Documents juridiques

Accord de sous-traitance

Version
1.0
Mise à jour

Conclu en application de l'article 28 du RGPD — Version 1.0, en vigueur au 29 juillet 2026.

Le présent accord fait partie intégrante du contrat conclu entre :

  • Le Client, entreprise souscrivant à Congéo, agissant en qualité de responsable de traitement ;
  • JFRG Consulting (Congéo), EURL, 3 avenue François Mitterrand, 59290 Wasquehal, SIRET 953 073 657 00017, agissant en qualité de sous-traitant.

En cas de contradiction avec les CGV, le présent accord prévaut pour tout ce qui concerne les données à caractère personnel.

Sommaire
  1. 1. Objet et répartition des rôles
  2. 2. Description du traitement
  3. 3. Instructions
  4. 4. Confidentialité
  5. 5. Sécurité (article 32)
  6. 6. Sous-traitants ultérieurs
  7. 7. Localisation des données et transferts
  8. 8. Assistance au Client
  9. 9. Sort des données en fin de contrat
  10. 10. Audit
  11. 11. Responsabilité
  12. 12. Durée

1. Objet et répartition des rôles

Congéo traite, pour le compte et sur instruction du Client, les données personnelles des salariés que celui-ci enregistre dans l'application.

Le Client est responsable de traitement. Il détermine les finalités et les moyens, et lui seul répond notamment :

  • de la licéité du traitement des données de ses salariés ;
  • de l'information de ses salariés sur l'utilisation de Congéo (article 13 du RGPD), y compris de leurs droits et des durées de conservation ;
  • de la consultation des représentants du personnel lorsqu'elle est requise ;
  • de l'exactitude et de la mise à jour des données saisies ;
  • du paramétrage des règles, des accès et des habilitations au sein de son organisation ;
  • de l'inscription du traitement à son propre registre (article 30).

Congéo est sous-traitant. Il traite les données uniquement pour fournir le service, selon les instructions documentées du Client, dont le contrat constitue l'instruction initiale.

2. Description du traitement

Nature et finalité : hébergement et exploitation d'un logiciel de gestion des absences — dépôt et validation des demandes, calendrier d'équipe, calcul des soldes, notifications par email.

Durée : la durée du contrat, augmentée de la période de conservation prévue à l'article 9.

Catégories de personnes concernées : salariés, dirigeants, stagiaires et collaborateurs du Client enregistrés dans l'application.

Catégories de données :

  • identité : prénom, nom, email professionnel ;
  • vie professionnelle : équipe, rôle, date d'entrée, statut actif/inactif ;
  • absences : dates, catégorie d'absence, demi-journées, commentaire éventuel, statut et décisions ;
  • soldes : quotas, acquis, ajustements et leurs motifs ;
  • données de connexion : identifiants, journaux techniques.

Catégories particulières (article 9 du RGPD) : la catégorie d'absence peut révéler une donnée relative à la santé (arrêt maladie, maternité, paternité). Ce traitement est nécessaire à l'exécution des obligations du Client en matière de droit du travail et de protection sociale (article 9.2.b du RGPD).

Congéo ne collecte ni ne stocke aucun diagnostic, aucune pathologie, aucun certificat ni document médical. L'application interdit contractuellement leur saisie et affiche un avertissement dans les champs libres. Le Client s'engage à ne pas y consigner de telles informations et à en informer ses utilisateurs.

3. Instructions

Congéo ne traite les données que sur instruction documentée du Client. Si une obligation légale l'oblige à traiter au-delà, il en informe le Client au préalable, sauf interdiction légale.

Congéo informe le Client s'il estime qu'une instruction constitue une violation du RGPD.

Congéo s'interdit d'utiliser les données des salariés à ses propres fins, de les vendre, de les céder, ou de les exploiter pour de la prospection ou de l'entraînement de modèles d'intelligence artificielle. Seules des statistiques strictement anonymes et agrégées d'usage de la plateforme peuvent être produites.

4. Confidentialité

Congéo veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité et reçoivent la formation nécessaire. L'accès est limité aux personnes qui en ont besoin pour l'exploitation, la maintenance ou le support.

5. Sécurité (article 32)

Congéo met en œuvre notamment :

  • le chiffrement des données en transit (TLS) et au repos ;
  • le cloisonnement logique strict par organisation au niveau de la base de données (row-level security), rendant techniquement impossible l'accès aux données d'un autre client ;
  • une gestion des accès par rôle (administrateur, manager, salarié) ;
  • des mots de passe stockés hachés ;
  • la journalisation des actions sensibles ;
  • des sauvegardes régulières et chiffrées, avec procédure de restauration ;
  • un test régulier de l'efficacité de ces mesures.

Congéo peut faire évoluer ces mesures, sans jamais abaisser le niveau de sécurité global.

