1. Parties et objet
Le « Client » est l'organisation professionnelle qui détermine les finalités des données métier traitées dans Aylivo. INOBIC, SASU, 200 rue de la Croix Nivert, 75015 Paris, SIREN 100 546 175, est le « Sous-traitant » pour ces données.
Le présent accord encadre les traitements réalisés par INOBIC pour héberger, synchroniser, sécuriser, sauvegarder, restituer et assister les données personnelles confiées via Aylivo.
2. Durée
Le DPA s'applique pendant la fourniture du service et jusqu'à la suppression ou restitution des données, sous réserve des conservations imposées par la loi.
3. Description des traitements
| Nature | Collecte par saisie ou import, hébergement, organisation, consultation, génération de documents, transmission demandée, synchronisation hors ligne, sauvegarde, export, assistance, suppression et anonymisation. |
|---|---|
| Finalités | Fourniture des fonctions de facturation, gestion commerciale, achats, chantiers, suivi d'activité et pré-comptabilité choisies par le Client. |
| Personnes | Utilisateurs, salariés et intervenants du Client ; clients, prospects, fournisseurs, contacts, représentants et sous-traitants du Client. |
| Données | Identité, coordonnées professionnelles, fonctions, habilitations, données contractuelles et de facturation, temps et interventions, documents transmis, données bancaires limitées aux informations nécessaires aux fonctions activées, journaux et métadonnées techniques. |
| Données exclues par défaut | Le Client ne doit pas utiliser Aylivo pour des données de santé, biométriques, opinions, condamnations ou autres catégories sensibles sans accord écrit, analyse de risque et mesures adaptées. |
4. Instructions du Client
INOBIC ne traite les données que sur instructions documentées : contrat, configuration, actions des utilisateurs habilités et demandes de support. Si une instruction paraît contraire au droit applicable, INOBIC en informe le Client et peut suspendre son exécution jusqu'à clarification.
Une obligation légale de traiter ou communiquer certaines données est signalée au Client avant le traitement, sauf interdiction légale.
5. Obligations du Client
Le Client garantit disposer d'une base légale, informer les personnes, limiter les données, gérer les habilitations, répondre aux demandes de droits et définir les durées applicables à son activité. Il vérifie les documents avant émission et ne confie que les données nécessaires.
6. Confidentialité
INOBIC limite l'accès aux personnes ayant besoin d'en connaître, soumises à une obligation de confidentialité et sensibilisées à la protection des données. Les accès privilégiés sont individuels, journalisés et revus.
7. Mesures de sécurité
Selon le risque et les capacités du service, INOBIC applique notamment :
- chiffrement TLS des communications et chiffrement des stockages compatibles ;
- isolation logique par organisation et contrôle d'accès fondé sur les rôles ;
- authentification renforcée pour les opérations sensibles et gestion centralisée des secrets ;
- journalisation des actions critiques, détection d'incidents et limitation des abus ;
- sauvegardes, tests de restauration et procédures de continuité proportionnées ;
- gestion des vulnérabilités, dépendances, déploiements et changements ;
- minimisation des données envoyées aux outils de diagnostic.
Les mesures évoluent avec les risques sans diminuer matériellement le niveau global de protection.
8. Sous-traitants ultérieurs
Le Client autorise les prestataires identifiés dans la liste des sous-traitants. INOBIC leur impose des obligations de protection équivalentes pour leur périmètre.
Après ouverture commerciale, un changement susceptible d'affecter les données métier sera annoncé au moins 30 jours à l'avance par la page de liste ou un canal contractuel. Le Client peut présenter une objection documentée fondée sur la protection des données. Les parties recherchent une solution ; à défaut, le Client peut cesser la fonction affectée ou résilier le service concerné avant le changement.
9. Transferts internationaux
INOBIC configure les données métier principales sur Azure en France ou dans l'EEE lorsque le service le permet. Certains services d'authentification, de diagnostic ou d'intégration peuvent traiter des données hors EEE. Dans ce cas, INOBIC vérifie le mécanisme applicable : décision d'adéquation, certification pertinente, clauses contractuelles types et mesures complémentaires.
Une intégration facultative n'est activée commercialement qu'après enregistrement de son contrat, de sa localisation et de ses garanties.
10. Assistance aux droits
INOBIC fournit les fonctions d'export, rectification et suppression disponibles et aide raisonnablement le Client à répondre aux demandes. Si une personne contacte directement INOBIC au sujet de données contrôlées par le Client, INOBIC transmet la demande au Client sauf obligation contraire.
11. Violations de données
INOBIC informe le Client sans retard injustifié après confirmation d'une violation affectant ses données. L'information disponible précise la nature, les catégories concernées, les conséquences probables, les mesures prises et le point de contact. Des mises à jour sont envoyées au fur et à mesure de l'enquête.
Le Client reste responsable de la notification à l'autorité et aux personnes lorsqu'elle lui incombe. INOBIC conserve les preuves nécessaires et coopère raisonnablement.
12. Analyses, consultations et audits
INOBIC fournit les informations raisonnablement nécessaires à la démonstration du respect de l'article 28 et contribue aux analyses d'impact concernant le service. Un audit documentaire peut être demandé une fois par an, sauf incident ou demande d'autorité. Un audit sur site exige un préavis, respecte la confidentialité et ne compromet pas la sécurité des autres clients ; ses coûts spécifiques peuvent être facturés s'il ne révèle aucun manquement significatif.
13. Restitution et suppression
Le Client peut exporter les données pendant la relation. À la fin, INOBIC maintient normalement une fenêtre de 30 jours puis supprime ou anonymise les systèmes actifs sous 90 jours. Les sauvegardes sont écrasées selon un cycle maximal supplémentaire de 90 jours. Les données légalement conservées sont isolées, d'accès restreint et non réutilisées.
14. Contact et ordre de priorité
Contact : contact@aylivo.fr. En cas de contradiction sur la protection des données, le présent DPA prévaut sur les CGV ; une commande négociée prévaut uniquement si elle identifie expressément la clause modifiée.
