Protection des données
Accord de traitement des données
Version 1.3 — en vigueur depuis le 29 juillet 2026
Préambule
Le présent Accord complète les Conditions générales de vente de KONEY OS et en fait partie intégrante. Il est conclu entre KONEY CONSEIL — Flavien BEDUNEAU, entrepreneur individuel, SIREN 103 927 398, 19 boulevard de la Résistance, 44130 Blain, France, ci-après « le Prestataire », agissant en qualité de sous-traitant, et le Client, tel que défini aux Conditions générales de vente, agissant en qualité de responsable de traitement.
Il est conclu en application de l'article 28, paragraphe 3, du Règlement (UE) 2016/679 du 27 avril 2016, ci-après « le RGPD ».
En cas de contradiction entre le présent Accord et les Conditions générales de vente sur le traitement des données à caractère personnel, le présent Accord prévaut.
Article 1 — Définitions
Les termes Client, Utilisateur, Plateforme, Offre, Abonnement, Prestataire et Données Client ont le sens qui leur est donné à l'article 2 des Conditions générales de vente.
| Données à caractère personnel | Les données relatives à une personne physique identifiée ou identifiable, contenues dans les Données Client. |
| Personne concernée | La personne physique à laquelle se rapportent les Données à caractère personnel. |
| Sous-traitant ultérieur | Le prestataire auquel le Prestataire recourt pour l'exécution de tout ou partie du traitement, au sens de l'article 28, paragraphes 2 et 4, du RGPD. |
| Violation de données | La violation de sécurité au sens de l'article 4, point 12, du RGPD. |
Article 2 — Objet et répartition des rôles
Le Prestataire traite des Données à caractère personnel pour le compte du Client, aux seules fins de fournir la Plateforme et les Prestations prévues aux Conditions générales de vente.
Le Client détermine les finalités et les moyens du traitement. Il est responsable de la licéité de la collecte des Données à caractère personnel qu'il introduit dans la Plateforme, de l'information des Personnes concernées et, le cas échéant, du recueil de leur consentement.
Le Prestataire agit en revanche en qualité de responsable de traitement pour la gestion de sa propre relation commerciale avec le Client, la facturation, le support et la sécurité de la Plateforme. Ces traitements sont décrits dans la Politique de confidentialité et n'entrent pas dans le champ du présent Accord.
Article 3 — Description du traitement
La description du traitement figure en Annexe 1. Elle précise la nature et les finalités des opérations, les catégories de Données à caractère personnel, les catégories de Personnes concernées et la durée du traitement.
Article 4 — Instructions du Client
Le Prestataire traite les Données à caractère personnel uniquement sur instruction documentée du Client.
Constituent des instructions documentées : les Conditions générales de vente, le présent Accord, la Proposition Commerciale, ainsi que l'utilisation de la Plateforme par le Client et ses Utilisateurs au moyen des fonctionnalités mises à leur disposition.
Le Prestataire informe le Client s'il estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition applicable en matière de protection des données.
Lorsque le droit de l'Union ou le droit d'un État membre oblige le Prestataire à traiter les Données à caractère personnel en dehors des instructions du Client, il en informe le Client avant le traitement, sauf interdiction légale.
Article 5 — Confidentialité
Le Prestataire veille à ce que les personnes autorisées à traiter les Données à caractère personnel soient soumises à une obligation de confidentialité et n'y accèdent que dans la mesure nécessaire à l'exécution de leurs missions.
L'accès d'un administrateur habilité du Prestataire au compte du Client s'effectue dans les conditions prévues à l'article 22 des Conditions générales de vente : à titre exceptionnel, pour un dépannage, une demande d'assistance ou la résolution d'un incident, limité à ce qui est nécessaire et enregistré.
Article 6 — Sécurité
Le Prestataire met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD. Ces mesures sont décrites en Annexe 3.
Ces mesures évoluent en fonction de l'état de l'art, des coûts de mise en œuvre, de la nature du traitement et des risques pour les droits et libertés des Personnes concernées.
Article 7 — Sous-traitants ultérieurs
Le Client donne au Prestataire une autorisation générale de recourir à des Sous-traitants ultérieurs. La liste de ceux auxquels il est recouru à la date du présent Accord figure en Annexe 2.
Le Prestataire informe le Client de tout ajout ou remplacement d'un Sous-traitant ultérieur, par courrier électronique ou par mise à jour de l'Annexe 2 assortie d'une notification, au moins trente jours avant que ce changement ne prenne effet.
Le Client peut, pendant ce délai, former une objection motivée tenant à la protection des Données à caractère personnel. Les parties recherchent alors une solution raisonnable. À défaut d'accord, le Client peut résilier son Abonnement sans pénalité, l'Abonnement prenant fin à l'échéance de la période en cours.
Le Prestataire conclut avec chaque Sous-traitant ultérieur un contrat imposant des obligations de protection des données équivalentes à celles du présent Accord. Il demeure pleinement responsable envers le Client de l'exécution par ces sous-traitants de leurs obligations.
