Accord de sous-traitance des données (DPA)
Article 28 du règlement (UE) 2016/679
Entre
le client utilisateur du Service, responsable de traitement (le « Responsable ») ;
et
e-mail contact@stacklegal.eu (le « Sous-traitant »).
Ensemble, les « Parties ».
Le présent accord (le « DPA ») s'applique lorsque le Sous-traitant traite des données personnelles pour le compte du Responsable dans le cadre du Service https://stacklegal.eu. Il prévaut, sur son objet, sur les CGU/CGV. Il ne s'applique pas aux traitements dont l'éditeur est responsable (comptes de facturation du Responsable, amélioration interne du produit sur données agrégées, etc.), décrits dans la politique de confidentialité.
Article 1 — Objet, nature et durée
1.1. Le Sous-traitant met à disposition un service logiciel et, le cas échéant, génère des documents à partir des informations fournies par le Responsable.
1.2. Nature des traitements : collecte, enregistrement, organisation, conservation, extraction, consultation, utilisation, communication par transmission, limitation, effacement.
1.3. Finalité : uniquement la fourniture du Service, le support associé, la sécurité et le respect des instructions documentées du Responsable.
1.4. Types de données : données d'identification professionnelle, contenus saisis dans le Service, fichiers générés, journaux techniques. Pas de données de santé, biométriques ou relatives aux infractions sauf si le Responsable les y dépose de son initiative — ce qu'il s'interdit sauf base légale et analyse d'impact.
1.5. Personnes concernées : collaborateurs, clients, prospects et utilisateurs finaux du Responsable, selon ce qu'il importe dans le Service.
1.6. Durée : celle du contrat principal, augmentée des durées d'export / suppression ci-dessous et des obligations légales de conservation du Sous-traitant (comptabilité de sa propre relation client, distincte des données de l'Annexe 1).
Article 2 — Instructions
2.1. Le Sous-traitant ne traite les données que sur instruction documentée du Responsable, y compris en matière de transferts, sauf obligation légale de l'Union ou d'un État membre, auquel cas il en informe le Responsable avant (sauf interdiction d'intérêt public).
2.2. Les CGU, le présent DPA, la configuration du compte et les e-mails du Responsable à contact@stacklegal.eu constituent des instructions documentées.
2.3. Si le Sous-traitant estime qu'une instruction viole le RGPD, il en informe le Responsable.
Article 3 — Confidentialité
Les personnes autorisées à traiter les données sont tenues à une obligation de confidentialité (contractuelle ou légale) et ne reçoivent les données que pour ce qui est nécessaire.
Article 4 — Sécurité (art. 32)
L'éditeur met en œuvre des mesures techniques et organisationnelles appropriées au regard de l'article 32 du RGPD (contrôle d'accès, HTTPS, principe de minimisation, prestataires professionnels), sans garantir l'absence de risque résiduel. L'éditeur ne revendique pas de certification ISO/IEC 27001, de rapport SOC 2, de pentest, ni d'hébergement HDS. Aucune certification ISO 27001 ni SOC 2 n'est alléguée.
Le Sous-traitant n'offre pas, par ce seul DPA, de SLA de sécurité chiffré, de chiffrement « zero-knowledge », ni d'hébergement souverain, sauf document contraire signé.
Article 5 — Sous-traitance ultérieure
5.1. Le Responsable autorise le recours aux sous-traitants ultérieurs listés en Annexe 3 (stack déclarée).
5.2. Le Sous-traitant informe le Responsable de tout ajout ou remplacement prévu. Le Responsable peut s'opposer par écrit dans les 30 jours. En cas d'objection légitime (risque RGPD non mitigé), les Parties discutent de bonne foi ; à défaut d'accord, le Responsable peut résilier le Service concerné.
5.3. Le sous-traitant ultérieur est lié par des obligations au moins équivalentes à celles du présent DPA. l'éditeur demeure responsable de l'exécution par ses sous-traitants ultérieurs vis-à-vis du Responsable.
Article 6 — Aide aux droits des personnes
Le Sous-traitant assiste le Responsable, par les moyens techniques du Service et, à défaut, par écrit, pour répondre aux demandes d'exercice des droits (art. 15 à 22). Les demandes reçues par erreur sont transmises sans délai indu au Responsable, lorsqu'il est identifiable.
Article 7 — Notification des violations
Le Sous-traitant notifie au Responsable toute violation de données personnelles sans retard indu après en avoir pris connaissance, et lui communique les informations raisonnablement disponibles (nature, catégories et nombre approximatif, conséquences probables, mesures). Cette notification ne constitue pas une reconnaissance de faute.
Le Responsable reste seul juge de la notification à l'autorité de contrôle et aux personnes (art. 33 et 34), sauf si le Sous-traitant est lui-même responsable du traitement en cause.
