Aller au contenu
MicroFlows

Accord de sous-traitance

Les engagements que nous prenons sur les données personnelles que vous nous confiez, au sens de l’article 28 du RGPD. Dernière mise à jour : 25 août 2026.

Objet et portée

Le présent accord (l’« Accord ») encadre le traitement des données à caractère personnel effectué par Seif Boubaker — Entrepreneur individuel (EI), exerçant sous le nom commercial « MicroFlows », 252 rue de Créqui, 69003 Lyon, France (le « Sous-traitant »), pour le compte du client (le « Responsable de traitement »), dans le cadre de la fourniture des services MicroFlows.

Il fait partie intégrante des conditions générales de vente et s’applique automatiquement dès la souscription à un module, sans formalité supplémentaire. En cas de contradiction, il prévaut sur les CGV pour tout ce qui touche aux données personnelles.

Il est établi en application de l’article 28 du règlement (UE) 2016/679 (RGPD). Il ne couvre que les données traitées POUR VOTRE COMPTE. Les données que nous traitons pour notre propre compte — votre compte utilisateur, vos demandes de contact, la mesure d’audience — relèvent de notre politique de confidentialité, où nous agissons comme responsable de traitement.

Le Responsable de traitement peut demander la signature d’un exemplaire de cet accord, ou soumettre son propre modèle, à l’adresse ci-dessous.

Ce qui est traité, et pour quoi faire

Nature et finalité : hébergement, stockage, structuration, analyse et restitution des données que le Responsable de traitement importe ou saisit dans les modules qu’il a activés, aux seules fins de lui fournir le service souscrit.

Catégories de personnes concernées : les utilisateurs désignés par le Responsable de traitement, ainsi que les personnes physiques figurant dans les documents qu’il importe — interlocuteurs de ses fournisseurs et de ses clients, salariés, mandataires.

Catégories de données : données d’identification et de contact professionnelles (nom, fonction, adresse e-mail, téléphone, adresse postale), données de la relation commerciale et comptable (références de commande, numéros et montants de factures, échéances, coordonnées bancaires figurant sur les pièces), et le contenu des documents importés.

Aucune catégorie particulière de données au sens de l’article 9 du RGPD, ni donnée relative à des condamnations ou infractions, n’est requise par le service. Le Responsable de traitement s’engage à ne pas en importer.

Durée : le traitement dure aussi longtemps que le module concerné est actif, puis se poursuit le temps strictement nécessaire aux opérations de restitution et de suppression décrites plus bas.

Nos engagements

Traiter sur instruction documentée. Nous ne traitons les données que sur votre instruction documentée, y compris pour les transferts hors de l’Union européenne. Les instructions sont constituées de l’Accord, des CGV et de l’usage que vous faites des fonctionnalités du service. Nous ne les traitons pour aucune finalité propre — ni statistique commerciale, ni entraînement de modèle, ni revente.

Vous alerter. Si une instruction nous paraît constituer une violation du RGPD ou d’une autre disposition relative à la protection des données, nous vous en informons sans délai et pouvons suspendre son exécution.

Garantir la confidentialité. Les personnes autorisées à traiter les données sont limitativement désignées, tenues à une obligation de confidentialité et formées aux exigences applicables. À ce jour, l’éditeur est seul habilité.

Assurer la sécurité (article 32). Nous mettons en œuvre des mesures techniques et organisationnelles appropriées, détaillées à la section suivante.

Encadrer les sous-traitants ultérieurs. Nous recourons à des sous-traitants ultérieurs dans les conditions décrites plus bas, avec votre autorisation générale et un droit d’opposition.

Vous aider à répondre aux personnes concernées. Nous mettons à votre disposition les fonctionnalités permettant d’accéder aux données, de les corriger, de les exporter et de les supprimer. Si une personne concernée nous saisit directement, nous ne lui répondons pas sur le fond : nous vous transmettons sa demande sans délai.

Vous aider sur les articles 32 à 36. Nous vous fournissons les informations nécessaires à la sécurité des traitements, à la notification des violations et, le cas échéant, à la réalisation d’une analyse d’impact et à la consultation préalable de l’autorité de contrôle.

Restituer ou supprimer en fin de contrat, selon les modalités décrites plus bas.

Démontrer notre conformité. Nous vous fournissons, sur demande, toute information nécessaire pour établir le respect de l’article 28 et permettre la réalisation d’audits, dans les conditions décrites plus bas.

Mesures de sécurité

Isolation des données par client au niveau de la base de données elle-même : chaque table portant une donnée client est protégée par une politique de sécurité au niveau des lignes, appliquée par le moteur de base de données et non par le code applicatif. Une requête ne peut pas atteindre les lignes d’un autre client, même en cas de défaut applicatif.

