Accord de sous-traitance des données à caractère personnel
Version 2.0 — 23 septembre 2026. Conclu en application de l'article 28 du règlement (UE) 2016/679. Annexé aux conditions générales, dont il fait partie intégrante.
Pourquoi cet accord existe
Lorsqu'une entreprise confie ses factures impayées au Service, elle transmet des données dont elle détermine la finalité et les moyens : elle recouvre ses propres créances. Letikette ne fait que les traiter pour son compte. Elle est donc responsable de traitement, et Letikette sous-traitant.
L'article 28.3 du RGPD impose que cette relation soit encadrée par un contrat écrit comportant un contenu déterminé. Sans lui, les deux parties sont en infraction, et la responsabilité en incombe d'abord au responsable de traitement.
Et la qualification ne se discute pas, pour une raison propre à ce métier. Les personnes dont le Service traite les données ne sont pas les clients du responsable de traitement : ce sont ses débiteurs. Un débiteur exerçant en entrepreneur individuel est désigné par son nom patronymique ; une facture porte le nom d'un interlocuteur, parfois un numéro direct ; et le Service produit lui-même, sur ces personnes, un état de solvabilité relevé au registre public. Ce sont des données à caractère personnel concernant des tiers qui n'ont rien demandé, et c'est précisément la situation que l'article 28 existe pour encadrer.
Article 1 — Parties et définitions
Le Responsable de traitement : le Client, tel que défini aux conditions générales.
Le Sous-traitant : Jules-Camille Doré, entrepreneur individuel, exploitant sous le nom commercial Letikette.
Les termes définis par l'article 4 du RGPD conservent ici le sens qu'il leur donne.
Article 2 — Objet, durée, nature et finalité
Objet : le traitement des données relatives aux créances du Responsable de traitement et à leurs débiteurs, aux seules fins de fourniture du Service.
Durée : celle du contrat principal, augmentée de la période de réversibilité de trente jours.
Nature des opérations : collecte, structuration, lecture automatisée ou native, rapprochement, enrichissement depuis des registres publics, calcul, conservation, restitution et effacement.
Finalité : permettre au Responsable de traitement de suivre ses factures impayées, d'en surveiller les échéances et la prescription, d'en chiffrer le montant exigible de façon décomposable, et de préparer les courriers qu'il adresse lui-même à ses débiteurs.
Article 3 — Catégories de données et de personnes concernées
3.1 Les débiteurs, qui sont la catégorie principale
Catégories de données :
- dénomination et coordonnées professionnelles du débiteur, en ce compris le nom patronymique lorsqu'il exerce en nom propre ;
- numéro d'identification au registre du commerce et des sociétés, forme juridique, adresse ;
- adresse électronique, lorsqu'elle est connue ;
- factures, montants, échéances, règlements observés et délai habituel de paiement ;
- état de santé financière relevé au registre public et état précédemment connu — deux données que le Service produit lui-même sur la personne concernée ;
- annonces de greffe citées mot pour mot : nature du jugement, date, tribunal, lien ;
- nom d'un interlocuteur, le cas échéant, tel qu'il figure sur un document déposé.
Catégories de personnes concernées : les débiteurs du Responsable de traitement lorsqu'ils sont des personnes physiques — notamment les entrepreneurs individuels —, les représentants et salariés des débiteurs personnes morales identifiés sur un document ou par une adresse électronique nominative, et le cas échéant les salariés du Responsable de traitement identifiés sur un document.
Une particularité à retenir. Ces personnes ne sont pas les clients du Responsable de traitement au sens contractuel : ce sont ses débiteurs. Elles n'ont consenti à rien, ne sont pas informées par le Service, et ne disposent d'aucun accès. C'est au Responsable de traitement qu'il revient de les informer au titre de l'article 14 du RGPD et de répondre à leurs demandes ; le Sous-traitant lui prête assistance sans se substituer à lui.
3.2 Les utilisateurs du Responsable de traitement
Nom, adresse électronique, identifiants d'authentification, et adresse IP consignée à l'ouverture d'une session.
