Traduction fournie à titre de commodité
La présente version française du contrat de sous-traitance est fournie uniquement pour des raisons de commodité. En cas de divergence ou de contradiction entre cette traduction et la version espagnole, la version espagnole prévaut. La version espagnole est disponible à l’adresse immigraflow.io/es/encargo-tratamiento.
Le présent contrat régit le traitement des données à caractère personnel que le Prestataire effectue pour le compte du Cabinet lors de la fourniture du service ImmigraFlow. Il fait partie des Conditions générales (section 11), et les expressions comportant une majuscule initiale (Plateforme, Utilisateur, Client du Cabinet, Données du Cabinet) ont le sens que leur donnent les Conditions générales.
1. Parties et forme du contrat
- Responsable du traitement : le Cabinet qui souscrit la Plateforme, identifié par les données de son organisation et de facturation figurant dans son compte (ci-après, le « Cabinet »).
- Sous-traitant : Antonio Samuel Martín Polo, qui exerce sous le nom commercial Autonomio et la marque ImmigraFlow. NIF (numéro d’identification fiscale espagnol) : 50555557Q. Adresse : Calle de las Laderas 16B, 28490 Becerril de la Sierra, Madrid, España. Adresse électronique : hello@immigraflow.io (ci-après, le « Prestataire »).
Le contrat est conclu par voie électronique : le Cabinet l’accepte en acceptant les Conditions générales lors de son inscription ou de sa souscription, et reste engagé tant que les Conditions générales restent en vigueur. Cette forme électronique satisfait à l’exigence de forme écrite de l’article 28, paragraphe 9, du règlement (UE) 2016/679 (RGPD).
2. Objet de la sous-traitance
Le Prestataire traitera, pour le compte du Cabinet, les données à caractère personnel que le Cabinet, ses Utilisateurs ou les Clients du Cabinet saisissent dans la Plateforme, dans le seul but de fournir le service décrit dans les Conditions générales. Le présent contrat ne couvre pas les données du compte du Cabinet et de ses Utilisateurs que le Prestataire traite en tant que responsable du traitement (facturation de l’abonnement, communications commerciales, assistance, analyse d’audience), qui sont régies par la Politique de confidentialité.
3. Durée
La sous-traitance dure aussi longtemps que le contrat régi par les Conditions générales et, une fois celui-ci terminé, aussi longtemps que le Prestataire conserve les données conformément à la clause 15. Les obligations de confidentialité et de sécurité subsistent tant que le Prestataire conserve une donnée du Cabinet.
4. Nature et finalité du traitement
Finalité : la gestion des dossiers de droit des étrangers du Cabinet et de sa relation avec ses clients par l’intermédiaire de la Plateforme.
Opérations de traitement, selon les fonctions utilisées par le Cabinet :
- Enregistrement, hébergement, conservation, organisation, consultation et sauvegarde des données et des documents.
- Lecture automatique des documents par intelligence artificielle, résumé des dossiers, consultation de la réglementation, projets d’écritures et traduction des messages.
- Communication avec les Clients du Cabinet par le portail client, par e-mail et, si le Cabinet l’active, par WhatsApp.
- Génération de formulaires et de documents, signature électronique de documents et remplissage des formulaires des sites administratifs électroniques au moyen de l’extension Mercurio.
- Émission de factures, encaissements et, lorsque le Cabinet l’active, transmission des registres de facturation à l’administration fiscale espagnole (VeriFactu).
- Synchronisation avec les services que le Cabinet connecte (clause 10.3).
- Suppression et verrouillage des données conformément au présent contrat.
5. Types de données à caractère personnel
Le Cabinet décide des données qu’il saisit. En raison de la nature de la Plateforme, les données suivantes peuvent être traitées :
- Données d’identification et de contact : nom et prénoms, numéro d’identité d’étranger (NIE), numéro d’identification fiscale (NIF), numéro de passeport, date et lieu de naissance, nationalité, sexe, état civil, nom des parents, domicile, téléphone et adresse électronique.
- Documents d’identité et de voyage : copies de passeports, cartes d’identité d’étranger, visas et autres documents officiels.
- Situation administrative et migratoire : type d’autorisation, dates d’entrée et de résidence, inscription au registre municipal (empadronamiento), dossiers, demandes de régularisation et décisions de l’Administration.
