Aller au contenu

Accord de sous-traitance de données personnelles

Dernière mise à jour : 15 septembre 2026

Version 2026-09-15

Date d'entrée en vigueur : 15 septembre 2026

Préambule

STUDIO NOOLA, société par actions simplifiée au capital social de 1000 €, dont le siège social est situé au 60 RUE FRANCOIS IER 75008 PARIS, immatriculée au Registre du Commerce et des Sociétés de Paris sous le numéro 999 280 910, représentée par Mme Laetitia Gonzalez (ci-après le « Sous-traitant » ou « PilotAsso »),

Le Client utilise la plateforme PilotAsso afin de gérer ses adhérents, membres, bénévoles et/ou donateurs (ci-après les « Personnes concernées »).

Dans ce cadre, PilotAsso est amené à traiter, pour le compte et sur instruction du Client, des données à caractère personnel relatives aux Personnes concernées.

Le présent accord et ses annexes (ci-après l'« Accord ») a pour objet de définir les conditions dans lesquelles PilotAsso, agissant en qualité de sous-traitant au sens de l'article 4.8 du RGPD, s'engage à traiter ces données pour le compte du Client, responsable de traitement, conformément aux exigences de l'article 28 du RGPD.

Il constitue une annexe indissociable au contrat d’abonnement et prévaut en cas de contradiction s'agissant spécifiquement des questions de protection des données.

Article 1 – Définitions

Les termes « Données à caractère personnel », « Traitement », « Responsable de traitement », « Sous-traitant », « Violation de données à caractère personnel » ont le sens qui leur est donné par l'article 4 du RGPD.

Article 2 – Objet, nature, finalité et durée du traitement

2.1 Objet

Le Sous-traitant traite, pour le compte du Client, les Données à caractère personnel nécessaires à la fourniture des fonctionnalités de la Plateforme souscrites par le Client, notamment la gestion des adhérents, des cotisations, de la communication et des événements associatifs.

2.2 Nature des opérations

Collecte, enregistrement, organisation, structuration, conservation, adaptation, extraction, consultation, utilisation, communication, effacement des données, réalisées par voie électronique dans le cadre de l'hébergement et du fonctionnement de la Plateforme.

2.3 Finalité

Mise à disposition d'un outil de gestion associative permettant au Client de gérer ses relations avec les Personnes concernées.

2.4 Catégories de données traitées

Données d'identification : nom, prénom, email, téléphone, adresse postale ;

Données relatives à l'adhésion : statut de membre, date d'adhésion, historique de cotisation, montants versés ;

Données de connexion, le cas échéant, si les personnes concernées disposent d'un accès à un espace membre ;

Le Client confirme ne pas transmettre de données nominatives relatives à des mineurs. Le cas échéant, seules des données non nominatives relatives à des activités destinées à des mineurs pourraient être traitées.

2.5 Catégories de personnes concernées

  • Représentants légaux, administrateurs et membres des instances dirigeantes du Client ;
  • Salariés, bénévoles et utilisateurs autorisés désignés par le Client pour accéder à la Plateforme ;
  • Adhérents, membres, usagers, bénévoles et donateurs du Client
  • Contacts, instructeurs et référents auprès des organismes financeurs et partenaires institutionnels du Client.

2.6 Durée

Le présent Accord est conclu pour la durée du contrat d'abonnement liant les Parties, incluant ses éventuels renouvellements, et jusqu'à complet accomplissement des obligations de restitution et suppression des données prévues à l'article 11.

Article 3 – Obligations du Sous-traitant

Le Sous-traitant s'engage à :

  • ne traiter les données que sur instruction documentée du Responsable de traitement, y compris en ce qui concerne les transferts de données vers un pays tiers ou une organisation internationale, sauf si une obligation légale l'y oblige, auquel cas il informe préalablement le Client de cette obligation, sauf interdiction légale ;
  • garantir que les personnes autorisées à traiter les données se sont engagées à respecter la confidentialité ou sont soumises à une obligation légale de confidentialité appropriée ;
  • mettre en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 6 ;
  • respecter les conditions de recours à un autre sous-traitant prévues à l'article 4 ;
  • compte tenu de la nature du traitement, aider le Client, par des mesures techniques et organisationnelles appropriées, dans toute la mesure du possible, à s'acquitter de son obligation de répondre aux demandes d'exercice des droits des Personnes concernées;
  • aider le Client à garantir le respect des obligations relatives à la sécurité des données, à la notification des violations de données, et le cas échéant à la réalisation d'analyses d'impact, compte tenu de la nature du traitement et des informations à sa disposition;
  • selon le choix du Client, supprimer ou restituer toutes les données à caractère personnel à l'issue du contrat, conformément à l'article 11 ;
  • mettre à la disposition du Client toute information nécessaire pour démontrer le respect des obligations prévues à l'article 28 du RGPD et pour permettre la réalisation d'audits, y compris des inspections, conformément à l'article 9.

