Version 1.1 — en vigueur depuis le 1er juin 2026. Le PDF généré inclut le nom de votre collectivité, la date de téléchargement et une empreinte d'intégrité (SHA-256) à des fins de traçabilité.

Accord de sous-traitance (Data Processing Agreement)

Version 1.1 — en vigueur depuis le 10/09/2026.

Pris en application de l'article 28 du RGPD (Règlement UE 2016/679).

Préambule

Le présent accord (« DPA ») encadre le traitement des données personnelles que l'éditeur (Sous-traitant) effectue pour le compte de la collectivité abonnée (Responsable de traitement) dans le cadre de l'utilisation du Service ST Collectivité. Il complète les CGVU et la Politique de confidentialité.

Article 1 — Objet

Le Sous-traitant traite des données personnelles pour le compte du Responsable de traitement aux seules fins d'exécution du Service décrit dans les CGVU.

Article 2 — Durée

Le présent DPA prend effet à la création du compte de la collectivité et reste en vigueur pendant toute la durée de l'abonnement, augmenté du délai de grâce de 60 jours.

Article 3 — Nature et finalité du traitement

  • Hébergement et mise à disposition de l'application ST Collectivité ;
  • Stockage et traitement des données métier (tickets, interventions, patrimoine, etc.) ;
  • Sauvegarde, sécurité, journalisation ;
  • Support technique sur demande de la collectivité.

Article 4 — Catégories de personnes concernées

  • Agents et élus de la collectivité ;
  • Citoyens rattachés à la collectivité ;
  • Tiers identifiés indirectement par les signalements (photos, descriptions).

Article 5 — Catégories de données

  • Identité (prénom, nom) ;
  • Coordonnées (email, téléphone, adresse postale) ;
  • Données de connexion et logs ;
  • Données métier saisies (descriptions, photos, géolocalisation des signalements).

Aucune donnée de santé ni aucune donnée sensible (art. 9 RGPD) n'est traitée par le Service.

Article 6 — Obligations du Sous-traitant

Le Sous-traitant s'engage à :

  1. traiter les données uniquement sur instructions documentées du Responsable de traitement et conformément aux CGVU ;
  2. garantir la confidentialité des données et veiller à ce que les personnes habilitées soient soumises à une obligation de confidentialité ;
  3. mettre en œuvre les mesures techniques et organisationnelles appropriées (chiffrement TLS, chiffrement au repos, RLS, contrôle d'accès, journalisation, sauvegardes, MFA recommandée) ;
  4. aider le Responsable à respecter ses propres obligations (droits des personnes, analyses d'impact, etc.) ;
  5. notifier toute violation de données au Responsable de traitement dans un délai maximum de 72 heures après en avoir pris connaissance ;
  6. à la fin de l'exécution, supprimer ou restituer les données au Responsable selon son choix, à l'issue du délai de grâce ;
  7. tenir à disposition un registre des activités de traitement effectuées pour le compte du Responsable.

Article 7 — Sous-traitance ultérieure

Le Responsable autorise le recours aux sous-traitants ultérieurs suivants, dont la liste à jour est tenue à disposition :

Sous-traitantFinalitéLocalisation
Lovable Cloud (Supabase)Hébergement, base de données, stockageIrlande (UE, région eu-west-1)
Mapillary (Meta Platforms Ireland)Imagerie de voirie (facultatif)Irlande (UE)
Cloudflare, Inc.CDN, anti-DDoS, pare-feu applicatifMondiale (config. UE prioritaire) — CCT UE
ResendEnvoi d'emails transactionnelsÉtats-Unis — CCT UE
SentrySupervision des erreurs (PII supprimées côté SDK)UE (région Frankfurt)

Le Sous-traitant informera le Responsable de toute modification de cette liste, qui pourra formuler des objections motivées.

Article 8 — Transferts hors UE

Les données métier (base, fichiers) sont stockées au sein de l'Union européenne. Certains sous-traitants accessoires (Cloudflare, Resend) peuvent traiter des données depuis les États-Unis. Ces transferts sont encadrés par les clauses contractuelles typesadoptées par la Commission européenne (CCT 2021/914), complétées au besoin de mesures techniques (chiffrement en transit, minimisation des données transmises).

Article 9 — Audit

Le Responsable peut, à ses frais et sur préavis raisonnable, demander un audit annuel des mesures de sécurité mises en œuvre. Le Sous-traitant pourra y répondre via la production de rapports d'audit existants ou de certifications.

Article 10 — Sort des données en fin de contrat

À la résiliation, le Responsable dispose de 60 jours pour exporter ses données. Passé ce délai, l'ensemble des données est supprimé de manière irréversible, à l'exception des données nécessaires au respect d'obligations légales (factures, journaux de sécurité).

Article 11 — Responsabilité

Chaque partie assume sa propre responsabilité au titre de l'article 82 du RGPD. La responsabilité du Sous-traitant n'est engagée qu'en cas de manquement aux obligations spécifiques définies par le RGPD ou aux instructions documentées du Responsable.

Article 12 — Droit applicable

Le présent DPA est régi par le droit français. Tout litige relève des tribunaux français compétents.

Article 13 — Notification de violation de données

En cas de violation de données à caractère personnel (au sens de l'art. 4.12 du RGPD) affectant les données traitées pour le compte du Responsable, le Sous-traitant s'engage à :

  1. notifier le Responsable dans un délai maximum de 72 heures après en avoir pris connaissance, par email à l'adresse de l'administrateur principal de la collectivité ;
  2. fournir toutes les informations utiles au sens de l'art. 33.3 RGPD : nature de la violation, catégories et nombre approximatif de personnes et d'enregistrements concernés, conséquences probables, mesures prises ou proposées pour y remédier et atténuer les effets négatifs ;
  3. documenter l'incident dans un registre interne et tenir ce registre à disposition du Responsable ;
  4. assister le Responsable dans l'accomplissement de ses propres obligations de notification à la CNIL (art. 33) et aux personnes concernées (art. 34) lorsque la violation est susceptible d'engendrer un risque élevé.