- Données familiales : données des conjoints, des enfants (y compris mineurs) et d’autres membres de la famille, et documents attestant le lien de parenté.
- Données professionnelles et académiques : contrats et offres d’emploi, vie professionnelle, données de l’entreprise employeuse et de ses salariés, diplômes et inscriptions.
- Données économiques : justificatifs de ressources, bulletins de salaire, relevés bancaires, factures et encaissements du Cabinet auprès de ses clients. Les données de carte bancaire ne sont pas traitées (clause 10).
- Communications et signatures : messages échangés entre le Cabinet et ses clients et preuves de la signature électronique des documents.
- Données relatives aux condamnations et infractions pénales (article 10 du RGPD) : certificats de casier judiciaire exigés par de nombreuses démarches.
- Catégories particulières de données (article 9 du RGPD) : données de santé issues des certificats médicaux et des assurances maladie exigés par certaines démarches, et celles figurant dans la documentation que le Cabinet choisit de téléverser, par exemple dans les dossiers de protection internationale (opinions politiques, convictions religieuses, origine ethnique, orientation sexuelle ou santé).
- Des Utilisateurs du Cabinet : nom, adresse électronique, rôle et activité sur la Plateforme, et les certificats électroniques que le Cabinet téléverse pour signer ou déposer des documents.
6. Catégories de personnes concernées
- Les Clients du Cabinet et leurs représentants.
- Les membres de la famille des Clients du Cabinet, y compris les mineurs.
- Les entreprises clientes du Cabinet, leurs interlocuteurs et leurs salariés.
- Les personnes qui remplissent les formulaires de prise de contact du Cabinet.
- Les signataires de documents et les autres personnes figurant dans la documentation (employeurs, bailleurs, garants).
- Les Utilisateurs du Cabinet (associés, avocats, personnel et collaborateurs).
7. Obligations du Cabinet
Il incombe au Cabinet, en tant que responsable du traitement, de :
- Décider quelles données sont traitées et disposer d’une base juridique pour les traiter, y compris les conditions des articles 9 et 10 du RGPD pour les données de santé et de casier judiciaire.
- Informer les personnes concernées (articles 13 et 14 du RGPD), y compris de l’utilisation des fonctions d’IA, du canal WhatsApp et des services qu’il connecte.
- Donner des instructions au Prestataire. Ses instructions sont les présentes Conditions générales, le présent contrat et la configuration que le Cabinet réalise sur la Plateforme (fonctions activées, intégrations, accès de ses Utilisateurs et de ses clients). Toute autre instruction doit être donnée par écrit.
- Gérer les accès de ses Utilisateurs et de ses clients et garder ses identifiants.
- Réaliser, le cas échéant, l’analyse d’impact relative à la protection des données (AIPD) et la consultation préalable (articles 35 et 36 du RGPD).
- Répondre aux droits des personnes concernées, avec l’assistance du Prestataire (clause 12).
8. Obligations du Prestataire
Le Prestataire s’engage à :
- Traiter les données uniquement sur instructions documentées du Cabinet, y compris en matière de transferts internationaux, sauf si le droit de l’Union européenne ou le droit espagnol l’oblige à agir autrement ; dans ce cas, il en informera le Cabinet avant de traiter les données, sauf si ce droit l’interdit. S’il estime qu’une instruction enfreint la réglementation relative à la protection des données, il en informera immédiatement le Cabinet.
- Ne pas traiter les données à ses propres fins, ne pas les utiliser pour entraîner des modèles d’intelligence artificielle et ne pas les communiquer à des tiers, sauf aux sous-traitants ultérieurs visés à la clause 10 ou en cas d’obligation légale.
- Garantir que les personnes autorisées à traiter les données se sont engagées par écrit à respecter leur confidentialité ou sont soumises à une obligation légale de confidentialité. L’accès aux Données du Cabinet est limité à ce qui est nécessaire pour fournir le service, résoudre des incidents ou répondre à une demande du Cabinet.
- Appliquer les mesures de sécurité prévues à la clause 9.
- Respecter les conditions de la clause 10 pour recourir à des sous-traitants ultérieurs.
- Assister le Cabinet dans la réponse aux droits des personnes concernées (clause 12) et dans le respect des articles 32 à 36 du RGPD (clauses 9, 13 et 14).
