Accord de traitement des données (DPA)
Version 3 · en vigueur depuis le 19 septembre 2026
Le présent accord de traitement des données (le « DPA ») encadre les traitements de données à caractère personnel que Nahouda (le « Sous-traitant ») réalise pour le compte de son client (le « Responsable de traitement » ou le « Client ») dans le cadre de la fourniture du service de signature électronique Plizsign.
Les articles 1 à 13 ci-dessous reprennent les clauses contractuelles types adoptées par la décision d'exécution (UE) 2021/915 de la Commission européenne du 4 juin 2021, prise au titre de l'article 28, paragraphe 7, du règlement (UE) 2016/679 (« RGPD »), afin de garantir le respect de l'article 28, paragraphes 3 et 4, du RGPD. Les articles 14 à 17 sont des dispositions contractuelles complémentaires qui ne font pas partie des clauses types elles-mêmes.
Le DPA complète les conditions générales d'utilisation (les « CGU ») et la politique de confidentialité. Il est conclu du seul fait de l'acceptation des CGU et de l'utilisation du Service, sans signature séparée. En cas de contradiction portant sur la sous-traitance des données personnelles, le présent DPA prévaut sur les CGU et sur la politique de confidentialité.
1. Objet et champ d'application
Le présent DPA a pour objet de garantir la conformité avec l'article 28, paragraphes 3 et 4, du RGPD. Nahouda et le Client ont accepté les présentes clauses afin de garantir le respect de ces dispositions. Les présentes clauses s'appliquent au traitement des données à caractère personnel décrit à l'article 12. Les présentes clauses sont sans préjudice des obligations auxquelles le Client est soumis en vertu du RGPD, et ne suffisent pas à elles seules à assurer le respect des obligations relatives aux transferts internationaux au titre du chapitre V du RGPD (voir article 9 ci-dessous).
2. Invariabilité des clauses
Les parties s'engagent à ne pas modifier les articles 1 à 13 du présent DPA, sauf en ce qui concerne l'ajout d'informations aux articles 11 à 13 ou la mise à jour des informations qui y figurent. Cela n'empêche pas les parties d'inclure ces clauses dans un contrat plus large (les CGU) ni d'y ajouter d'autres clauses ou garanties supplémentaires (articles 14 à 17), à condition que celles-ci ne les contredisent pas, directement ou indirectement, et ne portent pas atteinte aux libertés et droits fondamentaux des personnes concernées.
3. Interprétation
Les termes définis par le RGPD (« responsable du traitement », « sous-traitant », « traitement », « données à caractère personnel », « personne concernée », « violation de données à caractère personnel ») s'entendent au sens de son article 4. Les termes « Client », « Signataire », « Enveloppe » et « Palier » ont le sens que leur donnent les CGU. Les présentes clauses doivent être lues à la lumière du RGPD et ne doivent jamais être interprétées d'une manière qui porterait atteinte aux droits et libertés fondamentaux des personnes concernées.
4. Hiérarchie
En cas de contradiction entre les articles 1 à 13 du présent DPA et les CGU ou la politique de confidentialité, les articles 1 à 13 prévalent.
5. Description du ou des traitements
Les détails des opérations de traitement sont précisés à l'article 12.
6. Obligations des parties
6.1 Instructions
Le Sous-traitant ne traite les données à caractère personnel que sur instruction documentée du Client, à moins d'y être tenu par le droit de l'Union ou d'un État membre, auquel cas il en informe le Client avant traitement, sauf interdiction légale pour motif d'intérêt public important. Les CGU, le présent DPA et l'utilisation des fonctionnalités du Service par le Client valent instructions initiales ; des instructions complémentaires peuvent être données ultérieurement, toujours documentées. Le Sous-traitant informe immédiatement le Client s'il estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition applicable.
6.2 Limitation de la finalité
Le Sous-traitant traite les données à caractère personnel uniquement pour la ou les finalités décrites à l'article 12, sauf instruction complémentaire du Client.
6.3 Durée du traitement
Le traitement par le Sous-traitant n'a lieu que pendant la durée précisée à l'article 12.
6.4 Sécurité du traitement
Le Sous-traitant met en œuvre au moins les mesures techniques et organisationnelles décrites à l'article 13 pour protéger les données à caractère personnel contre toute violation de sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données ou l'accès non autorisé à ces données. Il n'accorde l'accès aux données qu'aux membres de son personnel dans la stricte mesure du besoin d'en connaître, sous obligation de confidentialité.
