Contrat de sous-traitance
conformément à l'art. 28 du Règlement général sur la protection des données (RGPD)
État : Avril 2026
Ce contrat de traitement des données (CTD) fait partie intégrante du contrat d'utilisation entre le client (donneur d'ordre/responsable du traitement) et EUCERTA AG (sous-traitant/responsable du traitement). Il est automatiquement accepté lors de la conclusion du contrat d'utilisation pour app.eucerta.eu / cockpit.eucerta.eu. Une signature séparée n'est pas requise conformément à l'art. 28 alinéa 9 RGPD.
Préambule
Ce contrat de sous-traitance (ci-après « CST ») concrétise les obligations en matière de protection des données des parties contractantes conformément à l'art. 28 RGPD. Il s'applique à toutes les activités dans lesquelles EUCERTA AG traite en tant que sous-traitant des données à caractère personnel du donneur d'ordre dans le cadre de l'utilisation des plateformes app.eucerta.eu et cockpit.eucerta.eu.
EUCERTA AG traite les données à caractère personnel exclusivement selon les instructions du donneur d'ordre et en conformité avec le RGPD ainsi qu'avec la loi suisse sur la protection des données (nLPD).
§ 1 – Parties contractuelles
Donneur d'ordre (Responsable au sens de l'art. 4 n° 7 RGPD) :
L'entreprise ou la personne physique ou morale qui a conclu le contrat d'utilisation avec EUCERTA AG (ci-après « donneur d'ordre » ou « client »).
Sous-traitant (responsable du traitement au sens de l'art. 4 n° 8 RGPD) :
EUCERTA AG, inscrite au registre du commerce de la Suisse
I don't see any German text to translate in your message. You've only written "E-Mail:" which appears to be a label. Please provide the German content you'd like me to translate to French.support@eucerta.eu| Web:www.eucerta.eu
(ci-après « EUCERTA » ou « Prestataire »)
§ 2 – Objet et durée du traitement
(1) L'objet du traitement de commande est la mise à disposition et l'exploitation des plateformes SaaS app.eucerta.eu (système de gestion pour les processus de certification ISO) et cockpit.eucerta.eu (portail d'administration) pour le donneur d'ordre.
(2) Ce contrat de sous-traitance s'applique pour toute la durée du contrat d'utilisation. Il prend fin automatiquement avec la fin du contrat d'utilisation, sous réserve des dispositions relatives à la conservation et à la suppression des données prévues au § 8 de ce contrat de sous-traitance.
§ 3 – Nature et finalité du traitement
EUCERTA traite dans le cadre de la prestation de services commandée les catégories suivantes de données à caractère personnel :
Catégorie de données
Finalité du traitement
Emplacement de stockage
Données de compte (nom, e-mail, nom de l'entreprise, adresse)
Accès à la plateforme, communication, traitement des contrats
app.eucerta.eu (Serveur UE)
Données d'audit (documents téléchargés, réponses aux formulaires, justificatifs)
Réalisation du processus de certification ISO
app.eucerta.eu (Serveur EU)
Données de certificat (numéro, domaine d'application, date)
Émission et gestion de certificats
cockpit.eucerta.eu (Serveur UE)
Données d'utilisation (adresse IP, données de connexion, journal d'activité)
Sécurité informatique, exploitation de plateforme, résolution d'erreurs
Fichiers de logs du serveur (supprimés automatiquement après 30 jours)
Contenus traités par IA (via l'API Anthropic Claude)
Création de documents assistée par IA, support d'audit
API Anthropic – max. 7 jours, aucun entraînement avec les données clients
Personnes concernées : Employés, directeurs généraux et autres représentants du donneur d'ordre, qui utilisent le système ou dont les données sont traitées dans le cadre du processus de certification.
§ 4 – Obligations du prestataire (EUCERTA)
4.1 Obligation d'instruction
(3) EUCERTA traite les données à caractère personnel du donneur d'ordre exclusivement sur la base d'instructions documentées du donneur d'ordre ainsi que conformément aux exigences de ce AVV.
(4) Les instructions peuvent être données par écrit (y compris par e-mail). Les instructions orales doivent être confirmées par écrit sans délai.
(5) Si EUCERTA estime qu'une instruction contrevient au droit applicable en matière de protection des données, EUCERTA informera immédiatement le donneur d'ordre et suspendra l'exécution de l'instruction jusqu'à ce qu'une clarification conforme à la loi soit apportée.
