responsable, la direction et les autres utilisateurs du compte client, les clients de la responsable qui déposent un avis ou un retour, ainsi que, en cas de prestations de site web réservées, les visiteurs du site web de la responsable.

3.2 Catégories de données personnelles :

  • Collaborateurs : prénom et, le cas échéant, nom, identifiant personnel du tag ou de la carte attribuée, activité de scan et d’avis, classement d’équipe, statistiques et distinctions
  • Utilisateurs du compte : nom, adresse e-mail, attribution de rôle, données de connexion et de journalisation
  • Clients : contenus des avis Google accessibles publiquement (nom affiché chez Google, texte de l’avis, note en étoiles, horodatage), réponses de la responsable ainsi que, le cas échéant, contenus de retours transmis en privé
  • Données techniques : adresses IP et journaux d’accès dans le cadre de la prévention des abus et de la limitation des accès, tronquées ou pseudonymisées dans la mesure du possible
  • En cas de prestations de site web : données d’utilisation des visiteurs du site de la responsable, dans la mesure des outils mis en œuvre et consentis

3.3 Les catégories particulières de données personnelles ne font pas l’objet du traitement. La responsable s’assure que de telles données ne sont pas transmises via Trophy.

4 · Instructions

4.1 La sous-traitante traite les données personnelles exclusivement sur instruction documentée de la responsable, à moins qu’une obligation légale ne l’oblige à agir autrement. Dans ce cas, elle informe la responsable au préalable, dans la mesure où cela est juridiquement admissible.

4.2 Le contrat principal avec la description du forfait ainsi que la configuration effectuée par la responsable dans le tableau de bord valent instruction documentée. Les instructions complémentaires sont données sous forme de texte.

4.3 Si la sous-traitante estime qu’une instruction est illicite, elle en informe la responsable et peut en suspendre l’exécution jusqu’à clarification.

5 · Confidentialité

La sous-traitante astreint à la confidentialité les personnes chargées du traitement et n’accorde l’accès que dans la mesure nécessaire à l’accomplissement des tâches (need-to-know). L’obligation subsiste au-delà de la fin de l’activité.

6 · Mesures techniques et organisationnelles

La sous-traitante prend des mesures techniques et organisationnelles appropriées pour protéger les données conformément à l’annexe A et les adapte à l’état de la technique. Les mesures peuvent être développées, pour autant que le niveau de protection ne soit pas abaissé.

7 · Sous-traitants ultérieurs

7.1 La responsable autorise le recours aux sous-traitants ultérieurs énumérés à l’annexe B.

7.2 La sous-traitante astreint contractuellement les sous-traitants ultérieurs à des obligations équivalentes en matière de protection des données.

7.3 Modifications. La sous-traitante communique par e-mail à la responsable les modifications envisagées — ajout d’un nouveau sous-traitant ultérieur ou remplacement d’un sous-traitant existant — au moins 30 jours à l’avance. La responsable peut s’opposer à la modification dans ce délai pour un motif important relevant de la protection des données. Si l’opposition ne peut être levée moyennant un effort raisonnable, la responsable dispose d’un droit de résiliation extraordinaire à la date de la modification.

8 · Assistance à la responsable

8.1 La sous-traitante assiste la responsable par des mesures appropriées dans l’exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). Si une personne concernée s’adresse directement à la sous-traitante, celle-ci transmet sans délai la demande à la responsable.

8.2 La sous-traitante assiste la responsable en matière de sécurité du traitement, de notification des violations de données ainsi que pour d’éventuelles analyses d’impact.

9 · Violations de données

9.1 La sous-traitante notifie à la responsable toute violation de la protection des données personnelles sans délai, mais au plus tard 48 heures après en avoir eu connaissance, et met à disposition les informations nécessaires à l’appréciation.

9.2 Les obligations de notification et d’information envers les autorités et les personnes concernées incombent à la responsable (art. 24 nLPD / art. 33–34 RGPD).

10 · Communication internationale

10.1 Le traitement a lieu en Suisse et dans l’UE, respectivement auprès des fournisseurs mentionnés à l’annexe B.

10.2 Dans la mesure où des données sont communiquées à des fournisseurs situés dans des pays tiers n’offrant pas un niveau de protection adéquat, la sous-traitante s’appuie sur des garanties appropriées, en particulier les clauses contractuelles types de la Commission européenne assorties de l’addendum suisse reconnu par le PFPDT.