Article 8 — Transferts hors de l'Union européenne
Les données principales sont hébergées dans la région européenne sélectionnée par le Prestataire.
Certains Sous-traitants ultérieurs, ou des sociétés de leur groupe, sont établis hors de l'Union européenne et peuvent réaliser des opérations accessoires depuis des pays tiers, notamment d'administration, de supervision technique ou d'acheminement des courriers électroniques. Ces transferts sont encadrés par les mécanismes prévus au chapitre V du RGPD, notamment les clauses contractuelles types adoptées par la Commission européenne et, lorsqu'ils sont applicables, les mécanismes d'adéquation reconnus.
L'Annexe 2 précise, pour chaque Sous-traitant ultérieur, sa localisation et le mécanisme d'encadrement applicable.
Article 9 — Assistance au Client
Droits des Personnes concernées. La Plateforme permet au Client de consulter, rectifier, exporter et supprimer les Données à caractère personnel qu'il y traite. Le Prestataire l'assiste, dans la mesure du possible et compte tenu de la nature du traitement, pour répondre aux demandes d'exercice de droits qu'il reçoit.
Lorsque le Prestataire reçoit directement une demande d'une Personne concernée relative aux Données Client, il ne la traite pas et la transmet au Client sans délai.
Autres obligations. Le Prestataire assiste le Client, compte tenu des informations dont il dispose, dans le respect de ses obligations au titre des articles 32 à 36 du RGPD : sécurité, notification de violations, analyses d'impact et consultation préalable.
L'assistance relevant des obligations du sous-traitant est comprise dans le service. Seules les demandes exceptionnelles, complexes, répétées ou nécessitant un développement ou une intervention spécifique peuvent faire l'objet d'un devis préalable, sans que cela puisse priver le Client ou les Personnes concernées des droits que le RGPD leur garantit.
Article 10 — Violation de données
Le Prestataire notifie au Client toute Violation de données affectant les Données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, avec un objectif de quarante-huit heures lorsque les informations disponibles permettent cette notification.
Lorsque les informations ne peuvent pas être réunies dans ce délai, le Prestataire adresse au Client une première notification comportant les éléments connus, puis la complète au fur et à mesure.
La notification décrit, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de Personnes concernées et d'enregistrements, les conséquences probables, ainsi que les mesures prises ou envisagées pour y remédier et en atténuer les effets.
Il appartient au Client, en qualité de responsable de traitement, de procéder le cas échéant à la notification à l'autorité de contrôle et à l'information des Personnes concernées.
Article 11 — Sort des données à la fin du contrat
À la fin du contrat, le Client dispose de quatre-vingt-dix jours pour consulter et exporter ses données, conformément à l'article 18 des Conditions générales de vente.
À l'expiration de ce délai, le Prestataire supprime les Données à caractère personnel de ses systèmes actifs ou les restitue au Client, selon le choix de ce dernier, à l'exception de celles dont la conservation est imposée par le droit de l'Union ou le droit d'un État membre. Ces données résiduelles ne font plus l'objet d'aucun traitement autre que leur conservation.
Sauvegardes. Les données présentes dans les sauvegardes ne peuvent pas être supprimées unitairement. Elles disparaissent à l'issue du cycle normal de rotation des sauvegardes. Jusqu'à cette échéance, elles demeurent isolées, ne font l'objet d'aucune réutilisation et ne sont restaurées qu'en cas d'incident affectant l'intégrité du système.
L'export des données par le Client au moyen des fonctionnalités de la Plateforme demeure gratuit pendant toute la durée du contrat et pendant le délai de quatre-vingt-dix jours qui suit son terme. Seule une prestation manuelle d'extraction, réalisée à la demande du Client au-delà de ce délai, peut faire l'objet d'un devis préalable ; cette facturation porte sur la prestation elle-même et ne conditionne pas l'exercice des droits reconnus par le RGPD.
Article 12 — Audit et démonstration de conformité
Le Prestataire met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations du présent Accord.
Audit documentaire. Le Client peut demander, une fois par an et sous réserve d'un préavis raisonnable, la communication de ces informations. Cette limite annuelle ne s'applique pas en cas de Violation de données, de suspicion sérieuse de non-conformité, ni lorsque la demande émane d'une autorité de contrôle compétente.
Audit sur site. Un audit sur site suppose un motif sérieux et un préavis raisonnable. Il se déroule pendant les heures ouvrées, sans compromettre la sécurité des données des autres Clients, et sous réserve d'un engagement de confidentialité. Ses frais sont à la charge du Client, sauf s'il révèle une non-conformité significative imputable au Prestataire.
Le Prestataire peut satisfaire à ces obligations en communiquant la documentation et les rapports d'audit de ses Sous-traitants ultérieurs.
Les limitations qui précèdent ne s'appliquent pas aux contrôles diligentés par une autorité de contrôle compétente, auxquels le Prestataire apporte son concours sans restriction.
Article 13 — Durée
Le présent Accord entre en vigueur à la date d'acceptation des Conditions générales de vente et demeure applicable pendant toute la durée du traitement des Données à caractère personnel par le Prestataire pour le compte du Client.