4.2 Confidentialité
(6) EUCERTA s'assure que toutes les personnes qui ont accès aux données à caractère personnel du donneur d'ordre sont tenues au secret ou soumises à une obligation légale de confidentialité.
(7) EUCERTA traite les données exclusivement aux fins commandées. Une utilisation à des fins propres ou pour des tiers est exclue.
4.3 Mesures techniques et organisationnelles (Art. 32 DSGVO)
(8) EUCERTA prend des mesures techniques et organisationnelles appropriées (TOM) pour garantir un niveau de protection adapté au risque. Celles-ci comprennent notamment :
• Chiffrement de la transmission de données (TLS/SSL) et stockage des données sensibles
• Gestion des accès et des autorisations (principe du moindre privilège)
• Mises à jour de sécurité régulières et analyses de vulnérabilités
• Systèmes de sauvegarde et procédures de reprise après sinistre
• Mesures de sécurité physiques sur le site du serveur (centre de données dans l'UE)
(9) Les MOT actuelles peuvent être demandées à tout moment par le donneur d'ordre par e-mail àsupport@eucerta.euêtre demandé.
§ 5 – Obligations de notification en cas de violations de données à caractère personnel (Art. 33 et 34 RGPD)
Cette section remplit expressément les exigences conformément à l'art. 33 DSGVO (déclaration à l'autorité de contrôle) et à l'art. 34 DSGVO (notification des personnes concernées).
(10) EUCERTA informera le donneur d'ordre immédiatement et complètement – au plus tard dans les 24 heures suivant la prise de connaissance – de toute violation de la protection des données à caractère personnel qui pourrait entraîner une atteinte aux droits et libertés des personnes physiques.
(11) La déclaration au donneur d'ordre s'effectue par e-mail à l'adresse enregistrée dans le compte utilisateur ainsi qu'en complément à la personne de contact indiquée dans le contrat d'utilisation. La notification contient au minimum les indications suivantes :
• Description du type de violation (catégories et nombre approximatif de personnes concernées et d'enregistrements de données)
• Nom et coordonnées de la personne de contact responsable chez EUCERTA
• Conséquences probables de la violation
• Mesures prises ou proposées pour la correction et l'atténuation
(12) EUCERTA documente toutes les violations de protection des données en interne conformément à l'art. 33 al. 5 DSGVO et met à disposition du donneur d'ordre l'accès à cette documentation sur demande.
(13) L'obligation de signaler la violation à l'autorité de contrôle de la protection des données compétente (conformément à l'art. 33 al. 1 DSGVO) et la notification des personnes concernées (conformément à l'art. 34 DSGVO) incombe au donneur d'ordre en tant que responsable. EUCERTA soutient le donneur d'ordre dans cette démarche dans la mesure de ses moyens.
(14) EUCERTA signale également les incidents où une violation de données personnelles n'est d'abord que suspectée et où le soupçon ne se confirme pas par la suite, si au moment du signalement il existait des indices suffisants d'un incident.
§ 6 – Obligation d'assistance du prestataire (Art. 28 alinéa 3 lit. e RGPD)
Cette section répond expressément à l'exigence d'obligation d'assistance conformément à l'art. 28 al. 3 lit. e DSGVO.
(15) EUCERTA soutient le donneur d'ordre selon l'art. 28 al. 3 lit. e DSGVO dans l'accomplissement des obligations suivantes en matière de protection des données par des mesures techniques et organisationnelles appropriées :
• Réponse aux demandes des personnes concernées (information, rectification, effacement, limitation, portabilité des données conformément aux art. 15–22 DSGVO)
• Respect des obligations de sécurité conformément à l'art. 32 DSGVO
• Signalement des violations de la protection des données à caractère personnel conformément aux art. 33, 34 DSGVO (cf. § 5 de ce AVV)
• Réalisation d'analyses d'impact sur la protection des données conformément à l'art. 35 DSGVO
• Consultation préalable de l'autorité de contrôle selon l'art. 36 DSGVO
(16) Si EUCERTA reçoit une demande d'une personne concernée qui se rapporte aux données du donneur d'ordre, EUCERTA la transmet immédiatement au donneur d'ordre. EUCERTA ne répond pas aux demandes des personnes concernées en son nom propre, mais uniquement selon les instructions du donneur d'ordre.
