Conforme à l'article 28 du Règlement (UE) 2016/679 (RGPD)
DRAFT — à valider par un conseil juridique avant signature. Document généré le 2026-06-11 à partir de la base documentaire
docs/legal/RGPD-base-documentaire.md(cartographie des données, sous-traitants et mesures de sécurité dérivés du code réel). Les mentions⟨…⟩sont à compléter (par cabinet, ou information manquante).
ENTRE LES SOUSSIGNÉS
Kabineo, société par actions simplifiée au capital de 1 000 euros, immatriculée au Registre National des Entreprises sous le numéro 103 729 968, dont le siège social est situé 39 avenue de la Gare – 01120 Montluel, représentée par ⟨nom + qualité du signataire⟩,
ci-après le « Prestataire » ou le « Sous-traitant »,
D'UNE PART,
ET
⟨Dénomination sociale du cabinet⟩, ⟨forme sociale⟩ au capital de ⟨…⟩ euros, immatriculée au RCS de ⟨ville⟩ sous le numéro ⟨SIREN⟩, dont le siège social est situé ⟨adresse⟩, représentée par ⟨nom + qualité⟩,
ci-après le « Client » ou le « Responsable de traitement »,
D'AUTRE PART,
Ci-après désignés individuellement une « Partie » et collectivement les « Parties ».
PRÉAMBULE
Le Prestataire a conçu et exploite un logiciel-service (SaaS) de pilotage interne pour cabinets comptables, dont les différentes fonctionnalités sont accessibles via le lien suivant : https://www.kabineo.com (ci-après le « Service »).
Dans le cadre de l'utilisation du Service par le Client, le Prestataire est amené à traiter des données à caractère personnel pour le compte du Client. Le Client agit en qualité de responsable de traitement et le Prestataire en qualité de sous-traitant au sens de l'article 4 du RGPD.
Le présent contrat (ci-après le « Contrat » ou « DPA ») a pour objet de définir les conditions dans lesquelles le Sous-traitant traite ces données pour le compte du Responsable de traitement, conformément à l'article 28 du RGPD. Il complète le contrat de prestation de services / les conditions générales liant les Parties (ci-après le « Contrat Principal ») ; en cas de contradiction sur la protection des données, le présent DPA prévaut.
ARTICLE 1 — DÉFINITIONS
Les termes « données à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens qui leur est donné par le RGPD. L'« autorité de contrôle » compétente est la Commission Nationale de l'Informatique et des Libertés (CNIL).
ARTICLE 2 — OBJET ET DESCRIPTION DU TRAITEMENT
Le Sous-traitant est autorisé à traiter, pour le compte du Responsable de traitement, les données à caractère personnel nécessaires à la fourniture du Service. La nature, la finalité, la durée du traitement, les types de données et les catégories de personnes concernées sont décrits à l'Annexe 1.
ARTICLE 3 — DURÉE
Le présent Contrat entre en vigueur à sa signature et s'applique pendant toute la durée du Contrat Principal. Les obligations relatives au sort des données (Article 4.9) survivent à son terme.
ARTICLE 4 — OBLIGATIONS DU SOUS-TRAITANT
4.1 Traitement sur instruction documentée
Le Sous-traitant traite les données uniquement sur instruction documentée du Responsable de traitement, y compris pour les transferts hors UE, sauf obligation légale (auquel cas il en informe le Responsable avant traitement, sauf interdiction légale). L'utilisation du Service conformément à sa documentation vaut instruction documentée. Si une instruction constitue une violation du RGPD, le Sous-traitant en informe immédiatement le Responsable.
4.2 Confidentialité
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité (engagement contractuel ou obligation légale appropriée).
4.3 Sécurité
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, décrites à l'Annexe 3. Le Responsable reconnaît que ces mesures peuvent évoluer, sans diminution du niveau de sécurité.
4.4 Sous-traitance ultérieure
Le Responsable autorise le Sous-traitant à recourir aux sous-traitants ultérieurs listés à l'Annexe 2. Le Sous-traitant impose à chacun, par contrat, des obligations de protection équivalentes à celles du présent Contrat, et demeure responsable de leur exécution. Le Sous-traitant informe le Responsable de tout changement (ajout/remplacement) avec un préavis raisonnable, le Responsable pouvant s'y opposer pour un motif légitime lié à la protection des données.