- Supprimer ou restituer les données à la fin du service, conformément à la clause 15.
- Mettre à la disposition du Cabinet les informations nécessaires pour démontrer le respect du présent contrat et permettre des audits (clause 16).
- Tenir le registre des catégories d’activités de traitement effectuées pour le compte du Cabinet (article 30, paragraphe 2, du RGPD).
9. Mesures de sécurité
Le Prestataire applique des mesures techniques et organisationnelles adaptées au risque, en tenant compte du fait que la Plateforme traite des documents d’identité, des données de mineurs, des données de santé et des données de casier judiciaire. Les mesures actuellement en vigueur sont les suivantes :
- Chiffrement en transit : toutes les communications avec la Plateforme sont chiffrées avec TLS (HTTPS obligatoire, avec HSTS).
- Chiffrement au repos : la base de données et les fichiers sont chiffrés au repos par le fournisseur d’hébergement. En outre, la Plateforme chiffre avec AES-256-GCM les certificats électroniques, les mots de passe des boîtes e-mail connectées et les clés des terminaux de paiement du Cabinet.
- Isolation entre cabinets : chaque Cabinet constitue une organisation distincte, et les politiques de sécurité au niveau des lignes de la base de données (RLS), actives sur toutes les tables, empêchent un cabinet d’accéder aux données d’un autre.
- Contrôle d’accès par rôle : au sein du Cabinet, chaque Utilisateur accède aux données selon son rôle et, dans les offres qui l’incluent, uniquement aux dossiers qui lui sont assignés. Chaque Client du Cabinet n’accède qu’à ce que le Cabinet lui partage.
- Documents privés : les fichiers sont conservés dans un espace de stockage non public et ne sont servis que par des liens signés de courte durée.
- Localisation : la base de données et les fichiers sont hébergés dans l’Union européenne (Paris). Certains services sont fournis depuis l’extérieur de celle-ci (clauses 10 et 11).
- Sauvegardes : sauvegardes quotidiennes de la base de données chez le fournisseur d’hébergement, conservées 7 jours, et une sauvegarde supplémentaire de la base de données et des fichiers sur un ordinateur du Prestataire en Espagne, où chaque sauvegarde de la base de données est conservée 30 jours. Les fichiers qui ne figurent plus dans le stockage principal sont retirés de cette copie au bout de 30 jours.
- Journalisation des erreurs sans données identifiantes : les erreurs techniques sont journalisées après retrait préalable des champs identifiants, et les enregistrements de session accompagnant une erreur masquent le texte et bloquent les images.
- Registre des suppressions : chaque suppression des données d’une personne est enregistrée afin de pouvoir démontrer qu’elle a été traitée.
- Accès du Prestataire : l’administration de la Plateforme est limitée à la personne du Prestataire qui en est responsable.
Le Prestataire revoit ces mesures et peut les mettre à jour, sans abaisser le niveau de protection qu’elles offrent.
10. Sous-traitants ultérieurs
10.1. Autorisation générale
Le Cabinet donne au Prestataire une autorisation générale écrite de recourir aux sous-traitants ultérieurs de la liste suivante. Le Prestataire impose contractuellement à chacun d’eux les mêmes obligations de protection des données que celles qu’il assume au titre du présent contrat, et répond envers le Cabinet de leur respect.
Avant d’ajouter ou de remplacer un sous-traitant ultérieur, le Prestataire en informera les administrateurs du Cabinet par e-mail et mettra à jour la présente page au moins 30 jours à l’avance. Le Cabinet peut s’y opposer dans ce délai pour des motifs raisonnables liés à la protection des données. Si aucune solution n’est trouvée, le Cabinet pourra résilier le contrat avant que le changement ne prenne effet, et le Prestataire lui remboursera la partie déjà payée de la période dont il ne bénéficiera pas.
