Article 1 — Objet et champ d'application
Le présent DPA a pour objet de définir les conditions dans lesquelles le Sous-traitant traite, pour le compte et sur instructions du Responsable de traitement, les données à caractère personnel nécessaires à la fourniture du service Hokabe, ainsi que les obligations respectives des parties au regard du RGPD et de la loi n° 78-17 du 6 janvier 1978 modifiée.
Le Responsable de traitement (le Cabinet) détermine les finalités et les moyens du traitement de ses données et de celles de ses propres clients. Le Sous-traitant (Hokabe) traite ces données uniquement pour fournir le service souscrit.
Article 2 — Définitions
- Responsable de traitement : le Cabinet client titulaire de l'abonnement, qui détermine les finalités et moyens du traitement.
- Sous-traitant : BACABS GROUP (« Hokabe »), SARL au capital de 1 000 €, RCS Bordeaux 888 961 315, siège social 9 rue de Condé, Bureau 3, 33000 Bordeaux.
- Sous-traitant ultérieur : tout prestataire auquel le Sous-traitant fait appel pour traiter des données pour le compte du Responsable de traitement (cf. Annexe 3).
- Données : les données à caractère personnel traitées dans le cadre du service, décrites en Annexe 1.
- Personne concernée : toute personne physique identifiée ou identifiable dont les Données sont traitées (collaborateurs du Cabinet, clients et prospects du Cabinet, contacts).
- Violation de données : toute violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé à des Données.
Les autres termes ont le sens que leur donne l'article 4 du RGPD.
Article 3 — Nature, finalité et durée du traitement
La nature et la finalité du traitement, les catégories de données et de personnes concernées ainsi que la durée du traitement sont décrites en Annexe 1. Le traitement est réalisé pour la seule finalité de fournir le service Hokabe tel que décrit sur hokabe.fr et dans les CGU.
Article 4 — Obligations du Sous-traitant
Conformément à l'article 28.3 du RGPD, le Sous-traitant s'engage à :
- (a) Instructions documentées : ne traiter les Données que sur instruction documentée du Responsable de traitement, y compris en matière de transfert hors UE, sauf obligation légale contraire — auquel cas le Sous-traitant en informe le Responsable avant le traitement, sauf interdiction légale. L'utilisation du service et le paramétrage effectué par le Cabinet constituent ses instructions documentées.
- (b) Confidentialité : veiller à ce que les personnes autorisées à traiter les Données soient soumises à une obligation de confidentialité.
- (c) Sécurité : mettre en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD (cf. Annexe 2).
- (d) Sous-traitance ultérieure : respecter les conditions de l'article 7 du présent DPA pour le recours à des sous-traitants ultérieurs.
- (e) Droits des personnes : aider le Responsable de traitement, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d'exercice des droits des personnes concernées (cf. article 8).
- (f) Assistance aux obligations : aider le Responsable de traitement à garantir le respect de ses obligations en matière de sécurité, de notification des violations, d'analyse d'impact et de consultation préalable (articles 32 à 36 du RGPD), compte tenu de la nature du traitement et des informations à disposition du Sous-traitant.
- (g) Sort des données : à la fin de la prestation, supprimer ou restituer les Données selon le choix du Responsable de traitement (cf. article 12).
- (h) Mise à disposition et audit : mettre à disposition du Responsable de traitement toutes les informations nécessaires pour démontrer le respect des obligations de l'article 28 et permettre la réalisation d'audits (cf. article 13).
Le Sous-traitant informe immédiatement le Responsable de traitement si, selon lui, une instruction constitue une violation du RGPD ou de toute autre disposition applicable en matière de protection des données.
Article 5 — Sécurité des données
Le Sous-traitant met en œuvre et maintient les mesures techniques et organisationnelles décrites en Annexe 2, propres à garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD. Ces mesures peuvent évoluer pour tenir compte de l'état de l'art, sans réduire le niveau de sécurité global.
