Juridique

Accord de sous-traitance

Dernière mise à jour : juin 2026

Cette traduction française est fournie à titre indicatif. Seule la version néerlandaise de cet accord de sous-traitance fait foi. Lire la version néerlandaise

Le présent accord de sous-traitance (« Accord de sous-traitance ») fait partie des conditions générales de BrewerSync et s'applique dès que vous traitez des données à caractère personnel de tiers via le service.

Parties

1. Afiant B.V., établie au Lorentzstraat 89, 2665 JG Bleiswijk, Pays-Bas, immatriculée auprès de la Kamer van Koophandel sous le numéro 61946281, ci-après : « Sous-traitant » ; et

2. Le client, la personne physique ou morale qui utilise un compte sur BrewerSync et traite ainsi des données à caractère personnel de tiers, ci-après : « Responsable du traitement ».

Ci-après conjointement : « Parties ».

Préambule

  • Le Responsable du traitement utilise le service BrewerSync (« le Service ») et traite à cette occasion des données à caractère personnel pour lesquelles il est responsable du traitement au sens du RGPD.
  • Le Sous-traitant traite ces données à caractère personnel uniquement pour le compte du Responsable du traitement afin de fournir le Service.
  • Dans le présent Accord de sous-traitance, les Parties consignent les modalités requises en vertu de l'article 28 du RGPD.

1. Définitions

Les termes tels que « données à caractère personnel », « traitement », « personne concernée », « violation de données à caractère personnel » (fuite de données), « responsable du traitement » et « sous-traitant » ont le sens que leur donne le RGPD (règlement (UE) 2016/679).

2. Objet, nature et durée du traitement

2.1 Le Sous-traitant traite des données à caractère personnel uniquement dans le cadre de la fourniture du Service, tel que décrit plus en détail à l'Annexe 1.

2.2 Le présent Accord de sous-traitance s'applique pour la durée de l'utilisation du Service et prend fin dès que le contrat sous-jacent prend fin, sans préjudice des dispositions qui, par leur nature, continuent de s'appliquer (telles que la confidentialité et la suppression).

3. Instructions

3.1 Le Sous-traitant traite les données à caractère personnel uniquement sur la base des instructions écrites du Responsable du traitement. L'utilisation du Service conformément à la documentation vaut instruction en ce sens.

3.2 Le Sous-traitant informe le Responsable du traitement si, à son avis, une instruction enfreint le RGPD ou une autre législation applicable, sauf si cette législation interdit une telle notification.

3.3 Le Sous-traitant ne traite pas les données à caractère personnel à ses propres fins et ne les communique pas à des tiers, sauf dans les cas prévus par le présent Accord de sous-traitance ou lorsqu'une obligation légale l'exige. Dans ce dernier cas, le Sous-traitant informe le Responsable du traitement au préalable, sauf si la loi l'interdit.

4. Confidentialité

Le Sous-traitant veille à ce que les personnes ayant accès aux données à caractère personnel soient tenues à la confidentialité, que ce soit en vertu d'une obligation légale ou d'un contrat.

5. Sécurité

5.1 Le Sous-traitant prend des mesures techniques et organisationnelles appropriées pour protéger les données à caractère personnel contre la perte ou le traitement illicite, compte tenu de l'état de la technique et de la nature des données. Les mesures sont décrites à l'Annexe 3.

5.2 Le Sous-traitant peut actualiser les mesures de sécurité, à condition que le niveau de protection ne s'en trouve pas réduit.

6. Sous-traitants ultérieurs

6.1 Le Responsable du traitement donne au Sous-traitant une autorisation générale de recourir à des sous-traitants ultérieurs. Les sous-traitants ultérieurs actuellement mobilisés sont énumérés à l'Annexe 2.

6.2 Le Sous-traitant impose à chaque sous-traitant ultérieur les mêmes obligations que celles prévues dans le présent Accord de sous-traitance et demeure responsable envers le Responsable du traitement du respect de celles-ci.

6.3 En cas d'ajout ou de remplacement envisagé d'un sous-traitant ultérieur, le Sous-traitant informe le Responsable du traitement au préalable, afin que celui-ci puisse formuler des objections raisonnables. En cas d'objection fondée qui ne peut être levée, le Responsable du traitement peut mettre fin à l'utilisation de la fonctionnalité concernée ou au contrat sous-jacent.

7. Droits des personnes concernées

7.1 Le Sous-traitant fournit au Responsable du traitement, dans la mesure raisonnablement possible, une assistance pour le traitement des demandes des personnes concernées visant à exercer leurs droits (accès, rectification, effacement, limitation, portabilité et opposition).

7.2 Si le Sous-traitant reçoit directement une demande d'une personne concernée, il la transmet au Responsable du traitement et ne la traite pas lui-même, sauf obligation légale.

8. Assistance

Le Sous-traitant fournit au Responsable du traitement une assistance raisonnable dans l'exécution de ses obligations au titre des articles 32 à 36 du RGPD, y compris la sécurité, la notification des violations de données et les analyses d'impact relatives à la protection des données (AIPD), compte tenu de la nature du traitement et des informations dont dispose le Sous-traitant.