6.5 Données sensibles
Le Sous-traitant ne traite, de sa propre initiative, aucune catégorie particulière de données au sens de l'article 9 du RGPD. Si le Client insère de telles données dans un document soumis à la signature, il en demeure seul responsable ; le Sous-traitant applique dans ce cas les limitations et garanties supplémentaires appropriées.
6.6 Documentation et conformité
Les parties doivent pouvoir démontrer la conformité avec le présent DPA. Le Sous-traitant traite rapidement les demandes du Client relatives au traitement des données, met à sa disposition toutes les informations nécessaires pour démontrer le respect de ses obligations, et permet la réalisation d'audits des activités de traitement couvertes par le présent DPA, y compris des inspections, à des intervalles raisonnables (au plus une fois par an, sauf indice de non-conformité ou demande d'une autorité de contrôle), moyennant un préavis raisonnable, un engagement de confidentialité et des conditions ne compromettant pas la sécurité des données des autres clients. Le Client peut mandater un auditeur indépendant. Les parties mettent les informations de la présente clause, y compris les résultats d'audit, à la disposition de l'autorité de contrôle compétente sur demande.
6.7 Recours à des sous-traitants ultérieurs
Le Sous-traitant dispose de l'autorisation écrite générale du Client pour recourir à des sous-traitants ultérieurs sur la base du registre des sous-traitants publié. Le Sous-traitant informe le Client par écrit de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur au moins 30 jours à l'avance, par une mise à jour de ce registre et par les moyens prévus pour la notification des modifications des CGU, avec les informations nécessaires pour permettre au Client d'exercer son droit d'opposition dans ce délai.
Lorsque le Sous-traitant recrute un sous-traitant ultérieur, il lui impose par contrat, en substance, les mêmes obligations de protection des données que celles prévues au présent DPA, et demeure pleinement responsable envers le Client de leur exécution. Il informe le Client de tout manquement du sous-traitant ultérieur. À la demande du Client, il lui fournit une copie de ce contrat, le cas échéant expurgée des secrets d'affaires ou informations confidentielles. Le Sous-traitant convient avec chaque sous-traitant ultérieur d'une clause de tiers bénéficiaire permettant au Client, en cas de disparition, cessation d'existence légale ou insolvabilité du Sous-traitant, de résilier le contrat conclu avec ce sous-traitant ultérieur et de lui donner instruction d'effacer ou de restituer les données.
6.8 Transferts internationaux
Tout transfert de données vers un pays tiers par le Sous-traitant n'est effectué que sur instruction documentée du Client ou pour satisfaire une exigence légale à laquelle le Sous-traitant est soumis, conformément au chapitre V du RGPD. Lorsqu'un sous-traitant ultérieur mène des activités impliquant un tel transfert, le Sous-traitant et ce sous-traitant ultérieur peuvent garantir la conformité au chapitre V du RGPD au moyen des clauses contractuelles types adoptées sur la base de l'article 46, paragraphe 2, du RGPD (décision d'exécution (UE) 2021/914), dès lors que les conditions d'utilisation de ces clauses sont remplies. Voir également l'article 9 ci-dessous.
7. Assistance au Client
Le Sous-traitant informe sans délai le Client de toute demande reçue directement d'une personne concernée, sans y donner suite lui-même sauf instruction contraire du Client, et l'assiste pour répondre à de telles demandes.
Compte tenu de la nature du traitement et des informations dont il dispose, le Sous-traitant aide en outre le Client à garantir le respect des obligations suivantes : évaluation d'impact relative à la protection des données lorsqu'un traitement est susceptible de présenter un risque élevé ; consultation préalable de l'autorité de contrôle compétente lorsqu'une telle évaluation l'indique ; exactitude et mise à jour des données, en informant sans délai le Client de toute inexactitude constatée ; obligations de l'article 32 du RGPD (sécurité du traitement). Les mesures techniques et organisationnelles par lesquelles le Sous-traitant prête cette assistance, ainsi que sa portée, sont précisées à l'article 13.
8. Notification des violations de données à caractère personnel
En cas de violation de données à caractère personnel, le Sous-traitant coopère avec le Client et lui prête assistance aux fins du respect de ses obligations au titre des articles 33 et 34 du RGPD, compte tenu de la nature du traitement et des informations dont il dispose.
