Article 28 du RGPD

Accord de sous-traitance.

Cet accord encadre le traitement, par Isatis Concept en qualité de sous-traitant, des données à caractère personnel des visiteurs et utilisateurs des sites internet publiés par ses Clients via Web Vitrine. Il complète et fait partie intégrante des CGV.

1. Objet et articulation avec la Politique de Confidentialité

Notre Politique de Confidentialité décrit les traitements pour lesquels Isatis Concept agit en tant que responsable de traitement (compte, facturation, prospection, sécurité de la plateforme). Le présent accord (« DPA ») encadre, séparément, les traitements pour lesquels Isatis Concept agit en tant que sous-traitant du Client : ceux relatifs aux données des visiteurs, contacts et utilisateurs du site internet que le Client publie avec Web Vitrine (par exemple les données saisies dans un formulaire de contact, une prise de rendez-vous ou une commande sur le site du Client). Dans ce cadre, le Client est responsable de traitement et Isatis Concept est son sous-traitant, au sens de l'article 28 du RGPD.

2. Durée

Le présent accord s'applique pendant toute la durée du contrat d'abonnement au Service (CGV), et jusqu'à l'issue de la fenêtre de réversibilité et de suppression décrite à l'article 11 des CGV.

3. Catégories de données et de personnes

Selon les fonctionnalités activées par le Client sur son site (formulaire de contact, prise de rendez-vous, boutique, newsletter, etc.), les données traitées peuvent inclure : identité, coordonnées, messages, informations de commande et, le cas échéant, données de connexion des visiteurs, prospects et clients du Client. Le Client demeure seul juge des catégories de données qu'il collecte via son site et de leur adéquation avec ses propres finalités.

4. Instructions du Client

Isatis Concept ne traite ces données que sur instruction documentée du Client, telle qu'elle résulte de la configuration de son site et des fonctionnalités qu'il active dans le Dashboard, et pour la seule finalité de fournir, faire fonctionner et maintenir le Service. Isatis Concept informe le Client si une instruction lui paraît contraire au RGPD ou à toute autre disposition relative à la protection des données, sans préjudice de sa propre analyse.

5. Confidentialité

Isatis Concept garantit que les personnes autorisées à traiter les données concernées (salariés, prestataires internes) sont soumises à une obligation de confidentialité et n'y ont accès que dans la stricte mesure nécessaire à l'exécution du Service.

6. Sécurité

Isatis Concept met en œuvre les mesures techniques et organisationnelles décrites à l'Annexe 2 du présent accord (contrôle d'accès, chiffrement, sauvegardes, journalisation, cloisonnement, gestion des incidents), raisonnables au regard des risques présentés par le traitement. Ces mesures évoluent avec l'état de l'art, sans constituer une garantie absolue d'absence d'incident.

7. Sous-traitants ultérieurs

Les sous-traitants ultérieurs listés à l'article 9 de notre Politique de Confidentialité (Stripe, Pennylane et l'expert-comptable) interviennent pour les traitements dont Isatis Concept est responsable (facturation et paiement de l'abonnement du Client à Web Vitrine) : ils ne traitent en principe pas les données des visiteurs du site du Client. Le seul sous-traitant ultérieur commun aux deux chaînes est OVHcloud, qui héberge techniquement l'ensemble de la plateforme, y compris les données des visiteurs des sites Clients. La liste exhaustive des sous-traitants ultérieurs propres aux données des visiteurs des sites Clients figure à l'Annexe 3 du présent accord.

Le Client autorise de façon générale le recours aux sous-traitants ultérieurs listés en Annexe 3. En cas d'ajout ou de remplacement, Isatis Concept en informe le Client par email et/ou via le Dashboard, avec la date d'effet envisagée, au moins trente (30) jours avant cette date. Le Client dispose de ce délai pour formuler une objection motivée via le formulaire de contact. En cas d'objection fondée (par exemple portant sur un défaut de garanties de transfert) qu'Isatis Concept ne peut lever, les parties examinent de bonne foi une solution alternative ; à défaut de solution dans un délai raisonnable, le Client peut résilier son abonnement sans pénalité, avec effet à la date d'entrée en vigueur du changement contesté.

8. Assistance au Client

Dans la limite des fonctionnalités du Service et des informations dont il dispose, Isatis Concept assiste raisonnablement le Client pour répondre aux demandes d'exercice des droits des personnes concernées par son site, ainsi que pour ses éventuelles analyses d'impact ou consultations de l'autorité de contrôle, via le système de support.

9. Violation de données

En cas de violation de données à caractère personnel affectant les données traitées pour le compte du Client, Isatis Concept en informe ce dernier sans délai indu après en avoir pris connaissance, en lui fournissant les informations disponibles nécessaires pour lui permettre de respecter, le cas échéant, son obligation de notification à l'autorité de contrôle dans le délai de 72 heures prévu par le RGPD, et coopère avec lui pour en limiter les conséquences.

