Version 1.1 — en vigueur depuis le 1er juin 2026. Le PDF généré inclut le nom de votre collectivité, la date de téléchargement et une empreinte d'intégrité (SHA-256) à des fins de traçabilité.
Accord de sous-traitance (Data Processing Agreement)
Version 1.1 — en vigueur depuis le 10/09/2026.
Pris en application de l'article 28 du RGPD (Règlement UE 2016/679).
Préambule
Le présent accord (« DPA ») encadre le traitement des données personnelles que l'éditeur (Sous-traitant) effectue pour le compte de la collectivité abonnée (Responsable de traitement) dans le cadre de l'utilisation du Service ST Collectivité. Il complète les CGVU et la Politique de confidentialité.
Article 1 — Objet
Le Sous-traitant traite des données personnelles pour le compte du Responsable de traitement aux seules fins d'exécution du Service décrit dans les CGVU.
Article 2 — Durée
Le présent DPA prend effet à la création du compte de la collectivité et reste en vigueur pendant toute la durée de l'abonnement, augmenté du délai de grâce de 60 jours.
Article 3 — Nature et finalité du traitement
- Hébergement et mise à disposition de l'application ST Collectivité ;
- Stockage et traitement des données métier (tickets, interventions, patrimoine, etc.) ;
- Sauvegarde, sécurité, journalisation ;
- Support technique sur demande de la collectivité.
Article 4 — Catégories de personnes concernées
- Agents et élus de la collectivité ;
- Citoyens rattachés à la collectivité ;
- Tiers identifiés indirectement par les signalements (photos, descriptions).
Article 5 — Catégories de données
- Identité (prénom, nom) ;
- Coordonnées (email, téléphone, adresse postale) ;
- Données de connexion et logs ;
- Données métier saisies (descriptions, photos, géolocalisation des signalements).
Aucune donnée de santé ni aucune donnée sensible (art. 9 RGPD) n'est traitée par le Service.
Article 6 — Obligations du Sous-traitant
Le Sous-traitant s'engage à :
- traiter les données uniquement sur instructions documentées du Responsable de traitement et conformément aux CGVU ;
- garantir la confidentialité des données et veiller à ce que les personnes habilitées soient soumises à une obligation de confidentialité ;
- mettre en œuvre les mesures techniques et organisationnelles appropriées (chiffrement TLS, chiffrement au repos, RLS, contrôle d'accès, journalisation, sauvegardes, MFA recommandée) ;
- aider le Responsable à respecter ses propres obligations (droits des personnes, analyses d'impact, etc.) ;
- notifier toute violation de données au Responsable de traitement dans un délai maximum de 72 heures après en avoir pris connaissance ;
- à la fin de l'exécution, supprimer ou restituer les données au Responsable selon son choix, à l'issue du délai de grâce ;
- tenir à disposition un registre des activités de traitement effectuées pour le compte du Responsable.
Article 7 — Sous-traitance ultérieure
Le Responsable autorise le recours aux sous-traitants ultérieurs suivants, dont la liste à jour est tenue à disposition :
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Lovable Cloud (Supabase) | Hébergement, base de données, stockage | Irlande (UE, région eu-west-1) |
| Mapillary (Meta Platforms Ireland) | Imagerie de voirie (facultatif) | Irlande (UE) |
| Cloudflare, Inc. | CDN, anti-DDoS, pare-feu applicatif | Mondiale (config. UE prioritaire) — CCT UE |
| Resend | Envoi d'emails transactionnels | États-Unis — CCT UE |
| Sentry | Supervision des erreurs (PII supprimées côté SDK) | UE (région Frankfurt) |
Le Sous-traitant informera le Responsable de toute modification de cette liste, qui pourra formuler des objections motivées.
Article 8 — Transferts hors UE
Les données métier (base, fichiers) sont stockées au sein de l'Union européenne. Certains sous-traitants accessoires (Cloudflare, Resend) peuvent traiter des données depuis les États-Unis. Ces transferts sont encadrés par les clauses contractuelles typesadoptées par la Commission européenne (CCT 2021/914), complétées au besoin de mesures techniques (chiffrement en transit, minimisation des données transmises).
Article 9 — Audit
Le Responsable peut, à ses frais et sur préavis raisonnable, demander un audit annuel des mesures de sécurité mises en œuvre. Le Sous-traitant pourra y répondre via la production de rapports d'audit existants ou de certifications.
Article 10 — Sort des données en fin de contrat
À la résiliation, le Responsable dispose de 60 jours pour exporter ses données. Passé ce délai, l'ensemble des données est supprimé de manière irréversible, à l'exception des données nécessaires au respect d'obligations légales (factures, journaux de sécurité).
Article 11 — Responsabilité
Chaque partie assume sa propre responsabilité au titre de l'article 82 du RGPD. La responsabilité du Sous-traitant n'est engagée qu'en cas de manquement aux obligations spécifiques définies par le RGPD ou aux instructions documentées du Responsable.
Article 12 — Droit applicable
Le présent DPA est régi par le droit français. Tout litige relève des tribunaux français compétents.
Article 13 — Notification de violation de données
En cas de violation de données à caractère personnel (au sens de l'art. 4.12 du RGPD) affectant les données traitées pour le compte du Responsable, le Sous-traitant s'engage à :
- notifier le Responsable dans un délai maximum de 72 heures après en avoir pris connaissance, par email à l'adresse de l'administrateur principal de la collectivité ;
- fournir toutes les informations utiles au sens de l'art. 33.3 RGPD : nature de la violation, catégories et nombre approximatif de personnes et d'enregistrements concernés, conséquences probables, mesures prises ou proposées pour y remédier et atténuer les effets négatifs ;
- documenter l'incident dans un registre interne et tenir ce registre à disposition du Responsable ;
- assister le Responsable dans l'accomplissement de ses propres obligations de notification à la CNIL (art. 33) et aux personnes concernées (art. 34) lorsque la violation est susceptible d'engendrer un risque élevé.
