Accord de sous-traitance des données

Annexe aux conditions générales, version du 25/09/2026. Il s’applique dès l’acceptation des conditions générales et constitue le contrat prévu à l’article 28.3 du règlement (UE) 2016/679 (RGPD).

1. Parties et rôles

Le client, éditeur du site sur lequel il pose le bandeau, est responsable du traitement du recueil du consentement de ses visiteurs et de la conservation de sa preuve : c’est à lui de démontrer que le consentement a été donné (article 7.1 du RGPD). KIPDEV SAS (société par actions simplifiée, SIREN 884 120 890, 4 rue des Frênes, 33700 Mérignac) est son sous-traitant : elle traite ces données pour son compte, pour faire fonctionner Orbe.

Lorsque le client utilise Orbe pour les sites de ses propres clients (agence), il est lui-même sous-traitant de ceux-ci et KIPDEV SAS est son sous-traitant ultérieur. Le client garantit avoir obtenu de ses clients l’autorisation de recourir à KIPDEV SAS et leur répercute le présent accord.

2. Description du traitement

Le scan des pages publiques d’un site ne collecte pas de donnée de visiteur.

3. Instructions du client

KIPDEV SAS ne traite les données que sur instruction documentée du client, y compris pour ce qui est des transferts hors de l’Union européenne : ces instructions sont les conditions générales, le présent accord et les réglages choisis dans l’espace client. Si KIPDEV SAS est tenue par le droit de l’Union ou d’un État membre de procéder à un autre traitement, elle en informe le client avant, sauf si ce droit l’interdit. Si une instruction lui paraît contraire au RGPD ou à une autre règle de protection des données, elle en informe immédiatement le client.

4. Confidentialité

Les personnes autorisées à traiter les données chez KIPDEV SAS sont tenues à la confidentialité. Elles n’accèdent au journal d’un client que pour assurer le service, résoudre un incident ou répondre à une demande de ce client.

5. Sécurité (article 32 du RGPD)

6. Sous-traitants ultérieurs

Le client donne une autorisation générale de recourir aux sous-traitants suivants pour les données des visiteurs :

PrestataireSiègeUsageLieu du traitement
Hostinger International LtdChypre (61 Lordou Vironos Street, 6023 Larnaca)Hébergement du service, du script, de la base et du journal des choix des visiteurs.France (serveur à Paris)

Les données des visiteurs ne sont donc pas transférées hors de l’Union européenne. KIPDEV SAS impose à ses sous-traitants ultérieurs, par contrat, des obligations de protection des données équivalentes à celles du présent accord, et reste pleinement responsable envers le client de leur exécution (article 28.4 du RGPD).

Les prestataires suivants travaillent pour KIPDEV SAS mais ne reçoivent aucune donnée des visiteurs :

PrestataireSiègeUsage
Resend (Plus Five Five, Inc.)États-UnisE-mails envoyés au client (connexion, alertes de la sentinelle). Aucune donnée de visiteur.
StripeIrlande et États-UnisPaiement de l’abonnement du client. Aucune donnée de visiteur.
Cloudflare, Inc.États-UnisNom de domaine et DNS du service. Ne reçoit pas le journal des choix.

Reçoivent aussi une donnée, mais seulement une empreinte cryptographique (la racine du journal du jour), qui ne permet pas de retrouver un visiteur : les services d’horodatage (DigiCert, FreeTSA en secours) et les serveurs publics d’OpenTimestamps.

Tout ajout ou remplacement de sous-traitant ultérieur est annoncé par e-mail au client au moins 30 jours à l’avance ; le client peut s’y opposer en résiliant sans frais avant la date annoncée.

7. Droits des personnes

Si un visiteur exerce ses droits auprès de KIPDEV SAS, sa demande est transmise sans délai au client, qui y répond. Le visiteur peut changer son choix à tout moment par le bouton « Gérer mes cookies » du site. KIPDEV SAS aide le client, par des mesures techniques adaptées et dans la mesure du possible, à répondre aux demandes : l’identifiant du choix figure dans le cookie du visiteur et permet de retrouver ses enregistrements dans l’export.

8. Assistance au client

KIPDEV SAS aide le client, compte tenu de la nature du traitement et des informations à sa disposition, à respecter ses obligations de sécurité, de notification des violations, d’analyse d’impact et de consultation préalable (articles 32 à 36 du RGPD).

9. Violations de données

KIPDEV SAS notifie au client toute violation de données personnelles dont elle a connaissance, dans les meilleurs délais et au plus tard dans les 48 heures, afin de lui laisser le temps de notifier lui-même la CNIL dans les 72 heures. La notification décrit la nature de la violation, les données et personnes concernées, les conséquences probables et les mesures prises ou envisagées.

10. Fin du contrat

Avant la fin du contrat, le client exporte son journal depuis son espace (restitution). Au choix du client, et sur sa demande écrite à contact@orbeconsent.com, KIPDEV SAS supprime ensuite les données et leurs copies sous 30 jours, sauf obligation légale de conservation. Tant que le compte existe, les données restent conservées et exportables.

11. Contrôle

KIPDEV SAS tient à disposition du client les informations nécessaires pour démontrer le respect du présent accord et répond à ses questions écrites. Un audit, y compris une inspection, peut être mené par le client ou par un auditeur tenu au secret qu’il mandate, avec un préavis de 30 jours, à la charge du client, au plus une fois par an sauf violation avérée ou demande d’une autorité de contrôle.

Contact pour toute question relative aux données : contact@orbeconsent.com.