10.2. Liste des sous-traitants ultérieurs
| Sous-traitant ultérieur | Service et données | Localisation | Garanties du transfert |
|---|
Supabase Supabase, Inc. | Base de données, authentification des utilisateurs et stockage des documents. Toutes les Données du Cabinet. | Union européenne : Paris, France (région eu-west-3). Entreprise établie aux États-Unis. | Données hébergées dans l’UE. Pour l’accès dont le prestataire pourrait avoir besoin depuis l’extérieur de l’EEE : Clauses contractuelles types de la Commission européenne (décision d’exécution (UE) 2021/914). |
Vercel Vercel Inc. | Hébergement et exécution de l’application, réseau de diffusion de contenu, et mesure de l’audience et des performances sans cookies. Les données qui transitent dans chaque requête adressée à la Plateforme pendant leur traitement, et les journaux techniques de fonctionnement. | Union européenne : les fonctions serveur s’exécutent à Paris (région cdg1), aux côtés de la base de données. Le réseau de diffusion de contenu est mondial. Vercel Inc. est une entité établie aux États-Unis. | Clauses contractuelles types de la Commission européenne (décision d’exécution (UE) 2021/914). |
OpenRouter OpenRouter, Inc. | Passerelle qui achemine chaque requête d’intelligence artificielle vers le fournisseur du modèle. Le contenu envoyé à chaque fonction d’IA : texte et images des documents, données du dossier, messages traduits et questions posées à l’assistant. | États-Unis. | Clauses contractuelles types de la Commission européenne (décision d’exécution (UE) 2021/914). |
Proveedores de modelos de IA a través de OpenRouter Google (Gemini), Anthropic (Claude, servido por Anthropic o Amazon Bedrock), OpenAI (embeddings) y Mistral AI (OCR) | Exécution des modèles d’IA : Google (Gemini) pour la lecture des documents et les tâches de texte ; Anthropic (Claude) en alternative et pour la traduction des messages ; OpenAI pour convertir en vecteurs les questions posées à la consultation de la réglementation ; Mistral AI pour reconnaître le texte des PDF numérisés lorsque la première lecture échoue ; et Anthropic (Claude) en alternative pour la lecture des images et des PDF. Les mêmes données que celles reçues par OpenRouter pour chaque requête. | États-Unis ou Union européenne, selon le fournisseur qu’OpenRouter attribue à chaque requête. | Chaque requête exige d’OpenRouter qu’elle ne soit traitée que par des fournisseurs qui ne conservent pas les données ni ne les utilisent pour entraîner des modèles. S’y ajoutent les garanties du contrat d’OpenRouter avec chaque fournisseur. |
Resend Resend, Inc. | Envoi des e-mails de la Plateforme (avis, invitations, rappels) et réception des réponses à ces e-mails. Adresse, nom et contenu de chaque e-mail. | Union européenne : Irlande (région eu-west-1). Entreprise établie aux États-Unis. | Envoi depuis l’UE. Pour l’accès depuis l’extérieur de l’EEE : Clauses contractuelles types de la Commission européenne (décision d’exécution (UE) 2021/914). |
Stripe Stripe Payments Europe, Limited | Encaissement de l’abonnement du Cabinet et, lorsque le Cabinet encaisse ses clients via Stripe Connect, traitement de ces paiements. Nom, adresse e-mail, montant et objet de chaque paiement. Les données de carte sont recueillies directement par Stripe et le Prestataire ne les voit pas. | Irlande, avec un traitement aux États-Unis par Stripe, Inc. | Clauses contractuelles types de la Commission européenne (décision d’exécution (UE) 2021/914) et cadre de protection des données UE-États-Unis (Data Privacy Framework). |
Sentry Functional Software, Inc. | Enregistrement des erreurs techniques de l’application et, lorsqu’une erreur se produit dans le navigateur, enregistrement de la session avec l’intégralité du texte masqué et les images bloquées. Données techniques de l’erreur (route, navigateur, trace d’exécution). Les champs identifiants (passeport, NIE, date de naissance, adresse, téléphone, e-mail) sont retirés avant l’envoi, mais le message d’une erreur peut contenir d’autres données du dossier. | Union européenne : Allemagne (région de données de l’UE). Entreprise établie aux États-Unis. | Données hébergées dans l’UE. Pour l’accès depuis l’extérieur de l’EEE : Clauses contractuelles types de la Commission européenne (décision d’exécution (UE) 2021/914). |