11 · Preuves et vérification

11.1 La sous-traitante met à la disposition de la responsable les informations nécessaires pour démontrer le respect du présent DPA.

11.2 La responsable peut procéder à des vérifications appropriées ou les faire effectuer par un tiers astreint au secret. Les vérifications ont lieu moyennant un préavis d’au moins 14 jours, pendant les heures ouvrables usuelles et sans perturbation disproportionnée de l’exploitation.

12 · Effacement et restitution

12.1 À la fin du traitement, la sous-traitante restitue les données personnelles dans un format courant ou les efface, au choix de la responsable.

12.2 L’effacement des systèmes opérationnels intervient dans les 30 jours suivant la fin du contrat, celui des sauvegardes dans le cadre de la rotation ordinaire, mais au plus tard dans les 90 jours. Les obligations légales de conservation demeurent réservées.

13 · Responsabilité

La responsabilité est régie par les dispositions applicables en matière de protection des données, en particulier l’art. 82 RGPD. Dans les rapports internes, la partie qui a causé la violation en assume la responsabilité. Les limitations de responsabilité du contrat principal s’appliquent à titre complémentaire, dans la mesure admise par le droit de la protection des données.

14 · Dispositions finales

14.1 En cas de contradiction, le présent DPA prime le contrat principal pour les questions relevant de la protection des données ; pour le reste, le contrat principal s’applique.

14.2 Les modifications du présent DPA sont communiquées à la responsable moyennant un préavis d’au moins 30 jours. Le chiffre 7.3 demeure réservé.

14.3 Le droit suisse est applicable. Le for est Aarau, Suisse.

14.4 Seule la version allemande du présent DPA fait foi ; les traductions servent à l’information.

Annexe A · Mesures techniques et organisationnelles

  • Concept d’accès et d’autorisations basé sur les rôles ; authentification multifacteur pour les accès administratifs
  • Chiffrement de la transmission systématiquement via TLS ; chiffrement des données stockées dans la mesure où cela est techniquement pertinent
  • Sauvegardes régulières et sécurisées avec restauration testée
  • Journalisation des accès pertinents pour la sécurité ; séparation des environnements de test et de production
  • Mise à jour et durcissement continus des systèmes ; surveillance de l’infrastructure
  • Limitation des accès et prévention des abus au niveau applicatif
  • Minimisation et pseudonymisation des données lorsque cela est pertinent ; concept d’effacement documenté
  • Engagement de confidentialité de toutes les personnes chargées du traitement

Annexe B · Sous-traitants ultérieurs autorisés

État de cette liste : 21 août 2026. Les modifications sont annoncées conformément au chiffre 7.3.

  • Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Chypre — hébergement de la plateforme Trophy et de la base de données sur serveur dédié ; centre de données dans l’UE
  • Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande — API Google Business Profile pour la consultation des avis et la publication des réponses
  • OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, Irlande — génération de propositions de réponses aux avis, d’analyses et de propositions de textes. Des textes d’avis sont transmis à cette occasion. Toute utilisation des données à des fins d’entraînement est exclue contractuellement.
  • Resend, Inc., 2261 Market Street, San Francisco, CA 94114, USA — envoi d’e-mails transactionnels (invitations, notifications) ; transfert fondé sur les clauses contractuelles types
  • Upstash, Inc., 2261 Market Street, San Francisco, CA 94114, USA — service Redis pour la limitation des accès et la gestion des sessions ; traitement dans la région UE
  • Google Ireland Limited (Google Workspace), Dublin, Irlande — correspondance e-mail professionnelle dans le cadre du support
  • WhatsApp Ireland Limited, Dublin, Irlande — ainsi que Swisscom SA, Suisse — communication de support dans les forfaits supérieurs
  • bexio AG, Alter Postplatz 2, 6300 Zoug, Suisse — facturation et comptabilité

En cas de prestations publicitaires ou de site web réservées s’ajoutent les services correspondants de Google Ireland Limited (Google Ads, Google Analytics). L’utilisation d’Analytics sur le site de la responsable suppose le consentement des visiteurs, dont la responsable répond.