Homyplus·Documents juridiques

ACCORD DE TRAITEMENT DES DONNÉES À CARACTÈRE PERSONNEL

Annexe aux Conditions générales Homyplus — Sous-traitance au sens de l'article 28 du RGPD

Version 1.0 — En vigueur au 16 août 2026


PRÉAMBULE

Le présent accord (l'« Accord ») encadre le traitement, par DOMITHEQUE, des données à caractère personnel que le Client saisit ou fait saisir dans le service Homyplus dans le cadre de son activité professionnelle — en particulier les données de ses propres clients et de ses collaborateurs.

Qualité des parties : - Le Client (professionnel abonné) est responsable de traitement : il détermine les finalités et les moyens du traitement des données de ses clients. - DOMITHEQUE (l'« Éditeur », RCS Versailles 108 747 692) est sous-traitant : il traite ces données uniquement pour fournir le service, sur instruction du Client.

Le présent Accord fait partie intégrante des Conditions générales et est accepté en même temps qu'elles. En cas de contradiction, il prévaut sur les Conditions générales pour tout ce qui concerne le traitement des données à caractère personnel.


ARTICLE 1 — OBJET, DURÉE, NATURE ET FINALITÉ DU TRAITEMENT

Objet. Fourniture d'un service de gestion d'activité en ligne comprenant la gestion des clients, des rendez-vous, des devis, de la facturation, du suivi d'activité et, sur activation, du dispositif d'avance immédiate du crédit d'impôt.

Durée. Le traitement dure aussi longtemps que le contrat d'abonnement, augmentée des délais de conservation prévus à l'article 9.

Nature des opérations. Collecte, enregistrement, organisation, structuration, conservation, consultation, utilisation, modification, extraction, communication aux destinataires nécessaires, effacement.

Finalité. Exclusivement la fourniture du service au Client. L'Éditeur ne traite ces données pour aucune finalité propre : ni prospection, ni revente, ni cession, ni entraînement de modèles d'intelligence artificielle, ni analyse commerciale au-delà des statistiques strictement techniques et anonymes nécessaires au fonctionnement et à l'amélioration du service.


ARTICLE 2 — CATÉGORIES DE PERSONNES CONCERNÉES


ARTICLE 3 — CATÉGORIES DE DONNÉES TRAITÉES

Données d'identification : civilité, nom, prénom, raison sociale, adresse postale, adresse électronique, numéro de téléphone, date et lieu de naissance.

Données bancaires : IBAN, BIC, titulaire du compte, mode de règlement — nécessaires à la facturation et, le cas échéant, au dispositif d'avance immédiate.

Données d'activité : rendez-vous, interventions, heures réalisées, tâches, absences, commentaires libres saisis par le Client.

Documents et pièces : devis, factures, attestations fiscales, contrats déposés, signature électronique des devis et adresse IP au moment de la signature, photographies d'intervention et photographies de profil lorsqu'elles sont ajoutées.

Données liées à l'avance immédiate : données d'enrôlement transmises à l'Urssaf, identifiant client attribué par l'Urssaf, consentement recueilli, demandes de paiement.

Données de connexion des utilisateurs du Client : identifiants, condensats de mots de passe, journaux d'activité.

⚠️ Le Client s'interdit de saisir dans le service des données relevant des catégories particulières au sens de l'article 9 du RGPD (données de santé, opinions, appartenance syndicale, données biométriques, orientation sexuelle), notamment dans les champs de commentaire libre. Le service n'est pas conçu pour de telles données et l'Éditeur ne met en œuvre aucune mesure spécifique à leur égard.


ARTICLE 4 — OBLIGATIONS DE L'ÉDITEUR (SOUS-TRAITANT)

L'Éditeur s'engage à :

  1. Ne traiter les données que sur instruction documentée du Client, ces instructions résultant des Conditions générales, du présent Accord et de l'usage que le Client fait des fonctionnalités du service. Si l'Éditeur estime qu'une instruction constitue une violation du RGPD, il en informe immédiatement le Client.
  2. Garantir la confidentialité : toute personne autorisée à traiter les données est soumise à une obligation de confidentialité.
  3. Mettre en œuvre les mesures de sécurité décrites à l'article 6.
  4. Ne recourir qu'aux sous-traitants ultérieurs listés à l'article 5, en leur imposant des obligations équivalentes.
  5. Assister le Client dans le respect de ses obligations : réponse aux demandes d'exercice de droits, notification de violation, analyse d'impact si nécessaire, dans la mesure des informations dont l'Éditeur dispose.
  6. Notifier toute violation de données au Client dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir eu connaissance, avec les éléments permettant au Client de remplir son obligation de notification à l'autorité de contrôle.
  7. Mettre à disposition toute information nécessaire pour démontrer le respect des obligations de l'article 28 du RGPD, et permettre des audits dans les conditions de l'article 8.
  8. Supprimer ou restituer les données au terme du contrat, dans les conditions de l'article 9.

