Traitement de données à caractère personnel — article 28 du règlement (UE) 2016/679
Version : 2026-10-01 En vigueur depuis : 1er octobre 2026 URL de publication : https://positize.app/sous-traitance Cet accord fait partie intégrante des conditions générales et est accepté en même temps qu'elles. Il n'a pas à être signé séparément.
Entre
Le Responsable du traitement — le Client, tel que défini par les conditions générales : l'organisation abonnée à Positize, identifiée par les informations de son compte.
Le Sous-traitant — Fabian Ansart, entreprise individuelle de droit belge, Rue de Claminforge 75, 5070 Le Roux, BCE 0832.431.531.
Préambule
Le Sous-traitant met à la disposition du Responsable du traitement un logiciel de point de vente et de gestion commerciale. Dans ce cadre, il traite pour son compte des données à caractère personnel relatives aux clients, adhérents, donateurs, prospects, fournisseurs et collaborateurs du Responsable du traitement.
Le présent accord fixe les conditions de ce traitement, conformément à l'article 28 du règlement général sur la protection des données.
Il ne porte pas sur les données dont le Sous-traitant est lui-même responsable — identité et facturation du Responsable du traitement, sessions de connexion, tickets de support — décrites dans la politique de confidentialité.
Article 1 — Objet, nature et durée
Le Sous-traitant traite les données uniquement pour héberger et faire fonctionner le logiciel au bénéfice du Responsable du traitement : stockage, consultation, modification, structuration, extraction, transmission aux destinataires que le Responsable du traitement désigne, sauvegarde et suppression.
Le traitement dure aussi longtemps que le contrat d'abonnement, prolongé du délai de restitution prévu à l'article 10.
Les catégories de données, les catégories de personnes concernées et les finalités figurent en annexe 1.
Article 2 — Instructions documentées
Le Sous-traitant ne traite les données que sur instruction documentée du Responsable du traitement. Constituent de telles instructions :
- le présent accord et les conditions générales ;
- les paramétrages, actions et configurations effectués par le Responsable du traitement
ou ses utilisateurs dans le logiciel ;
- les demandes écrites adressées au support.
Si une instruction lui paraît constituer une violation du règlement ou d'une autre disposition relative à la protection des données, le Sous-traitant en informe immédiatement le Responsable du traitement et peut suspendre son exécution.
Le Sous-traitant informe sans délai le Responsable du traitement s'il est tenu par le droit de l'Union ou d'un État membre de procéder à un transfert, sauf interdiction légale de cette information pour des motifs d'intérêt public important.
Le Sous-traitant n'utilise les données à aucune fin propre. Il ne les revend pas, ne les cède pas, n'en constitue pas de bases agrégées commercialisées et ne les emploie pas pour entraîner des systèmes d'intelligence artificielle.
Article 3 — Obligations du Responsable du traitement
Le Responsable du traitement :
- détermine les finalités et les moyens du traitement ;
- garantit disposer d'une base légale valable pour chaque catégorie de données et pour
chaque envoi de communication ;
- informe les personnes concernées et répond à l'exercice de leurs droits ;
- ne saisit dans les champs de texte libre et les attributs personnalisables du logiciel
aucune donnée relevant des catégories particulières de l'article 9, ni aucune donnée relative à des condamnations pénales et infractions au sens de l'article 10, sauf s'il dispose d'une base légale spécifique et en a informé le Sous-traitant ;
- ne collecte le numéro de Registre national que s'il y est légalement autorisé et
pour les seules finalités que la loi prévoit ;
- veille à la licéité des documents qu'il téléverse et des registres qu'il tient ;
- informe ses propres collaborateurs de la journalisation nominative de leur activité
dans le logiciel, conformément aux obligations qui lui incombent en droit du travail.
Article 4 — Confidentialité et habilitation
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données soient tenues à une obligation de confidentialité, contractuelle ou légale, et n'accèdent qu'aux données nécessaires à l'exercice de leurs fonctions.
L'accès du personnel du Sous-traitant aux données d'un Responsable du traitement est limité aux besoins de l'exploitation, du support et de la sécurité, et fait l'objet d'une authentification individuelle.
Article 5 — Sécurité
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées décrites en annexe 2, au regard de l'état de l'art, des coûts de mise en œuvre, de la nature du traitement et des risques pour les personnes concernées.
Ces mesures peuvent évoluer, sans que le niveau de protection puisse être abaissé.
Article 6 — Sous-traitants ultérieurs
Le Responsable du traitement autorise de manière générale le Sous-traitant à faire appel à des sous-traitants ultérieurs. La liste à jour est publiée à l'adresse https://positize.app/sous-traitants et reproduite en annexe 3.