3.3 Catégories particulières
Aucune catégorie particulière de données au sens de l'article 9 du RGPD n'est attendue. Le Responsable de traitement s'engage à ne pas en transmettre. S'il en transmettait néanmoins, il en supporterait seul les conséquences.
Article 4 — Obligations du Sous-traitant
Le Sous-traitant s'engage à :
4.1 Traiter sur instruction documentée. Ne traiter les données que sur instruction documentée du Responsable de traitement, l'acceptation des conditions générales et l'usage du Service valant instruction initiale. Si une obligation légale imposait un traitement supplémentaire, il en informerait préalablement le Responsable de traitement, sauf interdiction légale.
4.2 Informer d'une instruction non conforme. Informer immédiatement le Responsable de traitement s'il estime qu'une instruction constitue une violation du RGPD.
4.3 Garantir la confidentialité. N'autoriser l'accès qu'aux personnes tenues à une obligation de confidentialité, et sur le seul périmètre nécessaire.
4.4 Assurer la sécurité. Mettre en œuvre les mesures techniques et organisationnelles décrites à l'annexe 2.
4.5 Assister le Responsable de traitement, compte tenu de la nature du traitement et des informations dont il dispose :
- pour donner suite aux demandes d'exercice des droits, en fournissant les moyens d'extraction, de rectification et d'effacement ;
- pour respecter les obligations de sécurité, de notification de violation, d'analyse d'impact et de consultation préalable, prévues aux articles 32 à 36.
4.6 Notifier les violations. Notifier au Responsable de traitement toute violation de données dans les quarante-huit heures de sa prise de connaissance, en lui fournissant les éléments nécessaires à sa propre notification à l'autorité de contrôle.
4.7 Restituer et effacer. Au terme du contrat, restituer les données dans un format structuré, puis les effacer ainsi que les copies existantes dans les conditions de l'article 8.
4.8 Mettre à disposition les informations nécessaires pour démontrer le respect de l'article 28 et permettre les audits, dans les conditions de l'article 9.
4.9 Tenir un registre des catégories de traitements effectués pour le compte du Responsable de traitement, conformément à l'article 30.2.
Article 5 — Obligations du Responsable de traitement
Le Responsable de traitement s'engage à :
- ne transmettre que des données qu'il est en droit de traiter, et à disposer d'une base légale pour ce faire ;
- informer les personnes concernées du recours au Sous-traitant, notamment ses fournisseurs dont les données figurent sur les factures déposées ;
- documenter par écrit toute instruction sortant de l'usage normal du Service ;
- veiller au respect des obligations de l'article 28 tout au long du traitement.
Article 6 — Sous-traitance ultérieure
Le Responsable de traitement autorise le Sous-traitant à recourir aux sous-traitants ultérieurs suivants, autorisation générale au sens de l'article 28.2 :
| Sous-traitant ultérieur | Prestation | Localisation | Transfert hors UE |
|---|---|---|---|
| Convex, Inc. | Base de données, stockage, exécution | aws-us-east-1, États-Unis |
Oui — voir 7.2 |
| Vercel Inc. | Hébergement de l'application | fra1, Paris |
Non |
| Anthropic PBC | Lecture des documents non structurés | États-Unis | Oui — voir 7.1 |
| Resend, Inc. | Acheminement des courriels de service, à l'exclusion de toute donnée de débiteur | États-Unis | Oui, clauses contractuelles types |
| Paddle.com Market Ltd | Facturation | Royaume-Uni | Décision d'adéquation |
| Opendatasoft / DILA | Publication du BODACC, interrogé à la demande | France | Non |
| Qonto | Import comptable, connecté par le Responsable de traitement | France | Non |
Tout changement de sous-traitant ultérieur est notifié au Responsable de traitement trente jours avant sa prise d'effet. Celui-ci peut s'y opposer dans ce délai pour un motif légitime et documenté ; à défaut d'accord, il peut résilier sans indemnité.
