Contrat de sous-traitance RGPD (article 28)
Dernière mise à jour :
Entre la structure cliente (association ou société de plongée), responsable du traitement, ci-après « le Club »,
et , , SIRET , domicilié , ci-après « OctoDive », sous-traitant.
Article 1 — Objet
Le présent contrat fixe les conditions dans lesquelles OctoDive traite des données personnelles pour le compte du Club, dans le cadre de l’utilisation de l’application OctoDive de gestion de structure de plongée. Il complète les conditions générales d’utilisation et de vente d’OctoDive.
Article 2 — Durée
Le contrat s’applique pendant toute la durée d’utilisation d’OctoDive par le Club. Les obligations de confidentialité et de restitution survivent à sa fin.
Article 3 — Description du traitement
La nature et les finalités du traitement, les catégories de personnes et de données sont décrites en annexe 1. Les durées de conservation sont fixées par le Club (voir le kit RGPD des clubs).
Article 4 — Obligations d’OctoDive
OctoDive s’engage à :
- traiter les données uniquement pour les finalités décrites en annexe 1 et sur instruction documentée du Club, y compris par les réglages et actions effectués par le Club dans l’application ;
- informer immédiatement le Club si une instruction lui paraît contraire au RGPD ;
- garantir la confidentialité des données et veiller à ce que toute personne autorisée à y accéder soit soumise à une obligation de confidentialité ;
- mettre en œuvre les mesures de sécurité décrites en annexe 2, conformément à l’article 32 du RGPD ;
- ne recourir qu’aux sous-traitants ultérieurs listés en annexe 3. OctoDive informe le Club par email au moins 30 jours avant tout ajout ou remplacement ; le Club peut s’y opposer et, à défaut d’accord, résilier sans frais. OctoDive impose à chaque sous-traitant ultérieur les mêmes obligations de protection des données ;
- aider le Club à répondre aux demandes d’exercice des droits des personnes (accès, rectification, effacement, limitation, portabilité, opposition), notamment par les fonctions d’export et de suppression de l’application. Toute demande reçue directement par OctoDive est transmise au Club sous 5 jours ouvrés ;
- notifier au Club toute violation de données personnelles dans un délai maximal de 48 heures après en avoir pris connaissance, avec les informations disponibles : nature de la violation, catégories et nombre approximatif de personnes et de données concernées, conséquences probables, mesures prises ou envisagées ;
- aider le Club, si nécessaire, pour une analyse d’impact et pour la consultation préalable de la CNIL ;
- au terme du contrat, et au choix du Club, restituer les données dans un format lisible (export) puis les supprimer sous 30 jours. Les copies de sauvegarde sont effacées au plus tard à la fin de leur cycle de conservation (annexe 2). OctoDive confirme la suppression par écrit sur demande ;
- tenir un registre des traitements effectués pour le compte du Club (article 30.2 du RGPD) ;
- mettre à la disposition du Club les informations nécessaires pour démontrer le respect du présent contrat et permettre des audits, sur préavis de 30 jours, au plus une fois par an, aux frais du Club sauf violation avérée.
Article 5 — Obligations du Club
Le Club s’engage à :
- disposer d’une base légale pour chaque traitement et informer les personnes concernées (un modèle de mentions est fourni dans le kit RGPD des clubs) ;
- donner des accès uniquement aux personnes habilitées et retirer ceux des personnes qui quittent leurs fonctions ;
- ne saisir dans OctoDive aucune donnée médicale détaillée : aucun certificat médical, aucune raison de contre-indication, uniquement la date de validité, la vérification et, le cas échéant, une limite de pratique ;
- ne pas collecter le numéro de sécurité sociale des adhérents ;
- appliquer les durées de conservation qu’il a retenues et demander la suppression des données qui ne sont plus nécessaires.
Article 6 — Localisation des données
Les données sont hébergées en France. OctoDive ne transfère aucune donnée en dehors de l’Union européenne.
Article 7 — Responsabilité et droit applicable
Chaque partie répond des manquements qui lui sont imputables, dans les conditions prévues par les conditions générales de vente. Le présent contrat est soumis au droit français.
Annexe 1 — Description du traitement
| Élément | Description |
|---|---|
| Finalités | Gestion des adhésions et des licences ; organisation des plongées et de leur sécurité (inscriptions, palanquées, fiches de sécurité, présences) ; suivi des formations et du carnet de plongée ; gestion du matériel ; suivi des cotisations et paiements ; communication interne du Club |
| Personnes concernées | Adhérents (y compris mineurs), clients, encadrants, membres du bureau, représentants légaux des mineurs |
| Données d’identité et de contact | Nom, prénom, email, téléphone, date de naissance |
| Données de pratique | Rôles, saison d’adhésion, niveau, qualifications, formations, carnet de plongée, inscriptions et présences, prêts de matériel |
| Aptitude à la pratique | Date de fin de validité du CACI ou de l’attestation de questionnaire (mineurs), auteur et date de la vérification, méthode de vérification, limite de pratique éventuelle (ex. profondeur maximale), sans aucune raison médicale |
| Données financières | Cotisations, paiements, forfaits et leur consommation. Aucun numéro de carte ni de compte bancaire |
| Données techniques | Journal des actions et des connexions (qui a fait quoi, quand) |
| Données exclues | Certificats médicaux et questionnaires de santé, diagnostics et raisons médicales, numéro de sécurité sociale |
| Opérations | Collecte, enregistrement, consultation, modification, export, envoi d’emails de service, sauvegarde, suppression |
Annexe 2 — Mesures de sécurité
Accès et comptes
- Connexion chiffrée (HTTPS) obligatoire sur toutes les pages
- Mots de passe chiffrés (scrypt avec sel), jamais stockés en clair, 10 caractères minimum
- Blocage temporaire de 5 minutes après 6 essais de connexion ratés
- Sessions expirant après 12 heures ; seule une empreinte des jetons de session est enregistrée
- Mot de passe oublié : lien envoyé par email, valable 1 heure et à usage unique
Cloisonnement
- Séparation stricte entre structures : un club ne peut accéder à aucune donnée d’un autre club
- Droits par rôle (plongeur, moniteur, trésorier, administrateur) ; un plongeur ne voit que ses propres données financières
- Isolation vérifiée par une batterie de tests d’attaque automatisés, relancée à chaque évolution
- Journal d’audit des actions sensibles
Serveur
- Hébergement en France chez OVHcloud
- Pare-feu : seuls le web (HTTPS) et l’administration par clé SSH sont ouverts ; connexion par mot de passe désactivée
- Blocage automatique des tentatives d’intrusion et mises à jour de sécurité automatiques
- Applications isolées dans des conteneurs sans privilèges, en lecture seule
- Version de démonstration totalement séparée, sans aucune donnée réelle
Sauvegardes
- Sauvegarde quotidienne des données, conservée 14 jours, accès réservé à l’administrateur
Annexe 3 — Sous-traitants ultérieurs
| Sous-traitant | Rôle | Données concernées | Localisation |
|---|---|---|---|
| OVHcloud (OVH SAS, Roubaix) | Hébergement du serveur | Toutes les données de l’application | France |
| Brevo (Sendinblue SAS, Paris) | Envoi des emails de service (invitations, mot de passe oublié, confirmation d’adresse) | Nom, prénom, adresse email, contenu de l’email | France / Union européenne |