Accord de sous-traitance (RGPD, article 28)

Dernière mise à jour : 10 août 2026.

Vous cherchez plutôt à comprendre l’article 28 ? Cette page est le contrat qui couvre les données que vous confiez à VerificIA. Pour savoir ce que l’article 28 du RGPD exige avec vos propres fournisseurs d’IA, lisez notre article : le contrat de sous-traitance avec votre fournisseur d’IA.

Cet accord encadre le traitement des données à caractère personnel que vous confiez à VerificIA. Il est conclu au titre de l’article 28 du règlement (UE) 2016/679 (RGPD) et complète les conditions générales de vente. En cas de contradiction entre les deux textes sur un point relatif à la protection des données, le présent accord prévaut.

1. Parties

Le Sous-traitant — Lemon Zest Ltd, société de droit mauricien (Limited), immatriculée sous le numéro C21179776, dont le siège social est situé Chester Lane, Eau Coulée, Curepipe 1741-11, Île Maurice. Éditeur de VerificIA. Contact pour toute question relative aux données : contact@verificia.fr.

Le représentant dans l’Union européenne (article 27 du RGPD) — Lemon Zest Ltd étant établie hors de l’Union, elle a désigné comme représentant Alexandre Jean-Michel, Rue Léon Simon 21, 5590 Ciney, Belgique — contact@verificia.fr. Les personnes concernées et les autorités de contrôle peuvent s’adresser à lui pour toute question relative au traitement de leurs données, en complément du Sous-traitant.

Le Responsable du traitement — le client professionnel identifié par son compte VerificIA, tel que renseigné lors de son inscription. C’est lui qui détermine les finalités et les moyens du traitement des données qu’il saisit dans le service.

Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » s’entendent au sens de l’article 4 du RGPD.

2. Objet, nature, finalité et durée du traitement

Objet et nature. Le Sous-traitant héberge, stocke, organise, structure et met à disposition les données saisies par le Responsable du traitement dans le service, et génère à partir de celles-ci des documents de conformité : registre unifié, plan d’action, mentions de transparence, attestations de formation.

Finalité. Permettre au Responsable du traitement d’établir et de démontrer la conformité de ses usages d’intelligence artificielle au règlement (UE) 2024/1689 (AI Act) et au RGPD.

Durée. L’accord prend effet à la création du compte — y compris en offre gratuite, dès la première donnée relative à une personne physique saisie dans le service — et demeure en vigueur pendant toute la durée de la prestation, puis jusqu’à la restitution ou la suppression complète des données selon l’article 10.

Les catégories de personnes concernées et de données sont décrites en annexe 1.

Traitements propres au Sous-traitant. Pour la gestion de son propre compte client, sa facturation, la sécurité et la prévention des abus, le Sous-traitant agit en qualité de responsable du traitement et non de sous-traitant. Ces traitements relèvent de sa politique de confidentialité et sortent du champ du présent accord.

3. Instructions documentées (art. 28.3.a)

Le Sous-traitant ne traite les données que sur instruction documentée du Responsable du traitement, y compris en matière de transfert hors de l’Union européenne, sauf obligation légale à laquelle il serait soumis. Dans ce dernier cas, il informe le Responsable du traitement avant le traitement, sauf interdiction légale d’informer pour un motif d’intérêt public important.

L’utilisation du service constitue l’instruction documentée initiale. Toute instruction ultérieure est adressée par écrit à contact@verificia.fr.

Le Sous-traitant informe immédiatement le Responsable du traitement s’il estime qu’une instruction constitue une violation du RGPD ou d’une autre disposition relative à la protection des données.

Le Sous-traitant n’utilise pas les données confiées pour entraîner des modèles d’intelligence artificielle, ni pour ses propres finalités, ni pour celles de tiers.

4. Confidentialité des personnes autorisées (art. 28.3.b)

Le Sous-traitant veille à ce que les personnes autorisées à traiter les données s’engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité. L’accès aux données de production est limité aux personnes qui en ont besoin pour l’exploitation et le support du service.

5. Sécurité du traitement (art. 28.3.c et art. 32)

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles décrites en annexe 2. Ces mesures peuvent évoluer, sans que le niveau de sécurité global n’en soit diminué.

6. Sous-traitants ultérieurs (art. 28.2 et 28.4)

Le Responsable du traitement autorise de façon générale le recours aux sous-traitants ultérieurs nommément listés en annexe 3.