(17) Pour le support selon ce § 6, EUCERTA met à disposition via les fonctions de plateforme d'app.eucerta.eu et cockpit.eucerta.eu les fonctions suivantes, que le donneur d'ordre peut utiliser de manière autonome :
• Export de données : export complet de toutes les données à caractère personnel au format CSV/JSON (format de fichier selon § 9 du présent AVV)
• Autodestruction des données : suppression autonome de jeux de données individuels dans le système
• Demandes des utilisateurs : contact direct viasupport@eucerta.eupour les demandes complexes des personnes concernées
§ 7 – Droit de contrôle du donneur d'ordre (Art. 28 al. 3 lit. h RGPD)
Cette section satisfait expressément le droit de contrôle conformément à l'art. 28 alinéa 3 lit. h DSGVO.
(18) Le donneur d'ordre a le droit de contrôler à tout moment dans la mesure nécessaire le respect par EUCERTA des dispositions du présent AVV ainsi que des dispositions de protection des données applicables.
(19) Le droit de contrôle peut être exercé comme suit :
• Demandes écrites (par e-mail à support@eucerta.eu) : EUCERTA répond aux demandes concernant le traitement des données, les TOM et les mesures de sécurité dans un délai de 10 jours ouvrés.
• Présentation de justificatifs : EUCERTA met à disposition sur demande les certifications pertinentes, rapports d'audit et attestations (par exemple selon ISO 27001 ou justificatifs comparables).
• Contrôle sur site : Le donneur d'ordre peut, après notification préalable avec un délai d'au moins 15 jours ouvrables, effectuer un contrôle sur site dans les locaux commerciaux d'EUCERTA pendant les heures d'ouverture habituelles. Les contrôles doivent être limités au minimum nécessaire.
• Tiers mandaté : Le donneur d'ordre peut confier le contrôle à un tiers qualifié (par ex. auditeur externe de protection des données), à condition que celui-ci soit tenu à la confidentialité.
(20) EUCERTA est tenue de fournir au donneur d'ordre tous les renseignements nécessaires au contrôle et de mettre à disposition les justificatifs correspondants.
(21) EUCERTA informe immédiatement le donneur d'ordre lorsqu'une autorité de contrôle effectue des mesures de contrôle chez EUCERTA, dans la mesure où celles-ci concernent le traitement de données du donneur d'ordre.
(22) Les coûts des contrôles sur site selon l'alinéa 2 (troisième tiret) sont supportés par le donneur d'ordre, dans la mesure où l'effort dépasse celui prévu dans le cadre de la documentation et de la fourniture d'informations dues contractuellement.
§ 8 – Suppression des données et restitution à la fin du contrat
(23) À la fin du contrat d'utilisation, toutes les données à caractère personnel du donneur d'ordre stockées sur app.eucerta.eu et cockpit.eucerta.eu seront supprimées ou restituées à la demande du donneur d'ordre.
(24) Les délais suivants s'appliquent :
Catégorie de données
Délai de suppression
Remarque
Comptes utilisateurs, données de contact
30 jours après la fin du contrat
Sur demande également immédiatement ; consultation par export de données possible
Documents d'audit, réponses de formulaire
30 jours après la fin du contrat
Exportation préalable au format PDF/CSV recommandée
Données de certificat (référence)
30 jours après la fin du contrat
Le PDF du certificat reste chez le client ; suppression de la référence de plateforme
Fichiers de logs de serveur
30 jours (automatique)
Indépendamment de la fin du contrat
Factures, justificatifs de paiement
AUCUNE suppression par EUCERTA
Obligation légale de conservation 10 ans (§ 257 HGB, § 147 AO) ; données chez Digistore24
API Claude (traitement IA)
Max. 7 jours (automatiquement)
Traitement par API Anthropic – aucune utilisation pour l'entraînement d'IA
(25) À la demande du donneur d'ordre, EUCERTA met à disposition en téléchargement toutes les données dans un format courant et lisible par machine avant leur suppression (cf. § 9 de ce AVV).
(26) Après suppression effectuée, EUCERTA fournit au donneur d'ordre sur demande une attestation écrite de suppression.
(27) Les documentations qui servent à prouver le traitement conforme des données sont conservées au-delà de la fin du contrat, dans la mesure où cela est légalement requis.