ARTICLE 5 — SOUS-TRAITANTS ULTÉRIEURS

Le Client autorise expressément l'Éditeur à recourir aux sous-traitants ultérieurs suivants :

Sous-traitantPrestationLocalisation des donnéesEncadrement
OVHcloud (OVH SAS, France)Hébergement des serveurs et bases de donnéesUnion européenne — Limburg, AllemagneTraitement dans l'UE
Brevo (Sendinblue SAS, France)Acheminement des courriels du serviceUnion européenneTraitement dans l'UE
Anthropic PBC (États-Unis)Assistant conversationnel intégré, sur utilisation par le ClientÉtats-UnisClauses contractuelles types
Google Ireland Ltd / Google LLCSynchronisation d'agenda, sur activation par le ClientÉtats-UnisClauses contractuelles types

Destinataires qui ne sont pas des sous-traitants : l'Urssaf, dans le cadre du dispositif d'avance immédiate, agit en qualité de responsable de traitement pour la mission de service public qui lui est confiée ; les API publiques de l'État (vérification d'entreprise) ne reçoivent aucune donnée de client final.

Évolution de la liste. L'Éditeur informe le Client de tout ajout ou remplacement de sous-traitant ultérieur au moins trente (30) jours avant sa mise en œuvre. Le Client peut s'y opposer pour un motif légitime et sérieux ; à défaut de solution alternative, il peut résilier sans frais l'abonnement en cours.


ARTICLE 6 — MESURES DE SÉCURITÉ

L'Éditeur met en œuvre notamment :


ARTICLE 7 — OBLIGATIONS DU CLIENT (RESPONSABLE DE TRAITEMENT)

Le Client s'engage à :

  1. Disposer d'une base légale pour chaque traitement qu'il met en œuvre via le service ;
  2. Informer les personnes concernées (ses clients, ses collaborateurs) du traitement de leurs données, de leurs droits et du recours à un prestataire technique ;
  3. Recueillir les consentements nécessaires, en particulier pour l'inscription au dispositif d'avance immédiate et pour toute photographie identifiant une personne ;
  4. Ne saisir que des données exactes, adéquates et limitées à ce qui est nécessaire, et s'abstenir de saisir des données sensibles (article 3) ;
  5. Répondre aux demandes d'exercice de droits de ses propres clients, l'Éditeur lui apportant son assistance ;
  6. Tenir son registre des traitements et documenter sa conformité ;
  7. Sécuriser ses propres accès : mots de passe, comptes de ses collaborateurs, postes de travail.

ARTICLE 8 — AUDIT

Le Client peut, au plus une fois par an et moyennant un préavis écrit de trente (30) jours, demander à l'Éditeur les éléments démontrant le respect du présent Accord. L'Éditeur répond par la fourniture de la documentation appropriée. Un audit sur place ou par un tiers indépendant ne peut être exigé qu'en cas de motif sérieux, aux frais du Client, dans des conditions préservant la confidentialité des données des autres clients de l'Éditeur et la continuité du service.


ARTICLE 9 — SORT DES DONNÉES EN FIN DE CONTRAT

À la fin de l'abonnement, quelle qu'en soit la cause :

  1. Les données restent accessibles et exportables par le Client pendant trente (30) jours dans un format structuré et couramment utilisé ;
  2. À l'expiration de ce délai, elles sont supprimées des systèmes de production ;
  3. Les sauvegardes contenant ces données sont écrasées selon le cycle normal de rotation, dans un délai maximal de quatre-vingt-dix (90) jours ;
  4. Par exception, les factures et pièces comptables émises via le service sont conservées pendant la durée légale de dix (10) ans, l'Éditeur agissant à ce titre au titre de ses propres obligations légales.

Aucune rétention de données ne peut être opposée au Client, y compris en cas de litige commercial ou d'impayé.


ARTICLE 10 — RESPONSABILITÉ

Chaque partie assume les conséquences de ses propres manquements au RGPD. Le Client garantit l'Éditeur contre toute réclamation résultant d'un traitement mis en œuvre sans base légale, sans information des personnes concernées, ou portant sur des données qu'il n'était pas en droit de traiter.


ARTICLE 11 — CONTACT

Toute question ou demande relative au présent Accord : contact@homyplus.fr


Document généré le [DATE]. Version 1.0.


⚠️ Avertissement. Ce document a été rédigé sur la base d'un inventaire technique précis du service et des pratiques de l'éditeur. Il n'a pas valeur de conseil juridique. Il est vivement recommandé de le faire relire par un avocat ou un conseil spécialisé en protection des données avant sa mise en ligne, en particulier s'agissant de la clause de responsabilité, des transferts hors Union européenne et de la conformité des clauses contractuelles types avec les prestataires concernés.