Accord de sous-traitance (DPA)

Le présent accord de sous-traitance (« DPA ») complète les CGV (article 10) et en fait partie intégrante. Il encadre les traitements de données personnelles réalisés par JGdev pour le compte du Client (l'établissement abonné) dans le cadre de l'utilisation de RestoMaestro.

Préambule — rôles des parties

Dans le cadre de la gestion de son établissement via RestoMaestro, le Client détermine les finalités et les moyens du traitement des données personnelles qu'il confie au service (comptes de ses équipiers, données figurant sur les documents qu'il importe) : il agit en qualité de responsable de traitement.JGdev, qui héberge et opère la plateforme, traite ces données pour le compte du Client : il agit en qualité de sous-traitant au sens de l'article 28 du RGPD.

Le présent accord ne couvre pas les traitements pour lesquels JGdev est lui-même responsable de traitement (création et gestion du compte du Client, authentification, facturation, fonctionnement et sécurité de la plateforme, statistiques d'usage), décrits dans la Politique de confidentialité.

Article 1 — Définitions

Les termes « données à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « personne concernée » et « violation de données » ont le sens que leur donne le Règlement (UE) 2016/679 (RGPD).

Article 2 — Objet

Le présent accord définit les conditions dans lesquelles JGdev traite, pour le compte du Client, les données personnelles nécessaires à l'exécution du service décrit aux CGV. La description du traitement figure en Annexe 1.

Article 3 — Obligations générales du sous-traitant

JGdev s'engage à :

Article 4 — Sécurité

JGdev met en œuvre les mesures techniques et organisationnelles appropriées décrites en Annexe 2 pour garantir un niveau de sécurité adapté au risque (confidentialité, intégrité, disponibilité, et isolation des données entre établissements).

Article 5 — Assistance au responsable de traitement

Compte tenu de la nature du traitement, JGdev aide le Client à donner suite aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition, limitation) et à respecter ses obligations de sécurité, de notification de violation (article 8) et, le cas échéant, d'analyse d'impact. Le Client dispose par ailleurs, dans l'application, de moyens pour consulter, modifier, exporter et supprimer les données concernées.

Article 6 — Sous-traitants ultérieurs

Le Client autorise JGdev à recourir aux sous-traitants ultérieurs listés en Annexe 3. JGdev impose à chaque sous-traitant, par contrat, des obligations de protection des données équivalentes à celles du présent accord, demeure pleinement responsable envers le Client de leur exécution, et informe le Client de tout changement envisagé (ajout ou remplacement), lui laissant la possibilité d'émettre des objections légitimes.

Article 7 — Transferts hors Union européenne

L'hébergement des données du Client est réalisé dans l'Union européenne (cf. Annexe 3). Un transfert hors UE intervient uniquement pour la fonctionnalité de lecture assistée par intelligence artificielle : les documents que le Client soumet au scan sont transmis au prestataire d'IA (Google, États-Unis) le temps du traitement. Ce transfert est encadré par des garanties appropriées (clauses contractuelles types de la Commission européenne et/ou mécanisme d'adéquation applicable). JGdev veille à limiter les données transmises à ce qui est nécessaire au service.

Article 8 — Notification des violations de données

JGdev notifie au Client toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, en lui fournissant les informations utiles pour lui permettre, le cas échéant, de notifier l'autorité de contrôle (CNIL) dans les 72 heures et d'informer les personnes concernées. JGdev documente les violations.

Article 9 — Sort des données en fin de contrat

Au terme de la prestation, et au choix du Client, JGdev restitue (export) ou supprime les données traitées pour son compte, ainsi que les copies existantes, dans un délai de 30 jours — sauf obligation légale de conservation. Les durées de conservation en cours de contrat sont précisées en Annexe 1.

Article 10 — Documentation et audit

JGdev met à la disposition du Client la documentation nécessaire pour démontrer le respect de l'article 28 et permet la réalisation d'audits dans des conditions raisonnables (préavis, confidentialité, périodicité), directement ou par un tiers mandaté et soumis à confidentialité.

Article 11 — Responsabilité

La responsabilité de chaque partie s'apprécie conformément à l'article 82 du RGPD. La limitation de responsabilité prévue aux CGV s'applique, sans préjudice des dispositions impératives du RGPD.

Article 12 — Durée

Le présent accord s'applique pendant toute la durée des CGV et tant que JGdev traite des données pour le compte du Client.

Annexe 1 — Description du traitement

Annexe 2 — Mesures de sécurité (art. 32 RGPD)

Annexe 3 — Liste des sous-traitants ultérieurs

Les prestataires intervenant pour les traitements dont JGdev est lui-même responsable (paiement, e-mails, hébergement du site vitrine) sont indiqués dans la Politique de confidentialité. Cette liste est tenue à jour ; le Client est informé de tout ajout ou remplacement (article 6).

← Retour à l'accueil