Article 6 — Confidentialité du personnel
Le Sous-traitant garantit que les membres de son personnel et toute personne agissant sous son autorité ayant accès aux Données sont tenus à une obligation de confidentialité, sont formés à la protection des données et n'accèdent aux Données que dans la stricte mesure nécessaire à l'exécution de la prestation (principe du moindre privilège).
Article 7 — Sous-traitants ultérieurs
Le Responsable de traitement autorise de manière générale le Sous-traitant à recourir aux sous-traitants ultérieurs listés en Annexe 3 pour les besoins du service. Chaque sous-traitant ultérieur est soumis, par contrat, à des obligations de protection des données équivalentes à celles du présent DPA.
Le Sous-traitant informe le Responsable de traitement de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur avec un préavis raisonnable d'au moins 30 jours, par mise à jour de l'Annexe 3 et/ou notification. Le Responsable de traitement peut s'opposer à ce changement pour des motifs légitimes liés à la protection des données ; à défaut de solution alternative satisfaisante, il pourra résilier l'abonnement concerné sans pénalité.
Article 8 — Droits des personnes concernées
Dans la mesure du possible, le Sous-traitant met à disposition du Responsable de traitement les fonctionnalités lui permettant de répondre directement aux demandes d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition exercées par les personnes concernées (export, modification et suppression des données depuis l'application).
Si une demande est adressée directement au Sous-traitant, celui-ci la transmet sans délai au Responsable de traitement et n'y répond pas lui-même, sauf instruction contraire du Responsable.
Article 9 — Notification des violations de données
Le Sous-traitant notifie au Responsable de traitement toute violation de données concernant ses Données dans les meilleurs délais après en avoir pris connaissance, afin de lui permettre de respecter, le cas échéant, son obligation de notification à la CNIL dans les 72 heures (article 33 du RGPD).
La notification précise, dans la mesure du possible : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées pour y remédier. Le Sous-traitant apporte au Responsable une assistance raisonnable dans la gestion et la documentation de l'incident.
Article 10 — Analyse d'impact et consultation préalable
Compte tenu de la nature du traitement et des informations à sa disposition, le Sous-traitant apporte au Responsable de traitement une assistance raisonnable pour la réalisation d'éventuelles analyses d'impact relatives à la protection des données (AIPD, article 35) et, le cas échéant, pour la consultation préalable de l'autorité de contrôle (article 36).
Article 11 — Transferts hors Union européenne
Les Données métier (base de données, fichiers, authentification) sont hébergées dans l'Union européenne, en France (datacenter AWS eu-west-3, Paris). Certains sous-traitants ultérieurs (cf. Annexe 3) peuvent être établis hors UE ; dans ce cas, le transfert est encadré par des garanties appropriées au sens du chapitre V du RGPD : Clauses Contractuelles Types (CCT) de la Commission européenne et/ou adhésion au cadre EU-US Data Privacy Framework. Aucun transfert hors UE n'est effectué sans une telle garantie.
Article 12 — Sort des données en fin de prestation
À l'expiration ou à la résiliation de l'abonnement, le Responsable de traitement peut, pendant une période de 30 jours, exporter l'intégralité de ses Données depuis l'application (cf. article 10 des CGV — Réversibilité). À l'issue de cette période, le Sous-traitant supprime définitivement les Données des bases de production, puis des sauvegardes selon le cycle de rétention en vigueur, sauf obligation légale de conservation. Sur demande, le Sous-traitant atteste par écrit de la suppression des Données.
Article 13 — Documentation, registre et audits
Le Sous-traitant tient un registre des catégories d'activités de traitement effectuées pour le compte du Responsable de traitement (article 30.2 du RGPD) et met à disposition les informations nécessaires pour démontrer le respect de ses obligations.
