Accord de sous-traitance (DPA)
Dernière mise à jour : 19 septembre 2026 — version 2026-09-19
Accord conclu en application de l'article 28 du règlement (UE) 2016/679 (RGPD) entre le client, responsable du traitement, et Antoine MOULARD EI, 83 avenue Bon Air, 33700 Mérignac, France, sous-traitant. Il est accepté à la création du compte et fait partie intégrante des conditions générales. Lorsque le client agit lui-même comme sous-traitant de ses propres clients (éditeur de logiciel, par exemple), PrevenAPI intervient comme sous-traitant ultérieur, aux mêmes conditions.
Un exemplaire signé peut être demandé à contact@prevenapi.fr.
1. Description du traitement
| Objet | Mise au format et contrôle de fichiers d'import en masse du Passeport de prévention. |
|---|---|
| Finalité | Permettre au client de préparer les déclarations de formations en santé et sécurité au travail prévues par l'article L. 4141-5 du Code du travail. Aucune autre finalité. |
| Nature des opérations | Réception, normalisation, contrôle, mise en forme, conservation temporaire chiffrée, mise à disposition du fichier, suppression. |
| Personnes concernées | Salariés, stagiaires et autres titulaires déclarés par le client. |
| Données | Numéro d'inscription au répertoire (NIR, 13 caractères), nom de naissance, formations suivies, dates, certifications et résultats obtenus, SIRET de l'employeur, identifiants techniques fournis par le client. Le format officiel ne comporte ni prénom, ni date de naissance, ni coordonnées. |
| Durée | Celle du contrat. Chaque fichier est conservé vingt-quatre heures au plus. |
Le client garantit qu'il est en droit de traiter ces données, et en particulier le NIR, dont l'usage est encadré par la loi, pour la finalité ci-dessus.
2. Instructions
Nous ne traitons les données que sur instruction documentée du client, constituée par les présentes, la documentation et les appels qu'il adresse à l'API. Si une instruction nous paraît contraire au RGPD, nous en informons le client. Nous n'utilisons jamais les données pour notre propre compte, ni pour entraîner un modèle, ni pour établir des statistiques portant sur des personnes.
3. Confidentialité
L'accès aux serveurs est limité à l'éditeur, tenu à la confidentialité. Aucun tiers n'a accès aux données, hors sous-traitants ultérieurs listés à l'article 6.
4. Sécurité
- Minimisation : les données des titulaires ne sont jamais enregistrées en base de données. Un fichier envoyé pour contrôle est analysé en mémoire et n'est jamais écrit sur disque.
- Conservation courte : un fichier généré est supprimé automatiquement vingt-quatre heures au plus après sa création ; le client peut demander une durée plus courte, ou qu'aucun fichier ne soit conservé (
store: false). - Chiffrement : fichiers chiffrés sur disque ; échanges en HTTPS uniquement (HSTS).
- Journaux : ni NIR, ni nom, ni contenu de fichier, ni clé API ; le journal d'accès du serveur web est désactivé. Les messages d'erreur renvoyés ne recopient jamais un NIR.
- Cloisonnement : chaque ressource est rattachée à une organisation ; un fichier n'est accessible qu'avec une clé de l'organisation qui l'a créé.
- Authentification : clés API conservées sous forme d'empreinte, révocables immédiatement ; mots de passe hachés (scrypt).
- Sauvegardes : elles ne portent que sur la base de données, qui ne contient aucune donnée de titulaire.
Le détail technique est tenu à la disposition du client sur demande.
5. Localisation et transferts
Les données sont hébergées chez OVH SAS, en Suisse (centre de données OVHcloud de Zurich). La Suisse bénéficie d'une décision d'adéquation de la Commission européenne (article 45 du RGPD) : ce transfert ne requiert pas de garantie supplémentaire. Aucun autre transfert hors de l'Union européenne n'a lieu.
6. Sous-traitants ultérieurs
| Société | Rôle | Données des titulaires |
|---|---|---|
| OVH SAS, Roubaix, France | Hébergement du serveur | Oui (fichiers chiffrés, 24 h au plus) |
Stripe n'intervient que pour la facturation du client et ne reçoit aucune donnée de titulaire. Le client donne une autorisation générale de recourir à des sous-traitants ultérieurs présentant des garanties équivalentes. Tout ajout ou remplacement lui est notifié par e-mail au moins trente jours à l'avance ; il peut s'y opposer pour un motif légitime et, faute de solution, résilier sans frais.
7. Assistance au client
Nous aidons le client, dans la mesure du possible, à répondre aux demandes d'exercice de droits des personnes concernées, et lui transmettons sans délai toute demande reçue directement. Compte tenu de la durée de conservation, nous ne détenons en général plus aucune donnée au moment de la demande. Nous l'assistons également pour ses analyses d'impact et ses échanges avec l'autorité de contrôle, au vu des informations dont nous disposons.
8. Violation de données
Nous notifions au client toute violation de données personnelles le concernant dans les meilleurs délais et au plus tard quarante-huit heures après en avoir pris connaissance, à l'adresse e-mail du compte, avec les informations utiles à sa propre notification : nature de la violation, données et personnes concernées, conséquences probables, mesures prises.
9. Sort des données en fin de contrat
Les fichiers sont supprimés au plus tard vingt-quatre heures après leur création, y compris en cours de contrat. À la clôture du compte, les clés API sont supprimées et aucun fichier ne subsiste au-delà de ce délai. Il n'y a pas de restitution à organiser : le client dispose de ses données d'origine et des fichiers qu'il a téléchargés.
10. Audit
Nous mettons à la disposition du client les informations nécessaires pour démontrer le respect de cet accord. Le client peut, une fois par an et moyennant un préavis de trente jours, faire réaliser un audit à ses frais, sur pièces ou à distance, par un auditeur tenu à la confidentialité et non concurrent, sans accès aux données d'autres clients.
11. Registre
Nous tenons le registre des catégories d'activités de traitement effectuées pour le compte de nos clients (article 30.2 du RGPD).