Le Sous-traitant impose à chaque sous-traitant ultérieur les mêmes obligations que celles du présent accord et demeure pleinement responsable de leur exécution devant le Responsable de traitement.
Article 7 — Transferts hors Union européenne
7.1 Anthropic PBC, États-Unis
Ce transfert est structurel et non accessoire. Lorsqu'un document non structuré est déposé, le fichier est transmis dans son intégralité à l'interface de programmation d'Anthropic aux fins de lecture : il part tel quel, sans rognage ni conversion en images.
Trois traitements empruntent ce chemin, et aucun autre : la lecture d'un document déposé, la lecture d'une pièce justificative, et les échanges avec l'assistant intégré au Service.
Une exception, et elle est significative. Une facture électronique structurée — un PDF embarquant un Factur-X, ou un fichier XML au format CII — est lue par le Sous-traitant sur son propre serveur. Aucune donnée ne sort, et les montants sont repris au centime exact plutôt qu'interprétés. La part des documents concernés croîtra avec la généralisation de la facturation électronique.
Il est encadré par les clauses contractuelles types adoptées par la Commission européenne dans sa décision d'exécution (UE) 2021/914, complétées par l'accord de traitement conclu avec Anthropic et par les mesures supplémentaires que celui-ci prévoit.
La durée de conservation des données transmises et les conditions de leur utilisation sont régies par cet accord.
7.2 Convex, Inc., États-Unis — et il porte sur TOUT
Relevé le 23 septembre 2026 : le déploiement de production est en région aws-us-east-1.
Ce transfert ne porte pas sur un traitement particulier : il porte sur l'ensemble des données
confiées au Sous-traitant. Base de données, fichiers déposés et exécution des fonctions sont
localisés aux États-Unis. L'application qui répond aux requêtes est, elle, hébergée en région
fra1 à Paris ; mais les données qu'elle lit et écrit ne le sont pas.
Il est encadré par les mêmes clauses contractuelles types que celui de l'article 7.1.
Cette région se fixe à la création d'un déploiement et ne se modifie pas : en changer supposerait une migration vers un nouveau déploiement. Une telle migration serait notifiée au Responsable de traitement dans les conditions de l'article 6.
Article 8 — Sort des données au terme du contrat
Pendant trente jours à compter du terme, le Responsable de traitement peut exporter ses Décomptes et ses données au format tabulaire.
L'effacement s'obtient sur demande, et il est alors intégral : la suppression d'un établissement efface la totalité des données qui lui sont rattachées, fichiers de stockage compris, sous un délai correspondant aux cycles de purge des sauvegardes des sous-traitants ultérieurs.
Deux limites sont énoncées plutôt que masquées, parce qu'un accord qui promettrait un effacement non exécuté serait un manquement et non une imprécision :
- aucun effacement automatique ne se déclenche au terme du contrat ; il s'obtient sur demande ;
- l'effacement unitaire n'est pas outillé : une demande visant un seul débiteur ou une seule facture ne peut recevoir, à ce jour, d'autre réponse technique que la suppression de l'établissement entier. Le Sous-traitant en informe le Responsable de traitement afin qu'il en tienne compte dans sa réponse à la personne concernée.
Sont exclues de l'effacement les seules données que le Sous-traitant est légalement tenu de conserver, notamment les pièces comptables relatives à l'abonnement. Celles-ci sont alors archivées, avec accès restreint, pour la seule durée légale.
Une attestation d'effacement est délivrée sur demande.
Article 9 — Audit
Le Responsable de traitement peut, une fois par an et moyennant un préavis de trente jours, demander communication des éléments démontrant le respect du présent accord.
Un audit sur site peut être diligenté en cas de violation avérée de données ou de manquement documenté, aux frais du Responsable de traitement, par un auditeur indépendant tenu au secret et n'étant pas concurrent du Sous-traitant.
Article 10 — Responsabilité
Chaque partie assume les conséquences de ses propres manquements.
Les limitations de responsabilité de l'article 11 des conditions générales s'appliquent au présent accord, sans préjudice de l'article 82 du RGPD, dont les stipulations ne peuvent être écartées par contrat.
