Accord de traitement des données

Dernière mise à jour : 27 septembre 2026

Le présent accord (l'« Accord ») précise, conformément à l'article 28 du règlement (UE) 2016/679 (« RGPD »), les conditions dans lesquelles ENQAVON INCORPORATED traite des données personnelles pour le compte de ses clients professionnels lorsqu'ils utilisent Signature1618.

1. Parties et champ d'application

L'Accord est conclu entre ENQAVON INCORPORATED, SASU au capital de 10 000 €, 17 boulevard de Courcelles, 75008 Paris, RCS Paris 879 805 786, éditrice de Signature1618 (le « Sous-traitant »), et tout client professionnel ayant accepté les conditions générales de vente et d'utilisation (les « CGVU ») (le « Client »).

Il fait partie intégrante des CGVU et est accepté en même temps qu'elles. En cas de contradiction, l'Accord prévaut sur les CGVU pour ce qui concerne la protection des données personnelles. Un exemplaire signé peut être obtenu sur demande à contact@signature1618.com.

Il s'applique aux données personnelles que le Sous-traitant traite pour le compte du Client dans le cadre du service Signature1618 (le « Service »). Il ne s'applique pas aux traitements pour lesquels ENQAVON agit en tant que responsable de traitement (gestion du compte, facturation, sécurité, prospection), décrits dans la politique de confidentialité.

2. Définitions

Les termes « données personnelles », « traitement », « responsable du traitement », « sous-traitant », « personne concernée » et « violation de données à caractère personnel » ont le sens que leur donne l'article 4 du RGPD. Les autres termes commençant par une majuscule ont le sens que leur donnent les CGVU.

3. Description du traitement

Objet
Fourniture du Service : hébergement des documents du Client, envoi des Dossiers aux Destinataires, vérification des Destinataires, recueil des signatures et approbations, constitution de la Piste d'audit, génération des documents signés et des certificats, conservation.
Nature des opérations
Collecte, enregistrement, stockage, consultation, transmission (e-mail, SMS, API, callbacks, Salesforce si le Client l'active), apposition de signatures, horodatage, masquage sur les certificats publics, suppression.
Finalité
Permettre au Client de faire signer et approuver des documents par voie électronique et d'en conserver la preuve.
Durée
Celle des CGVU, puis jusqu'à la suppression des données dans les conditions de l'article 11.
Personnes concernées
Destinataires (Signataires et Approbateurs), contacts du Client, Utilisateurs de l'équipe du Client, et toute personne dont les données figurent dans les documents téléversés par le Client.
Catégories de données
Identité et coordonnées des Destinataires (nom, prénom, e-mail, téléphone, société, fonction, adresse si le Client les renseigne) ; données de signature (image de la signature et du paraphe, valeurs saisies dans les champs) ; données de la Piste d'audit (dates et heures, adresse IP, fuseau horaire, navigateur, moyen et résultat de la vérification) ; pour les signatures avancées et qualifiées, résultat de la vérification d'identité transmis par Openapi ; contenu des documents, déterminé par le Client.
Données sensibles
Le Service n'est pas conçu pour traiter des catégories particulières de données (article 9 du RGPD) ou des données relatives aux condamnations (article 10). Si les documents du Client en contiennent, il lui appartient de s'assurer que ce traitement est licite et que les mesures de sécurité décrites en Annexe 2 sont adaptées.

4. Instructions du Client

Le Sous-traitant traite les données uniquement sur instruction documentée du Client. Constituent des instructions documentées : les CGVU et l'Accord, les réglages et actions effectués par le Client dans l'application, et les requêtes adressées par le Client à l'API. Toute instruction supplémentaire doit être écrite et acceptée par le Sous-traitant.

Le Sous-traitant informe immédiatement le Client s'il estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition relative à la protection des données. Il ne traite pas les données à d'autres fins, sauf obligation imposée par le droit de l'Union ou d'un État membre ; il en informe alors le Client avant le traitement, sauf si ce droit l'interdit.

5. Confidentialité

Le Sous-traitant veille à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale de confidentialité, et n'y accèdent que dans la mesure nécessaire (support demandé par le Client, maintenance, sécurité, obligation légale).

6. Sécurité

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, décrites en Annexe 2 et sur la page Sécurité. Il peut les faire évoluer, à condition de ne pas diminuer le niveau global de protection.