9. Violations de données

9.1 Le Sous-traitant informe le Responsable du traitement sans retard injustifié, et au plus tard dans les 48 heures, après avoir pris connaissance d'une violation de données à caractère personnel concernant les données à caractère personnel qu'il traite.

9.2 La notification contient au moins la nature de la violation, les catégories et les nombres concernés, les conséquences probables et les mesures prises ou proposées.

9.3 L'appréciation de la question de savoir si une violation de données doit être notifiée à l'Autoriteit Persoonsgegevens ou aux personnes concernées, ainsi que la notification éventuelle elle-même, relève de la responsabilité du Responsable du traitement.

10. Transfert en dehors de l'EEE

Le Sous-traitant traite les données à caractère personnel au sein de l'EEE, sauf indication contraire à l'Annexe 2. Si un transfert vers un pays situé en dehors de l'EEE a lieu, le Sous-traitant assure une garantie appropriée au sens du chapitre V du RGPD, telle que les clauses contractuelles types de la Commission européenne ou une certification au titre de l'EU-US Data Privacy Framework.

11. Audit et information

11.1 Le Sous-traitant met à la disposition du Responsable du traitement, sur demande, les informations nécessaires pour démontrer le respect de l'article 28 du RGPD.

11.2 Le Responsable du traitement peut réaliser (ou faire réaliser) un audit au maximum une fois par an, à condition qu'il soit annoncé au moins quatre semaines à l'avance et réalisé d'une manière qui perturbe le moins possible l'activité du Sous-traitant. Les coûts raisonnables d'un audit sont à la charge du Responsable du traitement, sauf si l'audit révèle un manquement substantiel.

12. Restitution et suppression

12.1 Après la fin du contrat sous-jacent, le Sous-traitant permet au Responsable du traitement d'exporter les données à caractère personnel pendant au moins 30 jours.

12.2 Ensuite, le Sous-traitant supprime les données à caractère personnel ou les restitue, au choix du Responsable du traitement, à l'exception des données que le Sous-traitant est légalement tenu de conserver.

13. Responsabilité

Le régime de responsabilité prévu dans les conditions générales de BrewerSync s'applique par analogie à la responsabilité au titre du présent Accord de sous-traitance.

14. Dispositions finales

14.1 En cas de contradiction entre le présent Accord de sous-traitance et les conditions générales, le présent Accord de sous-traitance prévaut, dans la mesure où il concerne le traitement de données à caractère personnel.

14.2 Le présent Accord de sous-traitance est régi par le droit néerlandais. Les litiges sont soumis au tribunal compétent du ressort dans lequel le Sous-traitant est établi.


Annexe 1 : Détails du traitement

Objet et nature du traitement : le stockage, la consultation, la structuration, la modification et tout autre traitement de données à caractère personnel que le Responsable du traitement saisit ou fait traiter dans le Service, aux fins de la gestion de brasserie et/ou de festival.

Finalité : la fourniture du Service telle que décrite dans les conditions générales.

Catégories de personnes concernées :

  • les utilisateurs du Responsable du traitement (collaborateurs) ;
  • les clients et contacts professionnels du Responsable du traitement ;
  • les participants et visiteurs d'un festival.

Types de données à caractère personnel :

  • coordonnées de contact et de compte (nom, adresse e-mail, numéro de téléphone) ;
  • données d'entreprise et de commande ;
  • données de festival et de visiteurs, y compris les adresses e-mail des visiteurs pour un aperçu des bières demandé ;
  • données d'utilisation.

En principe, aucune catégorie particulière de données à caractère personnel n'est traitée.


Annexe 2 : Sous-traitants ultérieurs

Sous-traitant ultérieurFinalitéLieu de traitement
SupabaseBase de données et stockageEEE / États-Unis (avec des garanties appropriées)
VercelHébergement de l'applicationEEE / États-Unis (avec des garanties appropriées)
ResendEnvoi et réception d'e-mailsEEE / États-Unis (avec des garanties appropriées)
MoneybirdFacturation et comptabilitéEEE (Pays-Bas)
MollieTraitement des paiementsEEE (Pays-Bas)

Annexe 3 : Mesures de sécurité techniques et organisationnelles

  • L'accès aux données est cloisonné au niveau de la base de données (row-level security) et sur la base d'une autorisation fondée sur les rôles.
  • Les connexions se font via le chiffrement (TLS).
  • Les données sensibles, telles que les adresses e-mail des visiteurs, sont stockées de manière chiffrée.
  • Les mots de passe sont stockés uniquement sous forme chiffrée (hachée).
  • L'accès par les collaborateurs du Sous-traitant est limité au nécessaire et est soumis à la confidentialité.
  • Sauvegardes périodiques et journalisation des accès et des modifications.
  • Hébergement chez des sous-traitants ultérieurs disposant de certifications de sécurité reconnues.