6. Sous-traitants ultérieurs

Le Client autorise Congéo à recourir aux sous-traitants ultérieurs suivants :

  • Sous-traitant
    Lovable AB (Suède)
    Rôle
    Exploitation de la plateforme, de l'infrastructure applicative et de la bulle de support client
    Localisation
    Union européenne
  • Sous-traitant
    Supabase, Inc. (États-Unis)
    Rôle
    Hébergement de la base de données et authentification — serveurs à Stockholm, Suède (eu-north-1)
    Localisation
    Union européenne
  • Sous-traitant
    Stripe Payments Europe Ltd (Irlande)
    Rôle
    Paiement et facturation
    Localisation
    Union européenne
  • Sous-traitant
    Prestataire d'emails transactionnels
    Rôle
    Emails de service (invitations, notifications)
    Localisation
    Union européenne

Congéo impose à chacun, par contrat, des obligations équivalentes aux présentes et demeure pleinement responsable de leur exécution.

Tout ajout ou remplacement est notifié au Client par email 30 jours à l'avance. Le Client peut s'y opposer pour un motif légitime et sérieux ; à défaut d'accord, il peut résilier sans frais ni pénalité.

7. Localisation des données et transferts

Les données sont stockées et traitées au sein de l'Union européenne, sur des serveurs situés à Stockholm (Suède, région eu-north-1).

Accès depuis un pays tiers. Le sous-traitant ultérieur Supabase, Inc. étant établi aux États-Unis, un accès à distance depuis un pays tiers, strictement limité aux opérations de maintenance et de support, ne peut être totalement exclu. Un tel accès constitue un transfert au sens du chapitre V du RGPD et est encadré par les clauses contractuelles types adoptées par la Commission européenne (décision d'exécution 2021/914), module « sous-traitant vers sous-traitant », sur le fondement de l'article 46.2.c du RGPD.

Mesures supplémentaires, conformément aux recommandations 01/2020 du Comité européen de la protection des données : chiffrement en transit et au repos ; cloisonnement logique strict par organisation (row-level security) ; restriction des accès administratifs aux personnes habilitées et journalisation de ces accès ; minimisation, aucune donnée médicale détaillée n'étant collectée ; engagement de Congéo à contester toute demande d'accès d'une autorité d'un pays tiers non conforme au droit de l'Union et à en informer le Client lorsque la loi le permet.

Analyse d'impact des transferts. Congéo a documenté une analyse d'impact évaluant ces accès résiduels et les mesures associées. Elle est communiquée au Client sur demande.

Notification. Toute modification de la localisation des données sera notifiée au Client dans les conditions prévues à l'article 6.

8. Assistance au Client

Congéo assiste le Client, compte tenu de la nature du traitement et des informations dont il dispose :

Droits des personnes. L'application permet au Client d'exercer directement, sans intervention de Congéo, l'accès, la rectification, l'export et la suppression des données de ses salariés. Si un salarié s'adresse directement à Congéo, sa demande est transmise au Client sous 5 jours ouvrés et le salarié en est informé ; Congéo n'y donne pas suite de sa propre initiative.

Violation de données. Congéo notifie au Client toute violation de données le concernant dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, en précisant la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables et les mesures prises. Il appartient au Client, responsable de traitement, de procéder à la notification à la CNIL et, le cas échéant, à l'information des personnes concernées.

Analyse d'impact. Congéo fournit au Client, sur demande raisonnable, les informations nécessaires à la réalisation d'une analyse d'impact et à la consultation préalable de la CNIL.

9. Sort des données en fin de contrat

À la fin du contrat, quelle qu'en soit la cause :

  1. le Client peut exporter l'intégralité de ses données depuis l'application, dans un format structuré et lisible par machine, pendant 90 jours ;
  2. à l'issue de ce délai, Congéo supprime définitivement les données, y compris des sauvegardes selon leur cycle de rotation (au plus tard 30 jours supplémentaires) ;
  3. le Client peut demander à tout moment une suppression anticipée, ce qui entraîne la perte irréversible des données ;
  4. sont exclues de la suppression les données que Congéo doit conserver au titre d'une obligation légale (documents comptables) ou pour la constatation et la défense de ses droits.

Une attestation de suppression est délivrée sur demande.

10. Audit

Congéo met à disposition du Client toutes les informations nécessaires pour démontrer le respect de ses obligations.

Le Client peut, une fois par an et moyennant un préavis raisonnable de 30 jours, réaliser un audit documentaire. Cet audit s'effectue aux frais du Client, pendant les heures ouvrées, sans perturber le service, et dans le respect de la confidentialité des données des autres clients. Congéo peut y répondre par la fourniture de documentation ou de certifications équivalentes.

11. Responsabilité

Chaque partie répond des dommages causés par un traitement qui viole ses propres obligations.

Le Client garantit Congéo contre toute réclamation résultant du non-respect de ses obligations de responsable de traitement, notamment l'absence d'information de ses salariés, l'absence de base légale, ou la saisie de données excessives ou interdites — en particulier de données médicales détaillées.

Les limitations financières prévues à l'article 10 des CGV s'appliquent, dans la limite de ce que permet la réglementation.

12. Durée

Le présent accord prend effet à la souscription et demeure en vigueur pendant toute la durée du traitement. Les obligations de confidentialité et de suppression survivent à son terme.

Accord de sous-traitance — version 1.0 du 29 juillet 2026.