Accord de sous-traitance (DPA)
Le présent accord de sous-traitance (« DPA ») complète les CGV (article 10) et en fait partie intégrante. Il encadre les traitements de données personnelles réalisés par JGdev pour le compte du Client (l'établissement abonné) dans le cadre de l'utilisation de RestoMaestro.
Préambule — rôles des parties
Dans le cadre de la gestion de son établissement via RestoMaestro, le Client détermine les finalités et les moyens du traitement des données personnelles qu'il confie au service (comptes de ses équipiers, données figurant sur les documents qu'il importe) : il agit en qualité de responsable de traitement.JGdev, qui héberge et opère la plateforme, traite ces données pour le compte du Client : il agit en qualité de sous-traitant au sens de l'article 28 du RGPD.
Le présent accord ne couvre pas les traitements pour lesquels JGdev est lui-même responsable de traitement (création et gestion du compte du Client, authentification, facturation, fonctionnement et sécurité de la plateforme, statistiques d'usage), décrits dans la Politique de confidentialité.
Article 1 — Définitions
Les termes « données à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « personne concernée » et « violation de données » ont le sens que leur donne le Règlement (UE) 2016/679 (RGPD).
Article 2 — Objet
Le présent accord définit les conditions dans lesquelles JGdev traite, pour le compte du Client, les données personnelles nécessaires à l'exécution du service décrit aux CGV. La description du traitement figure en Annexe 1.
Article 3 — Obligations générales du sous-traitant
JGdev s'engage à :
- ne traiter les données que sur instruction documentée du Client (les CGV, le présent accord et l'usage des fonctionnalités valant instructions), y compris en matière de transfert hors UE ; il informe le Client si une instruction lui paraît constituer une violation du RGPD ;
- garantir la confidentialité des données et veiller à ce que les personnes autorisées à les traiter s'y soient engagées ou soient soumises à une obligation légale de confidentialité ;
- mettre en œuvre les mesures de sécurité de l'article 32 du RGPD (Annexe 2) ;
- respecter les conditions de recours à un sous-traitant ultérieur (article 6) ;
- aider le Client à répondre à ses obligations (articles 5 et 8) ;
- traiter les données uniquement pour la fourniture du service, sans usage à des fins propres (sous réserve des statistiques anonymes et agrégées mentionnées aux CGU).
Article 4 — Sécurité
JGdev met en œuvre les mesures techniques et organisationnelles appropriées décrites en Annexe 2 pour garantir un niveau de sécurité adapté au risque (confidentialité, intégrité, disponibilité, et isolation des données entre établissements).
Article 5 — Assistance au responsable de traitement
Compte tenu de la nature du traitement, JGdev aide le Client à donner suite aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition, limitation) et à respecter ses obligations de sécurité, de notification de violation (article 8) et, le cas échéant, d'analyse d'impact. Le Client dispose par ailleurs, dans l'application, de moyens pour consulter, modifier, exporter et supprimer les données concernées.
Article 6 — Sous-traitants ultérieurs
Le Client autorise JGdev à recourir aux sous-traitants ultérieurs listés en Annexe 3. JGdev impose à chaque sous-traitant, par contrat, des obligations de protection des données équivalentes à celles du présent accord, demeure pleinement responsable envers le Client de leur exécution, et informe le Client de tout changement envisagé (ajout ou remplacement), lui laissant la possibilité d'émettre des objections légitimes.
Article 7 — Transferts hors Union européenne
L'hébergement des données du Client est réalisé dans l'Union européenne (cf. Annexe 3). Un transfert hors UE intervient uniquement pour la fonctionnalité de lecture assistée par intelligence artificielle : les documents que le Client soumet au scan sont transmis au prestataire d'IA (Google, États-Unis) le temps du traitement. Ce transfert est encadré par des garanties appropriées (clauses contractuelles types de la Commission européenne et/ou mécanisme d'adéquation applicable). JGdev veille à limiter les données transmises à ce qui est nécessaire au service.
Article 8 — Notification des violations de données
JGdev notifie au Client toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, en lui fournissant les informations utiles pour lui permettre, le cas échéant, de notifier l'autorité de contrôle (CNIL) dans les 72 heures et d'informer les personnes concernées. JGdev documente les violations.
Article 9 — Sort des données en fin de contrat
Au terme de la prestation, et au choix du Client, JGdev restitue (export) ou supprime les données traitées pour son compte, ainsi que les copies existantes, dans un délai de 30 jours — sauf obligation légale de conservation. Les durées de conservation en cours de contrat sont précisées en Annexe 1.
Article 10 — Documentation et audit
JGdev met à la disposition du Client la documentation nécessaire pour démontrer le respect de l'article 28 et permet la réalisation d'audits dans des conditions raisonnables (préavis, confidentialité, périodicité), directement ou par un tiers mandaté et soumis à confidentialité.
Article 11 — Responsabilité
La responsabilité de chaque partie s'apprécie conformément à l'article 82 du RGPD. La limitation de responsabilité prévue aux CGV s'applique, sans préjudice des dispositions impératives du RGPD.
Article 12 — Durée
Le présent accord s'applique pendant toute la durée des CGV et tant que JGdev traite des données pour le compte du Client.
Annexe 1 — Description du traitement
- Nature : collecte, enregistrement, organisation, conservation, consultation, utilisation, mise à disposition et effacement de données, via une plateforme hébergée (SaaS).
- Finalité : gestion des coûts et des marges de l'établissement du Client — gestion des comptes d'équipe et traitement des documents professionnels que le Client importe (factures, cartes, recettes, bilans).
- Personnes concernées : les membres de l'équipe que le Client invite ; le cas échéant, les personnes physiques identifiables figurant sur les documents que le Client importe (par exemple un interlocuteur commercial d'un fournisseur).
- Catégories de données : données d'identification et de compte des équipiers (adresse e-mail, nom éventuel, rôle) ; données professionnelles éventuellement présentes sur les documents importés (coordonnées, montants). Le mot de passe est haché et géré par le service d'authentification.
- Données sensibles (art. 9 RGPD) : aucune n'est requise par le service.
- Durée : durée du contrat, puis suppression 30 jours après la fin du contrat (sauf obligation légale) ; journaux techniques conservés 12 mois.
Annexe 2 — Mesures de sécurité (art. 32 RGPD)
- Chiffrement en transit (TLS/HTTPS) et au repos des données hébergées ;
- Authentification des utilisateurs et gestion des habilitations par rôle ;
- Isolation des données par établissement au moyen de règles d'accès au niveau des lignes (Row Level Security) — cloisonnement multi-établissements ;
- Secrets et clés d'API conservés côté serveur (fonctions Edge), jamais côté client ;
- Sauvegardes régulières assurées par l'hébergeur ;
- Minimisation : seules les données nécessaires sont transmises aux prestataires (ex. scan IA).
Annexe 3 — Liste des sous-traitants ultérieurs
| Sous-traitant | Rôle | Localisation des données |
|---|---|---|
| Supabase, Inc. | hébergement : base de données, authentification, stockage, fonctions serveur | Union européenne |
| Google (Google Ireland Ltd / Google LLC) | lecture assistée de documents par intelligence artificielle (modèle Gemini) | États-Unis (transfert encadré, art. 7) |
Les prestataires intervenant pour les traitements dont JGdev est lui-même responsable (paiement, e-mails, hébergement du site vitrine) sont indiqués dans la Politique de confidentialité. Cette liste est tenue à jour ; le Client est informé de tout ajout ou remplacement (article 6).