Contrat de sous-traitance (DPA)
Version 1.0 — 25/07/2026 · Conforme à l'article 28 du Règlement (UE) 2016/679 (RGPD)
Préambule
En utilisant CRMarket pour gérer des contacts et envoyer des emails, votre organisation (ci-après « le Client ») confie à CRMarket / WebSimplicité (ci-après « CRMarket ») le traitement de données personnelles de tiers. CRMarket agit en qualité de sous-traitant au sens de l'article 28 du RGPD.
Le présent contrat définit les conditions dans lesquelles CRMarket traite ces données pour le compte du Client.
Article 1 — Objet et durée
CRMarket traite les données personnelles décrites en Annexe A pour le compte du Client, dans le cadre de la fourniture de la plateforme CRMarket. Le présent contrat prend effet à la date d'acceptation et demeure en vigueur pendant toute la durée de la relation contractuelle.
Article 2 — Nature et finalité du traitement
| Nature des opérations | Collecte, stockage, segmentation, exportation, suppression de contacts ; envoi d'emails marketing et transactionnels |
| Finalités | Fourniture du service CRM et d'emailing |
| Types de données | Adresses email, noms et prénoms, attributs personnalisés, historique d'engagement (ouvertures, clics, désinscriptions) |
| Catégories de personnes | Contacts du Client (destinataires de ses communications) |
| Durée de conservation | Pendant la durée du contrat + 30 jours après résiliation. Contacts désabonnés inactifs : anonymisation après 3 ans. |
Article 3 — Obligations de CRMarket
CRMarket s'engage à :
- Traiter les données uniquement sur instruction documentée du Client.
- Garantir la confidentialité — seules les personnes autorisées y ont accès, soumises à une obligation de confidentialité.
- Prendre les mesures de sécurité appropriées (art. 32 RGPD) : chiffrement des communications en transit via TLS 1.3, isolation par tenant appliquée au niveau du moteur de base de données (Row-Level Security PostgreSQL), hachage des mots de passe (bcrypt) et des clés d'API (SHA-256), authentification JWT à durée limitée (access token 1h), journalisation des actions sensibles, sauvegardes quotidiennes chiffrées.
- Ne pas recruter de nouveau sous-traitant sans information préalable du Client (délai d'opposition : 30 jours). Sous-traitants actuels déclarés : Hetzner Online GmbH (hébergement, Allemagne) et Sentry Inc. (suivi d'erreurs, USA — CCT Commission Européenne).
- Aider le Client à s'acquitter de ses obligations au titre des articles 32 à 36 RGPD.
- Permettre l'exercice des droits : accès, rectification, effacement (anonymisation), portabilité (export JSON).
- Supprimer ou restituer toutes les données à l'issue du contrat, au choix du Client.
- Permettre les audits et mettre à disposition les informations nécessaires (préavis 30 jours, aux frais du Client).
Article 4 — Obligations du Client
Le Client s'engage à :
- Fournir à CRMarket uniquement les données strictement nécessaires aux finalités décrites.
- S'assurer que les personnes concernées ont été informées et que leur consentement a été recueilli le cas échéant.
- Ne pas charger CRMarket de traiter des catégories particulières de données (art. 9 RGPD) sans accord écrit préalable.
- Notifier sans délai CRMarket de toute demande d'exercice de droit émanant d'une personne concernée.
Article 5 — Transferts hors Union Européenne
L'infrastructure principale de CRMarket est hébergée en Allemagne (UE) par Hetzner Online GmbH — aucun transfert hors UE pour les données CRM.
Sentry Inc. (USA) reçoit des données de suivi d'erreurs techniques (stack traces, textes masqués) encadrées par les Clauses Contractuelles Types de la Commission Européenne (décision 2021/914/UE).
Article 6 — Violation de données
En cas de violation de données affectant les données du Client, CRMarket s'engage à en informer le Client dans les 72 heures après en avoir pris connaissance, afin de lui permettre de notifier la CNIL (art. 33 RGPD).
Article 7 — Droit d'audit
Le Client peut mandater un auditeur indépendant pour vérifier la conformité de CRMarket, après préavis de 30 jours et à ses frais. CRMarket peut objecter à un auditeur en situation de conflit d'intérêts.
Annexe A — Description du traitement
| Données | Email, prénom, nom, attributs personnalisés, statut d'abonnement, consentement opt-in, historique d'engagement |
| Personnes concernées | Contacts du Client (tiers) |
| Opérations | Import, stockage, segmentation, envoi, export RGPD, anonymisation, suppression |
| Localisation | Hetzner Online GmbH — Allemagne (UE) |
Ce contrat est régi par le droit français. En cas de litige, compétence exclusive des tribunaux français. Contact DPO : dpo@websimplicite.fr