Article 14 — Exercice des droits des personnes concernées

Le Sous-traitant met à disposition du Responsable les outils techniques nécessaires (export, rectification, suppression) directement dans le Service. Lorsqu'une personne concernée s'adresse directement au Sous-traitant pour exercer un droit relatif aux données dont le Responsable est responsable de traitement, le Sous-traitant :

  • transmet la demande au Responsable dans un délai maximum de 5 jours ouvrés ;
  • n'y répond pas lui-même, sauf instruction écrite contraire du Responsable ;
  • assiste le Responsable, à sa demande raisonnable et sans frais supplémentaires, dans la satisfaction de la demande (art. 28.3.e RGPD).

Le Responsable conserve la responsabilité de répondre à la personne concernée dans le délai d'un mois prévu à l'art. 12.3 RGPD.

Article 15 — Réversibilité

À tout moment pendant la durée du contrat, le Responsable peut exporter ses données via les fonctions intégrées au Service (CSV/Excel, et sur demande JSON ou dump SQL). À la résiliation :

  • les données restent accessibles en lecture et export pendant 60 jours ;
  • un export complet (JSON ou dump SQL chiffré) est fourni sans frais sur demande dans un délai de 15 jours ouvrés ;
  • au-delà du délai de grâce, l'ensemble des données est supprimé de manière irréversible (y compris des sauvegardes glissantes après 35 jours), à l'exception des données nécessaires au respect d'obligations légales (factures, logs d'audit).

Annexe 1 — Description détaillée des traitements

Catégorie de donnéesPersonnes concernéesFinalitéDurée de conservation
Identité, coordonnées professionnellesAgents, responsables, administrateurs, élusAuthentification, attribution de rôles, communication de serviceDurée de l'abonnement + 60 jours
Identité, email, commune de rattachementCitoyensDépôt et suivi de signalementsCompte actif ; 24 mois d'inactivité
Contenu des tickets, interventions, comptes-rendusAgents, citoyens (auteurs)Gestion opérationnelle, traçabilité5 ans après clôture (archivage administratif)
Photos d'intervention et de signalement, géolocalisationAgents, citoyensPreuve, localisation des interventions3 ans après clôture
Données patrimoine, équipements, véhiculesGestion techniqueDurée de l'abonnement + 60 jours
Logs de connexion, adresse IP, user-agentTousSécurité, lutte anti-fraude12 mois
Logs d'audit (accès sensibles, modifications de rôles)Comptes staffTraçabilité, conformité3 ans
Données de facturation (SIRET, RIB, factures)CollectivitéFacturation, comptabilité10 ans (art. L123-22 Code de commerce)
Sauvegardes chiffréesToutesContinuité d'activité35 jours glissants

Aucune donnée sensible au sens de l'article 9 du RGPD (santé, opinions politiques, convictions religieuses, données biométriques ou génétiques) n'est traitée par le Service.

Annexe 2 — Mesures techniques et organisationnelles

A2.1 — Mesures techniques

  • Chiffrement en transit : TLS 1.2/1.3 sur l'ensemble des échanges (HTTPS obligatoire, HSTS) ;
  • Chiffrement au repos : bases de données et stockages de fichiers chiffrés AES-256 côté infrastructure ;
  • Isolation multi-tenant stricte via Row-Level Security (RLS) Postgres : impossibilité technique pour une requête d'une collectivité d'accéder aux données d'une autre ;
  • Authentification forte : mots de passe avec politique de complexité, vérification d'absence de mots de passe compromis, JWT signés à durée courte, refresh token rotatif ;
  • Authentification à deux facteurs (MFA) disponible et recommandée pour les rôles administrateur et responsable ;
  • OAuth 2.0 / OIDC (Google) en option ;
  • Hachage bcrypt des secrets, signature HMAC SHA-256 des webhooks, vérification systématique avant traitement ;
  • Validation côté serveur de toutes les entrées (Zod) ; protections SQLi / XSS / CSRF / SSRF ;
  • Pare-feu applicatif et anti-DDoS Cloudflare ; limitation de débit par IP et par compte ;
  • Sauvegardes chiffrées quotidiennes avec rétention 35 jours, tests de restauration périodiques ;
  • Scan automatisé des dépendances (CVE) et des vulnérabilités applicatives.

A2.2 — Mesures organisationnelles

  • Principe du moindre privilège appliqué aux rôles internes ;
  • Engagements de confidentialité contractuels pour toute personne accédant aux données ;
  • Journalisation des accès sensibles et des modifications de configuration (logs d'audit 3 ans) ;
  • Procédure de gestion des incidents documentée : détection → qualification → notification dans les 72 h → remédiation → retour d'expérience ;
  • Politique de mots de passe et révocation immédiate des accès en cas de départ d'un collaborateur de l'éditeur ;
  • Sensibilisation régulière à la sécurité et au RGPD des personnes habilitées.

A2.3 — Continuité d'activité

  • Sauvegardes quotidiennes chiffrées, rétention 35 jours, RPO ≤ 24 h, RTO cible ≤ 8 h ;
  • Surveillance continue (Sentry, alertes opérationnelles) et page de statut accessible aux collectivités ;
  • Procédure de communication d'incident à la collectivité en cas d'indisponibilité > 1 h.