Accord de traitement des données
1.2
Le présent accord de traitement des données (« DPA ») fait partie intégrante du contrat conclu entre :
Vanoirbeek Consulting BV
Stekelbesstraat 1, 3511 Hasselt, Belgique
Numéro d'entreprise BE 0702.958.901
(le « Sous-traitant »)
et
L'organisation qui utilise Visit Portal
(le « Responsable du traitement » ou le « Client »).
1. Objet
Le Sous-traitant traite des données personnelles exclusivement pour le compte du Client, aux fins de la fourniture et du support de la plateforme SaaS Visit Portal d'enregistrement numérique des visiteurs.
2. Rôles au regard du RGPD
Client = Responsable du traitement
Fournisseur = Sous-traitant
Le Client détermine les finalités et les moyens du traitement.
3. Catégories de données personnelles et personnes concernées
Personnes concernées :
Les visiteurs du Client
Les utilisateurs qui gèrent Visit Portal
Données personnelles (selon la configuration) :
Identification : nom, prénom
Coordonnées : e-mail, téléphone
Entreprise/organisation, hôte
Heure d'arrivée et de départ
Motif de la visite
Le cas échéant : signature électronique d'un accord, évaluation donnée par le visiteur, et champs de formulaire personnalisés configurés par le Client (p. ex. informations relatives au véhicule)
Données d'authentification : adresse e-mail + données de journalisation des utilisateurs
4. Localisation et infrastructure
Le traitement et le stockage des données personnelles ont lieu au sein de l'Union européenne, par l'intermédiaire de fournisseurs de services cloud :
Vercel : hébergement et diffusion en périphérie (edge delivery) (UE, Paris)
Supabase : base de données, stockage et authentification des utilisateurs (UE, Paris)
Deux sous-traitants ultérieurs, Resend (e-mail) et OpenAI (traduction des textes de configuration), traitent des données limitées aux États-Unis dans le cadre des clauses contractuelles types de l'UE, voir l'Annexe 2. Aucun autre transfert en dehors de l'EEE n'a lieu sans garanties appropriées.
5. Obligations du Sous-traitant
Le Sous-traitant :
traite les données uniquement sur instruction du Client
prend des mesures de sécurité (voir l'Annexe 1)
veille au respect de la confidentialité par son personnel
n'apporte aucune modification aux données sans instruction
6. Confidentialité
Les personnes qui traitent des données sont contractuellement tenues au secret.
7. Sous-traitants ultérieurs
Le Sous-traitant peut faire appel à des sous-traitants ultérieurs, à condition que :
ceux-ci agissent conformément au RGPD,
le Client soit informé de toute modification,
le Client puisse formuler une objection lorsque cela est justifié.
Sous-traitants ultérieurs actuels : voir l'Annexe 2.
8. Violations de données (réponse aux incidents)
En cas d'incident susceptible d'avoir une incidence sur des données personnelles :
➡️ le Sous-traitant informe le Client dans les meilleurs délais
➡️ le Sous-traitant fournit les informations permettant au Client de respecter ses obligations de notification
Le Client demeure responsable des notifications aux autorités et aux personnes concernées.
9. Assistance au Client
Le Sous-traitant assiste le Client en ce qui concerne :
les droits des personnes concernées,
les audits de sécurité (dans la limite d'efforts raisonnables),
les analyses d'impact relatives à la protection des données (AIPD) (le cas échéant)
Les prestations supplémentaires peuvent être facturées.
10. Responsabilité
Conformément aux Conditions générales :
limitée à la valeur de l'abonnement des 3 derniers mois
aucune responsabilité pour les dommages indirects
11. Fin du traitement
En cas de cessation :
le Client peut demander une exportation des données
le Sous-traitant supprime définitivement les données après une période raisonnable, conformément aux procédures internes de sauvegarde
12. Droit applicable
Exclusivement le droit belge
Tribunaux compétents : Limbourg, division Hasselt
Le présent accord entre automatiquement en vigueur dès que le Client utilise Visit Portal.
