Accord de sous-traitance
Article 28 du règlement (UE) 2016/679. Version du 06/10/2026. Annexe au contrat d’abonnement.
En saisissant vos stagiaires dans Appskillia, vous nous confiez des données personnelles dont vous restez responsable. Le règlement européen impose un contrat écrit entre vous et nous. Sans lui, vous êtes en faute, et nous aussi — le jour d’un contrôle comme le jour d’un audit.
1. Rôles
Le Client est responsable de traitement. Michel PIERRE, entrepreneur individuel exerçant sous le nom commercial NAOULA (SIREN 533 220 646, 511 chemin de la Bagude, 83270 Saint-Cyr-sur-Mer), ci-après « l’Éditeur », est sous-traitant. L’Éditeur ne traite les données que sur instruction documentée du Client, dont le contrat d’abonnement constitue l’instruction initiale.
2. Objet, durée, nature
- Objet — hébergement et traitement des données nécessaires à la gestion des actions de formation du Client
- Durée — celle du contrat d’abonnement, prolongée de trente jours pour la restitution
- Nature des opérations — collecte, enregistrement, conservation, consultation, édition de documents, transmission au Client et aux personnes qu’il désigne
- Finalité — permettre au Client de gérer ses formations et d’en conserver la preuve
3. Catégories de personnes et de données
| Personnes concernées | Données traitées |
|---|---|
| Stagiaires | Identité, coordonnées, employeur, présence, résultats d’évaluation, signature électronique |
| Formateurs | Identité, coordonnées, qualifications, interventions |
| Contacts des entreprises clientes | Identité professionnelle, coordonnées professionnelles |
4. Engagements de l’Éditeur
- Ne traiter les données que sur instruction du Client, et jamais pour son propre compte
- Garantir la confidentialité des personnes autorisées à y accéder
- Mettre en œuvre les mesures de sécurité de l’article 6 ci-dessous
- Aider le Client à répondre aux demandes d’exercice des droits des personnes
- Notifier au Client toute violation de données sans délai injustifié, et au plus tard sous 48 heures
- Mettre à disposition les informations nécessaires pour démontrer la conformité, et permettre un audit
- Ne recruter aucun sous-traitant ultérieur sans information préalable du Client, qui peut s’y opposer
5. Sous-traitants ultérieurs autorisés
| Prestataire | Rôle | Localisation |
|---|---|---|
| Hostinger International Limited (Chypre) | Hébergement des serveurs, des bases et des sauvegardes sur le serveur | Allemagne (Francfort) |
| Stripe Payments Europe, Limited (Irlande) | Encaissement des abonnements | Union européenne ; transferts possibles aux États-Unis (clauses contractuelles types) |
| Google Ireland Limited (Irlande) | Acheminement des courriels de service (Gmail) ; tant que la bascule n’est pas terminée, stockage de documents (Drive), questionnaires (Forms) et copie chiffrée des sauvegardes | Union européenne ; transferts possibles aux États-Unis (clauses contractuelles types) |
| Anthropic Ireland, Limited (Irlande) | Rédaction assistée, sur demande d’un utilisateur : programme construit à partir des besoins exprimés par les entreprises clientes (nom de la société, effectif, attentes, mention d’un besoin d’aménagement — jamais le nom d’un stagiaire), exercices tirés d’un programme, lecture des colonnes d’un tableur à reprendre (intitulés et statistiques seulement, aucune valeur de cellule). Sans conservation à des fins d’entraînement. | Traitements possibles aux États-Unis (clauses contractuelles types) |
| HeyGen Technology Inc. (États-Unis) | Génération des personnages du studio, sur le seul texte fourni par le Client — formules Organisme et Réseau | États-Unis encadrement du transfert à vérifier dans le contrat HeyGen |
Le générateur d’avatars du studio reçoit le texte des répliques écrites par le Client. Si ce texte contient un nom de stagiaire, il devient un transfert de donnée personnelle vers un tiers. La consigne produit doit être explicite : pas de donnée nominative dans les répliques, et l’application doit le rappeler à l’écran de saisie.
6. Mesures de sécurité
- Chiffrement des communications (TLS), certificats renouvelés automatiquement
- Cloisonnement par organisme : une base commune, dans laquelle chaque donnée porte l’identifiant de son organisme ; la base elle-même refuse, ligne par ligne, toute lecture ou écriture hors de l’organisme connecté (sécurité au niveau des lignes)
- Mots de passe stockés sous forme d’empreintes salées
- Accès administrateur nominatif et journalisé
- Sauvegardes quotidiennes, chiffrées (AES-256) avant de quitter le serveur, restauration testée périodiquement durée de conservation à fixer avant publication : aujourd’hui 14 jours sur le serveur, sans limite hors du serveur
- Purge automatisée des données arrivées au terme de leur durée de conservation à mettre en place avant publication
7. Sort des données au terme du contrat
Au terme du contrat, le Client dispose de trente jours pour demander la restitution intégrale de ses données dans un format structuré et couramment utilisé. Passé ce délai, l’Éditeur procède à leur suppression définitive, y compris dans les sauvegardes selon leur cycle de rotation, et en atteste par écrit sur demande.
Les données de facturation sont conservées pendant la durée légale applicable, à la seule fin de satisfaire aux obligations comptables et fiscales.
8. Registre et documentation
L’Éditeur tient le registre des catégories d’activités de traitement effectuées pour le compte du Client, conformément à l’article 30.2 du règlement, et le communique sur demande.
Ce document doit être signé — la signature électronique de l’application peut le porter — avant que la première donnée de stagiaire ne soit saisie, y compris pour un pilote gratuit.