Article 14 — Droit applicable et litiges
Le présent Accord est soumis au droit français. Les stipulations de l'article 33 des Conditions générales de vente relatives au règlement des différends lui sont applicables.
Annexe 1 — Description du traitement
Nature des opérations
Collecte, enregistrement, organisation, structuration, conservation, consultation, modification, extraction, export, effacement et mise à disposition, réalisés au moyen de la Plateforme.
Finalités
Permettre au Client de gérer son activité commerciale et administrative : gestion des prospects et des clients, établissement des devis, émission et suivi des factures, enregistrement des règlements, tenue et export comptables, suivi du service après-vente, et gestion des Utilisateurs du compte.
Catégories de Données à caractère personnel
| Catégorie | Exemples |
|---|---|
| Identification | Nom, prénom, raison sociale, fonction |
| Coordonnées | Adresse postale, adresse électronique, téléphone |
| Données professionnelles | Numéro SIREN ou SIRET, numéro de TVA, secteur d'activité |
| Données commerciales et financières | Devis, factures, montants, règlements, encours, historique des échanges |
| Données d'intervention | Adresse du lieu d'exécution, description des travaux, historique du service après-vente |
| Données de connexion des Utilisateurs | Identifiant, adresse électronique, horodatage des connexions, journaux techniques |
Catégories de Personnes concernées
Les clients et prospects du Client, personnes physiques ou représentants de personnes morales ; ses fournisseurs et sous-traitants ; ses salariés et collaborateurs disposant de la qualité d'Utilisateur.
Données sensibles
La Plateforme n'est pas conçue pour le traitement des catégories particulières de données mentionnées à l'article 9 du RGPD ni des données relatives à des condamnations pénales. Le Client s'engage à ne pas en introduire, sauf accord écrit préalable du Prestataire et mise en place de garanties adaptées.
Les champs libres de la Plateforme, notamment ceux du service après-vente et des descriptions d'intervention, permettent techniquement la saisie de toute information. Le Prestataire ne peut ni détecter ni empêcher une telle saisie et ne garantit pas qu'elle n'interviendra pas. Le Client qui introduirait de telles données en assumerait seul la responsabilité, y compris au titre des mesures de sécurité renforcées et de l'analyse d'impact que leur traitement peut exiger.
Durée du traitement
Pendant toute la durée de l'Abonnement, puis pendant le délai de quatre-vingt-dix jours prévu à l'article 11, sous réserve des conservations imposées par la loi et du cycle de rotation des sauvegardes.
Annexe 2 — Sous-traitants ultérieurs
Liste à jour à la date d'entrée en vigueur du présent Accord.
| Sous-traitant | Fonction | Localisation du traitement | Encadrement des transferts |
|---|---|---|---|
| Supabase | Hébergement de la base de données et authentification | Région européenne sélectionnée par le Prestataire | Clauses contractuelles types |
| Vercel | Hébergement et exécution de l'application | Union européenne, avec administration depuis les États-Unis | Clauses contractuelles types |
| Stripe | Traitement des paiements et émission des factures d'Abonnement | Union européenne, entité irlandaise, avec traitements au sein du groupe aux États-Unis | Clauses contractuelles types |
| Resend | Acheminement des courriers électroniques | Envoi depuis l'Union européenne, conservation des journaux aux États-Unis | Clauses contractuelles types |
| Sentry | Supervision technique et journalisation des erreurs | Région européenne, opérations accessoires possibles depuis un pays tiers | Clauses contractuelles types |
Le Client peut obtenir la liste actualisée, les entités contractantes exactes et une copie des garanties mises en place sur demande adressée à contact@koney-conseil.fr.
Annexe 3 — Mesures techniques et organisationnelles
| Cloisonnement | Chaque Client dispose d'un espace isolé. L'isolement est appliqué au niveau de la base de données par des règles de sécurité opérant à la ligne, sur l'ensemble des tables contenant des Données Client. |
| Contrôle d'accès | Accès par identifiants personnels. Les mots de passe ne sont jamais conservés en clair. Les droits des Utilisateurs sont définis par le Client au sein de son compte. |
| Chiffrement | Les échanges entre le poste du Client et la Plateforme sont chiffrés au moyen du protocole TLS. Le Prestataire recourt à des infrastructures d'hébergement professionnelles mettant en œuvre le chiffrement des données stockées. |
| Intégrité | Une facture émise ne peut pas être supprimée ; son annulation s'effectue par changement d'état. Les données fiscales d'un document émis sont figées à l'émission. |
| Journalisation | Les accès administratifs aux comptes des Clients font l'objet d'un enregistrement mentionnant leur auteur, leur date et leur motif. |
| Sauvegardes | Le Prestataire met en œuvre les sauvegardes proposées par son infrastructure d'hébergement. |
| Organisation | Les personnes autorisées à accéder aux Données à caractère personnel sont limitées à celles dont les missions le nécessitent et sont soumises à une obligation de confidentialité. |
Ces mesures évoluent en fonction de l'état de l'art et des risques identifiés.
