Aller au contenu

Accord de sous-traitance (DPA)

Version 1.0 — 7 août 2026

Le présent accord de sous-traitance (« DPA ») fait partie des conditions générales de ReefOffice et s'applique dès lors que ReefOffice traite des données à caractère personnel pour votre compte. Il met en œuvre l'article 28(3) du règlement (UE) 2016/679 (RGPD). Aucune signature n'est nécessaire : il s'applique automatiquement à tous les clients ReefOffice. Si votre organisation a besoin d'un exemplaire contresigné, écrivez à contact@reefoffice.com et nous signerons le vôtre.

1. Rôles

Vous êtes le responsable du traitement des données personnelles que vous placez sur votre serveur ReefOffice : vos salariés, vos clients, vos fournisseurs, vos dossiers. Vous décidez de ce qui est collecté et pourquoi.

ReefOffice (Robin Angelé EI, exerçant sous le nom commercial Robin4consulting, entrepreneur individuel, SIRET 99906226800019) est le sous-traitant. Nous hébergeons, maintenons, sauvegardons et assistons le serveur sur lequel ces données résident. Nous ne décidons ni de ce que vous stockez, ni pourquoi.

Lorsque ReefOffice traite des données vous concernant en tant que client — facturation, tickets de support, compte — nous en sommes le responsable de traitement, et c'est la politique de confidentialité qui s'applique.

2. Objet et durée

Objet : hébergement et exploitation d'un serveur privé infogéré et des applications qui y tournent. Durée : tant que votre abonnement est actif, plus la période de conservation prévue à l'article 8. Nature et finalité : stockage, sauvegarde, transmission et support technique des données que vous placez sur le serveur.

Les catégories de personnes concernées et de données personnelles sont déterminées entièrement par vous, puisque vous choisissez ce que vous déposez sur le serveur. Il s'agit typiquement de vos équipes, de vos clients et de vos fournisseurs, et de données telles que noms, coordonnées, documents, factures et messages.

3. Traitement sur instructions documentées

Nous ne traitons les données personnelles que sur vos instructions documentées, y compris celles qui découlent de votre usage du service. Votre configuration du serveur et toute demande écrite que vous nous adressez constituent des instructions documentées à ce titre.

Nous ne lisons pas, n'exploitons pas, ne vendons pas et n'utilisons pas vos données à nos propres fins, et nous ne nous en servons jamais pour entraîner des modèles d'IA. Si le droit de l'Union ou le droit français devait nous imposer un autre traitement, nous vous en informerions au préalable, sauf interdiction légale.

Si une instruction de votre part nous paraît constituer une violation du RGPD, nous vous en informons.

4. Confidentialité

Toute personne autorisée à traiter vos données personnelles est tenue à une obligation de confidentialité qui survit à la fin de son engagement. ReefOffice est exploité par une seule personne nommément identifiée ; l'accès d'administration n'est ni partagé, ni délégué, ni sous-traité à des salariés.

5. Sécurité (article 32)

Nous mettons en œuvre des mesures techniques et organisationnelles appropriées, détaillées et tenues à jour sur notre page Sécurité. En résumé : chiffrement intégral du disque au repos (LUKS2), chiffrement en transit (TLS), serveurs mono-locataires sans couche applicative partagée, authentification unique avec double facteur obligatoire, sauvegardes chiffrées hors site toutes les heures avec test de restauration hebdomadaire, analyse automatisée des vulnérabilités et journal d'audit infalsifiable.

Vous contrôlez deux éléments qui influent directement sur la sécurité, et que nous ne modifierons pas à votre place : les services optionnels activés, et le choix de sauvegardes à connaissance nulle dont vous seul détenez la clé.

6. Sous-traitants ultérieurs

Vous donnez une autorisation générale pour les sous-traitants ultérieurs listés sur notre page Fournisseurs, qui précise le rôle et la juridiction de chacun. Nous vous préviendrons par courriel au moins 30 jours avant d'en ajouter ou d'en remplacer un, et vous pourrez vous y opposer ; à défaut de solution, vous pourrez résilier sans pénalité et emporter vos données.

Chaque sous-traitant ultérieur est tenu à des obligations de protection des données au moins aussi protectrices que celles du présent DPA. Nous restons pleinement responsables envers vous de leur exécution.

7. Assistance

Droits des personnes : disposant d'un accès d'administration à votre propre serveur, vous pouvez généralement satisfaire vous-même les demandes d'accès, de rectification, d'effacement et de portabilité. Lorsque ce n'est pas possible, nous vous assistons gratuitement, compte tenu de la nature du traitement.

Nous vous assistons également, sur demande, pour les analyses d'impact et la consultation préalable d'une autorité de contrôle, et nous mettons à votre disposition les informations nécessaires pour démontrer le respect de l'article 28.

8. Violations de données

Nous vous notifions sans délai injustifié, et en tout état de cause dans les 48 heures suivant notre prise de connaissance, toute violation de données personnelles vous concernant. La notification décrit les faits, les catégories et le nombre approximatif d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées.

Il vous appartient, en tant que responsable de traitement, de notifier votre autorité de contrôle et, le cas échéant, les personnes concernées. Nous vous fournissons les éléments nécessaires pour le faire.

9. Suppression et restitution

À la résiliation, vous choisissez : nous vous restituons vos données dans des formats ouverts et portables, ou nous les supprimons. Votre serveur ReefOffice peut être exporté intégralement à tout moment sans notre intervention — c'est un objectif de conception, pas une faveur.

Sauf demande de suppression immédiate, nous conservons le serveur et ses sauvegardes 30 jours après la résiliation afin que vous puissiez récupérer ce qui aurait été oublié, puis nous les détruisons. Les copies de sauvegarde disparaissent du calendrier de rétention dans les 12 mois suivants. Nous ne conservons aucune copie d'archive au-delà.

10. Audits

Nous mettons à disposition toutes les informations nécessaires pour démontrer le respect de l'article 28, et nous permettons la réalisation d'audits, y compris d'inspections, par vous-même ou par un auditeur que vous mandatez, en y contribuant. En pratique, la plupart des questions trouvent réponse dans la page Sécurité, dans le caractère open source de la pile logicielle, et dans le panneau de posture de sécurité de votre tableau de bord, qui rapporte ce que votre serveur mesure réellement plutôt que ce que nous affirmons.

Nous demandons un préavis raisonnable et que les audits ne compromettent ni la sécurité ni la vie privée des autres clients.

11. Transferts internationaux

Votre serveur, ses sauvegardes et ses traitements d'IA restent dans l'Union européenne. Nos sous-traitants ultérieurs sont établis dans l'UE et leurs juridictions figurent sur la page Fournisseurs. Si un transfert hors EEE devait s'avérer nécessaire, nous ne le réaliserions pas sans vous en informer au préalable et sans mettre en place une garantie appropriée au sens de l'article 46.

12. Contact

Questions de protection des données, demandes d'audit et signalements de violation : contact@reefoffice.com. ReefOffice n'a pas désigné de délégué à la protection des données, ne remplissant pas les critères de l'article 37 qui l'imposent ; la personne nommée ci-dessus répond directement à ces questions.

Besoin d'un exemplaire contresigné ?

Envoyez-nous votre propre DPA ou demandez un exemplaire signé de celui-ci. L'un comme l'autre convient, et c'est gratuit.

Nous contacter