Article 14 — Exercice des droits des personnes concernées
Le Sous-traitant met à disposition du Responsable les outils techniques nécessaires (export, rectification, suppression) directement dans le Service. Lorsqu'une personne concernée s'adresse directement au Sous-traitant pour exercer un droit relatif aux données dont le Responsable est responsable de traitement, le Sous-traitant :
- transmet la demande au Responsable dans un délai maximum de 5 jours ouvrés ;
- n'y répond pas lui-même, sauf instruction écrite contraire du Responsable ;
- assiste le Responsable, à sa demande raisonnable et sans frais supplémentaires, dans la satisfaction de la demande (art. 28.3.e RGPD).
Le Responsable conserve la responsabilité de répondre à la personne concernée dans le délai d'un mois prévu à l'art. 12.3 RGPD.
Article 15 — Réversibilité
À tout moment pendant la durée du contrat, le Responsable peut exporter ses données via les fonctions intégrées au Service (CSV/Excel, et sur demande JSON ou dump SQL). À la résiliation :
- les données restent accessibles en lecture et export pendant 60 jours ;
- un export complet (JSON ou dump SQL chiffré) est fourni sans frais sur demande dans un délai de 15 jours ouvrés ;
- au-delà du délai de grâce, l'ensemble des données est supprimé de manière irréversible (y compris des sauvegardes glissantes après 35 jours), à l'exception des données nécessaires au respect d'obligations légales (factures, logs d'audit).
Annexe 1 — Description détaillée des traitements
| Catégorie de données | Personnes concernées | Finalité | Durée de conservation |
|---|---|---|---|
| Identité, coordonnées professionnelles | Agents, responsables, administrateurs, élus | Authentification, attribution de rôles, communication de service | Durée de l'abonnement + 60 jours |
| Identité, email, commune de rattachement | Citoyens | Dépôt et suivi de signalements | Compte actif ; 24 mois d'inactivité |
| Contenu des tickets, interventions, comptes-rendus | Agents, citoyens (auteurs) | Gestion opérationnelle, traçabilité | 5 ans après clôture (archivage administratif) |
| Photos d'intervention et de signalement, géolocalisation | Agents, citoyens | Preuve, localisation des interventions | 3 ans après clôture |
| Données patrimoine, équipements, véhicules | — | Gestion technique | Durée de l'abonnement + 60 jours |
| Logs de connexion, adresse IP, user-agent | Tous | Sécurité, lutte anti-fraude | 12 mois |
| Logs d'audit (accès sensibles, modifications de rôles) | Comptes staff | Traçabilité, conformité | 3 ans |
| Données de facturation (SIRET, RIB, factures) | Collectivité | Facturation, comptabilité | 10 ans (art. L123-22 Code de commerce) |
| Sauvegardes chiffrées | Toutes | Continuité d'activité | 35 jours glissants |
Aucune donnée sensible au sens de l'article 9 du RGPD (santé, opinions politiques, convictions religieuses, données biométriques ou génétiques) n'est traitée par le Service.
Annexe 2 — Mesures techniques et organisationnelles
A2.1 — Mesures techniques
- Chiffrement en transit : TLS 1.2/1.3 sur l'ensemble des échanges (HTTPS obligatoire, HSTS) ;
- Chiffrement au repos : bases de données et stockages de fichiers chiffrés AES-256 côté infrastructure ;
- Isolation multi-tenant stricte via Row-Level Security (RLS) Postgres : impossibilité technique pour une requête d'une collectivité d'accéder aux données d'une autre ;
- Authentification forte : mots de passe avec politique de complexité, vérification d'absence de mots de passe compromis, JWT signés à durée courte, refresh token rotatif ;
- Authentification à deux facteurs (MFA) disponible et recommandée pour les rôles administrateur et responsable ;
- OAuth 2.0 / OIDC (Google) en option ;
- Hachage bcrypt des secrets, signature HMAC SHA-256 des webhooks, vérification systématique avant traitement ;
- Validation côté serveur de toutes les entrées (Zod) ; protections SQLi / XSS / CSRF / SSRF ;
- Pare-feu applicatif et anti-DDoS Cloudflare ; limitation de débit par IP et par compte ;
- Sauvegardes chiffrées quotidiennes avec rétention 35 jours, tests de restauration périodiques ;
- Scan automatisé des dépendances (CVE) et des vulnérabilités applicatives.
A2.2 — Mesures organisationnelles
- Principe du moindre privilège appliqué aux rôles internes ;
- Engagements de confidentialité contractuels pour toute personne accédant aux données ;
- Journalisation des accès sensibles et des modifications de configuration (logs d'audit 3 ans) ;
- Procédure de gestion des incidents documentée : détection → qualification → notification dans les 72 h → remédiation → retour d'expérience ;
- Politique de mots de passe et révocation immédiate des accès en cas de départ d'un collaborateur de l'éditeur ;
- Sensibilisation régulière à la sécurité et au RGPD des personnes habilitées.
A2.3 — Continuité d'activité
- Sauvegardes quotidiennes chiffrées, rétention 35 jours, RPO ≤ 24 h, RTO cible ≤ 8 h ;
- Surveillance continue (Sentry, alertes opérationnelles) et page de statut accessible aux collectivités ;
- Procédure de communication d'incident à la collectivité en cas d'indisponibilité > 1 h.