8.1 Violation concernant des données traitées par le Client
Le Sous-traitant assiste le Client aux fins de la notification de la violation à l'autorité de contrôle compétente dans les meilleurs délais (sauf si la violation est peu susceptible d'engendrer un risque pour les droits et libertés des personnes physiques), et pour obtenir au moins : la nature des données concernées (catégories et nombre approximatif de personnes et d'enregistrements concernés, si possible) ; les conséquences probables de la violation ; les mesures prises ou proposées pour y remédier, y compris pour en atténuer les conséquences négatives. Lorsque toutes les informations ne peuvent être fournies en même temps, la notification initiale contient les informations disponibles, complétées sans délai dès qu'elles le deviennent. Le Sous-traitant assiste également le Client pour la communication de la violation aux personnes concernées lorsque celle-ci est susceptible d'engendrer un risque élevé pour leurs droits et libertés.
8.2 Violation concernant des données traitées par le Sous-traitant
Le Sous-traitant informe le Client dans les meilleurs délais après en avoir pris connaissance, en fournissant au moins : une description de la nature de la violation (catégories et nombre approximatif de personnes et d'enregistrements concernés, si possible) ; les coordonnées d'un point de contact pour obtenir des informations complémentaires ; ses conséquences probables et les mesures prises ou proposées pour y remédier, y compris pour en atténuer les conséquences négatives. Lorsque toutes les informations ne peuvent être fournies en même temps, la notification initiale contient les informations disponibles, complétées sans délai dès qu'elles le deviennent.
9. Transferts hors de l'Union européenne
Aucun transfert de données personnelles des Signataires n'est réalisé hors de l'Union européenne. Seul le traitement des paiements des abonnements payants par Stripe, via l'infrastructure de facturation Nahouda API, peut impliquer un transfert hors de l'Union : ce traitement ne porte que sur les données de facturation du Client, jamais sur les données des Signataires, et est encadré par les garanties propres à ce prestataire (auto-certification au Data Privacy Framework UE-États-Unis et, à titre de garantie complémentaire, clauses contractuelles types européennes).
10. Non-respect des clauses et résiliation
Sans préjudice des dispositions du RGPD, en cas de manquement du Sous-traitant aux obligations des articles 1 à 13, le Client peut lui donner instruction de suspendre le traitement jusqu'à mise en conformité ou résiliation. Le Sous-traitant informe rapidement le Client s'il n'est pas en mesure de se conformer au présent DPA, pour quelque raison que ce soit.
Le Client peut résilier le contrat, en tant qu'il porte sur le traitement de données personnelles régi par le présent DPA, si : le traitement suspendu en application de l'alinéa précédent n'est pas remis en conformité dans un délai raisonnable et, en tout état de cause, dans le mois suivant la suspension ; le Sous-traitant est en violation grave ou persistante du présent DPA ou du RGPD ; ou le Sous-traitant ne se conforme pas à une décision contraignante d'une juridiction ou d'une autorité de contrôle compétente le concernant. Le Sous-traitant peut, de son côté, résilier le contrat sur ce même périmètre lorsque, après l'avoir informé qu'une instruction méconnaît les exigences applicables (article 6.1), le Client insiste pour qu'elle soit suivie.
À la suite d'une telle résiliation, le Sous-traitant supprime ou restitue, au choix du Client, l'ensemble des données personnelles traitées pour son compte et certifie cette suppression le cas échéant, sous réserve de l'exception probatoire de l'article 15.2, et continue de se conformer au présent DPA jusqu'à la suppression ou la restitution effective.
11. Identification des parties
Sous-traitant : Nahouda, SIRET 89500773000024, dont le siège est situé 38 Boulevard Halidi Selemani, 97600 Mamoudzou. Point de contact : support Plizsign, joignable depuis l'espace client.
Responsable de traitement : le Client, tel qu'identifié par les informations de son compte Plizsign. Le présent DPA étant conclu par l'acceptation des CGU lors de la création du compte (article 1 ci-dessus), aucune signature nominative séparée n'est requise ; l'identité du Client est celle déclarée dans son espace client.
12. Description du traitement
12.1 Catégories de personnes concernées
Les Signataires que le Client invite à signer un document via le Service et, le cas échéant, les personnes identifiées dans les documents soumis.
12.2 Catégories de données traitées
- identité des Signataires : nom et prénom ;
- adresse électronique des Signataires ;
- éléments de preuve : adresse IP, horodatages des événements de consultation, d'authentification et de signature, code de vérification à usage unique ;
- contenu des documents soumis à la signature et messages d'accompagnement rédigés par le Client.
