Accord de traitement de données (DPA) – Suite logicielle Staractiv
Préambule
Le présent Accord de Traitement de Données (ci-après le « DPA ») complète et fait partie intégrante du contrat de service, du devis ou du bon de commande conclu entre :
Star’TPE, SASU au capital de 1 000 euros, immatriculée au RCS de Carcassonne sous le numéro SIREN 931300974, dont le siège social est situé au 5, avenue du Barry d’en bas, 11400 Fendeille (ci-après le « Sous-traitant »),
et
[Raison sociale du Client], [forme juridique], SIREN [numéro], dont le siège social est situé [adresse] (ci-après le « Responsable de traitement » ou le « Client »),
ci-après désignés ensemble « les Parties ».
Le présent DPA est établi conformément à l’article 28 du Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD »). En cas de contradiction entre le présent DPA et le contrat de service principal, le présent DPA prévaut pour tout ce qui concerne le traitement de données personnelles. Ce document écrit sous forme électronique satisfait à l’exigence de forme prévue par l’article 28.9 du RGPD.legiscope+1
Article 1 – Définitions
Les termes « données personnelles », « traitement », « responsable de traitement », « sous-traitant », « violation de données » et « personne concernée » ont la signification qui leur est donnée par le RGPD.
Article 2 – Objet, nature, finalité et durée du traitement
Le Sous-traitant traite les données personnelles décrites en Annexe 1 du présent DPA, pour la seule finalité de l’exécution du contrat de service principal, c’est-à-dire la fourniture de la suite logicielle Staractiv et de ses modules, notamment Boutiqa.
Objet du traitement : hébergement, stockage et traitement des données du Client et de ses Utilisateurs dans le cadre de l’utilisation de Staractiv et de ses modules.
Nature du traitement : collecte, enregistrement, organisation, structuration, conservation, consultation, utilisation, communication et suppression de données.
Finalité : exécution des prestations contractuelles définies au devis ou au bon de commande, y compris, le cas échéant, la génération et le suivi de l’attestation individuelle de conformité liée au module Boutiqa.
Durée : pendant toute la durée du contrat de service principal, augmentée du délai de restitution ou de suppression défini à l’article 8 du présent DPA.
Les catégories de données personnelles traitées et les catégories de personnes concernées sont précisées en Annexe 1.
Article 3 – Instructions documentées
Le Sous-traitant ne traite les données personnelles que sur instruction documentée du Responsable de traitement, y compris en ce qui concerne les transferts vers un pays tiers ou une organisation internationale, sauf obligation légale à laquelle le Sous-traitant est soumis, auquel cas il en informe le Responsable de traitement avant le traitement, sauf interdiction légale.
Le contrat de service principal, le devis et le bon de commande constituent l’instruction initiale du Responsable de traitement. Toute instruction complémentaire est formalisée par écrit (courriel, ticket de support, avenant).
Le Sous-traitant informe immédiatement le Responsable de traitement s’il estime qu’une instruction constitue une violation du RGPD ou de toute autre disposition relative à la protection des données.
Article 4 – Confidentialité
Le Sous-traitant garantit que les personnes autorisées à traiter les données personnelles dans le cadre de Staractiv se sont engagées à respecter la confidentialité de ces données ou sont soumises à une obligation légale appropriée de confidentialité.
Article 5 – Mesures de sécurité
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées au sens de l’article 32 du RGPD, précisées en Annexe 2, incluant notamment :
- Chiffrement des données en transit (TLS) et, le cas échéant, au repos ;
- Gestion des accès par authentification et contrôle des habilitations ;
- Sauvegardes régulières des données hébergées ;
- Procédure documentée de gestion des incidents de sécurité ;
- Hébergement des données auprès de prestataires établis dans l’Union européenne (Clever Cloud, OVH).
Toute modification substantielle de ces mesures est notifiée au Responsable de traitement.
Article 6 – Sous-traitance ultérieure
Le Responsable de traitement autorise le Sous-traitant à recourir aux sous-traitants ultérieurs identifiés en Annexe 3 (notamment prestataires de signature électronique, d’envoi de communications, d’hébergement et de planification de contenus) pour l’exécution de tâches spécifiques de traitement.
Le Sous-traitant informe préalablement le Responsable de traitement de tout ajout ou remplacement de sous-traitant ultérieur, permettant à ce dernier de formuler des objections dans un délai de jours. Le Sous-traitant impose contractuellement à ces sous-traitants ultérieurs des obligations de protection des données équivalentes à celles prévues au présent DPA.
Article 7 – Assistance au Responsable de traitement
Le Sous-traitant assiste le Responsable de traitement, dans la mesure du possible et compte tenu de la nature du traitement :
- Pour répondre aux demandes d’exercice des droits des personnes concernées (accès, rectification, effacement, opposition) ;
- Pour garantir le respect des obligations relatives à la sécurité du traitement et à la notification des violations de données à l’autorité de contrôle et aux personnes concernées ;
- Pour la réalisation, le cas échéant, d’analyses d’impact relatives à la protection des données.
En cas de violation de données personnelles affectant les données traitées pour le compte du Client, le Sous-traitant en informe le Responsable de traitement sans délai injustifié après en avoir pris connaissance, et lui communique toute information utile.
Article 8 – Sort des données en fin de contrat
À la fin du contrat de service principal, quelle qu’en soit la cause, le Sous-traitant, au choix du Responsable de traitement :
- Restitue les données personnelles dans un format structuré et couramment utilisé, dans un délai de 30 jours à compter de la date effective de résiliation ou d’expiration, conformément à l’article « Réversibilité » des CGV ; ou
- Supprime les données personnelles, sauf obligation légale de conservation, et atteste cette suppression sur demande écrite du Responsable de traitement.
