Accord de sous-traitance des données (DPA)

Version 1.0-draft — dernière mise à jour : 2026-07-10

⚠️ Version de travail — ce document est en attente de validation par un conseil juridique (art. 28 RGPD + art. 9 nLPD). Il décrit fidèlement les mesures techniques en place mais ne constitue pas encore un engagement contractuel finalisé.

Le présent accord (« DPA ») fait partie intégrante du contrat entre [À COMPLÉTER — raison sociale] (« Qimanage », le sous-traitant) et chaque Établissement client (le « Client », responsable de traitement). Il encadre le traitement de données personnelles effectué par Qimanage pour le compte du Client, conformément à l'article 28 RGPD et à la nLPD suisse.

1. Objet, durée, nature du traitement

  • Objet : hébergement et traitement des données nécessaires au fonctionnement de la plateforme Qimanage pour l'espace du Client.
  • Durée : celle du contrat de souscription du Client.
  • Nature des opérations : collecte via l'application, stockage, consultation, envoi de communications (emails transactionnels et rappels), sauvegarde, suppression.
  • Finalités : gestion des membres, formations, événements, présences, adhésions, paiements, espace communautaire du Client.

2. Catégories de données et de personnes concernées

  • Personnes concernées : membres, élèves, participants et administrateurs de l'espace du Client.
  • Catégories de données : identité et coordonnées (email, nom, téléphone optionnel), données d'inscription et de présence, progression pédagogique, historique de paiement (hors données de carte), contenus communautaires et messages, ville déclarée (fonctionnalité carte, sur consentement), journaux techniques.
  • Données sensibles : la plateforme n'est pas conçue pour en recueillir ; le Client s'engage à ne pas en collecter via des champs libres.

3. Instructions du Client

Qimanage traite les données uniquement sur instruction documentée du Client, matérialisée par la configuration de son espace et l'utilisation normale du service. Qimanage informe le Client si une instruction lui paraît contraire au RGPD ou à la nLPD.

4. Confidentialité

Les personnes autorisées à accéder aux données (l'exploitant de Qimanage et, le cas échéant, ses intervenants) sont tenues à une obligation de confidentialité.

5. Sous-traitants ultérieurs

Le Client autorise de manière générale le recours aux sous-traitants ultérieurs listés dans la politique de confidentialité, section 5 (hébergement, base de données, stockage médias, emails, paiement, supervision technique, mesure d'audience). Qimanage :

  • impose à chacun des obligations de protection équivalentes au présent DPA ;
  • informe le Client de tout ajout ou remplacement, le Client pouvant émettre une objection motivée dans un délai de 30 jours.

Pour les prestataires situés hors Suisse/UE, le transfert s'appuie sur les clauses contractuelles types de la Commission européenne (SCC) et les mécanismes reconnus par le PFPDT.

6. Mesures de sécurité (art. 32 RGPD)

Mesures techniques et organisationnelles en place :

  • Cloisonnement strict multi-tenant : isolation des données de chaque Client appliquée au niveau de la base de données (Row Level Security sur l'ensemble des tables), testée automatiquement à chaque évolution.
  • Chiffrement : TLS pour tous les échanges ; secrets et clés gérés hors du code ; données de carte jamais stockées (traitées par le prestataire de paiement certifié PCI-DSS).
  • Accès aux médias privés par URL signées à durée limitée.
  • Contrôle d'accès par rôles (membre / instructeur / administrateur), protections anti-élévation de privilèges en base.
  • Journalisation et supervision des erreurs avec filtrage automatique des données personnelles.
  • Sauvegardes régulières de la base et des médias, avec rétention de restauration.
  • Limitation de débit sur les points sensibles (anti-abus).

7. Assistance au Client

Qimanage assiste le Client, dans la mesure du raisonnable :

  • pour répondre aux demandes d'exercice de droits des personnes concernées (l'application fournit en libre-service l'export des données et la suppression de compte) ;
  • pour les analyses d'impact et consultations préalables éventuelles.

8. Violations de données

Qimanage notifie le Client sans délai indu après avoir eu connaissance d'une violation de données le concernant, avec les informations disponibles (nature, catégories et volumes concernés, mesures prises). La notification aux autorités et aux personnes concernées relève du Client, avec l'assistance de Qimanage.

9. Sort des données en fin de contrat

À la fin du contrat, au choix du Client : restitution des données de son espace dans un format structuré, puis suppression ; ou suppression directe. Les copies de sauvegarde sont purgées à l'expiration de leur cycle de rétention. Les données soumises à une obligation légale de conservation (facturation) sont conservées le temps requis.

10. Audit

Qimanage met à disposition du Client les informations nécessaires pour démontrer le respect du présent DPA (documentation des mesures, liste des sous-traitants, résultats des tests d'isolation). Un audit complémentaire peut être convenu d'un commun accord, aux frais du Client, avec un préavis raisonnable et sans accès aux données des autres clients.

11. Divers

Le présent DPA prévaut sur toute clause contraire du contrat pour ce qui concerne la protection des données. Droit applicable et for : identiques aux conditions générales. En cas de divergence entre traductions, la version française fait foi.

Accord de sous-traitance des données (DPA) — Qimanage