Le Sous-traitant informe le Responsable du traitement de tout ajout ou remplacement de sous-traitant ultérieur au moins trente (30) jours à l’avance, par courrier électronique à l’adresse de contact du compte. Le Responsable du traitement peut s’opposer à ce changement dans ce délai, pour un motif raisonnable et documenté tenant à la protection des données. À défaut d’accord, il peut mettre fin à l’utilisation du service et demander la suppression ou la restitution de ses données selon l’article 10.

Le Sous-traitant impose à chaque sous-traitant ultérieur, par contrat, les mêmes obligations de protection des données que celles du présent accord, et demeure pleinement responsable devant le Responsable du traitement de l’exécution par ceux-ci de leurs obligations.

7. Droits des personnes concernées (art. 28.3.e, art. 12 à 22)

Le Sous-traitant aide le Responsable du traitement, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition.

En pratique, le service permet au Responsable du traitement de répondre lui-même à la plupart de ces demandes : les données de son organisation sont consultables et modifiables depuis son espace, exportables dans un fichier structuré au format JSON depuis l’écran « Mon compte », et supprimables depuis ce même écran.

Si une personne concernée s’adresse directement au Sous-traitant, celui-ci ne répond pas à la place du Responsable du traitement : il lui transmet la demande sans délai injustifié.

8. Assistance en matière de sécurité, de violations et d’analyses d’impact (art. 28.3.f, art. 32 à 36)

Compte tenu de la nature du traitement et des informations à sa disposition, le Sous-traitant aide le Responsable du traitement à respecter ses obligations au titre des articles 32 à 36 du RGPD : sécurité du traitement, notification des violations à l’autorité de contrôle et aux personnes concernées, analyses d’impact relatives à la protection des données et consultation préalable.

9. Notification des violations de données (art. 33.2)

Le Sous-traitant notifie au Responsable du traitement toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, et au plus tard sous quarante-huit (48) heures.

La notification décrit, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d’enregistrements concernés, les conséquences probables, et les mesures prises ou proposées pour y remédier.

Le Sous-traitant ne notifie ni l’autorité de contrôle ni les personnes concernées à la place du Responsable du traitement : cette obligation incombe à ce dernier.

10. Sort des données en fin de prestation (art. 28.3.g)

Au terme de la prestation, le Responsable du traitement choisit entre la restitution et la suppression de ses données. Il peut exporter l’intégralité des données de son organisation au format JSON depuis son espace, à tout moment et sans demande préalable.

La suppression peut être déclenchée par le Responsable du traitement lui-même depuis l’écran « Mon compte », auquel cas elle est immédiate. Sur demande écrite adressée à contact@verificia.fr, le Sous-traitant procède à la suppression sans délai injustifié et au plus tard sous trente (30) jours, puis en confirme l’exécution par écrit. Les sauvegardes existantes s’effacent selon leur propre cycle de rotation.

Le Sous-traitant conserve au-delà de ce délai les seules données dont la conservation lui est imposée par une obligation légale — notamment les données de facturation, conservées jusqu’à dix (10) ans. Ces données relèvent alors de sa qualité de responsable du traitement et non du présent accord.

11. Mise à disposition des informations et audits (art. 28.3.h)

Le Sous-traitant met à la disposition du Responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations de l’article 28 du RGPD, et permet la réalisation d’audits, y compris d’inspections, par le Responsable du traitement ou un auditeur qu’il mandate.

Ces audits sont réalisés au plus une fois par an, sauf incident de sécurité avéré ou demande d’une autorité de contrôle, sur préavis écrit de trente (30) jours, pendant les heures ouvrables, sans perturber l’exploitation du service, et sous réserve d’un engagement de confidentialité. Les frais engagés par le Sous-traitant sont à la charge du Responsable du traitement, sauf si l’audit révèle un manquement substantiel du Sous-traitant.

Le Sous-traitant peut répondre à une demande d’audit par la communication d’un questionnaire de sécurité renseigné ou de sa documentation existante, dès lors que celle-ci répond raisonnablement à la demande.

12. Transferts hors de l’Union européenne (chapitre V)

Les données saisies par le Responsable du traitement dans le service sont hébergées dans l’Union européenne : base de données, authentification et fichiers déposés sont situés à Francfort, en Allemagne (région eu-central-1).

Le Sous-traitant est établi à l’Île Maurice. L’Île Maurice ne fait pas l’objet d’une décision d’adéquation de la Commission européenne. L’accès aux données depuis Maurice, pour les besoins d’exploitation et de support du service, constitue donc un transfert au sens du chapitre V du RGPD. Ce transfert est encadré par les clauses contractuelles types adoptées par la Commission européenne (décision d’exécution (UE) 2021/914), module deux — responsable du traitement vers sous-traitant, que le Responsable du traitement et le Sous-traitant concluent en complément du présent accord, accompagnées d’une analyse d’impact des transferts et, le cas échéant, de mesures supplémentaires.

