1. Objet, portée et priorité
Le présent accord fait partie du contrat professionnel Kacture. Il encadre les données que Kacture traite pour le compte du prestataire afin de fournir l’agenda, les réservations, le carnet client, la fidélité, les avis, les devis et les communications configurées par le prestataire. En cas de contradiction sur la protection des données, cet accord prévaut sur les autres stipulations, sans modifier la répartition commerciale des responsabilités.
2. Rôles des parties
Le prestataire détermine pourquoi et comment il utilise les données de ses clients et prospects : il est responsable de traitement. Kacture agit alors comme sous-traitant et seulement sur ses instructions documentées. Kacture reste responsable de traitement pour ses propres comptes, la sécurité de la plateforme, son support, sa facturation, la lutte contre la fraude et le respect de ses obligations légales, comme expliqué dans la politique de confidentialité.
3. Description du traitement confié
- Durée : pendant le contrat, puis pendant les délais d’export, suppression, sauvegarde ou conservation légale applicables.
- Opérations : collecte, organisation, consultation, rapprochement, hébergement, sauvegarde, transmission, export, anonymisation et suppression.
- Personnes : clients, prospects, contacts, membres d’équipe et personnes laissant un avis ou une demande de devis.
- Données : identité, coordonnées, rendez-vous, prestations, paiements et remboursements, préférences, fidélité, échanges, avis, consentements et données techniques.
Les instructions résultent du contrat et des actions autorisées dans l’interface. Toute instruction supplémentaire doit être écrite, licite et techniquement réalisable ; les travaux dépassant le service standard peuvent faire l’objet d’un accord séparé.
Le suivi individuel facultatif de l’équipe est réalisé sur instruction du prestataire, responsable de ce traitement, Kacture agissant comme sous-traitant. Il rapproche les rendez-vous, les intervenants, les prix finaux et les avis pour présenter la satisfaction client et l’activité réalisée. Le responsable et le membre concerné accèdent aux résultats individuels. Le prestataire informe préalablement salariés et clients, documente la nécessité, la proportionnalité et la base légale, consulte les représentants du personnel lorsque cela s’applique et traite les demandes d’accès, de rectification et d’opposition dans les conditions légales. Le suivi ne décide automatiquement ni d’une rémunération ni d’une sanction. Les liens individuels sont supprimés après 24 mois au maximum ; au départ d’un membre ou si le suivi n’est plus nécessaire, le prestataire demande leur effacement au support ou désactive le suivi. La suppression d’une fiche membre efface également ses liens individuels. Les avis publics et les pièces financières suivent leurs propres durées de conservation.
4. Obligations du prestataire
Le prestataire garantit disposer d’une base légale, fournir les informations obligatoires, ne collecter que les données utiles et répondre aux droits de ses clients. Il protège ses comptes, configure les permissions de son équipe et vérifie ses imports. Il ne saisit ni données de carte bancaire, ni mot de passe, ni dossier médical, diagnostic ou autre donnée sensible dans les champs libres. Il informe Kacture avant tout traitement présentant un risque élevé ou relevant d’une réglementation sectorielle particulière.
5. Instructions, confidentialité et accès
Kacture n’utilise les données confiées que pour exécuter le service et les instructions licites du prestataire, sauf obligation européenne ou française contraire dont il sera informé lorsque la loi le permet. Kacture signale toute instruction qu’elle estime illicite et peut en suspendre l’exécution. Les personnes autorisées accèdent uniquement aux données nécessaires à leur mission et sont soumises à une obligation de confidentialité.
6. Mesures de sécurité
Selon le risque et l’état de l’art, Kacture met notamment en œuvre : chiffrement des communications, séparation logique des prestataires, contrôles d’accès par rôle, comptes de service réservés au serveur, protection des secrets, journalisation des opérations sensibles, correctifs, sauvegardes de la base et des fichiers concernés et procédures de restauration. Ces mesures évoluent sans réduire matériellement le niveau global de protection pendant le contrat.
7. Sous-traitants ultérieurs
Le prestataire donne une autorisation générale aux sous-traitants ultérieurs nécessaires : Supabase pour la base, les fichiers et l’authentification ; Cloudflare pour l’hébergement, la protection réseau et les sauvegardes ; Amazon SES ou Resend pour l’envoi d’e-mails. Ils reçoivent les données nécessaires à ces fonctions : données hébergées pour les deux premiers, destinataires, contenus et informations de livraison pour les services d’e-mail. Kacture encadre leur sous-traitance et reste responsable de son exécution dans les conditions du RGPD. Stripe et Google interviennent aussi, respectivement pour le paiement et la connexion choisie par l’utilisateur ; leurs finalités propres relèvent de leur responsabilité autonome, et ne sont pas qualifiées globalement de sous-traitance.