Article 9 – Traitement des paiements par carte bancaire. Le module Boutiqa permet l’initiation de paiements par carte bancaire via l’interface de programmation (API) du prestataire SumUp. Star’TPE précise que les données de carte bancaire (numéro, date d’expiration, cryptogramme visuel) ne sont à aucun moment transmises à, reçues par, ou stockées dans les systèmes de Star’TPE. La capture et le traitement de ces données relèvent exclusivement de l’infrastructure sécurisée de SumUp, qui agit en tant que prestataire de services de paiement soumis à ses propres obligations réglementaires, notamment au titre de la norme PCI-DSS. Staractiv ne reçoit, en retour de l’API SumUp, que le statut de la transaction (succès, échec, montant, référence), à l’exclusion de toute donnée de carte.
Dans la mesure où le traitement des paiements par carte bancaire implique un transfert de données vers une entité établie au Royaume-Uni, ce transfert est encadré par [les clauses contractuelles types de la Commission européenne / la décision d’adéquation Royaume-Uni en vigueur à la date du traitement, sous réserve de son maintien]. Star’TPE s’engage à informer le Client de toute évolution significative de ce cadre juridique.
Article 10 – Documentation et audits
Le Sous-traitant met à disposition du Responsable de traitement toute information nécessaire pour démontrer le respect de ses obligations au titre du présent DPA, et permet la réalisation d’audits raisonnables, sur demande écrite préalable formulée avec un délai de prévenance de jours, dans les limites du secret des affaires et de la confidentialité due aux autres clients de Star’TPE.
Article 11 – Responsabilité
Chaque Partie est responsable des dommages causés par un traitement effectué en violation du RGPD et des obligations mises à sa charge par le présent DPA, dans les conditions et limites prévues par le contrat de service principal.
Article 12 – Durée et sort du DPA
Le présent DPA prend effet à la date de signature du contrat de service principal et demeure applicable pendant toute la durée de celui-ci, ainsi que pendant la durée nécessaire à l’exécution des obligations résiduelles prévues à l’article 8.
Annexe 1 – Description du traitement
1.1 – Catégories de personnes concernées
- Représentants légaux et salariés du Client habilités à utiliser Staractiv
- Clients finaux du Client (personnes physiques dont les données transitent via le module Boutiqa lors des encaissements)
- Contacts commerciaux du Client (prospects, fournisseurs) le cas échéant
1.2 – Catégories de données traitées
Catégorie | Exemples | Module concerné |
Données d’identification | Nom, prénom, raison sociale, SIREN | Tous modules |
Coordonnées | Email, téléphone, adresse | Vinculo, Fidelo, Profil |
Données de transaction | Montant, date, mode de paiement, ticket de caisse | Boutiqa, Vinculo, Fidelo |
Données de conformité | Attestation NF525, historique de signature | Boutiqa |
Données de connexion | Logs d’accès, adresse IP, horodatage | Tous modules |
1.3 – Finalités du traitement
Fourniture des fonctionnalités de gestion commerciale, d’encaissement, de relance client et de conformité réglementaire prévues par le contrat de service.
1.4 – Durée de conservation
- Données de gestion courante : durée du contrat + ans après résiliation (délai de prescription commerciale)
- Données de caisse (Boutiqa) : 6 ans conformément à l’obligation fiscale de conservation
- Logs de connexion : mois
Annexe 2 – Mesures de sécurité techniques et organisationnelles
2.1 – Sécurité technique
- Chiffrement des flux en transit via protocole TLS
- Hébergement exclusif sur infrastructure française/européenne (Clever Cloud, OVH)
- Sauvegardes régulières de la base de données PostgreSQL, avec fréquence quotidienne
- Séparation logique des données entre Clients (architecture multi-tenant)
- Gestion des accès par authentification individuelle et attribution de rôles/habilitations
2.2 – Sécurité organisationnelle
- Accès aux données de production restreint aux personnes habilitées de Star’TPE dans le cadre de leurs fonctions
- Procédure de gestion des incidents de sécurité et de notification de violation
- Sensibilisation du personnel aux bonnes pratiques de protection des données
2.3 – Traçabilité
- Journalisation des accès et des modifications de données sensibles (notamment les données de l’attestation NF525)
Annexe 3 – Liste des sous-traitants ultérieurs
| Sous-traitant | Prestation | Localisation des données | Finalité |
| OVH | Hébergement site web | France (Roubaix) | Hébergement startpe.fr |
| Clever Cloud | Hébergement applications et bases de données | France (Paris – infra clever-cloud) | Hébergement tous modules Staractiv |
| Yousign | Signature électronique | France/UE | Signature de l’attestation NF525 et documents contractuels |
| Brevo | Envoi d’emails transactionnels/marketing | France/UE | Communications automatisées Staractiv |
| Sumup | Paiement par carte via Tap to Pay (API) | UE (Irlande/Lituanie) ou Royaume Uni | Encaissement CB initié depuis Boutiqa Montant, référence de transaction uniquement. Aucune donnée de carte bancaire traitée, transmise ou stockée par Staractiv (confirmé par SumUp : aucune conservation du numéro, de la date d’expiration ni du cryptogramme) |
| Henrri | Facture, devis – API | France/UE | Lecture des factures fournisseurs → données d’achat/stock du Client Facturation clients finaux → données de vente et coordonnées des clients du Client |
