Aller au contenu principal
Balise
Tarifs
Pour les cabinets
Se connecterEssayer gratuitement

Validation juridique en cours — ne pas commercialiser tant que LEGAL_DOCUMENTS_APPROVED n'est pas activé en production.

Retour à l’accueilArticle 28 du RGPD

Accord de traitement des données (DPA)

Modèle d'accord article 28 RGPD pour les clients entreprise et cabinets utilisant Balise en mode sous-traitant. Version publiée en attente de validation juridique formelle avant commercialisation.

Dernière mise à jour : 28 août 2026
Sommaire01 · Objet et rôle des parties02 · Description des traitements03 · Instructions, confidentialité et sécurité04 · Annexe — Sous-traitants ultérieurs05 · Transferts hors Union européenne06 · Assistance au client07 · Durées de conservation08 · Fin du contrat, audits et preuve
01

Objet et rôle des parties

Le présent accord encadre les traitements de données à caractère personnel effectués par [RAISON SOCIALE À COMPLÉTER] (« Balise ») pour le compte du client dans le cadre du service. Le client agit en qualité de responsable de traitement et Balise en qualité de sous-traitant, sauf traitement pour lequel les parties déterminent autrement leurs rôles (compte utilisateur, facturation directe, newsletter du site public).

La durée du traitement suit la durée du contrat de service, augmentée des délais de restitution (30 jours), de suppression (30 jours supplémentaires) et de conservation légalement requis.

02

Description des traitements

Finalités : fournir l'espace de pilotage de conformité, authentifier les utilisateurs, conserver le dossier, générer les documents et restitutions, envoyer les notifications demandées et assurer la sécurité et la traçabilité du service.

  • Catégories de personnes : utilisateurs du client, collaborateurs désignés dans les actions, contacts de fournisseurs et personnes mentionnées dans les preuves ou incidents.
  • Catégories de données : identité et coordonnées professionnelles, rôles, réponses d'évaluation, plans d'action, journaux, documents, preuves et données d'incident déposées par le client.
  • Opérations : collecte, organisation, conservation, consultation, génération, transmission contrôlée, export, archivage et suppression.
03

Instructions, confidentialité et sécurité

Balise traite les données uniquement sur instruction documentée du client, y compris pour les transferts, sauf obligation légale contraire. Les personnes autorisées sont soumises à une obligation de confidentialité et leurs accès sont limités à ce qui est nécessaire.

  • Contrôle d'accès par rôles organisationnels et isolation logique multi-tenant (RLS Supabase).
  • Authentification par mot de passe et TOTP (AAL2) pour les actions sensibles.
  • Chiffrement en transit (TLS) et chiffrement au repos selon les services Supabase et Heroku.
  • Journal d'audit des événements métier et techniques significatifs.
  • Analyse antivirus des fichiers téléversés en production (MALWARE_SCANNER_URL).
  • Sauvegardes gérées par l'hébergeur ; procédures de restauration testées périodiquement.
04

Annexe — Sous-traitants ultérieurs

Le client autorise Balise à recourir aux sous-traitants suivants. Balise informe le client de tout changement substantiel et permet une opposition motivée dans un délai de 30 jours.

  • Supabase Inc. — Base de données PostgreSQL, authentification, stockage des fichiers (bucket privé). Localisation : Union européenne (région du projet Supabase — à confirmer sur le tableau de bord production). Transferts : Hébergement prioritaire UE ; transferts hors UE exclus sauf sous-traitance ultérieure documentée.
  • Salesforce Heroku — Hébergement et exécution de l'application Next.js, logs techniques. Localisation : Union européenne (région Heroku eu — dynos Ireland) ; siège Salesforce aux États-Unis. Transferts : Clauses contractuelles types (SCC) et DPA Salesforce/Heroku selon contrat.
  • Resend Inc. — Envoi des emails transactionnels (confirmation, notifications, contact). Localisation : États-Unis. Transferts : SCC et engagements contractuels Resend ; contenu des emails limité au strict nécessaire.
  • Stripe Inc. / Stripe Payments Europe Ltd. — Paiement, facturation et gestion des abonnements. Localisation : Union européenne (Stripe Payments Europe) et États-Unis (Stripe Inc.) selon les flux. Transferts : SCC, certifications PCI-DSS ; Balise ne stocke pas les numéros de carte.
  • API Recherche d'Entreprises (data.gouv.fr) — Vérification du SIREN lors de l'inscription organisation. Localisation : France / Union européenne. Transferts : Service public français — pas de transfert hors UE pour cette requête.
05

Transferts hors Union européenne

Lorsqu'un sous-traitant traite des données en dehors de l'Union européenne, Balise s'assure de l'existence de garanties appropriées : clauses contractuelles types de la Commission européenne, mesures complémentaires contractuelles et documentation disponible sur demande.

06

Assistance au client

Compte tenu de la nature du traitement, Balise assiste le client pour répondre aux demandes d'exercice de droits, documenter les mesures de sécurité, notifier les violations (CNIL sous 72 h si requis, clients sans retard indu), réaliser les analyses d'impact et répondre aux consultations des autorités dans les limites définies au contrat.

07

Durées de conservation

Les durées applicables aux données traitées pour le compte du client sont les suivantes :

  • Données de compte et dossier métier : pendant la durée du contrat et de l'utilisation active du service.
  • Après résiliation ou suppression de compte : restitution ou export des données sur demande dans un délai de 30 jours calendaires, puis suppression des données métier sous 30 jours supplémentaires, sauf obligations légales contraires.
  • Factures et éléments comptables liés à Stripe : conservation 10 ans (obligation légale comptable française).
  • Journal d'audit et traces de sécurité : 3 ans à compter de l'événement, sauf obligation ou litige en cours.
  • Inscriptions newsletter non confirmées : suppression automatique après 30 jours.
  • Contenu des notifications techniques terminées (emails système) : anonymisation ou suppression du corps après 90 jours.
  • Preuves temporaires de réinitialisation de mot de passe (cookie) : 15 minutes maximum.
08

Fin du contrat, audits et preuve

À l'issue du service, les données sont restituées (export ZIP ou format structure équivalente) dans un délai de 30 jours, puis supprimées sous 30 jours supplémentaires, sauf obligation légale. Balise fournit une attestation de suppression sur demande.

Balise met à disposition les informations nécessaires pour démontrer le respect de ses obligations et permet des audits selon des modalités proportionnées, sécurisées et définies contractuellement (maximum une fois par an, sauf incident de sécurité).

Une question sur ces informations ?

Écrivez-nous directement.

juridique@balise-conformite.fr
Balise

Le parcours guidé pour évaluer, planifier et documenter la conformité numérique des PME.

ProduitFonctionnalitésPreuves techniquesSécuritéRoadmap
RéglementationsNIS2AI ActDORACyber Resilience Act
RessourcesBlogGuidesWebinairesCentre d’aideSimulateur NIS2
EntrepriseÀ proposCarrièresPartenairesContact
Newsletter

Recevez nos conseils et actualités réglementaires. Inscription confirmée par email.

En vous inscrivant, vous acceptez de recevoir nos emails et reconnaissez avoir pris connaissance de notre politique de confidentialité. Désinscription possible à tout moment via le lien dans chaque email.
© 2026 Balise. Tous droits réservés.
Mentions légalesPolitique de confidentialitéCGUCGVDPASécuritéAccessibilitéANSSI