Certains sous-traitants ultérieurs sont également établis ou opèrent hors de l’Union : leur localisation et l’instrument de transfert applicable figurent nommément en annexe 3. Ces transferts reposent sur les mêmes clauses contractuelles types.

Le Responsable du traitement qui souhaite obtenir l’exemplaire signé des clauses contractuelles types, ou l’analyse d’impact des transferts, en fait la demande à contact@verificia.fr.

13. Responsabilité

Chaque partie répond des dommages causés par un traitement effectué en violation du RGPD dans les conditions de son article 82. Les parties rappellent qu’une limitation contractuelle de responsabilité ne peut écarter l’application de l’article 82 à l’égard des personnes concernées, lesquelles peuvent agir contre l’une ou l’autre des parties, celles-ci disposant entre elles d’un recours à proportion de la part de responsabilité de chacune.

Les limitations de responsabilité stipulées aux conditions générales de vente s’appliquent au surplus, dans la limite permise par la loi.

14. Droit applicable

Le présent accord est soumis au droit français. En cas de litige, une solution amiable sera recherchée avant toute action ; à défaut, compétence est attribuée aux tribunaux de Paris, sans préjudice des compétences impératives prévues par le RGPD au bénéfice des personnes concernées et des autorités de contrôle.

15. Contact

Toute demande relative au présent accord — instruction écrite, exercice d’un droit, demande d’audit, obtention des clauses contractuelles types, notification d’une violation — est adressée à contact@verificia.fr, ou au représentant dans l’Union mentionné à l’article 1.

Annexe 1 — Description du traitement

Le tableau ci-dessous décrit les personnes concernées par les données que le Responsable du traitement saisit ou dépose dans le service.

Tableau à faire défiler horizontalement.

Catégorie de personnes concernées Où elle apparaît dans le service
Utilisateurs du compte (dirigeant, personnel administratif) Compte, profils, espace du partenaire
Salariés désignés responsables d’un outil d’IA ou d’une action du plan Cartographie des outils, plan d’action
Salariés suivant la formation à l’IA (art. 4 de l’AI Act) Registre de formation, attestations
Personnes mentionnées dans les réponses à l’entretien guidé Mon dossier
Personnes mentionnées dans les pièces déposées comme preuves Centre de preuves

Et ci-dessous les catégories de données correspondantes.

Tableau à faire défiler horizontalement.

Catégorie de données Détail
Identification Nom et adresse électronique des utilisateurs du compte, rôle dans l’organisation
Organisation Raison sociale, SIREN, SIRET, secteur, taille, pays, adresse électronique de contact
Affectation interne Nom de la personne désignée responsable d’un outil d’IA ou d’une action, échéance, notes
Formation Nom et adresse électronique du salarié, score au questionnaire, réussite, numéro et date d’attestation
Fournisseurs d’IA Raison sociale du fournisseur, pays de siège et d’hébergement, existence et échéance d’un accord de sous-traitance, notes libres
Entretien guidé Réponses déclaratives du Responsable du traitement sur ses usages, ses outils et son organisation
Pièces déposées Fichiers téléversés comme preuves (chartes signées, feuilles d’émargement, captures d’écran) et leur nom de fichier
Traçabilité Identifiant de l’auteur d’une évaluation, d’une validation de mention, d’un dépôt de pièce ou d’une génération de registre ; horodatages

Catégories particulières de données (art. 9). Le service n’est pas destiné à recevoir des données sensibles au sens de l’article 9 du RGPD, ni de données relatives aux infractions au sens de l’article 10. Le Responsable du traitement s’engage à ne pas en saisir ni en déposer, notamment dans les pièces téléversées comme preuves. Le service ne collecte ni numéro de sécurité sociale ni coordonnées bancaires.

Décision automatisée. Le service ne prend aucune décision automatisée produisant des effets juridiques à l’égard des personnes concernées au sens de l’article 22 du RGPD. La classification de risque des outils d’IA repose sur des règles déterministes appliquées aux déclarations du Responsable du traitement ; elle constitue une aide à la décision.