Article 4 – Recours à d'autres sous-traitants

Le Client autorise de manière générale le Sous-traitant à recourir à d'autres sous-traitants (listés en Annexe A) (ci-après les « Sous-traitants ultérieurs ») pour les besoins de l'exécution des services sous réserve d'en informer préalablement le Client de tout changement envisagé.

Le Client dispose d'un délai de quinze (15) jours à compter de la réception de cette notification pour formuler d'éventuelles objections motivées liées à la protection des données.

En l'absence d'opposition formulée dans ce délai, le sous-traitant ultérieur sera réputé agréé.

En cas d'objection motivée formulée dans le délai imparti, les Parties se rapprochent de bonne foi afin de trouver une solution alternative.

À défaut d'accord dans un délai de trente (30) jours suivant l'objection, le Client peut résilier l'Accord et le contrat d'abonnement associé, sans pénalité ni indemnité, par notification écrite adressée au Sous-traitant.

Le Sous-traitant impose à chacun de ses Sous-traitants ultérieurs, par contrat, les mêmes obligations en matière de protection des données que celles prévues au présent Accord.

Lorsque les fonctionnalités d'intelligence artificielle de la Plateforme sont utilisées, les données à caractère personnel traitées à cette occasion sont transmises à Openrouter, prestataire agissant en qualité de sous-traitant ultérieur au sens de l'article 4 du présent Accord.

Ce prestataire s'engage contractuellement envers le Sous-traitant à ne pas réutiliser, à quelque fin que ce soit, les données transmises pour l'entraînement ou l'amélioration de modèles d'intelligence artificielle publics ou destinés à des tiers.

Article 5 – Assistance en matière de droits des Personnes concernées

Le Sous-traitant met en œuvre, dans la mesure du possible, les mesures techniques appropriées pour permettre au Client de répondre aux demandes d'exercice des droits des Personnes concernées (accès, rectification, effacement, opposition, portabilité, limitation).

Lorsque les Personnes concernées adressent directement une demande au Sous-traitant, celui-ci en informe le Client sans délai injustifié et ne répond pas directement à la demande, sauf instruction contraire du Client.

Article 6 – Sécurité des données

Le Sous-traitant s'engage à mettre en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, incluant notamment :

  • le chiffrement des données en transit et, dans la mesure du possible, au repos ;
  • la gestion des habilitations et des accès selon le principe du besoin d'en connaître ;
  • la mise en place de sauvegardes régulières et testées afin d'assurer la disponibilité et l'accès aux données en cas d'incident technique ;
  • la journalisation et la surveillance des accès aux systèmes contenant des données à caractère personnel ;
  • des procédures de test, d'analyse et d'évaluation régulière de l'efficacité des mesures de sécurité ;
  • la sensibilisation et la formation du personnel ayant accès aux données.

Article 7 – Notification des violations de données

Le Sous-traitant notifie au Client toute violation de données à caractère personnel dans les meilleurs délais et au plus tard dans un délai de quarante-huit (48) heures après en avoir pris connaissance.

Cette notification est adressée par email à l'adresse de contact renseignée par le Client dans son compte d'abonnement.

Cette notification est accompagnée, dans la mesure du possible, de toute documentation utile permettant au Client de procéder, si nécessaire, à la notification de la violation à l'autorité de contrôle compétente dans le délai de 72 heures prévu par l'article 33 du RGPD, et le cas échéant aux Personnes concernées conformément à l'article 34 du RGPD.

Article 8 – Analyse d'impact relative à la protection des données (AIPD)

Le Sous-traitant s'engage à apporter son assistance au Client, sur demande de ce dernier et compte tenu de la nature du traitement et des informations à sa disposition, pour la réalisation d'une analyse d'impact relative à la protection des données, lorsque celle-ci s'avère nécessaire au regard du traitement concerné.

Article 9 – Audit

Le Client peut effectuer ou faire effectuer par un auditeur indépendant qualifié un audit afin de vérifier exclusivement la sécurité du service et la conformité du Sous-traitant au RGPD (à l'exclusion de tout contrôle général ou de tout autre aspect contractuel).

Les modalités de cet audit sont soumises aux conditions cumulatives suivantes :

L'audit doit faire l'objet d'un préavis écrit d'au moins trente (30) jours adressé au Sous-traitant.

