Accord de sous-traitance des données (DPA)
Mise à jour le 9 oct. 2026
Cet accord applique l'article 28 du RGPD aux données personnelles que vous enregistrez dans Planificator. Il fait partie des conditions d'utilisation du service et s'applique dès qu'un client professionnel l'utilise pour traiter des données personnelles. Une version signée peut être demandée à contact@planificator.dev.
1. Parties et rôles
Le client (l'organisation titulaire d'un espace Planificator) est responsable du traitement des données qu'il y saisit. Planificator.dev, éditeur de Planificator, agit comme sous-traitant : il traite ces données uniquement pour fournir le service, sur instruction du client.
2. Description du traitement
- Objet et finalité : planification de projets (tâches, jalons, réunions, capacité des équipes).
- Durée : tant que l'espace du client existe.
- Données : identité et coordonnées professionnelles (nom, e-mail, rôle), capacité de travail, photo par lien, contenu des projets, historique des modifications avec le nom de leur auteur.
- Personnes concernées : utilisateurs de l'espace, membres d'équipe et participants que le client y inscrit.
- Données sensibles : aucune n'est attendue. Le client s'engage à ne pas enregistrer de données de santé, de données bancaires ni d'autres catégories particulières (article 9 du RGPD).
3. Engagements du sous-traitant
- Traiter les données uniquement pour fournir le service et selon les instructions documentées du client, que constituent ses actions dans l'application.
- Garantir la confidentialité des données : seules les personnes chargées de l'exploitation du service y ont accès, tenues au secret.
- Mettre en œuvre les mesures de sécurité décrites sur la page Sécurité (article 32 du RGPD) et les maintenir à jour.
- Ne recourir qu'aux sous-traitants ultérieurs listés sur la page Sous-traitants, liés par des obligations équivalentes. Tout nouveau sous-traitant y est annoncé au moins 30 jours avant son entrée en service ; le client peut s'y opposer par écrit et, faute d'accord, mettre fin à l'utilisation du service.
- Aider le client à répondre aux demandes des personnes concernées : il dispose lui-même de la modification, de l'export (fichier JSON) et de la suppression des données dans l'application ; toute demande reçue directement lui est transmise sans délai.
- Notifier au client toute violation de données personnelles le concernant dans les meilleurs délais, et au plus tard 48 heures après en avoir pris connaissance, avec les informations utiles à sa propre notification à l'autorité de contrôle.
- Aider le client, sur demande, pour ses analyses d'impact (AIPD) et la consultation préalable de l'autorité de contrôle.
4. Transferts hors de l'Union européenne
Les données sont stockées dans l'Union européenne (région Europe de l'Ouest (Pays-Bas) de l'hébergeur). L'hébergeur, Railway Corporation, est une société américaine : un éventuel accès depuis les États-Unis est encadré par les clauses contractuelles types de la Commission européenne, prévues par son accord de traitement des données.
5. Fin du traitement
Le client peut à tout moment exporter toutes ses données (page « Données ») puis supprimer son compte (« Mon compte ») : son espace et ses fichiers sont alors effacés immédiatement, et les copies de sauvegarde au plus tard 30 jours après.
6. Audits
Le sous-traitant met à la disposition du client les informations nécessaires pour démontrer le respect de ces obligations (questionnaires de sécurité, description des mesures). Un audit, réalisé par le client ou un auditeur tenu au secret qu'il désigne, est possible une fois par an, à ses frais, sur préavis de 30 jours.
7. Obligations du client
- Disposer d'une base légale pour les données qu'il enregistre et informer les personnes qu'il inscrit dans son espace.
- Ne donner accès à son espace qu'aux personnes qui en ont besoin.
- Veiller au respect du RGPD par le sous-traitant pendant toute la durée du traitement.