Annexe 2 — Mesures techniques et organisationnelles (art. 32)

Cloisonnement entre clients. Chaque enregistrement porte l’identifiant de son organisation, et une politique de sécurité au niveau des lignes (row level security) est activée sur l’ensemble des tables. Un client ne peut techniquement pas accéder aux données d’un autre : la règle est appliquée par le moteur de base de données lui-même, et non par l’application. Les fichiers déposés obéissent au même cloisonnement, la lecture comme l’écriture étant restreintes au dossier de l’organisation.

Tables fermées par défaut. Les tables qui n’ont aucune raison d’être lues depuis un navigateur — journaux d’envoi, paiements, événements de facturation, codes d’activation, compteurs anti-abus — sont dépourvues de toute politique d’accès et leurs droits sont explicitement retirés aux rôles anonyme et authentifié. Seules des fonctions serveur, dont le chemin de recherche est figé, y écrivent.

Chiffrement. Chiffrement en transit (TLS) sur l’ensemble des échanges, entre le navigateur et le service comme entre le service et ses sous-traitants ultérieurs. Chiffrement au repos des données stockées, assuré par l’hébergeur.

Authentification. Gestion des identités et des sessions déléguée à l’hébergeur de la base ; les mots de passe sont stockés sous forme d’empreinte cryptographique, jamais en clair. La connexion peut également s’effectuer par un fournisseur d’identité tiers (Google), au choix de l’utilisateur. La demande de réinitialisation de mot de passe est bornée par adresse et par origine, sans jamais révéler si une adresse possède un compte.

Contrôle d’accès et élévation de privilèges. Les opérations privilégiées passent par des fonctions serveur dont les droits sont explicitement délimités. Les colonnes qui portent le rôle d’un utilisateur, son rattachement à une organisation et les informations de facturation sont protégées en base par des déclencheurs : elles ne peuvent pas être modifiées depuis l’application, même par une requête forgée.

Minimisation. Les adresses IP collectées pour limiter les abus sont pseudonymisées par empreinte cryptographique et ne sont jamais conservées en clair. Le compteur anti-abus de la réinitialisation de mot de passe ne conserve, lui aussi, que des empreintes.

Données bancaires. Aucune donnée de carte bancaire n’est collectée ni stockée par le Sous-traitant : les paiements sont traités par Stripe.

Journalisation et sauvegardes. Journalisation des accès et des opérations serveur, et sauvegardes, assurées par l’hébergeur de la base de données.

Tests. La suite de tests automatisés du service couvre spécifiquement le cloisonnement entre organisations et les règles d’accès ; elle est exécutée avant chaque mise en production.

Annexe 3 — Sous-traitants ultérieurs

La liste ci-dessous est nominative et limitative. Elle correspond aux prestataires effectivement appelés par le service.

Tableau à faire défiler horizontalement.

Prestataire Rôle Lieu de traitement Encadrement du transfert
Supabase Base de données, authentification, stockage des fichiers déposés, fonctions serveur Union européenne — Francfort, Allemagne (eu-central-1) Sans objet
Resend Acheminement des courriers électroniques du service : bienvenue, bilan de conformité, point mensuel, confirmation d’achat, réinitialisation de mot de passe, rapport de Diagnostic États-Unis Clauses contractuelles types (UE) 2021/914
Stripe Encaissement des paiements et gestion de la facturation États-Unis, avec entités dans l’Union Clauses contractuelles types (UE) 2021/914
Hostinger Hébergement du site verificia.fr et des fichiers de l’application web. Aucune donnée saisie dans le service n’y est stockée ; les journaux du serveur contiennent des adresses IP de visiteurs Hostinger International Ltd, Larnaca, Chypre — serveur situé à Kuala Lumpur, Malaisie Clauses contractuelles types (UE) 2021/914
Anthropic Rédaction du texte du rapport du Diagnostic gratuit États-Unis Clauses contractuelles types (UE) 2021/914

Périmètre d’Anthropic. Seuls le nom de domaine analysé, le score obtenu et les résultats techniques de l’analyse des pages publiques lui sont transmis. Aucune donnée du compte client, aucune adresse électronique et aucune donnée relative à une personne physique ne lui est transmise. Ce prestataire n’intervient donc pas dans le traitement des données confiées au titre du présent accord.

Fournisseur d’identité. Lorsqu’un utilisateur choisit de se connecter avec son compte Google, il s’adresse directement à Google, qui n’agit pas comme sous-traitant du Sous-traitant. Cette voie de connexion est facultative.

VerificIA est une aide à la conformité et ne constitue pas un conseil juridique. Le présent accord ne dispense pas le Responsable du traitement de faire valider sa propre documentation par un professionnel du droit.

← Retour à l’accueil