Accord de sous-traitance (RGPD)
Dernière mise à jour : 20 juillet 2026.
1. Objet
Le présent accord de traitement des données (ci-après l'« Accord ») encadre le traitement des données à caractère personnel réalisé par DigitHSE (ci-après le « Sous-traitant ») pour le compte de l'entreprise abonnée (ci-après le « Responsable de traitement » ou le « Client »), dans le cadre de l'utilisation de la plateforme. Il est conclu en application de l'article 28 du Règlement général sur la protection des données (RGPD, règlement UE 2016/679) et fait partie intégrante des conditions générales de vente.
En cas de contradiction entre le présent Accord et les CGV sur la protection des données personnelles, le présent Accord prévaut.
2. Rôles des parties
Le Client détermine les finalités et les moyens du traitement des données qu'il saisit ou importe dans la plateforme : il agit en qualité de responsable de traitement. DigitHSE traite ces données uniquement pour fournir le service : il agit en qualité de sous-traitant. Chaque partie répond du respect des obligations qui lui incombent au titre du RGPD.
3. Description du traitement
- Nature et finalité : hébergement et exploitation d'un service de suivi des échéances HSE et de signalements terrain (alertes, rapports, gestion des actions correctives), pour le compte du Client.
- Durée : le traitement dure le temps de l'abonnement ; à son terme, les données sont supprimées ou restituées selon l'article 9.
- Catégories de personnes concernées : les collaborateurs, intérimaires et prestataires du Client, ses visiteurs, ainsi que les utilisateurs du compte.
- Catégories de données : identité et coordonnées professionnelles, poste, formations, habilitations, vérifications et échéances, véhicules et équipements, signalements et photos associées, journaux de connexion.
Aucune donnée de santé ni donnée sensible au sens de l'article 9 du RGPD n'est demandée par la plateforme. Il appartient au Client de ne pas saisir de telles données dans les champs libres.
4. Obligations du Sous-traitant
Conformément à l'article 28.3 du RGPD, DigitHSE s'engage à :
- traiter les données uniquement sur instruction documentée du Client ; l'utilisation des fonctionnalités de la plateforme et les CGV constituent ces instructions ; le Sous-traitant informe le Client si une instruction lui paraît constituer une violation du RGPD ;
- veiller à ce que les personnes autorisées à traiter les données s'engagent à la confidentialité et soient soumises à une obligation légale appropriée de confidentialité ;
- mettre en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD (article 8 du présent Accord) ;
- respecter les conditions de recours à un autre sous-traitant prévues à l'article 5 ;
- aider le Client, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition) ;
- aider le Client à garantir le respect de ses obligations de sécurité, de notification des violations de données et d'analyse d'impact (articles 32 à 36 du RGPD) ;
- à la fin de la prestation, supprimer ou restituer les données selon le choix du Client (article 9) ;
- mettre à la disposition du Client les informations nécessaires pour démontrer le respect de ses obligations et permettre la réalisation d'audits (article 10).
5. Sous-traitants ultérieurs
Le Client autorise DigitHSE à recourir aux sous-traitants ultérieurs suivants pour l'exécution du service :
- Supabase : hébergement de la base de données et des fichiers, dans l'Union européenne (région de Francfort, Allemagne).
- Vercel Inc. (États-Unis) : hébergement et diffusion de l'application ; transferts encadrés par les Clauses contractuelles types de la Commission européenne.
- Stripe : traitement sécurisé des paiements par carte.
- Resend : acheminement des courriels transactionnels.
- Cloudflare Turnstile : protection anti-robots des formulaires publics, sans cookie publicitaire.
- Sentry : supervision technique des erreurs de l'application, afin de détecter et corriger les incidents. Données conservées dans l'Union européenne (région européenne, Allemagne). La collecte des données personnelles y est désactivée : ni adresse IP, ni contenu des formulaires, ni identifiant de compte n'est transmis.
DigitHSE impose à chaque sous-traitant ultérieur les mêmes obligations de protection des données que celles du présent Accord. En cas de changement (ajout ou remplacement), DigitHSE en informe le Client par une mise à jour de cette page ; le Client dispose alors d'un délai raisonnable pour s'y opposer pour un motif légitime, la résiliation de l'abonnement étant la conséquence d'une opposition qui empêcherait la fourniture du service.
6. Transferts hors Union européenne
Les données sont hébergées dans l'Union européenne. Certains traitements techniques peuvent impliquer un transfert vers les États-Unis (diffusion de l'application). Ces transferts sont encadrés par les Clauses contractuelles types de la Commission européenne (articles 44 et suivants du RGPD) et par des mesures de sécurité complémentaires.
7. Violation de données
En cas de violation de données à caractère personnel, DigitHSE en informe le Client dans les meilleurs délais après en avoir pris connaissance, et lui communique les informations utiles pour lui permettre, le cas échéant, de notifier l'autorité de contrôle et les personnes concernées dans les délais prévus aux articles 33 et 34 du RGPD.
8. Sécurité des données
DigitHSE met en œuvre les mesures techniques et organisationnelles appropriées suivantes, au sens de l'article 32 du RGPD :
- cloisonnement strict des données par entreprise, appliqué au niveau de la base de données (isolation logique) ;
- chiffrement des échanges (HTTPS) et hachage des mots de passe, illisibles y compris par l'éditeur ;
- fichiers privés accessibles uniquement par des liens temporaires signés ;
- journalisation des tentatives d'accès anormales et contrôle des accès selon le rôle ;
- hébergement sur des infrastructures sécurisées, avec sauvegardes régulières.
9. Sort des données en fin de contrat
À la clôture du compte, et sur demande écrite du Client, DigitHSE supprime les données à caractère personnel traitées pour son compte, sauf obligation légale de conservation (notamment les données de facturation). Un export des données peut être demandé préalablement à leur suppression. Les échéances, le registre des collaborateurs et les signalements sont par ailleurs exportables à tout moment au format CSV depuis l'application.
10. Audit
DigitHSE met à la disposition du Client, sur demande, les informations nécessaires pour démontrer le respect des obligations du présent Accord. Le Client peut réaliser un audit, y compris par un tiers mandaté qu'il aura désigné, dans des conditions n'affectant pas la sécurité des données des autres clients, moyennant un préavis raisonnable.
11. Obligations du Responsable de traitement
- s'assurer de la licéité des données saisies et du respect des droits des personnes concernées, qu'il informe du traitement ;
- ne transmettre que des instructions licites au Sous-traitant ;
- ne pas saisir dans les champs libres de données sensibles au sens de l'article 9 du RGPD ;
- sécuriser ses propres identifiants d'accès et gérer les habilitations de ses utilisateurs.
12. Contact
Balin, Chemin du Moulin, 97131 Petit-Canal, Guadeloupe
contact@digithse.fr
Pour toute question relative au présent Accord ou à la protection des données, écrivez à l'adresse ci-dessus. La politique de confidentialité complète ce document pour les personnes concernées.