Article 8 — Analyses d'impact et consultations
Le Sous-traitant fournit, dans la limite de la nature du traitement et des informations dont il dispose, l'assistance raisonnable pour une AIPD (art. 35) ou une consultation préalable (art. 36). Les AIPD portant sur le métier du Responsable restent à sa charge.
Article 9 — Audits
9.1. Le Sous-traitant met à disposition les informations nécessaires à la démonstration du respect de l'article 28.
9.2. Le Responsable peut diligenter un audit (lui-même ou un auditeur indépendant lié par confidentialité), au plus une fois par an, sauf incident de sécurité avéré, moyennant préavis de 15 jours et pendant les heures ouvrées. L'audit ne doit pas perturber le Service ni exposer les données d'autres clients.
9.3. Le Sous-traitant peut satisfaire à l'obligation d'audit en communiquant des rapports de sécurité s'ils existent. Aucun rapport SOC 2 ni certificat ISO 27001 n'est promis sauf mention expresse dans l'article 4.
Article 10 — Sort des données : suppression et export
10.1. Pendant le contrat, le Responsable peut exporter Vos données selon les fonctions du Service (voir CGU — réversibilité).
10.2. À la fin du contrat, le Sous-traitant supprime les données du Responsable ou les lui restitue, au choix du Responsable notifié par écrit dans les 30 jours, puis supprime les copies existantes, sauf obligation légale de conservation ou sauvegardes techniques d'une durée limitée.
10.3. Une attestation de suppression peut être fournie sur demande raisonnable.
Article 11 — Transferts hors UE
Lorsque le traitement implique un transfert hors de l'EEE, le Sous-traitant s'appuie sur un instrument du chapitre V (CCT, décision d'adéquation, etc.) avec ses sous-traitants ultérieurs de l'Annexe 3. Le détail opératoire figure dans les DPA de ces outils, que le Responsable est invité à consulter.
Article 12 — Responsabilité
La responsabilité des Parties au titre du DPA suit le contrat principal, sans préjudice de l'article 82 du RGPD à l'égard des personnes concernées. Chaque Partie assume les amendes qui lui sont propres.
Article 13 — Dispositions générales
Droit français. Nullité d'une clause sans emporter nullité du DPA. Le DPA peut être mis à jour pour rester aligné sur le droit ou la stack : les mises à jour substantielles suivent le mécanisme d'information de l'article 5 (sous-traitance) lorsqu'elles concernent l'Annexe 3.
Annexe 1 — Description du traitement
- Objet : fourniture du Service https://stacklegal.eu.
- Opérations : hébergement, authentification le cas échéant, stockage des contenus saisis, génération de fichiers, support, journaux.
- Données : voir art. 1.4.
- Conservation : durée du contrat + 30 jours d'export, hors obligations légales propres au Sous-traitant.
Annexe 2 — Mesures de sécurité
Mesures génériques : HTTPS, gestion des accès, prestataires professionnels, cloisonnement logique selon l'offre de l'hébergeur Vercel Inc..
L'éditeur met en œuvre des mesures techniques et organisationnelles appropriées au regard de l'article 32 du RGPD (contrôle d'accès, HTTPS, principe de minimisation, prestataires professionnels), sans garantir l'absence de risque résiduel. L'éditeur ne revendique pas de certification ISO/IEC 27001, de rapport SOC 2, de pentest, ni d'hébergement HDS. Aucune certification ISO 27001 ni SOC 2 n'est alléguée.
Cette annexe ne dresse pas d'inventaire de contrôles non vérifiés.
Annexe 3 — Sous-traitants ultérieurs autorisés
Sous-traitants ultérieurs utilisés pour fournir le Service.
- Vercel Inc. (Vercel) — États-Unis — Hébergement, CDN et infrastructure front-end. Données / opérations : Journaux techniques, contenus du site, données de déploiement, éventuellement données d'analytics si Vercel Analytics est activé. Encadrement des transferts : Clauses contractuelles types (CCT) de la Commission européenne / Data Privacy Framework le cas échéant.
- Gumroad, Inc. (Gumroad) — États-Unis — Checkout et vente du pack numérique. Données / opérations : E-mail de l'acheteur, identifiant de commande, statut de paiement, historique d'achat. Gumroad est responsable pour ses finalités de paiement, de fraude et de fiscalité. Encadrement des transferts : Stockage indiqué aux États-Unis. Gumroad n'est pas inscrit au Data Privacy Framework (vérifié le 4 octobre 2026).
Table récapitulative :
| Outil | Entité juridique | Pays | Rôle |
|---|---|---|---|
| Vercel | Vercel Inc. | États-Unis | Hébergement, CDN et infrastructure front-end |
| Gumroad | Gumroad, Inc. | États-Unis | Checkout et vente du pack numérique |