§ 9 – Exportation de données par le donneur d'ordre (droit à la portabilité des données)
(28) Le donneur d'ordre peut exporter à tout moment de manière autonome ses données à caractère personnel ainsi que toutes les données créées dans le cadre de l'utilisation depuis app.eucerta.eu et cockpit.eucerta.eu. Les formats d'export suivants sont disponibles :
Type de données
I notice you've only provided the word "Format" without any German text to translate. Could you please provide the German text you'd like me to translate into French?
Description
Certificats
Certificat officiel avec code QR pour vérification
Documentation d'audit & Manuel QM
Documentation complète du système de management
Réponses de formulaire & données brutes
CSV
Toutes les données saisies sous forme tabulaire (lisibles par machine)
Exportation complète des données (DSGVO Art. 20)
ZIP (PDF + CSV + JSON)
Toutes les données personnelles et documents en tant que package complet
(29) L'export est accessible par le donneur d'ordre lui-même via la section « Mon compte » / « Paramètres » dans app.eucerta.eu et cockpit.eucerta.eu – sans qu'une consultation avec EUCERTA soit nécessaire.
§ 10 – Recours à des sous-traitants (Sous-traitants de traitement)
(30) EUCERTA fait appel aux sous-traitants suivants pour la fourniture des prestations commandées, auxquels les données à caractère personnel du donneur d'ordre peuvent être transmises :
Sous-traitant
Objectif
Localisation / Niveau de protection des données
Anthropic PBC (API Claude)
Assistance IA pour la création de documents et l'audit
États-Unis – conditions API commerciales ; aucun entraînement avec les données clients ; stockage max. 7 jours
Fournisseur d'hébergement (centre de données UE)
Infrastructure serveur pour app.eucerta.eu et cockpit.eucerta.eu
EU – Conforme RGPD, Localisation des serveurs Allemagne/Suisse
Digistore24 GmbH
Traitement des paiements (aucun accès aux données d'audit/certificat)
Allemagne – conforme au RGPD ; propre déclaration de protection des données
(31) EUCERTA conclut avec tous les sous-traitants auxquels des données personnelles sont transmises des contrats de sous-traitance propres qui garantissent un niveau de protection des données équivalent au présent AVV.
(32) En cas de modifications importantes concernant le recours à des sous-traitants, EUCERTA informera le donneur d'ordre en temps utile. Le donneur d'ordre peut s'opposer à un changement prévu si des raisons objectives existent.
§ 11 – Obligations du donneur d'ordre
(33) Le donneur d'ordre est responsable de la licéité du traitement des données à caractère personnel au sens du RGPD.
(34) Le donneur d'ordre s'assure qu'il dispose d'une base juridique valide pour le traitement des données à caractère personnel avant que celles-ci ne soient saisies dans la plateforme.
(35) Le donneur d'ordre informe EUCERTA sans délai des erreurs ou irrégularités dans le traitement des données à caractère personnel dont il a connaissance.
(36) L'obligation de notification résultant de l'art. 33 al. 1 DSGVO envers l'autorité de contrôle incombe au donneur d'ordre.
§ 12 – Responsabilité et dispositions finales
(37) Les dispositions de responsabilité entre les parties sont régies par l'art. 82 RGPD ainsi que par les accords de responsabilité conclus dans le contrat d'utilisation.
(38) Ce CTA est soumis au droit de la République fédérale d'Allemagne, complété par les dispositions pertinentes de la loi suisse sur la protection des données (nLPD).
(39) Les modifications de ce contrat de sous-traitance requièrent la forme écrite. EUCERTA annoncera les modifications avec un préavis d'au moins 30 jours. Le donneur d'ordre a le droit de résilier extraordinairement le contrat d'utilisation en cas de modifications substantielles.
(40) Si certaines dispositions de ce contrat de sous-traitance s'avèrent ou deviennent inefficaces, l'efficacité des autres dispositions reste inchangée.
(41) Ce AVV est valide sous forme électronique conformément à l'art. 28 al. 9 DSGVO et est accepté par les deux parties lors de la conclusion du contrat d'utilisation pour app.eucerta.eu resp. cockpit.eucerta.eu. Une signature sous forme papier n'est pas requise.
Accepté par conclusion de contrat :
Donneur d'ordre (Responsable)
L'entreprise / la personne selon le contrat d'utilisation
Accepté : par conclusion de contrat (En ligne, selon CGV)
Sous-traitant (Responsable du traitement)
EUCERTA AG, Zurich, Suisse
Représenté par : Christian Paredes, Directeur général
Ce contrat de traitement des données est consultable sous eucerta.eu/avv. État : avril 2026.