Contrat de sous-traitance (DPA)
Version 1.0 · publiée le 03/09/2026
Contrat de sous-traitance (DPA)
⚠️ Modèle à faire relire avant mise en ligne. Gabarit d'accord de traitement de données (Data Processing Agreement) au sens de l'article 28 du RGPD, à conclure entre GoFeez (sous-traitant) et chaque Organisateur (responsable de traitement). Ne constitue pas un conseil juridique. Champs
[À COMPLÉTER]à renseigner. Ce document n'est pas destiné aux participants : il s'adresse aux organisateurs (à accepter à la création d'une organisation, ou à annexer aux conditions organisateurs).
Dernière mise à jour : [À COMPLÉTER : date] — Version [À COMPLÉTER]
1. Parties et objet
Le présent accord encadre le traitement, par GoFeez ([À COMPLÉTER : raison sociale], le « Sous-traitant »), de données à caractère personnel pour le compte de l'Organisateur (le « Responsable de traitement ») dans le cadre de l'utilisation de la Plateforme GoFeez.
Il complète les Conditions générales d'utilisation et prévaut sur elles pour les questions de protection des données.
2. Description du traitement
| Élément | Détail |
|---|---|
| Nature et finalité | Gestion des inscriptions à des évènements : collecte des données des participants, encaissement, gestion des justificatifs, envoi d'e-mails transactionnels, contrôle d'éligibilité. |
| Durée | Durée d'utilisation de la Plateforme par l'Organisateur, puis durées de conservation prévues (voir Politique de confidentialité). |
| Catégories de personnes | Participants, acheteurs, et le cas échéant leurs contacts d'urgence. |
| Catégories de données | Identité, coordonnées, date de naissance, données d'inscription et de paiement (hors données de carte), données de santé (justificatifs médicaux) et autres justificatifs. |
| Données sensibles | Oui — données de santé (art. 9 RGPD). Traitement fondé sur le consentement explicite recueilli auprès du participant. |
3. Obligations du Sous-traitant (GoFeez)
GoFeez s'engage à :
- Traiter les données uniquement sur instruction documentée du Responsable, y compris pour les transferts hors UE, sauf obligation légale ;
- Garantir la confidentialité : les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ;
- Mettre en œuvre les mesures de sécurité appropriées (art. 32 RGPD) — voir annexe sécurité ;
- Respecter les conditions de recours à un sous-traitant ultérieur (section 5) ;
- Aider le Responsable, dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes concernées ;
- Aider le Responsable à assurer le respect des obligations de sécurité, de notification de violation et d'analyse d'impact (art. 32 à 36) ;
- Notifier au Responsable toute violation de données dans les meilleurs délais après en avoir pris connaissance ;
- Au choix du Responsable, supprimer ou restituer les données au terme de la prestation, et détruire les copies existantes, sauf obligation légale de conservation ;
- Mettre à disposition les informations nécessaires pour démontrer le respect de l'article 28 et permettre des audits raisonnables.
4. Obligations du Responsable (Organisateur)
Le Responsable s'engage à :
- Ne collecter que des données pertinentes et nécessaires à l'évènement (minimisation) ;
- Disposer d'une base légale pour chaque traitement et, pour les données de santé, s'assurer que le consentement explicite est recueilli (mécanisme fourni par la Plateforme) ;
- Consentement recueilli hors Plateforme. Lorsque le Responsable dépose lui-même un justificatif de santé depuis son espace d'administration (document reçu hors ligne), ou importe des inscriptions provenant d'une autre plateforme, la Plateforme n'affiche pas de case de consentement : il incombe au Responsable d'avoir recueilli, en amont et par un acte positif dédié, le consentement explicite du participant au traitement de ses données de santé, et d'en conserver la preuve. Le consentement recueilli via le tunnel d'inscription et l'espace participant de la Plateforme reste, lui, horodaté et tracé par GoFeez ;
- Informer les personnes concernées et répondre à leurs demandes d'exercice de droits ;
- Documenter par écrit toute instruction complémentaire donnée à GoFeez ;
- Ne pas détourner la finalité des données ni y accéder au-delà de ce qui est nécessaire.
5. Sous-traitants ultérieurs
Le Responsable autorise GoFeez à recourir aux sous-traitants ultérieurs nécessaires au service, notamment :
| Sous-traitant ultérieur | Prestation | Localisation / garanties |
|---|---|---|
| OVHcloud (OVH SAS) | Hébergement | UE (France) |
| Stripe | Paiement | UE / USA — CCT |
| HelloAsso | Paiement (alternatif) | UE (France) |
| Resend | E-mails transactionnels | UE / USA — CCT |
| Anthropic | Analyse automatisée des justificatifs (IA) | USA — CCT |
[À COMPLÉTER : tenir cette liste à jour.] GoFeez informe le Responsable de tout changement de sous-traitant ultérieur, ce dernier pouvant formuler des objections légitimes.
6. Transferts hors Union européenne
Les transferts éventuels hors UE sont encadrés par des garanties appropriées (clauses contractuelles types de la Commission européenne, ou décision d'adéquation).
7. Sécurité (annexe art. 32)
Mesures mises en œuvre : chiffrement des flux (TLS), hachage des mots de passe, contrôle d'accès et cloisonnement multi-organisations, chemins de fichiers non devinables et livraison contrôlée des justificatifs côté serveur, journalisation, sauvegardes, hébergement dans l'UE. [À COMPLÉTER : compléter selon l'état réel des mesures.]
8. Violation de données
En cas de violation, GoFeez notifie le Responsable sans délai injustifié et fournit les informations utiles pour permettre au Responsable, le cas échéant, de notifier la CNIL sous 72 heures et d'informer les personnes concernées.
9. Sort des données en fin de contrat
Au terme de la prestation, GoFeez supprime ou restitue les données selon le choix du Responsable, sous réserve des durées légales de conservation (notamment comptables) et de la conservation des preuves de vérification des justificatifs décrite dans la Politique de confidentialité.
10. Responsabilité et durée
Le présent accord prend effet à l'acceptation par l'Organisateur et demeure en vigueur pendant toute la durée du traitement. La responsabilité de chaque partie s'apprécie conformément au RGPD et aux CGU.
11. Contact
Contact protection des données GoFeez : [À COMPLÉTER : e-mail]. Voir Politique de confidentialité et Mentions légales.