12.3 Données sensibles
Aucune catégorie particulière de données au sens de l'article 9 du RGPD n'est traitée par le Sous-traitant de sa propre initiative (voir article 6.5).
12.4 Nature du traitement
Fourniture du service de signature électronique simple (au sens du règlement (UE) n°910/2014, « eIDAS ») demandé par le Client : transmission des invitations à signer, authentification des Signataires par code à usage unique adressé par courrier électronique, recueil de la signature, scellement cryptographique du document signé, constitution et conservation du dossier de preuve associé à chaque Enveloppe.
12.5 Finalité
Fourniture du Service au Client, pour son propre compte, dans les conditions définies par les CGU et le présent DPA.
12.6 Durée du traitement
Le traitement a lieu pendant toute la durée du contrat défini par les CGU. Au choix du Client exprimé avant le terme du contrat, le Sous-traitant restitue ou supprime les données dans un délai de 30 jours à compter de la fin du contrat, sauf obligation légale de conservation plus longue et sous réserve de l'exception probatoire ci-dessous.
Exception probatoire : les documents signés scellés et leurs rapports de preuve font l'objet d'un archivage immuable conservé dix (10) ans à des fins probatoires, y compris après la résiliation du contrat. Cet archivage n'est ni restitué de manière anticipée, ni supprimé avant ce terme.
13. Mesures techniques et organisationnelles
Description concrète des mesures mises en œuvre par le Sous-traitant, y compris celles par lesquelles il prête assistance au Client au titre de l'article 7 :
- chiffrement au repos, dans la base de données, des données personnelles des Signataires (nom, adresse électronique, adresse IP, motifs de refus ou d'annulation, message d'accompagnement) ;
- authentification des Signataires par code à usage unique envoyé par courrier électronique ;
- cloisonnement logique des données par compte client ;
- journalisation des accès du personnel habilité, limités au strict besoin d'en connaître ;
- hachage des mots de passe, verrouillage progressif en cas de tentative de connexion suspecte, validation des fichiers déposés ;
- procédure de notification documentée permettant de qualifier une violation de données et d'en informer le Client dans les meilleurs délais (article 8) ;
- mise à disposition, sur demande du Client, des informations nécessaires à une analyse d'impact relative à la protection des données ou à une consultation préalable de l'autorité de contrôle (article 7).
Les documents PDF ne sont pas chiffrés au repos sur le stockage objet, ce point étant expressément porté à la connaissance du Client dans la politique de confidentialité.
Pour les sous-traitants ultérieurs, les mesures techniques et organisationnelles propres à chacun sont décrites dans le registre des sous-traitants.
14. Obligations du Responsable de traitement
Le Client demeure responsable de traitement pour les données des Signataires. Il garantit :
- disposer d'une base légale pour le traitement des données qu'il confie au Sous-traitant ;
- la licéité de l'objet des documents soumis à la signature et l'exactitude des adresses des Signataires ;
- avoir informé les personnes concernées du traitement, conformément aux articles 13 et 14 du RGPD ;
- ne transmettre au Sous-traitant que des instructions licites.
15. Responsabilité et durée
15.1 Responsabilité
Les stipulations relatives à la responsabilité figurant à l'article 16 des CGU s'appliquent au présent DPA. Chaque partie supporte les sanctions administratives et les dommages résultant de ses propres manquements à la réglementation applicable en matière de protection des données.
15.2 Durée
Le présent DPA prend effet à la première utilisation du Service et reste en vigueur pendant toute la durée du contrat défini par les CGU. Les obligations qui, par leur nature, ont vocation à survivre à la fin du contrat, notamment l'archivage probatoire prévu à l'article 12.6, se poursuivent après la résiliation.
16. Articulation des documents
Le présent DPA complète les CGU et la politique de confidentialité. En cas de contradiction portant sur la sous-traitance des données personnelles, le DPA prévaut sur les CGU et sur la politique de confidentialité. Pour toute autre question, les CGU prévalent.
17. Modification du DPA et langue
Le Sous-traitant peut modifier le présent DPA, y compris ses articles 1 à 13, dans les limites fixées par l'article 2. Toute modification substantielle est portée à la connaissance du Client dans les mêmes conditions que celles prévues pour la modification des CGU, avec un préavis d'au moins 30 jours. Le Client qui refuse la nouvelle version peut résilier sans pénalité avant sa date d'application.
Le présent document est rédigé en français, seule version faisant foi.