Lettrage Ploutos ← Retour

Accord de traitement des données

Annexe RGPD (art. 28) aux CGU de Ploutos · Version en vigueur au 27 juillet 2026

La présente annexe fait partie intégrante des Conditions Générales d'Utilisation de Ploutos. Elle encadre le traitement, par EcoPatrimoine Conseil pour le compte de l'Utilisateur, des données personnelles des clients saisies dans le Service, au sens de l'article 28 du RGPD.

1. Rôles et objet

Pour les données personnelles des clients et prospects que l'Utilisateur saisit dans le Service (ci-après « Données Clients »), l'Utilisateur est responsable de traitement et EcoPatrimoine Conseil est sous-traitant. Le présent accord encadre ce traitement conformément à l'article 28 du RGPD.

2. Description du traitement

3. Obligations du sous-traitant

EcoPatrimoine Conseil s'engage à : (a) ne traiter les Données Clients que pour l'exécution du Service et sur instruction documentée de l'Utilisateur, sans les utiliser pour son propre compte ; (b) garantir la confidentialité, y compris de toute personne autorisée à y accéder ; (c) mettre en œuvre des mesures techniques et organisationnelles appropriées (chiffrement en transit et au repos, contrôle d'accès, cloisonnement par cabinet, journalisation, sauvegardes) ; (d) assister l'Utilisateur, dans la mesure du possible, pour répondre aux demandes d'exercice des droits des personnes concernées et pour ses obligations de sécurité et d'analyse d'impact ; (e) notifier à l'Utilisateur toute violation de Données Clients dans les meilleurs délais après en avoir eu connaissance, avec les informations utiles à sa propre notification à la CNIL ; (f) au terme du contrat, restituer les Données Clients par export puis les supprimer, sauf obligation légale contraire ; (g) tenir à disposition les informations nécessaires à la démonstration du respect du présent accord.

4. Sous-traitants ultérieurs

L'Utilisateur autorise de manière générale le recours aux sous-traitants ultérieurs suivants, liés par des obligations équivalentes :

Prestataire Fonction Localisation
Supabase Base de données, authentification, stockage Union européenne (Irlande)
Stripe Paiement des abonnements (pas de Données Clients) UE / États-Unis — garanties de transfert du prestataire
Resend Envoi d'emails transactionnels (pas de Données Clients) États-Unis — garanties de transfert du prestataire
Netlify Hébergement des interfaces web États-Unis — garanties de transfert du prestataire
Cloudflare DNS et protection du trafic UE / États-Unis — garanties de transfert du prestataire

Toute modification de cette liste est notifiée à l'Utilisateur, qui dispose de trente (30) jours pour émettre des objections légitimes. Les Données Clients elles-mêmes sont hébergées en Union européenne ; les prestataires hors UE n'interviennent pas sur le contenu des dossiers clients.

5. Audit

L'Utilisateur peut, une fois par an et moyennant un préavis raisonnable, demander les éléments documentaires démontrant le respect du présent accord (description des mesures de sécurité, attestations des sous-traitants ultérieurs).