PostHog PostHog, Inc. | Analyse de l’utilisation de la Plateforme, uniquement si la personne accepte les cookies d’analyse. Non chargé sur les pages utilisées par les Clients du Cabinet. Identifiant interne de l’Utilisateur et de l’organisation, pages consultées et interactions, qui peuvent inclure le texte visible des éléments cliqués. | Union européenne : Francfort, Allemagne. Entreprise établie aux États-Unis. | Données hébergées dans l’UE. Pour l’accès depuis l’extérieur de l’EEE : Clauses contractuelles types de la Commission européenne (décision d’exécution (UE) 2021/914). |
DigitalOcean DigitalOcean, LLC | Serveur sur lequel fonctionne l’intégration du canal WhatsApp. N’intervient que si le Cabinet active ce canal. Numéro de téléphone, messages, pièces jointes et métadonnées des conversations du numéro relié. | Union européenne : Francfort, Allemagne. Entreprise établie aux États-Unis. | Données hébergées dans l’UE. Pour l’accès depuis l’extérieur de l’EEE : Clauses contractuelles types de la Commission européenne (décision d’exécution (UE) 2021/914). |
10.3. Services que le Cabinet connecte ou souscrit directement
Il ne s’agit pas de sous-traitants ultérieurs du Prestataire, car le Cabinet les souscrit ou les connecte avec son propre compte, et leur traitement est régi par le contrat du Cabinet avec chacun d’eux. La Plateforme ne leur envoie ou ne reçoit de données que lorsque le Cabinet active l’intégration :
- Google (Google Drive, Google Agenda et connexion avec Google), avec le compte Google du Cabinet.
- Microsoft 365 ou un autre fournisseur de messagerie, lorsque le Cabinet connecte sa boîte de réception afin que les e-mails de ses clients parviennent au dossier.
- WhatsApp (Meta) : le canal prévu à la section 9 des Conditions générales utilise le numéro et le compte WhatsApp du Cabinet, et les messages transitent par les serveurs de WhatsApp conformément aux conditions que le Cabinet a conclues avec WhatsApp.
- Stripe Connect et les terminaux de paiement bancaires (Redsys), avec le compte d’encaissement du Cabinet.
- L’administration fiscale espagnole, qui reçoit les registres de facturation que le Cabinet transmet (VeriFactu) en vertu de sa propre obligation légale.
11. Transferts internationaux
Le Prestataire ne transfère des données hors de l’Espace économique européen qu’aux sous-traitants ultérieurs visés à la clause 10.2, dans les conditions qui y sont indiquées : sur le fondement d’une décision d’adéquation de la Commission européenne, telle que le cadre de protection des données UE-États-Unis (Data Privacy Framework), ou avec les garanties de l’article 46 du RGPD, telles que les clauses contractuelles types. Le Cabinet autorise ces transferts en acceptant le présent contrat.
12. Droits des personnes concernées
- Les Clients du Cabinet et les autres personnes concernées exercent leurs droits auprès du Cabinet. Si le Prestataire reçoit directement une demande, il la transmettra sans délai au Cabinet et n’y répondra pas lui-même, sauf instruction du Cabinet.
- Depuis la Plateforme, le Cabinet peut consulter, corriger et télécharger les données de ses clients et supprimer des documents, qui sont définitivement effacés au bout de 30 jours.
- Supprimer une fiche client ou un dossier depuis le panneau l’archive et le retire de la vue, mais ne l’efface pas définitivement. Pour effacer définitivement les données d’une personne, le Cabinet en fera la demande à hello@immigraflow.io, et le Prestataire le fera dans un délai maximal de 30 jours et en conservera la trace.
- Le Prestataire fournira l’assistance supplémentaire dont le Cabinet aurait besoin pour répondre à tout autre droit dans les délais.
13. Violations de données à caractère personnel
Le Prestataire notifiera au Cabinet, sans retard injustifié et en tout état de cause dans un délai maximal de 48 heures à compter du moment où il en a connaissance, toute violation de données à caractère personnel affectant les Données du Cabinet. La notification sera envoyée par e-mail aux administrateurs du Cabinet et comprendra, dans la mesure où elles sont connues, les informations prévues à l’article 33, paragraphe 3, du RGPD : nature de la violation, catégories et nombre approximatif de personnes concernées et d’enregistrements affectés, conséquences probables, mesures prises ou proposées et un point de contact. Si l’ensemble des informations ne peut être communiqué en une seule fois, il le sera de manière échelonnée.
