Contrat de sous-traitance
Article 28 du RGPD — annexe aux conditions générales de vente
À faire relire par un juriste avant publication. Ce document est un projet de travail. Les informations factuelles sont renseignées : hébergeur du serveur (IONOS, France), liste des sous-traitants ultérieurs, et mécanismes de transfert invoqués pour ceux établis hors Union européenne.
Quatre points appellent la confirmation du juriste :
- Les mécanismes de transfert hors UE (clauses contractuelles types, Data Privacy Framework) sont ceux annoncés publiquement par Anthropic et GitHub. Ils doivent être vérifiés contre les contrats réellement souscrits.
- Le périmètre professionnel des CGV. Le service est désormais déclaré réservé aux professionnels, ce qui écarte l'obligation de médiation de la consommation et le droit de rétractation. À confirmer, notamment au regard de l'article L. 221-3 du code de la consommation (contrats conclus hors établissement avec un professionnel de cinq salariés au plus, hors de son activité principale).
- Le plafond de responsabilité fixé aux sommes versées sur les douze derniers mois (article 8 des CGV), et son articulation avec les responsabilités propres au sous-traitant au sens de l'article 82 du RGPD.
- La durée de conservation de 24 mois après la fin de l'abonnement, sa justification et son articulation avec l'obligation de restitution ou de suppression des données en fin de contrat.
1. Qui fait quoi
Quand vous saisissez dans les applications TEAM OP les données de vos clients, de vos salariés ou de vos interventions, c'est vous qui décidez pourquoi et comment elles sont traitées. Vous êtes donc responsable de traitement, et TEAM OP — Justin Biret, entrepreneur individuel, SIREN 107 995 011 — agit comme votre sous-traitant.
Cette distinction n'est pas rhétorique : elle détermine qui répond devant la CNIL et devant les personnes concernées. Les données de votre propre compte (nom, e-mail, facturation) relèvent d'un régime différent, décrit dans les mentions légales.
2. Objet, durée et nature du traitement
Objet — fournir la suite logicielle TEAM OP : gestion des interventions, des clients, des devis et de la messagerie professionnelle.
Durée — celle de votre abonnement, prolongée de 24 mois après sa fin, conformément à l'article 5 des conditions générales de vente.
Nature des opérations — collecte, enregistrement, structuration, conservation, consultation, export et suppression.
Catégories de personnes concernées
- Vos clients et prospects
- Vos salariés et intervenants
- Vos contacts professionnels
Catégories de données
- Identification — nom, raison sociale, adresse postale, téléphone, courriel
- Activité — interventions, incidents, devis, factures, échanges de messages
- Contenus libres — notes et pièces jointes que vous saisissez
- Connexion — l'identifiant, le prénom et le nom de vos salariés utilisateurs, déposés sur nos serveurs pour permettre la connexion et vous assister ; jamais leurs mots de passe (seule une empreinte irréversible est conservée)
TEAM OP ne demande ni ne prévoit de traiter des données sensibles au sens de l'article 9 du RGPD (santé, opinions, biométrie). Si vous en saisissez dans les champs libres, vous en restez seul responsable.
3. Nos engagements
- N'agir que sur vos instructions. Nous ne traitons vos données à aucune autre fin. Si une instruction nous paraît contraire au RGPD, nous vous en informons.
- Ne jamais vendre ni céder vos données, ni les utiliser pour entraîner des modèles d'intelligence artificielle.
- Garantir la confidentialité : seules les personnes qui en ont besoin pour la maintenance y accèdent, sous obligation de confidentialité.
- Vous assister lorsqu'une personne exerce ses droits (accès, rectification, effacement, portabilité), et pour vos analyses d'impact si vous en menez une.
- Vous notifier toute violation de données sans délai injustifié, et au plus tard 48 heures après en avoir pris connaissance, avec les éléments dont nous disposons — c'est vous qui déclarez ensuite à la CNIL dans les 72 heures.
- Vous restituer ou détruire vos données en fin de contrat, à votre choix, dans les conditions de l'article 5 des CGV.
- Tenir un registre des traitements effectués pour votre compte et vous le communiquer sur demande.
Mesures de sécurité
- Chiffrement des données au repos (AES-256) et en transit (TLS)
- Cloisonnement : un espace de données isolé par entreprise
- Authentification par jeton et contrôle d'accès par rôle
- Limitation du débit des requêtes et journalisation des accès sensibles
- Sauvegardes régulières et surveillance automatique de la disponibilité
4. Vos engagements
- Ne saisir que des données que vous avez le droit de traiter, et informer les personnes concernées
- Documenter vos instructions, et nous signaler tout changement
- Veiller aux droits d'accès que vous accordez à vos propres utilisateurs
- Répondre aux demandes d'exercice de droits qui vous parviennent — nous vous y aidons, mais la réponse vous appartient
5. Sous-traitants ultérieurs
Vous autorisez TEAM OP à recourir aux prestataires ci-dessous. Toute addition ou remplacement vous sera notifié 30 jours à l'avance par courriel ; vous pourrez vous y opposer et, à défaut d'accord, résilier sans frais.
| Prestataire | Rôle | Données confiées | Localisation |
|---|---|---|---|
| Google Ireland Ltd (Firebase) |
Base de données des applications | Toutes les données saisies dans les applications | Irlande — UE |
| IONOS SE | Serveur applicatif TeamOP | Messagerie, incidents, devis, journaux techniques | France — UE |
| Stripe Payments Europe Ltd | Encaissement des abonnements | Identité et coordonnées de facturation du client TEAM OP — aucune donnée de vos propres clients | Irlande — UE |
| Anthropic PBC | Assistant de rédaction de devis | À chaque utilisation de l'assistant : nom, adresse et ville des clients concernés, et le texte de votre demande. Transmission ponctuelle, sans conservation par nos soins. | États-Unis |
| GitHub, Inc. | Hébergement du site vitrine | Aucune donnée applicative | États-Unis |
Transferts hors Union européenne
Anthropic PBC et GitHub, Inc. sont établis aux États-Unis. Chacun de ces transferts est encadré :
- Anthropic PBC — clauses contractuelles types de la Commission européenne, modules 2 et 3 de la décision d'exécution (UE) 2021/914. Elles sont incorporées automatiquement à l'acceptation des conditions commerciales, sans document séparé à signer. Anthropic adhère par ailleurs au cadre de protection des données UE–États-Unis.
- GitHub, Inc. — auto-certification au cadre de protection des données UE–États-Unis, complétée par les clauses contractuelles types pour les transferts hors Union européenne.
Ces mécanismes proviennent des engagements publiés par les deux prestataires ; ils doivent être confirmés par le juriste au regard des contrats effectivement souscrits, et revérifiés à chaque changement d'offre.
Si vous ne souhaitez pas que les données de vos clients soient transmises à Anthropic, n'utilisez pas l'assistant de devis : le reste de la suite fonctionne sans lui.
6. Audit
Vous pouvez demander une fois par an, moyennant un préavis raisonnable, les éléments démontrant le respect de ces engagements. Un audit sur place reste possible s'il est justifié, dans des conditions convenues entre nous et sans compromettre la confidentialité des autres clients.
7. Contact
Toute question relative à ce contrat : contact@teamop.fr.
TEAM OP n'a pas désigné de délégué à la protection des données ; cette désignation
n'est pas obligatoire au regard de son activité et de sa taille.
© 2026 TEAM OP — teamop.fr