Annexe 1 : Mesures techniques et organisationnelles
Domaine | Mesures |
|---|---|
Chiffrement | Chiffrement TLS des données en transit, chiffrement au repos de la base de données et du stockage |
Authentification | Supabase Auth → comptes uniques, hachage des mots de passe, connexion avec Microsoft 365 (SSO) |
Gestion des accès | Principe du moindre privilège, contrôle d'accès basé sur les rôles, journalisation des actions d'administration |
Sécurité physique | Centres de données gérés par des sous-traitants ultérieurs disposant de certifications internationales |
Sauvegardes | Sauvegardes quotidiennes + conservation de 7 jours |
Surveillance | Analyse des journaux et surveillance de la disponibilité par l'intermédiaire des fournisseurs d'hébergement |
Gestion des correctifs | Mises à jour régulières, gestion des vulnérabilités |
Réponse aux incidents | Procédure de détection et de notification au Client |
Isolation des données | Isolation logique par client au sein d'une architecture multi-locataire (multi-tenant) |
Accès minimal | Seuls les collaborateurs autorisés peuvent obtenir un accès à des fins de support, et uniquement si nécessaire |
Annexe 2 : Liste des sous-traitants ultérieurs
La présente annexe fait partie de l'accord de traitement des données (DPA) Visit Portal v1.2
Nom du sous-traitant ultérieur | Rôle | Lieu de traitement | Motif / finalité |
|---|---|---|---|
Vercel Inc. | Hébergement et diffusion en périphérie (edge delivery) | UE (Paris) | Mise à disposition de l'application web |
Supabase Inc. | Base de données, stockage et authentification des utilisateurs | UE (Paris) | Stockage des données personnelles et authentification |
Resend Inc. | Envoi d'e-mails transactionnels | États-Unis (clauses contractuelles types de l'UE et cadre de protection des données UE-États-Unis, EU-US Data Privacy Framework) | Invitations, codes QR et notifications par e-mail (nom et adresse e-mail des visiteurs et des utilisateurs) |
Spryng B.V. | Envoi de SMS | UE (Pays-Bas) | Notifications et messages d'urgence par SMS (numéro de téléphone et texte du message) |
Microsoft Ireland Operations Ltd. | Microsoft Teams, intégration Microsoft 365, complément Outlook, connexion avec Microsoft | UE (tenant du Client) | Notifications aux hôtes, synchronisation de la liste des hôtes, invitations depuis Outlook |
Stripe Payments Europe Ltd. | Facturation et paiements | UE (Irlande) | Données d'entreprise et adresse e-mail des administrateurs (aucune donnée de visiteur) |
PostHog Inc. | Analyse produit | UE (Francfort) | Données d'utilisation et adresse e-mail des utilisateurs (aucune donnée de visiteur) |
Functional Software Inc. (Sentry) | Surveillance des erreurs | UE (Allemagne) | Rapports d'erreurs techniques |
OpenAI LLC | Traduction des textes de formulaires et d'e-mails à la demande du Client | États-Unis (clauses contractuelles types de l'UE) | Textes de configuration du Client (aucune donnée personnelle) |
Lorsque des sous-traitants ultérieurs utilisent une infrastructure sous-jacente ou des services cloud (p. ex. AWS), cette utilisation s'effectue sous la même protection RGPD et, pour les sous-traitants ultérieurs établis dans l'UE, au sein de l'UE. Les sous-traitants ultérieurs établis aux États-Unis sont soumis aux clauses contractuelles types de l'UE ; aucune donnée de visiteur n'est transmise à OpenAI.
Procédure en cas de modification
Le Fournisseur :
informera préalablement le Client de toute modification de la présente liste,
accordera un délai d'opposition lorsqu'un nouveau risque apparaît,
ne fera appel à de nouveaux sous-traitants ultérieurs que si cela est raisonnablement acceptable au regard du RGPD.
Annexe 3 : Conservation et suppression des données
La présente annexe fait partie de l'accord de traitement des données (DPA) Visit Portal v1.2
1. Durées de conservation
Le Client définit lui-même une durée de conservation (Paramètres › Confidentialité). À l'expiration de cette durée, les données personnelles d'une visite sont automatiquement anonymisées : le nom, les coordonnées, les réponses aux formulaires, la signature et le texte libre sont supprimés. La visite elle-même, les heures, le type de visite, l'hôte et l'évaluation sont conservés à des fins statistiques.
En outre, le Client peut à tout moment supprimer lui-même les données des visiteurs et exporter l'ensemble des données de l'organisation sous forme de fichiers CSV.
2. Suppression après résiliation
Après la résiliation de l'abonnement :
le Client dispose d'un délai courant jusqu'à la fin de la période d'abonnement pour exporter les données
les données sont ensuite supprimées de manière irréversible
les sauvegardes sont automatiquement écrasées conformément à la durée de conservation standard
3. Sauvegardes
Sauvegardes quotidiennes
Durée de conservation : 7 jours
Les sauvegardes sont chiffrées et ne sont pas accessibles aux clients, sauf aux fins de restauration en cas d'incident.
4. Journalisation et données système
Les journaux et les données de diagnostic sont :
conservés exclusivement à des fins de sécurité, d'analyse des erreurs et de performance
conservés pendant une durée n'excédant pas celle nécessaire à la réalisation de ces finalités
supprimés automatiquement selon des procédures internes de rotation
© 2026 · Visit Portal