Confidentialité
Accord de traitement des données (DPA)
Article 28 RGPD : obligations du sous-traitant, sous-traitants ultérieurs, transferts, sort des données.
Accord de traitement des données (DPA)
Dernière mise à jour : 15/09/2026
Cet accord (« DPA ») est conclu entre qoe.fi (« le Sous-traitant ») et le créateur ou le média utilisant la Plateforme (« le Responsable de traitement »), conformément à l'article 28 du RGPD. Il s'applique automatiquement à tout traitement de données personnelles effectué par qoe.fi pour le compte du Responsable de traitement.
1. Objet et durée
Le Sous-traitant traite des données personnelles pour fournir les services suivants : hébergement des publications, gestion de l'audience et des abonnés, envoi de newsletters et notifications, analytics de lecture, gestion des abonnements et des versements.
La durée du traitement correspond à celle de la relation contractuelle, augmentée des durées de conservation légales.
2. Nature, finalité et catégories de données
| Élément | Description |
|---|---|
| Nature du traitement | hébergement, messagerie électronique, statistiques, gestion d'abonnements |
| Finalité | fourniture du service d'édition et d'audience au Responsable de traitement |
| Catégories de personnes | lecteurs, abonnés, membres de l'équipe éditoriale, contacts CRM |
| Catégories de données | identifiants, coordonnées (email), préférences, données de facturation, journaux de lecture agrégés |
| Données sensibles | aucune — le Responsable s'engage à ne pas transmettre de données de catégories particulières (art. 9) |
3. Obligations du Sous-traitant
Le Sous-traitant s'engage à :
- Traiter uniquement sur instruction documentée du Responsable, y compris pour les transferts hors UE. Le présent accord et la configuration du service constituent cette instruction.
- Garantir la confidentialité : accès limité aux personnes habilitées, soumises à une obligation de confidentialité.
- Mettre en œuvre les mesures de sécurité de l'article 32 RGPD (chiffrement, minimisation, cloisonnement, journalisation, limitation de débit, sauvegardes).
- Assister le Responsable pour répondre aux demandes d'exercice des droits (accès, effacement, portabilité) dans un délai de 5 jours ouvrés.
- Notifier toute violation de données au Responsable sans délai injustifié et au plus tard 48 heures après en avoir pris connaissance, avec les informations nécessaires à la notification à l'autorité de contrôle.
- Assister le Responsable pour les analyses d'impact (AIPD) et les consultations préalables de l'autorité.
- Supprimer ou renvoyer les données à la fin de la prestation, au choix du Responsable, sauf obligation légale de conservation (comptabilité : 10 ans ; preuves légales : 5 ans).
- Mettre à disposition les informations nécessaires pour démontrer la conformité et permettre les audits.
4. Sous-traitants ultérieurs
Le Responsable autorise le recours aux sous-traitants ultérieurs listés dans la page Sous-traitants. Le Sous-traitant :
- informe le Responsable de tout ajout ou remplacement au moins 30 jours à l'avance ;
- impose aux sous-traitants ultérieurs les mêmes obligations que celles du présent accord ;
- reste responsable devant le Responsable de l'exécution par ses sous-traitants ultérieurs.
Le Responsable peut s'opposer à un changement en fermant son compte, ou en demandant une alternative technique lorsqu'elle existe.
5. Transferts hors Union européenne
Les données sont hébergées dans l'Union européenne. Tout transfert vers un pays tiers est encadré par une décision d'adéquation ou par les clauses contractuelles types (2021/914) complétées par des mesures techniques (chiffrement, pseudonymisation). Le Responsable est informé avant tout nouveau transfert.
6. Sécurité et localisation
| Mesure | Mise en œuvre |
|---|---|
| Chiffrement en transit | TLS 1.2+ |
| Chiffrement au repos | disques et sauvegardes chiffrés |
| Cloisonnement | isolation multi-locataire par publication |
| Accès | moindre privilège, journal d'audit, double authentification pour l'équipe |
| Sauvegardes | chiffrées, restauration testée |
| Journalisation | journaux techniques conservés 12 mois |
7. Responsabilité
Chaque partie est responsable des dommages causés par un manquement au présent accord, dans les conditions du RGPD (art. 82) et du droit commun. Le Sous-traitant répond des traitements effectués pour le compte du Responsable ; le Responsable répond de la licéité de la collecte initiale et du contenu de ses instructions.
8. Sort des données à la fin du contrat
Le Responsable peut exporter l'ensemble des données de son audience (format CSV/JSON) et de ses contenus (Markdown/HTML + fichiers) à tout moment, y compris pendant la période de préavis. À défaut d'export, les données sont supprimées dans un délai maximum de 90 jours après la fin de la relation, sauvegardes comprises.
Le Sous-traitant peut conserver les données nécessaires au respect d'une obligation légale (comptabilité, lutte contre la fraude), pour la durée strictement requise, puis les supprime.
9. Contact
Questions relatives à ce DPA : [EMAIL DPO]. Un exemplaire signé peut être demandé à la même adresse.