Contrat de sous-traitance (DPA)
Version 1.1 · publiée le 03/09/2026
Contrat de sous-traitance (DPA)
Accord de traitement de données au sens de l'article 28 du RGPD, conclu entre GOFEEZ (sous-traitant) et chaque Organisateur (responsable de traitement). Annexe indissociable des CGV organisateurs ; il n'est pas destiné aux participants et s'accepte à la création d'une organisation.
Dernière mise à jour : 3 septembre 2026 — Version 1.0
1. Parties et objet
Le présent accord encadre le traitement, par GOFEEZ (SAS au capital de 1 000 €, RCS Paris 108 889 684, 47 rue Vivienne 75002 Paris, le « Sous-traitant »), de données à caractère personnel pour le compte de l'Organisateur (le « Responsable de traitement ») dans le cadre de l'utilisation de la Plateforme GoFeez.
Il complète les Conditions générales d'utilisation et prévaut sur elles pour les questions de protection des données.
2. Description du traitement
| Élément | Détail |
|---|---|
| Nature et finalité | Gestion des inscriptions à des évènements : collecte des données des participants, encaissement, gestion des justificatifs, envoi d'e-mails transactionnels, contrôle d'éligibilité. |
| Durée | Durée d'utilisation de la Plateforme par l'Organisateur, puis durées de conservation prévues (voir Politique de confidentialité). |
| Catégories de personnes | Participants, acheteurs, et le cas échéant leurs contacts d'urgence. |
| Catégories de données | Identité, coordonnées, date de naissance, données d'inscription et de paiement (hors données de carte), données de santé (justificatifs médicaux) et autres justificatifs. |
| Données sensibles | Oui — données de santé (art. 9 RGPD). Traitement fondé sur le consentement explicite recueilli auprès du participant. |
3. Obligations du Sous-traitant (GoFeez)
GoFeez s'engage à :
- Traiter les données uniquement sur instruction documentée du Responsable, y compris pour les transferts hors UE, sauf obligation légale ;
- Garantir la confidentialité : les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ;
- Mettre en œuvre les mesures de sécurité appropriées (art. 32 RGPD) — voir annexe sécurité ;
- Respecter les conditions de recours à un sous-traitant ultérieur (section 5) ;
- Aider le Responsable, dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes concernées ;
- Aider le Responsable à assurer le respect des obligations de sécurité, de notification de violation et d'analyse d'impact (art. 32 à 36) ;
- Notifier au Responsable toute violation de données dans les meilleurs délais après en avoir pris connaissance ;
- Au choix du Responsable, supprimer ou restituer les données au terme de la prestation, et détruire les copies existantes, sauf obligation légale de conservation ;
- Mettre à disposition les informations nécessaires pour démontrer le respect de l'article 28 et permettre des audits raisonnables.
4. Obligations du Responsable (Organisateur)
Le Responsable s'engage à :
- Ne collecter que des données pertinentes et nécessaires à l'évènement (minimisation) ;
- Disposer d'une base légale pour chaque traitement et, pour les données de santé, s'assurer que le consentement explicite est recueilli (mécanisme fourni par la Plateforme) ;
- Consentement recueilli hors Plateforme. Lorsque le Responsable dépose lui-même un justificatif de santé depuis son espace d'administration (document reçu hors ligne), ou importe des inscriptions provenant d'une autre plateforme, la Plateforme n'affiche pas de case de consentement : il incombe au Responsable d'avoir recueilli, en amont et par un acte positif dédié, le consentement explicite du participant au traitement de ses données de santé, et d'en conserver la preuve. Le consentement recueilli via le tunnel d'inscription et l'espace participant de la Plateforme reste, lui, horodaté et tracé par GoFeez ;
- Informer les personnes concernées et répondre à leurs demandes d'exercice de droits ;
- Documenter par écrit toute instruction complémentaire donnée à GoFeez ;
- Ne pas détourner la finalité des données ni y accéder au-delà de ce qui est nécessaire.
5. Sous-traitants ultérieurs
Le Responsable autorise GoFeez à recourir aux sous-traitants ultérieurs nécessaires au service, notamment :
| Sous-traitant ultérieur | Prestation | Localisation / garanties |
|---|---|---|
| OVHcloud (OVH SAS) | Hébergement | UE (France) |
| Stripe | Paiement | UE / USA — CCT |
| Resend | E-mails transactionnels | UE / USA — CCT |
| Anthropic | Analyse automatisée des justificatifs (IA) | USA — CCT |
Cette liste est tenue à jour dans la Politique de confidentialité, section 6. GoFeez informe le Responsable de tout changement de sous-traitant ultérieur, ce dernier pouvant formuler des objections légitimes.
Les prestataires de paiement connectés par l'Organisateur avec son propre compte (par exemple HelloAsso) traitent les données pour le compte de l'Organisateur et relèvent de sa propre responsabilité, non de celle de Gofeez.
6. Transferts hors Union européenne
Les transferts éventuels hors UE sont encadrés par des garanties appropriées (clauses contractuelles types de la Commission européenne, ou décision d'adéquation).
7. Sécurité (annexe art. 32)
Mesures mises en œuvre : chiffrement des flux (TLS), hachage des mots de passe, contrôle d'accès et cloisonnement multi-organisations, chemins de fichiers non devinables et livraison contrôlée des justificatifs côté serveur, journalisation, purge automatisée des justificatifs à l'échéance de conservation, sauvegardes régulières (dump quotidien de la base + sauvegardes système de l'hébergeur OVH), hébergement dans l'Union européenne.
8. Violation de données
En cas de violation, GoFeez notifie le Responsable sans délai injustifié et fournit les informations utiles pour permettre au Responsable, le cas échéant, de notifier la CNIL sous 72 heures et d'informer les personnes concernées.
9. Sort des données en fin de contrat
Au terme de la prestation, GoFeez supprime ou restitue les données selon le choix du Responsable, sous réserve des durées légales de conservation (notamment comptables) et de la conservation des preuves de vérification des justificatifs décrite dans la Politique de confidentialité.
10. Responsabilité et durée
Le présent accord prend effet à l'acceptation par l'Organisateur et demeure en vigueur pendant toute la durée du traitement. La responsabilité de chaque partie s'apprécie conformément au RGPD et aux CGU.
11. Contact
Contact protection des données GoFeez : privacy@gofeez.com. Voir Politique de confidentialité et Mentions légales.