Authentification nominative, gestion des rôles par espace client, et absence de compte partagé.

Chiffrement des échanges en transit (TLS), chiffrement des données au repos par l’hébergeur, et chiffrement applicatif des identifiants de connexion aux services tiers que vous nous confiez.

Journalisation des accès administrateur : toute action et toute consultation du contenu d’un client par l’éditeur est inscrite dans un journal d’audit conservé 3 ans. L’extrait vous concernant vous est communicable sur demande.

Sauvegardes régulières de la base de données par l’hébergeur, et purge des fichiers stockés lors de la suppression d’un espace client.

Revue de sécurité systématique du code avant mise en production, et tests automatisés vérifiant l’étanchéité entre clients.

Sous-traitants ultérieurs

Vous autorisez de façon générale le recours aux sous-traitants ultérieurs listés dans notre politique de confidentialité, section « Sous-traitants ». Chacun est lié par des obligations de protection au moins équivalentes à celles du présent Accord, et nous demeurons pleinement responsable de leur exécution devant vous.

Nous vous informons de tout ajout ou remplacement de sous-traitant ultérieur au moins 30 jours avant sa mise en service. Vous pouvez vous y opposer, pour un motif légitime tenant à la protection des données, pendant ce délai.

En cas d’opposition que nous ne pourrions pas lever par une solution alternative raisonnable, vous pourrez résilier sans frais ni pénalité le module concerné, avec remboursement au prorata de la période déjà réglée.

Transferts hors de l’Union européenne

Vos données applicatives sont stockées dans l’Union européenne (région eu-west-1, en Irlande).

Certains sous-traitants ultérieurs sont établis hors de l’Union européenne. Ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne (décision d’exécution (UE) 2021/914), complétées le cas échéant par des mesures supplémentaires et, pour certains prestataires, par une certification au titre du cadre de protection des données UE–États-Unis.

La liste à jour et une copie des garanties applicables vous sont communiquées sur demande.

Violations de données

Nous vous notifions toute violation de données à caractère personnel vous concernant sans délai injustifié après en avoir pris connaissance, et au plus tard dans les 48 heures.

La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables et les mesures prises ou proposées pour y remédier. Lorsque toutes ces informations ne sont pas disponibles immédiatement, elles vous sont communiquées de manière échelonnée.

Il vous appartient, en qualité de responsable de traitement, de notifier le cas échéant l’autorité de contrôle et les personnes concernées. Nous vous apportons notre assistance à cette fin.

Audit

Nous mettons à votre disposition, sur demande, la documentation permettant de démontrer le respect de nos obligations.

Vous pouvez réaliser un audit, y compris une inspection, une fois par an ou après une violation de données vous concernant, moyennant un préavis raisonnable de 30 jours, pendant les heures ouvrées, sans perturber l’exploitation du service et sous réserve d’un engagement de confidentialité. L’auditeur ne doit pas être un concurrent.

Les frais d’audit sont à votre charge, sauf si l’audit révèle un manquement substantiel de notre part.

Sort des données en fin de contrat

À la désactivation d’un module ou à la fin du contrat, vous disposez de 30 jours pour exporter vos données depuis le service, dans un format structuré et couramment utilisé.

À l’expiration de ce délai, nous supprimons les données concernées de nos systèmes actifs sous 30 jours, ainsi que les fichiers associés, sauf obligation légale de conservation à laquelle nous serions soumis — auquel cas nous vous en indiquons le fondement et la durée. Les sauvegardes existantes sont écrasées selon leur cycle de rotation, sans réutilisation possible entre-temps.

Nous vous confirmons la suppression par écrit sur simple demande.

Vos obligations

En qualité de responsable de traitement, il vous appartient de disposer d’une base légale pour les traitements que vous nous confiez, d’informer les personnes concernées, de recueillir les consentements nécessaires et de tenir votre registre des traitements.

Vous vous engagez à ne nous transmettre que des données nécessaires au service souscrit, à ne pas y inclure de catégories particulières de données, et à gérer les accès de vos propres utilisateurs.

Vos instructions doivent être licites. Nous ne sommes pas responsables du caractère licite des traitements que vous décidez.

Contact

Toute demande relative au présent Accord — exemplaire signé, copie des garanties de transfert, extrait du journal d’audit, exercice d’un droit, notification — s’adresse à contact@microflows.fr, ou par courrier à Seif Boubaker — Entrepreneur individuel (EI), 252 rue de Créqui, 69003 Lyon, France.