Le présent accord de traitement des données (« DPA ») fait partie intégrante du contrat conclu entre :

Vanoirbeek Consulting BV
Stekelbesstraat 1, 3511 Hasselt, Belgique
Numéro d'entreprise BE 0702.958.901
(le « Sous-traitant »)

et

L'organisation qui utilise Visit Portal
(le « Responsable du traitement » ou le « Client »).

1. Objet

Le Sous-traitant traite des données personnelles exclusivement pour le compte du Client, aux fins de la fourniture et du support de la plateforme SaaS Visit Portal d'enregistrement numérique des visiteurs.

2. Rôles au regard du RGPD

  • Client = Responsable du traitement

  • Fournisseur = Sous-traitant

Le Client détermine les finalités et les moyens du traitement.

3. Catégories de données personnelles et personnes concernées

Personnes concernées :

  • Les visiteurs du Client

  • Les utilisateurs qui gèrent Visit Portal

Données personnelles (selon la configuration) :

  • Identification : nom, prénom

  • Coordonnées : e-mail, téléphone

  • Entreprise/organisation, hôte

  • Heure d'arrivée et de départ

  • Motif de la visite

  • Le cas échéant : signature électronique d'un accord, évaluation donnée par le visiteur, et champs de formulaire personnalisés configurés par le Client (p. ex. informations relatives au véhicule)

  • Données d'authentification : adresse e-mail + données de journalisation des utilisateurs

4. Localisation et infrastructure

Le traitement et le stockage des données personnelles ont lieu au sein de l'Union européenne, par l'intermédiaire de fournisseurs de services cloud :

  • Vercel : hébergement et diffusion en périphérie (edge delivery) (UE, Paris)

  • Supabase : base de données, stockage et authentification des utilisateurs (UE, Paris)

Deux sous-traitants ultérieurs, Resend (e-mail) et OpenAI (traduction des textes de configuration), traitent des données limitées aux États-Unis dans le cadre des clauses contractuelles types de l'UE, voir l'Annexe 2. Aucun autre transfert en dehors de l'EEE n'a lieu sans garanties appropriées.

5. Obligations du Sous-traitant

Le Sous-traitant :

  • traite les données uniquement sur instruction du Client

  • prend des mesures de sécurité (voir l'Annexe 1)

  • veille au respect de la confidentialité par son personnel

  • n'apporte aucune modification aux données sans instruction

6. Confidentialité

Les personnes qui traitent des données sont contractuellement tenues au secret.

7. Sous-traitants ultérieurs

Le Sous-traitant peut faire appel à des sous-traitants ultérieurs, à condition que :

  • ceux-ci agissent conformément au RGPD,

  • le Client soit informé de toute modification,

  • le Client puisse formuler une objection lorsque cela est justifié.

Sous-traitants ultérieurs actuels : voir l'Annexe 2.

8. Violations de données (réponse aux incidents)

En cas d'incident susceptible d'avoir une incidence sur des données personnelles :

➡️ le Sous-traitant informe le Client dans les meilleurs délais
➡️ le Sous-traitant fournit les informations permettant au Client de respecter ses obligations de notification

Le Client demeure responsable des notifications aux autorités et aux personnes concernées.

9. Assistance au Client

Le Sous-traitant assiste le Client en ce qui concerne :

  • les droits des personnes concernées,

  • les audits de sécurité (dans la limite d'efforts raisonnables),

  • les analyses d'impact relatives à la protection des données (AIPD) (le cas échéant)

Les prestations supplémentaires peuvent être facturées.

10. Responsabilité

Conformément aux Conditions générales :

  • limitée à la valeur de l'abonnement des 3 derniers mois

  • aucune responsabilité pour les dommages indirects

11. Fin du traitement

En cas de cessation :

  • le Client peut demander une exportation des données

  • le Sous-traitant supprime définitivement les données après une période raisonnable, conformément aux procédures internes de sauvegarde

12. Droit applicable

Exclusivement le droit belge
Tribunaux compétents : Limbourg, division Hasselt

Le présent accord entre automatiquement en vigueur dès que le Client utilise Visit Portal.

