Accord de traitement des données personnelles
Version du 7 octobre 2026 · Éditeur : ALEHAUSE Maxence EI
Sommaire
Le présent accord fait partie des CGV de Ossatia. Il lie l’entreprise cliente, responsable des traitements réalisés avec le Service, et ALEHAUSE Maxence EI, entrepreneur individuel, 123 impasse du Pont Romain, 83210 Solliès-Toucas, SIRET 939 701 314 00014, sous-traitant au sens de l’article 28 du RGPD. Il s’applique pendant l’abonnement, l’essai et les opérations de restitution et d’effacement qui suivent leur fin.
1. Objet et instructions
L’Éditeur héberge, organise, consulte, modifie, transmet sur demande, exporte et efface les données nécessaires aux fonctions souscrites : contacts, devis et factures, chantiers, planning, espace client, SAV, trésorerie, communications, marketing et assistant IA. Les fonctions non activées n’entraînent pas de traitement par leur prestataire. Les instructions documentées sont les CGV, cet accord, les réglages du Client et les actions de ses utilisateurs habilités. L’Éditeur traite les données uniquement sur ces instructions, y compris pour les transferts, sauf obligation légale ; il informe alors préalablement le Client, sauf interdiction légale. Il signale immédiatement toute instruction qu’il estime contraire au droit de la protection des données.
2. Données et personnes concernées
Les personnes concernées sont les prospects, clients finals, contacts, partenaires, fournisseurs, salariés et intervenants de l’entreprise cliente. Les données peuvent comprendre leur identité et leurs coordonnées ; les informations relatives aux biens et aux travaux ; les pièces jointes, photographies et documents ; les montants, contrats et paiements ; les communications, calendriers et transcriptions ; les signatures et éléments de preuve ; les comptes, rôles, journaux et réglages. Le Client détermine les données qu’il saisit et les fonctions qu’il utilise. Il évite les données sensibles sans nécessité et base juridique appropriée, informe les personnes et veille à la licéité de ses instructions.
3. Confidentialité et sécurité
Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité. L’Éditeur limite leurs accès au besoin professionnel et applique les mesures adaptées aux risques décrites sur la page Sécurité : cloisonnement par entreprise, chiffrement des flux, habilitations et journalisation. L’accès exceptionnel du support suit la procédure d’autorisation, de durée et de traçabilité des CGV. L’Éditeur n’utilise pas les données pour entraîner ses propres modèles d’IA ni pour les revendre. Les traitements des fournisseurs d’IA et leurs limites sont décrits dans la politique de confidentialité.
4. Sous-traitants ultérieurs et transferts
Le Client autorise les prestataires de la liste des sous-traitants ultérieurs. L’Éditeur informe le Client au moins trente jours avant un ajout ou remplacement susceptible de traiter ses données. Le Client peut formuler une objection motivée liée à la protection des données dans ce délai. Les parties recherchent une solution ; à défaut de solution compatible avec la poursuite du Service, le Client peut mettre fin à la fonction concernée ou à l’abonnement sans indemnité de résiliation anticipée.
L’Éditeur impose à chaque sous-traitant ultérieur les obligations de protection requises par l’article 28 et reste responsable envers le Client de leur exécution. Les services reliés par le Client avec ses propres comptes sont soumis à ses contrats directs. Le stockage principal est en région Paris ; certains traitements ou accès de prestataires peuvent avoir lieu hors de l’EEE. Les lieux et garanties sont indiqués dans la liste et la politique de confidentialité. Tout transfert doit disposer d’un mécanisme applicable : notamment décision d’adéquation ou clauses contractuelles types, avec les mesures complémentaires nécessaires. Aucun service non activé ne reçoit de données au titre de sa future intégration.
5. Assistance et droits
Compte tenu du traitement et des informations disponibles, l’Éditeur aide le Client à répondre aux demandes d’exercice des droits, à assurer la sécurité, à réaliser une analyse d’impact et, si nécessaire, à consulter l’autorité de contrôle. Il lui transmet sans délai injustifié les demandes reçues concernant ses données, sans y répondre directement sauf instruction ou obligation légale. Les fonctions d’export, de rectification et d’effacement sont accessibles selon les habilitations ; une demande peut aussi être adressée à contact@ossatia.app.
6. Violation de données
L’Éditeur informe le Client sans délai injustifié et au plus tard quarante-huit heures après avoir pris connaissance d’une violation de données personnelles le concernant. Il communique, au besoin en plusieurs fois, sa nature, les catégories et volumes approximatifs connus, les conséquences probables, les mesures prises ou proposées et un contact de suivi. Il conserve les éléments utiles et aide le Client à remplir ses obligations de notification. Le Client demeure responsable des notifications qui lui incombent, notamment auprès de la CNIL.
7. Restitution et effacement
À la fin de la prestation, au choix du Client, l’Éditeur restitue ou efface les données et efface les copies, sous réserve des obligations légales de conservation. Les délais de transition et de récupération des CGV s’appliquent. Les sauvegardes suivent un cycle de suppression maximal de trente-cinq jours après la période de récupération ; une restauration réapplique les effacements déjà demandés. Les données légalement conservées sont isolées et ne sont pas réutilisées pour fournir le Service. Le Client reçoit une confirmation écrite de l’effacement.
8. Documentation et audit
L’Éditeur tient les registres qui lui incombent et met à disposition les informations nécessaires pour démontrer le respect de cet accord. Il permet les audits, y compris les inspections, conduits par le Client ou son auditeur, et y contribue. Les modalités sont convenues pour protéger la sécurité, les données des autres clients et la continuité du Service ; elles ne font pas obstacle aux exigences légales ou au contrôle d’une autorité compétente. L’Éditeur informe immédiatement le Client lorsqu’une instruction d’audit lui paraît contraire au RGPD.
9. Contact et priorité
Contact de l’Éditeur : ALEHAUSE Maxence, référent pour la protection des données, contact@ossatia.app, 123 impasse du Pont Romain, 83210 Solliès-Toucas. Cet accord prévaut sur les autres stipulations contractuelles en cas de contradiction concernant le traitement des données personnelles. Les règles impératives et les droits des personnes restent applicables.