Tout ajout ou remplacement d’un sous-traitant ultérieur est annoncé préalablement par écrit, dans un délai permettant une objection avant son intervention. Le prestataire peut adresser une objection documentée à privacy@kacture.com. Les parties recherchent une solution raisonnable ; à défaut, le prestataire peut cesser la fonction affectée ou résilier avant le changement, sans remboursement des services déjà exécutés.
8. Transferts hors Espace économique européen
Les projets de base de données sont configurés dans la région européenne de Francfort. Cette localisation ne signifie pas que tous les traitements des fournisseurs ont lieu exclusivement dans l’Union européenne. Cloudflare exploite un réseau distribué ; ses sauvegardes R2 et le traitement des requêtes sont deux services distincts. Resend indique stocker aux États-Unis les contenus, journaux de livraison, webhooks et données de compte, même lorsque la région choisie pour l’envoi est européenne. L’assistance et les autres intervenants peuvent également impliquer des traitements hors EEE.
Lorsqu’un fournisseur traite des données hors de l’Espace économique européen, Kacture s’appuie sur une décision d’adéquation, les clauses contractuelles types de la Commission européenne ou un autre mécanisme légal, et évalue les mesures supplémentaires nécessaires. Les informations à jour peuvent être demandées à l’adresse de confidentialité.
9. Droits des personnes
Kacture transmet au prestataire les demandes concernant un traitement dont il est responsable, sans y répondre à sa place sauf instruction. Kacture l’aide raisonnablement à rechercher, exporter, corriger, limiter ou supprimer les données. Le prestataire vérifie l’identité du demandeur, les exceptions légales et répond dans le délai applicable.
10. Violation de données
Kacture informe le prestataire sans retard injustifié après avoir pris connaissance d’une violation touchant les données confiées, sans attendre la fin de l’enquête. Les informations disponibles sont communiquées progressivement : nature, catégories de données et personnes, conséquences probables, mesures prises et contact. Le prestataire décide des notifications à la CNIL et aux personnes pour ses traitements ; Kacture lui apporte l’assistance raisonnable nécessaire.
11. Analyse d’impact et autorités
Kacture fournit les informations raisonnablement disponibles pour les analyses d’impact, consultations préalables et échanges avec une autorité relatifs au service. Le prestataire reste responsable de déterminer si ces démarches sont requises. Une assistance importante propre à ses choix peut être facturée après accord préalable.
12. Restitution, suppression et conservation
Le prestataire choisit la restitution ou la suppression des données confiées. La demande de remise assistée se distingue de la fermeture de l’activité : la transition et la période de récupération suivent l’article 22 des conditions professionnelles. Les effacements automatiques concernés restent suspendus pendant la procédure, puis au moins 30 jours après sa fin effective. Les données déjà supprimées ne sont pas reconstituées. Les demandes RGPD distinctes restent examinées selon leur objet. Après la période de récupération applicable et l’échéance d’effacement choisie, Kacture nettoie les médias et données commerciales qui ne sont plus nécessaires. Les accès et identités encore utiles aux engagements en cours sont supprimés dès que leur liquidation le permet ; ils ne justifient pas de conserver indistinctement le carnet ou les campagnes. Les pièces contractuelles, fiscales et financières nécessaires sont isolées sous une identité minimale, sans usage commercial, puis supprimées ou anonymisées à leur échéance. Les copies résiduelles disparaissent selon le cycle sécurisé des sauvegardes et ne sont pas réintroduites dans le service courant.
13. Preuves et audits
Kacture fournit les informations nécessaires pour démontrer le respect de l’article 28. Un audit complémentaire est organisé normalement une fois par an, sans limiter les audits supplémentaires nécessaires au respect de la réglementation, avec préavis adapté, pendant les heures ouvrées, par un auditeur indépendant tenu à la confidentialité. Il ne doit pas compromettre la sécurité ni révéler les données d’autres clients. Les coûts spécifiques éventuels sont proportionnés et convenus préalablement ; ils ne doivent pas neutraliser le droit d’audit.
14. Contact
Pour une instruction, un droit, une objection ou un incident : privacy@kacture.com. Les autres dispositions des conditions professionnelles, notamment de responsabilité, restent applicables dans la mesure permise par le RGPD.