Le Sous-traitant informe le Responsable du traitement de tout ajout ou remplacement, par courrier électronique et par la mise à jour datée de cette liste, au moins trente jours avant que le changement ne prenne effet.
Le Responsable du traitement peut s'y opposer, pour un motif raisonnable tenant à la protection des données, dans les quinze jours de l'information. En cas d'opposition, les parties recherchent une solution ; à défaut d'accord, le Responsable du traitement peut résilier l'abonnement sans frais, avec remboursement au prorata.
Le Sous-traitant impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent accord. Il demeure pleinement responsable de leur exécution.
Article 7 — Transferts hors de l'Union européenne
Les données sont hébergées au sein de l'Union européenne.
Lorsqu'un sous-traitant ultérieur opère un transfert vers un pays tiers, celui-ci est encadré par une décision d'adéquation, par les clauses contractuelles types de la Commission européenne, ou par un autre mécanisme prévu au chapitre V du règlement, assorti le cas échéant de mesures supplémentaires. L'annexe 3 précise, pour chaque prestataire concerné, le mécanisme applicable.
Article 8 — Assistance au Responsable du traitement
Le Sous-traitant assiste le Responsable du traitement, compte tenu de la nature du traitement et des informations dont il dispose, pour :
- répondre aux demandes d'exercice des droits. Le logiciel permet au Responsable du
traitement de consulter, rectifier, exporter et supprimer les données depuis son interface. Si une demande requiert une intervention technique du Sous-traitant, celui-ci y procède dans un délai raisonnable et, sauf demande manifestement excessive ou répétitive, sans frais.
> Portée réelle de l'export. La fonction d'export intégrée produit une archive > couvrant l'intégralité d'une boutique — toutes les tables au format JSON et tous les > fichiers téléversés. Elle est réservée aux administrateurs et limitée à une > exécution par période de vingt-quatre heures. Elle ne permet pas d'extraire les > données d'une seule personne concernée : une demande d'accès individuelle suppose > une extraction ciblée, que le Responsable du traitement réalise depuis les écrans du > logiciel ou dont il demande l'assistance au Sous-traitant.
> Portée réelle de la suppression. La suppression d'une fiche client depuis le > logiciel efface la fiche, ses adresses, ses documents rattachés et les fichiers > correspondants. Elle est refusée lorsque le client figure dans un registre ou > que l'un de ses documents justifie une donnée de conformité : ces informations > doivent être conservées en vertu d'une obligation légale du Responsable du > traitement (article 17.3.b du règlement), et la fiche peut alors seulement être > désactivée. La suppression ne s'étend pas non plus aux données nominatives recopiées > dans les documents de vente, les comptes de fidélité, les dons, les adhésions et les > destinataires de campagne, dont la conservation peut par ailleurs répondre à une > obligation comptable ou fiscale. Une suppression plus étendue suppose une > intervention du Sous-traitant, qui y procède sur demande écrite, dans les limites de > ces obligations.
- notifier les violations de données (article 9) ;
- réaliser les analyses d'impact relatives à la protection des données et, le cas
échéant, la consultation préalable de l'autorité de contrôle, en fournissant les informations techniques nécessaires ;
- démontrer le respect des obligations de l'article 28, en mettant à disposition
toute information utile.
Article 9 — Violation de données
Le Sous-traitant notifie au Responsable du traitement toute violation de données à caractère personnel le concernant, sans délai injustifié et au plus tard soixante-douze heures après en avoir pris connaissance, par courrier électronique à l'adresse du compte.
La notification décrit, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées, et un point de contact. Les informations manquantes sont communiquées au fur et à mesure.
Il appartient au Responsable du traitement de notifier la violation à l'autorité de contrôle et, le cas échéant, aux personnes concernées. Le Sous-traitant ne procède pas à ces notifications en son nom.
Article 10 — Sort des données en fin de contrat
À l'expiration du contrat, quelle qu'en soit la cause, le Responsable du traitement dispose de trente jours pour récupérer ses données au moyen de la fonction d'export intégrée.
À l'issue de ce délai, le Sous-traitant supprime définitivement les données : l'espace de base de données de la boutique et son espace de stockage de fichiers sont détruits, sans possibilité de restauration. Les sauvegardes résiduelles sont écrasées selon leur cycle normal de rotation, dont la durée figure en annexe 2.
Le Sous-traitant conserve les données dont la conservation lui est imposée par le droit de l'Union ou d'un État membre, notamment ses propres pièces comptables, et pour la seule durée prescrite.
Une attestation de suppression est délivrée sur demande écrite.