Annexe 1 — Description synthétique du traitement
| Nature | Lecture, rapprochement, enrichissement depuis des registres publics, calcul, conservation |
| Finalité | Suivi des factures impayées, surveillance des échéances et de la prescription, chiffrage décomposable de ce qui est dû |
| Durée | Durée du contrat, plus trente jours de réversibilité |
| Type de données | Voir article 3 |
| Personnes concernées | Voir article 3 — principalement des débiteurs, qui ne sont pas les clients du Responsable de traitement |
| Localisation principale | États-Unis (aws-us-east-1), voir article 7.2. L'application est exécutée en France, les données ne le sont pas |
Annexe 2 — Mesures techniques et organisationnelles
Au sens de l'article 32 du RGPD. Chacune est en place à la date de rédaction, aucune n'est projetée.
Chiffrement. Échanges chiffrés de bout en bout, HTTPS strict avec en-tête HSTS d'une durée de deux ans. Mots de passe stockés sous forme de condensats.
Cloisonnement. Séparation stricte des données par établissement, appliquée à chaque requête serveur et non au niveau de l'affichage. Un test automatisé échoue si une table nouvelle portant un identifiant d'établissement échappe à la purge.
Une seule base est mutualisée : l'annuaire professionnel d'auxiliaires de justice, constitué à partir de sources publiques. Il n'est alimenté par aucune donnée de client, et il porte en revanche des données personnelles de personnes physiques — voir la section 8 de la politique de confidentialité, où il est décrit comme tel plutôt que présenté comme anonyme.
Contrôle d'accès. Comptes nominatifs, aucun compte partagé. Toute requête serveur vérifie l'appartenance de l'utilisateur à l'établissement avant de rendre la moindre donnée.
Les deux rôles sont désormais appliqués. Administrateur et membre existent au modèle de données, et la vérification est effectivement appelée sur les opérations sensibles : réglages de l'établissement, facturation, invitations, connexions bancaires, effacement des données.
Cette mesure portait jusqu'au 23 septembre 2026 un avertissement inverse — « aucun contrôle ne les applique aujourd'hui, la fonction écrite à cet effet n'est appelée nulle part ». Elle était exacte à sa rédaction ; le produit l'a depuis corrigée. L'avertissement est retiré parce qu'il est devenu faux, et le fait est noté ici pour que la correction soit vérifiable — un document qui ne se corrige que dans le sens défavorable n'inspire pas plus confiance qu'un document qui ne se corrige jamais.
Journalisation. Les accès et opérations sont tracés par la plateforme d'exécution, selon la durée de rétention prévue aux conditions de celle-ci.
Auditabilité du traitement. Tout montant réclamé est décomposable : un Décompte porte ses segments — quel principal, quel taux, sur combien de jours, sur quelle base annuelle — de sorte qu'un tiers qui le conteste puisse le refaire à la main. Chaque valeur juridique appliquée porte sa source, sa date de relevé et l'indication qu'elle n'a pas été validée par un avocat. Un Décompte arrêté est figé et ne peut plus être modifié : rejouer le calcul produit un nouveau Décompte, daté à son tour.
Le constat du registre est cité verbatim. La nature d'un jugement est recopiée telle que le registre l'écrit, sans reformulation — reformuler serait en proposer une lecture juridique.
La décision reste humaine, et le Service ne décide de rien. Aucune relance n'est envoyée, aucune procédure n'est recommandée, aucun critère indéterminé n'est présumé rempli. Le Service mesure et constate ; le Responsable de traitement décide.
Minimisation. Aucune donnée sensible n'est collectée. Aucun outil de mesure d'audience ni de prospection n'est déployé.
Gestion des secrets. Secrets d'exploitation conservés hors du dépôt de code, injectés à l'exécution, avec contrôle automatisé de leur présence avant chaque déploiement.
Sauvegardes. Assurées par l'hébergeur de la base de données, selon les engagements contractuels de celui-ci, avec purge conforme à l'article 8.