7. Sous-traitants ultérieurs

Le Client donne une autorisation générale au Sous-traitant de faire appel aux sous-traitants ultérieurs listés en Annexe 1. Le Sous-traitant informe le Client de tout ajout ou remplacement envisagé, par e-mail ou dans l'application, au moins trente (30) jours à l'avance. Le Client peut s'y opposer pour des motifs raisonnables liés à la protection des données, par écrit dans ce délai ; à défaut de solution, il peut résilier le Service sans pénalité, avec remboursement au prorata des sommes versées pour la période non écoulée.

Le Sous-traitant impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données substantiellement équivalentes à celles de l'Accord, et demeure responsable envers le Client de leur exécution.

8. Transferts hors de l'Union européenne

Le Sous-traitant ne transfère des données hors de l'Espace économique européen que vers un pays bénéficiant d'une décision d'adéquation (notamment le Data Privacy Framework UE–États-Unis pour les entreprises certifiées) ou sur le fondement des clauses contractuelles types de la Commission européenne, complétées si nécessaire par des mesures supplémentaires. Les transferts actuels sont indiqués en Annexe 1. Les documents du Client sont stockés en France.

9. Assistance au Client

10. Violations de données

Le Sous-traitant notifie au Client toute violation de données personnelles concernant les données du Client dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance, à l'adresse e-mail du Compte. La notification contient, dans la mesure où elles sont connues, les informations prévues à l'article 33(3) du RGPD : nature de la violation, catégories et nombre approximatif de personnes et d'enregistrements concernés, conséquences probables, mesures prises ou envisagées, et un point de contact. Les informations non disponibles immédiatement sont communiquées dès que possible. Il appartient au Client, responsable de traitement, de notifier l'autorité de contrôle et, le cas échéant, les personnes concernées.

11. Sort des données

Le Client peut télécharger à tout moment ses documents signés et leurs certificats depuis l'application. À la clôture du Compte, le Sous-traitant supprime les documents dans un délai de trente (30) jours, ainsi que leurs copies, sous réserve :

Openapi conserve de son côté les fichiers des signatures avancées et qualifiées pendant trois (3) mois.

12. Documentation et audits

Le Sous-traitant met à la disposition du Client les informations nécessaires pour démontrer le respect de l'article 28 du RGPD, notamment par la réponse écrite à des questionnaires de sécurité raisonnables. Le Sous-traitant ne détient à ce jour aucune certification de sécurité (telle qu'ISO 27001 ou SOC 2).

Le Client peut, une fois par an au plus sauf violation avérée, faire réaliser un audit par un auditeur indépendant, non concurrent du Sous-traitant et tenu à la confidentialité, moyennant un préavis écrit de trente (30) jours. L'audit est réalisé aux frais du Client, pendant les heures ouvrées, sans perturber le Service ni compromettre la sécurité ou la confidentialité des données des autres clients. Les audits des infrastructures des sous-traitants ultérieurs s'exercent au moyen de la documentation que ceux-ci mettent à disposition.

13. Obligations du Client

Le Client, en tant que responsable de traitement :

14. Durée, responsabilité, droit applicable

L'Accord s'applique aussi longtemps que le Sous-traitant traite des données pour le compte du Client. La responsabilité de chaque partie est régie par les CGVU, sans préjudice des articles 82 et 83 du RGPD. L'Accord est soumis au droit français ; les litiges relèvent des tribunaux de Paris.

Annexe 1 — Sous-traitants ultérieurs

Sous-traitantPrestationLocalisationEncadrement
Hostinger International Ltd (Chypre)Hébergement des serveurs (application, API, base de données, avatars, logos, images de signature)FranceAucun transfert hors UE
OVH SAS (France)Stockage des documents : Object Storage à Paris (3 zones de disponibilité), réplication à Strasbourg, chiffrement au repos, versionnageFranceAucun transfert
Resend (États-Unis)Envoi des e-mails aux Destinataires et UtilisateursÉtats-UnisCCT (accord de traitement de Resend)
Twilio Inc. (États-Unis)Envoi des SMS (invitations, codes), si le Client choisit le SMSÉtats-UnisDPF / CCT
Openapi S.p.A. (Italie)Signatures avancées et qualifiées : vérification d'identité, envoi du code SMS, signatureItalieUE
Namirial S.p.A. (Italie)Prestataire de services de confiance qualifié : certificats qualifiés et horodatage qualifié (signature qualifiée) [À CONFIRMER : sous-traitant ultérieur ou responsable de traitement distinct pour la délivrance des certificats]ItalieUE

L'intégration Salesforce n'est utilisée que si le Client connecte son propre compte Salesforce ; Salesforce agit alors pour le Client, dans le cadre du contrat qui les lie, et n'est pas un sous-traitant ultérieur d'ENQAVON.

Annexe 2 — Mesures de sécurité