Article 11 — Audit
Le Sous-traitant met à la disposition du Responsable du traitement les informations nécessaires pour démontrer le respect du présent accord.
Le Responsable du traitement peut, au maximum une fois par an et moyennant un préavis de trente jours, réaliser un audit — par lui-même ou par un auditeur indépendant soumis à une obligation de confidentialité et n'étant pas un concurrent du Sous-traitant. L'audit se déroule pendant les heures ouvrables, sans perturber l'exploitation, et ne peut porter sur les données d'autres clients.
Les frais sont supportés par le Responsable du traitement, sauf si l'audit révèle un manquement substantiel du Sous-traitant.
Une fréquence supérieure est admise en cas de violation de données avérée ou d'injonction de l'autorité de contrôle.
Article 12 — Responsabilité et durée
Les limitations de responsabilité des conditions générales s'appliquent au présent accord, dans les limites où le droit applicable le permet.
Le présent accord entre en vigueur à l'acceptation des conditions générales et prend fin avec l'exécution complète des obligations de l'article 10.
En cas de contradiction entre le présent accord et les conditions générales sur une question de protection des données, le présent accord prévaut.
Catégories de personnes concernées
Clients et prospects du Responsable du traitement ; adhérents et membres ; donateurs ; déposants et acheteurs dans le cadre de dépôts-ventes ; fournisseurs et leurs contacts ; collaborateurs et utilisateurs du Responsable du traitement.
Catégories de données
| Catégorie | Contenu | Module |
|---|---|---|
| Identité et coordonnées | Prénom, nom, société, adresse électronique, téléphone, adresses postales, numéro de TVA | Contacts |
| Données de segmentation | Groupe client, étiquettes, préférences | Contacts, Fidélité |
| Date de naissance | Date de naissance, lieu de naissance, nationalité | Contacts, Conformité |
| Identification renforcée | Numéro de Registre national, numéro et date de validité de la carte d'identité | Conformité, Registre |
| Historique commercial | Devis, commandes, factures, lignes, paiements, expéditions et numéros de suivi | Ventes |
| Adhésions | Inscriptions par saison, périodes, cotisations, statut de paiement, annotations | Adhésions |
| Dons | Montants, dates, catégories, attestations fiscales nominatives | Dons |
| Fidélité | Compte, numéro de carte, solde de points, historique des transactions | Fidélité |
| Communication | Destinataires des envois, contenu des messages, statut d'envoi | Communication |
| Atelier et dépôt-vente | Tickets, état du matériel, annotations libres, numéros de série, versements | Atelier, Consignes |
| Prospection | Fiches de prospect, notes, échéances, responsable | CRM |
| Documents | Fichiers téléversés : justificatifs, titres, agréments, licences, autorisations | Documents de tiers |
| Registres réglementaires | Entrées et sorties, identité de la partie, numéros de série, valeurs de conformité | Registre, Conformité |
| Traçabilité | Nom et adresse électronique de l'utilisateur ayant réalisé l'opération, horodatage | Transversal |
Catégories particulières
Le logiciel n'est pas conçu pour traiter des données relevant de l'article 9 du règlement. Le Responsable du traitement s'engage à ne pas en introduire dans les champs libres (article 3).
Le Responsable du traitement est toutefois averti que, selon son activité, certaines données peuvent en révéler indirectement : les adhésions à une association peuvent révéler des convictions ou une appartenance syndicale ou politique ; les dons peuvent révéler des convictions religieuses ou philosophiques ; les documents de conformité peuvent révéler l'affiliation à une fédération. Il lui appartient d'en tirer les conséquences quant à sa base légale et à son analyse d'impact.
Traitements à haut risque
Les modules Registre et Conformité organisent la tenue de registres légaux — notamment en matière d'armes, de munitions et de pièces essentielles — et la collecte de titres, agréments, licences et permis. Ils traitent le numéro de Registre national et des copies de documents d'identité.
Le Responsable du traitement qui active ces modules est informé qu'une analyse d'impact relative à la protection des données au sens de l'article 35 est très probablement requise avant la mise en service, et que la tenue d'un registre des activités de traitement au sens de l'article 30 lui incombe en tout état de cause.
Les entrées de registre sont chaînées par empreintes cryptographiques pour en garantir l'intégrité : elles ne peuvent être ni modifiées ni supprimées sans rompre la chaîne. Cette inaltérabilité est délibérée et répond aux exigences de tenue des registres légaux ; elle constitue, au sens de l'article 17.3.b du règlement, une limite au droit à l'effacement fondée sur une obligation légale du Responsable du traitement.