Annexe 1 : Mesures techniques et organisationnelles

Domaine

Mesures

Chiffrement

Chiffrement TLS des données en transit, chiffrement au repos de la base de données et du stockage

Authentification

Supabase Auth → comptes uniques, hachage des mots de passe, connexion avec Microsoft 365 (SSO)

Gestion des accès

Principe du moindre privilège, contrôle d'accès basé sur les rôles, journalisation des actions d'administration

Sécurité physique

Centres de données gérés par des sous-traitants ultérieurs disposant de certifications internationales

Sauvegardes

Sauvegardes quotidiennes + conservation de 7 jours

Surveillance

Analyse des journaux et surveillance de la disponibilité par l'intermédiaire des fournisseurs d'hébergement

Gestion des correctifs

Mises à jour régulières, gestion des vulnérabilités

Réponse aux incidents

Procédure de détection et de notification au Client

Isolation des données

Isolation logique par client au sein d'une architecture multi-locataire (multi-tenant)

Accès minimal

Seuls les collaborateurs autorisés peuvent obtenir un accès à des fins de support, et uniquement si nécessaire

Annexe 2 : Liste des sous-traitants ultérieurs

La présente annexe fait partie de l'accord de traitement des données (DPA) Visit Portal v1.2

Nom du sous-traitant ultérieur

Rôle

Lieu de traitement

Motif / finalité

Vercel Inc.

Hébergement et diffusion en périphérie (edge delivery)

UE (Paris)

Mise à disposition de l'application web

Supabase Inc.

Base de données, stockage et authentification des utilisateurs

UE (Paris)

Stockage des données personnelles et authentification

Resend Inc.

Envoi d'e-mails transactionnels

États-Unis (clauses contractuelles types de l'UE et cadre de protection des données UE-États-Unis, EU-US Data Privacy Framework)

Invitations, codes QR et notifications par e-mail (nom et adresse e-mail des visiteurs et des utilisateurs)

Spryng B.V.

Envoi de SMS

UE (Pays-Bas)

Notifications et messages d'urgence par SMS (numéro de téléphone et texte du message)

Microsoft Ireland Operations Ltd.

Microsoft Teams, intégration Microsoft 365, complément Outlook, connexion avec Microsoft

UE (tenant du Client)

Notifications aux hôtes, synchronisation de la liste des hôtes, invitations depuis Outlook

Stripe Payments Europe Ltd.

Facturation et paiements

UE (Irlande)

Données d'entreprise et adresse e-mail des administrateurs (aucune donnée de visiteur)

PostHog Inc.

Analyse produit

UE (Francfort)

Données d'utilisation et adresse e-mail des utilisateurs (aucune donnée de visiteur)

Functional Software Inc. (Sentry)

Surveillance des erreurs

UE (Allemagne)

Rapports d'erreurs techniques

OpenAI LLC

Traduction des textes de formulaires et d'e-mails à la demande du Client

États-Unis (clauses contractuelles types de l'UE)

Textes de configuration du Client (aucune donnée personnelle)

Lorsque des sous-traitants ultérieurs utilisent une infrastructure sous-jacente ou des services cloud (p. ex. AWS), cette utilisation s'effectue sous la même protection RGPD et, pour les sous-traitants ultérieurs établis dans l'UE, au sein de l'UE. Les sous-traitants ultérieurs établis aux États-Unis sont soumis aux clauses contractuelles types de l'UE ; aucune donnée de visiteur n'est transmise à OpenAI.

Procédure en cas de modification

Le Fournisseur :

  • informera préalablement le Client de toute modification de la présente liste,

  • accordera un délai d'opposition lorsqu'un nouveau risque apparaît,

  • ne fera appel à de nouveaux sous-traitants ultérieurs que si cela est raisonnablement acceptable au regard du RGPD.

Annexe 3 : Conservation et suppression des données

La présente annexe fait partie de l'accord de traitement des données (DPA) Visit Portal v1.2

1. Durées de conservation

Le Client définit lui-même une durée de conservation (Paramètres › Confidentialité). À l'expiration de cette durée, les données personnelles d'une visite sont automatiquement anonymisées : le nom, les coordonnées, les réponses aux formulaires, la signature et le texte libre sont supprimés. La visite elle-même, les heures, le type de visite, l'hôte et l'évaluation sont conservés à des fins statistiques.
En outre, le Client peut à tout moment supprimer lui-même les données des visiteurs et exporter l'ensemble des données de l'organisation sous forme de fichiers CSV.

2. Suppression après résiliation

Après la résiliation de l'abonnement :

  • le Client dispose d'un délai courant jusqu'à la fin de la période d'abonnement pour exporter les données

  • les données sont ensuite supprimées de manière irréversible

  • les sauvegardes sont automatiquement écrasées conformément à la durée de conservation standard

3. Sauvegardes

  • Sauvegardes quotidiennes

  • Durée de conservation : 7 jours

Les sauvegardes sont chiffrées et ne sont pas accessibles aux clients, sauf aux fins de restauration en cas d'incident.

4. Journalisation et données système

Les journaux et les données de diagnostic sont :

  • conservés exclusivement à des fins de sécurité, d'analyse des erreurs et de performance

  • conservés pendant une durée n'excédant pas celle nécessaire à la réalisation de ces finalités

  • supprimés automatiquement selon des procédures internes de rotation