L'audit est réalisé exclusivement à distance et sur pièces, sans accès direct aux systèmes du Sous-traitant.

L'audit est strictement limité au périmètre géré par PilotAsso et ne peut en aucun cas s'étendre aux sous-traitants d'infrastructure ou fournisseurs cloud tiers de PilotAsso, ces derniers n'étant pas soumis à ce type de contrôle direct.

La fréquence est limitée à un (1) audit par an au maximum (sauf survenance d'une violation de données confirmée chez le Sous-traitant). Par ailleurs, si un audit indépendant ou une certification pertinente a déjà été réalisé au cours des douze (12) mois glissants, le Sous-traitant pourra satisfaire de plein droit à l'obligation d'audit en remettant au Client une copie du rapport ou du certificat correspondant.

Si l'audit est confié à un tiers, la signature préalable d'un accord de confidentialité (NDA) strict est obligatoire. L'auditeur ne doit en aucun cas être un concurrent direct de PilotAsso.

L'audit ne peut perturber le fonctionnement normal des Services ni porter atteinte à la confidentialité des données des autres clients de PilotAsso.

L'ensemble des coûts et frais occasionnés par la réalisation de l'audit (y compris les honoraires de l'auditeur) sont intégralement pris en charge par le Client.

Le rapport d'audit établi doit être transmis à PilotAsso, qui dispose de la faculté d'y formuler ses objections. En cas de désaccord persistant à la suite des conclusions de l'audit, le Client aura pour seule option de résilier le contrat.

Article 10 – Transferts hors Union européenne

Le Sous-traitant héberge les données à caractère personnel au sein de l'Union européenne.

Lorsqu'un sous-traitant ultérieur est susceptible de traiter des données en dehors de l'Union européenne ce transfert est encadré par des mesures appropriées (clauses contractuelles types de la Commission européenne, décision d'adéquation applicable au pays concerné), dont une copie est tenue à la disposition du Client sur demande.

Le Sous-traitant informe le Client de tout nouveau transfert hors UE selon les modalités prévues à l'article 4.

Article 11 – Sort des données à l'issue du contrat

À l'expiration du contrat, pour quelque cause que ce soit, le Sous-traitant s'engage, au choix du Client formulé par écrit dans un délai de trente (30) jours suivant la fin du contrat, à :

  • restituer l'intégralité des données à caractère personnel dans un format structuré, couramment utilisé et lisible par machine ; ou
  • détruire l'intégralité des données à caractère personnel et fournir au Client une attestation écrite de cette destruction,
  • étant précisé qu'à défaut de choix exprimé par le Client dans le délai imparti, le Sous-traitant procédera à la suppression des données selon la même échéance, à l'exception des données devant être archivées en application d'une obligation légale ou réglementaire.

Article 12 – Responsabilité

Chaque Partie est responsable des dommages causés par un manquement aux obligations qui lui incombent au titre du RGPD et du présent Accord.

Le plafond de responsabilité prévu dans les Conditions Générales de Vente s'applique aux manquements du Sous-traitant au titre du présent Accord.

Article 13 – Documentation et instructions

Toute instruction du Client complémentaire à celles figurant au présent Accord devra faire l'objet d'un écrit (email suffisant).

Si le Sous-traitant considère qu'une instruction constitue une violation du RGPD ou de toute autre disposition relative à la protection des données, il en informe immédiatement le Client.

Article 14 – Durée, modification et droit applicable

Le présent Accord entre en vigueur à la date d’activation de l'abonnement et demeure applicable pendant toute la durée de celui-ci, ainsi que pour toute obligation dont l'exécution se prolonge au-delà de son terme (notamment restitution/suppression des données).

Il peut être modifié par avenant écrit signé des deux Parties, notamment pour tenir compte d'une évolution réglementaire ou d'une recommandation de l'autorité de contrôle compétente.

Le présent Accord est soumis au droit français.

Tout litige relatif à sa formation, son interprétation ou son exécution relève de la compétence des juridictions désignées dans les Conditions Générales de Vente.

Fait à Paris, le 14 septembre 2026, en deux exemplaires originaux.

Annexe A – Liste des Sous-traitants ultérieurs

À la date du présent Accord, les Sous-traitants ultérieurs suivants sont autorisés :

Hébergement : Hostinger (société Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaca, Chypre)

Solution de paiement : Stripe (Stripe Payments Europe, Ltd., Grand Canal Street Lower, Dublin 2, Irlande)

Solution d'emailing / notifications : Google (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande)

Solution IA : OpenRouter (OpenRouter Inc. 169 Madison Avenue, New York, NY 10016, United States)