Certifakt

Annexe 1 — Accord de sous-traitance des données (DPA)

La présente annexe est conclue en application de l'article 28 du Règlement Général sur la Protection des Données (RGPD n° 2016/679). Elle régit le traitement, par la société ADDWAVE SAS agissant en qualité de sous-traitant, des données à caractère personnel éventuellement contenues dans les Fichiers déposés par l'Utilisateur, agissant en qualité de responsable de traitement.

1. Objet, nature et finalité du traitement

Le traitement consiste en l'analyse technique d'un Fichier de facture électronique et en sa confrontation aux Socles normatifs embarqués, aux seules fins de produire le Rapport de conformité et le diagnostic d'anomalie. Il ne comporte aucune autre opération d'exploitation ou d'indexation.

2. Durée et caractère éphémère du traitement

Le traitement est strictement éphémère : le Fichier est traité le temps strictement nécessaire à la vérification, puis immédiatement supprimé — y compris en cas d'erreur de traitement. Il prend fin au plus tard à la restitution du Rapport. Aucun Fichier, aucune donnée extraite et aucun rapport ne sont conservés sur un support durable à l'issue de l'analyse.

3. Catégories de données et de personnes concernées

  • Données traitées : données à caractère personnel figurant dans les Fichiers de facturation soumis par l'Utilisateur (notamment noms, prénoms, fonctions, coordonnées postales, téléphoniques et électroniques des contacts émetteurs ou destinataires, ainsi que les coordonnées bancaires associées).
  • Personnes concernées : salariés, représentants, clients, fournisseurs et tiers cocontractants de l'Utilisateur figurant sur les pièces de facturation.

4. Obligations d'Addwave

En sa qualité de sous-traitant, Addwave s'engage à :

  • Traiter les données uniquement sur instruction documentée de l'Utilisateur, le téléversement ou la transmission API d'un Fichier valant instruction expresse d'exécuter la vérification.
  • Veiller à ce que les personnes autorisées à maintenir et administrer le Service soient soumises à une obligation légale ou contractuelle stricte de confidentialité.
  • Mettre en œuvre les mesures techniques et organisationnelles garantissant un niveau de sécurité adapté au risque : accès protégé par jeton Bearer signé, standard OAuth2/OIDC avec signature asymétrique forte (RS256/ES384) vérifiée à chaque requête, isolation stricte par organisation, ensemble des échanges chiffrés en TLS, cloisonnement hermétique des exécutions et traitement éphémère sans persistance sur un support durable.
  • N'avoir recours à un sous-traitant ultérieur qu'après information de l'Utilisateur. La liste actualisée des sous-traitants ultérieurs figure au paragraphe 6.
  • Notifier à l'Utilisateur toute violation de données à caractère personnel impactant le Service dans les meilleurs délais après en avoir pris connaissance.
  • Mettre à la disposition de l'Utilisateur la documentation nécessaire pour démontrer le respect de ses obligations au titre de l'article 28 du RGPD. Pour les offres d'évaluation ou d'accès standard, cette démonstration s'effectue par la communication des attestations d'hébergement et de sécurité de l'infrastructure. Pour les contrats Enterprise sur mesure, les modalités d'audit sur site ou à distance sont définies aux conditions particulières.

5. Sort des données à l'issue de la prestation

Le traitement étant éphémère et non enregistré sur un support durable, l'ensemble des données est automatiquement supprimé à l'issue de la session d'analyse. Aucune restitution ni opération manuelle de suppression n'est en conséquence nécessaire.

6. Sous-traitants ultérieurs autorisés

L'Utilisateur autorise Addwave à faire appel aux sous-traitants ultérieurs suivants pour l'exécution des prestations techniques :

Sous-traitant Prestation confiée Localisation du traitement
SCALEWAY SAS (8 rue de la Ville-l'Évêque, 75008 Paris) Hébergement de l'infrastructure Cloud et des conteneurs France
MISTRAL AI SAS (15 rue des Halles, 75001 Paris) Moteur d'IA pour l'analyse et la traduction des diagnostics d'erreurs France / Union Européenne

En cas de modification ou d'ajout d'un sous-traitant ultérieur, Addwave en informera l'Utilisateur par mise à jour de la présente annexe ou notification sur le Service.

7. Localisation des traitements et transferts

L'ensemble des traitements est exclusivement réalisé sur le territoire de l'Union Européenne (France). Aucun transfert de données à caractère personnel vers un pays tiers hors de l'Espace Économique Européen n'est effectué.

8. Obligations de l'Utilisateur

L'Utilisateur garantit qu'il dispose de l'ensemble des autorisations et bases légales nécessaires au traitement des données à caractère personnel figurant dans les Fichiers qu'il dépose, qu'il a satisfait à ses obligations d'information auprès des personnes concernées, et qu'il ne soumet aucun Fichier contenant des données sensibles non nécessaires à l'établissement de la facture.

← Retour aux CGU ← Retour à Certifakt Free