4.5 Droits des personnes concernées
Compte tenu de la nature du traitement, le Sous-traitant aide le Responsable, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d'exercice des droits des personnes (accès, rectification, effacement, limitation, portabilité, opposition). Lorsqu'une personne adresse sa demande directement au Sous-traitant, celui-ci la transmet sans délai au Responsable.
4.6 Assistance et conformité
Le Sous-traitant aide le Responsable à garantir le respect des obligations des articles 32 à 36 du RGPD (sécurité, notification des violations, analyses d'impact, consultation préalable), compte tenu de la nature du traitement et des informations à sa disposition.
4.7 Notification des violations de données
Le Sous-traitant notifie au Responsable toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, et au plus tard sous ⟨48⟩ heures, en fournissant les informations utiles (nature de la violation, catégories et nombre approximatif de personnes et d'enregistrements concernés, conséquences probables, mesures prises). Le Sous-traitant ne procède pas lui-même à la notification à la CNIL/aux personnes, sauf instruction du Responsable.
4.8 Registre
Le Sous-traitant tient un registre des catégories d'activités de traitement effectuées pour le compte du Responsable, conformément à l'article 30.2 du RGPD.
4.9 Sort des données en fin de Contrat
Au terme du Contrat, et selon le choix du Responsable, le Sous-traitant restitue ou supprime l'ensemble des données à caractère personnel et détruit les copies existantes, sauf obligation légale de conservation. À défaut de choix exprimé sous ⟨30⟩ jours, les données sont supprimées.
4.10 Mise à disposition et audit
Le Sous-traitant met à la disposition du Responsable les informations nécessaires pour démontrer le respect de l'article 28 et permet la réalisation d'audits (y compris inspections), au plus une fois par an sauf incident, sur préavis raisonnable, aux frais du Responsable, sans compromettre la sécurité ni la confidentialité des données d'autres clients (l'architecture étant mutualisée et cloisonnée par locataire).
ARTICLE 5 — OBLIGATIONS DU RESPONSABLE DE TRAITEMENT
Le Responsable de traitement s'engage à : - ne fournir au Sous-traitant que des données collectées licitement, et disposer d'une base légale ; - documenter ses instructions ; - veiller au respect des obligations du RGPD préalablement et pendant le traitement ; - gérer les habilitations de ses utilisateurs au sein du Service ; - ne pas saisir, dans les champs de texte libre (notes, commentaires), de données sensibles au sens de l'article 9 du RGPD ni de données non nécessaires à la finalité (minimisation).
ARTICLE 6 — TRANSFERTS HORS UNION EUROPÉENNE
Les données primaires sont hébergées dans l'Union européenne. Certains sous-traitants ultérieurs (Annexe 2) peuvent traiter des données aux États-Unis ; ces transferts sont encadrés par le Data Privacy Framework UE–États-Unis et/ou les clauses contractuelles types de la Commission européenne. Tout autre transfert est soumis à l'accord préalable du Responsable.
ARTICLE 7 — RESPONSABILITÉ
Chaque Partie répond des dommages causés par le traitement en cas de manquement aux obligations du RGPD qui lui incombent, dans les conditions de l'article 82 du RGPD et selon les limitations de responsabilité du Contrat Principal.
ARTICLE 8 — DISPOSITIONS DIVERSES
Le présent Contrat est régi par le droit français. Tout litige relève des tribunaux compétents désignés au Contrat Principal. Toute modification fait l'objet d'un avenant écrit.