Le Responsable de traitement peut, à ses frais, au plus une fois par an et sauf incident de sécurité avéré, réaliser un audit du respect du présent DPA, après un préavis raisonnable de 30 jours, dans des conditions qui ne perturbent pas l'activité du Sous-traitant et préservent la confidentialité des données des autres clients. Le Sous-traitant peut satisfaire à cette obligation par la communication de rapports d'audit ou de certifications de ses propres prestataires.
Article 14 — Responsabilité
Chaque partie répond des dommages causés par le traitement lorsqu'elle n'a pas respecté les obligations du RGPD qui lui incombent ou qu'elle a agi en dehors des instructions licites du Responsable de traitement, conformément à l'article 82 du RGPD. La responsabilité globale du Sous-traitant au titre du présent DPA s'inscrit dans les limites prévues par les CGV et CGU.
Article 15 — Durée, entrée en vigueur et modification
Le présent DPA entre en vigueur à la date de souscription de l'abonnement et reste applicable tant que le Sous-traitant traite des Données pour le compte du Responsable de traitement. Il peut être mis à jour pour refléter l'évolution du service ou de la réglementation ; toute modification substantielle est notifiée 30 jours avant son entrée en vigueur, par email et/ou via l'application. Le droit français est applicable ; les tribunaux compétents sont ceux désignés par les CGV.
Annexe 1 — Description du traitement
- Nature et finalité : hébergement, stockage, organisation, consultation et traitement des données nécessaires au fonctionnement du CRM Hokabe (gestion de prospects, clients, dossiers, devis, factures, temps, tâches, documents, messagerie et portail client).
- Catégories de personnes concernées : collaborateurs et utilisateurs du Cabinet ; clients, prospects et contacts du Cabinet ; signataires et destinataires de documents.
- Catégories de données : données d'identification et de contact (nom, prénom, email, téléphone, adresse), données professionnelles et d'entreprise (raison sociale, SIREN, fonction), données de gestion (dossiers, devis, factures, saisies de temps), contenus de messages et documents téléversés, données de connexion et logs techniques. Aucune catégorie particulière de données (article 9 du RGPD) n'est requise par le service.
- Durée du traitement : pour la durée de l'abonnement, prolongée des durées de conservation et de suppression décrites dans la Politique de confidentialité.
Annexe 2 — Mesures techniques et organisationnelles de sécurité
- Chiffrement des données en transit (TLS 1.3) et au repos (AES-256).
- Cloisonnement strict des données par cabinet via Row-Level Security PostgreSQL.
- Mots de passe hachés (bcrypt) ; authentification à deux facteurs (2FA TOTP) disponible.
- Contrôle des accès selon le principe du moindre privilège et journalisation des accès.
- Sauvegardes quotidiennes avec rétention de 7 jours et reprise sur incident (PITR).
- Surveillance des erreurs et de la disponibilité, gestion des incidents de sécurité.
- Hébergement dans l'Union européenne (France — AWS eu-west-3, Paris).
Annexe 3 — Sous-traitants ultérieurs autorisés
- Supabase Inc. — base de données, authentification et stockage de fichiers (région France — eu-west-3, Paris).
- Cloudflare Inc. (États-Unis) — hébergement de l'interface et CDN. Garanties : CCT / Data Privacy Framework.
- Stripe Inc. (États-Unis) — traitement des paiements. Garanties : CCT / Data Privacy Framework.
- Resend Inc. (États-Unis) — envoi des emails transactionnels. Garanties : CCT / Data Privacy Framework.
- Functional Software Inc. (Sentry) (États-Unis) — monitoring des erreurs et performances. Garanties : CCT / Data Privacy Framework.
- Google LLC (États-Unis) — authentification OAuth2 et intégration email, lorsque le Cabinet active cette intégration. Garanties : CCT / Data Privacy Framework.
- Microsoft Corporation (États-Unis) — authentification OAuth2 et intégration email, lorsque le Cabinet active cette intégration. Garanties : CCT / Data Privacy Framework.
Cette liste peut être mise à jour conformément à l'article 7 du présent DPA. Pour toute question : contact@hokabe.fr.