Encaisiapar TeloriaSe connecter

CADRE CONTRACTUEL · VERSION 2026-10-10.2

Accord de sous-traitance des données personnelles

Projet article 28 RGPD — annexes à compléter avant contrat

1. Parties et traitement confié

Le client identifié au bon de commande est responsable du traitement. Julien Delgove EI — Teloria est sous-traitant pour les seules données métier confiées à Encaisia. Objet : hébergement et suivi de créances et dossiers BTP, imports, stockage, consultation, qualification humaine, calculs, exports, restitution et effacement sur instruction. Durée : durée contractuelle et phases de restitution ou suppression convenues.

Personnes concernées : utilisateurs, salariés, représentants, contacts et clients de l’organisation, personnes citées dans les pièces et échanges. Données : identifiants, coordonnées professionnelles, informations contractuelles, montants, échéances, règlements déclarés, litiges, promesses, documents et textes de messages importés. Aucune donnée sensible au sens de l’article 9, donnée pénale au sens de l’article 10 ou donnée de santé n’est requise ; leur traitement nécessite une analyse et un accord adaptés.

2. Instructions et confidentialité

Teloria traite ces données uniquement sur instructions documentées du client, y compris pour les transferts, sauf obligation légale dont le client est informé si la loi le permet. Les usages configurés et la commande constituent les instructions initiales. Toute instruction estimée contraire au RGPD est immédiatement signalée au client ; l’opération concernée est suspendue jusqu’à clarification. Les personnes autorisées sont soumises à confidentialité et accèdent au strict nécessaire. Aucune réutilisation pour entraînement d’IA, publicité ou vente des données n’est autorisée par cet accord.

3. Sécurité et assistance

Les mesures sont proportionnées aux risques : droits par rôle et organisation, contrôle des accès serveur, HTTPS, hachage des mots de passe, sessions révocables, MFA, chiffrement des pièces et jetons concernés, audit et procédures de sauvegarde et reprise. L’annexe de sécurité distingue les mesures effectivement opérationnelles des mesures restant à déployer ; aucune reprise hors site ou certification n’est présumée.

Teloria assiste le client pour les droits des personnes, la sécurité, les analyses d’impact et consultations préalables, compte tenu de la nature du traitement et des informations disponibles. Les demandes reçues directement sont transmises sans réponse de fond hors instruction, sauf obligation légale. Les frais d’assistance exceptionnelle sont convenus préalablement sans faire obstacle aux obligations impératives.

4. Violations de données

Teloria informe le client d’une violation des données confiées dans les meilleurs délais après en avoir pris connaissance, sans attendre une enquête complète. L’information initiale et ses compléments indiquent nature, catégories et volumes estimés, conséquences, mesures prises et point de contact. Teloria conserve les éléments utiles à la réponse et à l’audit. Le délai réglementaire de notification à la CNIL, lorsqu’applicable au responsable de traitement, n’est pas transformé en délai d’attente de Teloria.

5. Sous-traitants ultérieurs et transferts

Le client accorde une autorisation générale écrite aux seuls sous-traitants inscrits à l’annexe contractuelle complétée. Teloria annonce un ajout ou remplacement au moins 30 jours avant son activation, avec mission, pays et garanties. Le client peut formuler une objection motivée relative à la protection des données ; les parties recherchent une alternative et, à défaut, organisent la fin du service concerné avant le changement. Des obligations équivalentes sont imposées aux sous-traitants ultérieurs ; Teloria reste responsable de leur exécution selon l’article 28.

Tout transfert hors EEE requiert une instruction compatible avec le contrat et un mécanisme conforme au chapitre V du RGPD, avec vérification des garanties et mesures complémentaires nécessaires. La seule activation technique d’un connecteur ne vaut pas accord sur un transfert non documenté.

6. Restitution et suppression

À l’issue de la prestation, selon le choix du client, Teloria restitue ou supprime les données et copies, sauf conservation imposée par le droit. La restitution distingue exports structurés et fichiers binaires. Les délais de traitement, l’effacement des sauvegardes, la séparation des archives justifiées et les règles en cas de restauration sont inscrits à l’annexe de conservation. Les données en sauvegarde ne sont pas réutilisées à d’autres fins et les instructions d’effacement doivent être réappliquées après restauration. Un compte rendu de traitement est communiqué au client.

7. Vérification et responsabilités

Teloria met à disposition les informations nécessaires pour démontrer ses obligations et permet les audits, y compris inspections, conduits par le client ou un auditeur mandaté soumis à confidentialité. Les modalités sont proportionnées et protègent les autres clients, sans empêcher les pouvoirs des autorités ni les audits urgents justifiés. Les obligations et responsabilités RGPD impératives ne sont pas limitées par cet accord.

8. Annexes indispensables

Avant signature : identifier le client et son contact données ; confirmer les opérations et personnes concernées ; renseigner pour chaque sous-traitant son entité juridique, sa mission, les pays et transferts ; confirmer la localisation OVH et les sauvegardes ; joindre les contrats et garanties ; documenter les mesures de sécurité et de reprise réellement testées ; arrêter et appliquer les durées par catégorie. Les prestataires candidats OVH, Stripe, Mailjet, Google et Microsoft ne sont pas tous qualifiés automatiquement de sous-traitants ultérieurs : leur rôle dépend de la prestation et de leurs contrats.