Finalités
Hébergement et exploitation du logiciel : encaissement et gestion des ventes, tenue du catalogue et des stocks, gestion de la relation client, gestion des adhésions et des dons, fidélisation, communication vers les contacts du Responsable du traitement, préparation et expédition des commandes, gestion des réparations et des dépôts-ventes, tenue des registres réglementaires, facturation et facturation électronique, statistiques d'activité.
Durée
Durée de l'abonnement, prolongée du délai de restitution de l'article 10.
Cloisonnement
Les données de chaque boutique sont isolées dans un espace de base de données dédié et un espace de stockage de fichiers dédié. Il ne s'agit pas d'un cloisonnement logique par colonne d'identification partagée, mais d'une séparation structurelle.
Les journaux applicatifs sont également cloisonnés par boutique.
Contrôle d'accès
- Authentification individuelle de chaque utilisateur, mot de passe conservé sous forme
d'empreinte calculée avec une fonction de dérivation résistante au calcul intensif.
- Jetons de session opaques, transmis par cookies inaccessibles au script de page et
restreints aux connexions chiffrées.
- Séparation des droits entre utilisateur et administrateur de boutique ; accès aux écrans
sensibles réservé aux administrateurs.
- Jeton de courte durée signé pour chaque appel entre la passerelle et le cœur applicatif.
- Limitation du nombre de tentatives de connexion et de réinitialisation de mot de passe.
- Expiration automatique des sessions : purge quotidienne des sessions déconnectées après
sept jours et des sessions inactives après trente jours ; cache de session expirant après neuf heures.
Chiffrement
- Communications chiffrées en transit par TLS, certificats renouvelés automatiquement.
- Mots de passe des utilisateurs conservés sous forme d'empreintes non réversibles.
- Identifiants d'accès aux systèmes tiers du Responsable du traitement — boutique en
ligne, serveur de messagerie — chiffrés au repos. Ces identifiants doivent rester déchiffrables pour permettre au Service d'établir les connexions demandées : ils ne peuvent pas être réduits à une empreinte.
- Empreintes cryptographiques chaînées garantissant l'intégrité des entrées de registres
réglementaires.
Journalisation
- Journal d'activité métier consignant l'auteur, l'action, l'objet concerné et
l'horodatage pour les opérations sensibles.
- Journaux techniques d'accès et d'erreur, conservés trente jours par rotation
automatique.
- Enregistrement de l'adresse IP et de l'agent utilisateur pour chaque session, purgés
automatiquement.
Sauvegarde et continuité
Les bases de données et le stockage de fichiers sont sauvegardés toutes les heures, soit vingt-quatre fois par jour. Chaque version est restituable indépendamment des autres.
Les sauvegardes sont chiffrées avant de quitter le serveur de production et conservées sur une infrastructure distincte, située en Belgique et placée sous le contrôle direct du Sous-traitant. Une copie de ce dépôt chiffré est répliquée chaque jour chez un hébergeur situé en Finlande, désigné dans la liste des sous-traitants ultérieurs. Les sauvegardes demeurent ainsi au sein de l'Union européenne, sur deux sites géographiquement séparés de celui de la production.
Le dépôt de sauvegarde fonctionne en écriture seule : le serveur de production peut y ajouter des sauvegardes mais ne peut ni les modifier ni les effacer. Une suppression accidentelle ou malveillante en production reste donc rattrapable pendant toute la durée de l'historique, y compris si le serveur lui-même est compromis.
La clé de déchiffrement n'est conservée sur aucun des sites de sauvegarde, qui ne détiennent que des données chiffrées qu'ils ne peuvent pas lire. Le site belge ne dispose en outre d'aucun moyen de les altérer ou de les supprimer sans intervention humaine explicite.
L'historique conservé est de quatorze sauvegardes quotidiennes, huit hebdomadaires et douze mensuelles. La copie répliquée en Finlande conserve en outre dix jours d'instantanés : une sauvegarde retirée de l'historique principal y disparaît au plus tard dix jours plus tard. L'intégrité du dépôt est vérifiée à chaque envoi, et une vérification approfondie par relecture des données est effectuée périodiquement.
Organisation
- Accès du personnel limité aux besoins de l'exploitation, du support et de la sécurité.
- Engagement de confidentialité du personnel.
- Environnements de production et de recette séparés.
- Revue de sécurité du code menée sur l'ensemble des projets ; correctifs suivis et
documentés.
La liste à jour, faisant foi, est publiée à l'adresse https://positize.app/sous-traitants et reproduite dans le fichier sous-traitants.md.
Version 2026-10-01. Toute modification est notifiée conformément à l'article 6.