Il incombe au Cabinet de notifier la violation à l’Agence espagnole de protection des données et, le cas échéant, aux personnes concernées. Le Prestataire lui fournira l’assistance nécessaire pour ce faire.
14. Analyses d'impact et consultation préalable
Le Prestataire fournira au Cabinet les informations sur la Plateforme et ses mesures de sécurité dont il a besoin pour réaliser une analyse d’impact relative à la protection des données (AIPD) et, le cas échéant, la consultation préalable de l’autorité de contrôle.
15. Sort des données à la fin du service
- Lecture seule : lorsque l’abonnement prend fin, le compte du Cabinet passe en mode lecture seule. Le Cabinet et ses Utilisateurs peuvent continuer à se connecter et à télécharger les documents de chaque dossier ainsi que l’export des factures. La Plateforme conserve les données d’un compte en lecture seule dans cet état, avec les mêmes mesures de sécurité, pendant 12 mois à compter de la fin de l’abonnement. Si le Cabinet le réactive avant cette échéance, rien n’est supprimé.
- Restitution : avant la suppression, le Cabinet peut télécharger ses données depuis la Plateforme et, s’il le demande, le Prestataire lui remettra en outre une copie des données de son organisation dans un format structuré et d’usage courant.
- Suppression : une fois ces 12 mois écoulés, la Plateforme supprime automatiquement les données de l’organisation du Cabinet, à l’exception de ce qui reste verrouillé selon le point suivant. Le Cabinet peut demander la suppression plus tôt, à tout moment, en écrivant à hello@immigraflow.io. Le Prestataire l’exécute dans un délai maximal de 30 jours, y compris la copie externe des fichiers, et la confirme par écrit. Les sauvegardes quotidiennes du fournisseur d’hébergement disparaissent à l’issue de leur cycle de 7 jours, et celles de la base de données de la copie externe, à l’issue de leur cycle de 30 jours.
- Ce qui reste verrouillé : sauf indication contraire du Cabinet, les factures que le Cabinet a émises depuis la Plateforme et ses registres de facturation VeriFactu, que le Cabinet est tenu de conserver en vertu de la réglementation fiscale et commerciale, restent verrouillés pendant 6 ans à compter de leur émission et sont supprimés ensuite. Pendant qu’ils sont verrouillés, ils ne sont mis à disposition que du Cabinet, des juges et tribunaux, du ministère public et des administrations publiques compétentes (article 32 de la LOPDGDD). Il en va de même pour toute autre donnée que le Prestataire doit conserver au titre de sa propre obligation légale, pendant le délai que celle-ci fixe.
Ces mêmes règles figurent à la section 6 des Conditions générales.
16. Information et audits
Le Prestataire mettra à la disposition du Cabinet toutes les informations nécessaires pour démontrer le respect du présent contrat et de l’article 28 du RGPD. Le Cabinet, ou un auditeur indépendant qu’il désigne et qui s’engage à respecter la confidentialité, pourra réaliser des audits et des inspections. Sauf en cas de violation de sécurité ou d’exigence d’une autorité de contrôle, ils seront demandés au moins 30 jours à l’avance, au maximum une fois par an, seront réalisés de préférence par un examen documentaire à distance, sans porter atteinte à la sécurité des données des autres cabinets, et leur coût sera à la charge du Cabinet.
17. Responsabilité
Chaque partie répond de ses propres manquements à la réglementation relative à la protection des données conformément à l’article 82 du RGPD. Si le Prestataire traitait les données à ses propres fins ou en méconnaissance des instructions du Cabinet, il serait considéré comme responsable de ce traitement (article 28, paragraphe 10, du RGPD). Dans les relations entre les parties s’appliquent les limites prévues à la section 10 des Conditions générales, dans la mesure où la loi le permet.
18. Préséance, droit applicable et juridiction
En matière de protection des données, le présent contrat prévaut sur toute autre disposition des Conditions générales. Il est régi par le RGPD, par la loi organique espagnole 3/2018, du 5 décembre, relative à la protection des données à caractère personnel et à la garantie des droits numériques (LOPDGDD), et par le droit espagnol. Pour tout litige, les parties se soumettent aux tribunaux de Madrid (Espagne).
Pour toute question relative au présent contrat, à une violation de données à caractère personnel ou à l’exercice des droits : hello@immigraflow.io.