10. Restitution et suppression

Au terme du contrat, et au choix du Client exprimé lors de sa demande de réversibilité (article 11 des CGV), Isatis Concept soit restitue l'ensemble des données à caractère personnel traitées pour son compte dans un format exploitable, soit les supprime directement. Lorsque le Client choisit la restitution, Isatis Concept supprime ensuite les copies existantes sur ses systèmes actifs, sauf obligation légale de conservation. En l'absence de choix exprimé par le Client dans le délai prévu à l'article 11 des CGV, les données sont supprimées. Le détail des formats, délais et exceptions figure à l'Annexe 4 du présent accord.

11. Documentation et contrôle

Isatis Concept met à disposition du Client, sur demande écrite, la documentation raisonnablement nécessaire pour démontrer le respect du présent accord (description des mesures de l'Annexe 2, liste à jour de l'Annexe 3, procédure de gestion des violations). Cette documentation constitue le moyen de contrôle de premier niveau, mobilisable à tout moment sans préavis particulier.

Un audit sur site ou par un tiers mandaté ne peut être demandé qu'en dernier recours, lorsque la documentation fournie ne permet pas de lever un doute raisonnable et motivé, selon une fréquence maximale d'une fois par an (sauf incident de sécurité avéré). Il est notifié avec un préavis d'au moins trente (30) jours, réalisé pendant les heures ouvrées, dans des conditions préservant la confidentialité des données des autres Clients et la sécurité de l'infrastructure, et sans accès direct aux systèmes de production. Les coûts additionnels générés par un audit sur site (hors documentation de premier niveau) sont à la charge du Client, sauf si l'audit révèle un manquement substantiel d'Isatis Concept au présent accord.

Annexes

Ces annexes font partie intégrante du présent accord.

Annexe 1 — Description des traitements par module

Module (si activé par le Client) Personnes concernées Opérations effectuées Finalité (pour le Client)
Formulaire de contact Visiteurs du site Collecte, stockage, transmission au Client Répondre aux demandes reçues par le Client
Prise de rendez-vous Visiteurs, prospects Collecte, stockage, mise à disposition d'un agenda Gestion des rendez-vous du Client
Boutique / commande Clients du Client Collecte, stockage, transmission des commandes Gestion des ventes du Client
Newsletter du site du Client Abonnés Collecte de l'email, gestion des envois Prospection propre au Client
Statistiques d'audience Visiteurs Mesure d'audience du site du Client Pilotage de l'activité du Client

Toutes les données de ces modules sont hébergées en France chez OVHcloud, pour la durée du contrat et la fenêtre de réversibilité décrite en Annexe 4. Le Client demeure seul responsable de définir, pour chaque module qu'il active, la durée de conservation applicable à ses propres finalités, dans le respect du principe de minimisation.

Annexe 2 — Mesures techniques et organisationnelles

  • Contrôle d'accès : accès aux systèmes de production restreint aux personnes habilitées, par compte nominatif.
  • Chiffrement : chiffrement des échanges entre le navigateur et les serveurs (SSL/TLS).
  • Sauvegardes : sauvegardes régulières des données hébergées ; une procédure de restauration existe mais ne fait pas l'objet d'un test documenté à date de rédaction — ce point est identifié comme axe d'amélioration.
  • Journalisation : conservation de journaux techniques (connexions, erreurs) pour une durée limitée, à des fins de sécurité et de diagnostic.
  • Cloisonnement : séparation logique des données entre les différents sites Clients hébergés sur la plateforme.
  • Gestion des vulnérabilités : application des mises à jour de sécurité de la plateforme et de ses dépendances dans des délais raisonnables après leur publication.
  • Continuité : hébergement chez OVHcloud (France), reposant sur l'infrastructure et les engagements de continuité de ce prestataire.
  • Suppression : suppression des données selon les modalités et délais décrits en Annexe 4.
  • Gestion des incidents : procédure de détection, qualification et notification décrite à l'article 9 du présent accord.

Annexe 3 — Sous-traitants ultérieurs (données des visiteurs des sites Clients)

Entité Service Lieu Transfert hors UE Garantie
OVHcloud Hébergement de la plateforme et des données des sites France Non

À la date de mise à jour de cet accord, OVHcloud est le seul sous-traitant ultérieur ayant accès aux données des visiteurs des sites Clients. Cette annexe sera complétée si un module impliquant un prestataire supplémentaire (par exemple un service de statistiques ou de paiement propre au site du Client) est activé.

Annexe 4 — Réversibilité et suppression

  • Choix du Client : restitution puis suppression, ou suppression directe, au choix exprimé lors de la demande de réversibilité (article 11 des CGV et article 10 du présent accord).
  • Formats : extraction dans un format structuré et exploitable (par exemple CSV ou équivalent selon la nature des données).
  • Délais : 30 jours pour formuler la demande à compter de la résiliation, 15 jours ouvrés pour la restitution une fois la demande reçue.
  • Sauvegardes : les copies contenues dans les sauvegardes techniques sont isolées de tout usage courant dès la clôture du compte et supprimées au plus tard 30 jours après celle-ci.
  • Confirmation : sur demande du Client, Isatis Concept confirme par écrit (email) l'achèvement des opérations de restitution et/ou de suppression.
  • Exceptions légales : les données que Isatis Concept doit conserver au titre de ses propres obligations légales (notamment comptables) ne sont pas supprimées avant l'expiration du délai légal applicable, mais sont alors conservées à la seule fin de cette obligation.

Dernière mise à jour : 18/08/2026