Fait à ⟨lieu⟩, le ⟨date⟩, en deux exemplaires.
| Pour le Prestataire (Kabineo) | Pour le Client (Cabinet) |
|---|---|
| Nom : ⟨…⟩ | Nom : ⟨…⟩ |
| Qualité : ⟨…⟩ | Qualité : ⟨…⟩ |
| Signature : | Signature : |
ANNEXE 1 — Description du traitement
| Élément | Description |
|---|---|
| Finalité | Pilotage interne du cabinet : gestion des fiches clients, planning et avancement des tâches comptables et fiscales, gestion des collaborateurs affectés et des échéances |
| Nature des opérations | Collecte, enregistrement, organisation, structuration, conservation, consultation, modification, effacement |
| Durée | Durée du Contrat Principal (cf. Article 3) |
| Catégories de personnes concernées | Clients du cabinet (personnes physiques : particuliers/TNS), dirigeants et associés, prospects, contacts, collaborateurs du cabinet (utilisateurs du Service) |
Catégories de données à caractère personnel traitées (dérivées du modèle de données réel) : - Identité : civilité, nom, prénom, raison sociale, date et lieu de naissance - Identifiants professionnels : SIREN, SIRET, % de parts, qualité de dirigeant - Coordonnées : adresse postale (siège, domicile), email, téléphone(s) - Données patrimoniales/économiques : revenus d'activité et de patrimoine, capital, montants d'honoraires, nombre d'enfants à charge, nombre de salariés - Données de gestion : tâches, échéances, exercices fiscaux, notes et commentaires (texte libre) - Données de compte (collaborateurs) : email, nom, rôle, données d'authentification
Aucune donnée sensible au sens de l'article 9 du RGPD (santé, biométrie, etc.), aucun NIR, aucune coordonnée bancaire (IBAN) n'est traité par le Service.
ANNEXE 2 — Liste des sous-traitants ultérieurs autorisés
| Sous-traitant | Finalité | Données concernées | Localisation | Garantie de transfert |
|---|---|---|---|---|
| Hostinger (VPS) | Hébergement de la base de données et de l'application | Toutes les données du Service | 🇪🇺 Union européenne | Aucun transfert hors UE |
| Resend (Plus Five Five, Inc.) | Envoi d'emails transactionnels (invitations, réinitialisation de mot de passe, notifications) | Email et nom du destinataire, contenu du message | 🇺🇸 États-Unis | Data Privacy Framework + CCT |
| Stripe | Facturation et encaissement de l'abonnement | Email et nom du contact de facturation, identifiant cabinet, montants | 🇺🇸 États-Unis (+ Irlande) | Data Privacy Framework + CCT |
| Sentry | Supervision technique et détection d'erreurs | Données techniques d'erreur (données personnelles expurgées) | 🇪🇺 Union européenne (Francfort) | Aucun transfert hors UE |
Note : la consultation du répertoire SIRENE de l'INSEE (API publique française) ne constitue pas une sous-traitance de données confiées par le Responsable.
ANNEXE 3 — Mesures techniques et organisationnelles de sécurité (article 32)
Chiffrement et réseau - Chiffrement des communications en transit (HTTPS forcé, HSTS) ; en-têtes de sécurité (CSP, X-Frame-Options, X-Content-Type-Options). - Hébergement dans l'Union européenne.
Contrôle d'accès et authentification - Mots de passe stockés sous forme de hachage robuste (bcrypt, coût élevé) — jamais en clair. - Authentification par jetons à durée courte, avec rotation, révocation et détection de réutilisation des jetons de rafraîchissement (jetons stockés sous forme de hachage). - Gestion des rôles (rôles internes et rôles par dossier) et habilitations. - Limitation du débit sur les points d'authentification (anti-force brute).
Cloisonnement et isolation - Architecture multi-locataire avec isolation des données par locataire appliquée à tous les accès, quel que soit le rôle.
Journalisation et supervision - Journal d'audit horodaté des actions sensibles (redevabilité), avec expurgation des champs sensibles. - Supervision des erreurs avec expurgation des données personnelles (Sentry, région UE).
Développement et exploitation - Validation et filtrage des données entrantes. - Gestion des secrets hors code source ; absence de secret en dur.
Mesures en cours de renforcement (transparence) : chiffrement au repos au niveau de l'hébergeur (à confirmer/documenter), cloisonnement renforcé au niveau base de données (RLS), double authentification (MFA) pour les comptes à privilèges, outillage d'export et d'effacement, politique de conservation et de purge, plan formalisé de réponse aux incidents.