🌐 Français
Contact Se connecter Tester FoxPlan

Accord de traitement des données (DPA)

Cet accord fait partie intégrante du contrat de service conclu entre FoxPlan SAS et le client. Il encadre les traitements de données personnelles réalisés par FoxPlan en qualité de sous-traitant, conformément à l’article 28 du RGPD.

Dernière mise à jour : 20 octobre 2025. Traduction fournie à titre informatif ; en cas de divergence, la version anglaise fait foi.

En bref

  • Traitement conforme au RGPD : le client est responsable de traitement (ou sous-traitant), FoxPlan agit comme sous-traitant (ou sous-traitant ultérieur).
  • Hébergement en France chez Scaleway ; aucun transfert hors UE sans garanties appropriées.
  • Chiffrement en transit et au repos ; contrôle d’accès strict ; journalisation ; sauvegardes et haute disponibilité.
  • Réversibilité : restitution ou suppression des données sous 30 jours (JSON) ; certificat de suppression sur demande.
  • Sous-traitants ultérieurs tenus à une sécurité et une confidentialité équivalentes ; FoxPlan demeure pleinement responsable.
  • Incidents : information du client dans les meilleurs délais et sous 24 heures ; assistance à la notification CNIL sous 72 heures.
  • Audits : un par an, sur préavis d’un mois, par un auditeur indépendant et non concurrent.
  • Les données restent la propriété du client ; aucune revente ni usage marketing.

1. Objet et champ d’application

Le présent accord de traitement des données (le « DPA ») fait partie du contrat de service (le « Contrat ») conclu entre FoxPlan SAS (« FoxPlan ») et l’entité cliente (le « Client »).

Il définit les conditions dans lesquelles FoxPlan traite des données personnelles pour le compte du Client, strictement aux fins d’exécution du Contrat, conformément au RGPD (UE 2016/679) et aux lois applicables en matière de protection des données.

Il s’applique lorsque le Client agit en qualité de responsable de traitement (ou de sous-traitant) et FoxPlan en qualité de sous-traitant (ou de sous-traitant ultérieur). Les traitements pour lesquels FoxPlan agit en responsable de traitement relèvent de sa politique de confidentialité.

2. Définitions

Les termes ont le sens que leur donne l’article 4 du RGPD, notamment « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « sous-traitant ultérieur » et « violation de données à caractère personnel ».

3. Rôles et responsabilités

FoxPlan, sous-traitant : FoxPlan ne traite les données personnelles que sur instruction documentée du Client et strictement aux fins du Contrat. Aucun usage à des fins de marketing, de profilage ou de revente.

Le Client, responsable de traitement (ou sous-traitant) : il détermine les finalités et les moyens du traitement, s’assure de sa licéité et de l’information des personnes concernées, et donne à FoxPlan des instructions conformes au RGPD.

4. Nature, finalité et catégories de données

Finalité : fourniture et exploitation du service FoxPlan ; hébergement, sauvegarde et administration ; gestion des comptes et des accès ; support et maintenance ; statistiques anonymisées d’amélioration du service.

Catégories de données : données d’identification (nom, e-mail), données d’authentification, journaux d’usage, métadonnées techniques et contenus déposés par les utilisateurs dans le service.

Personnes concernées : utilisateurs finaux, salariés, prestataires et partenaires autorisés du Client.

Durée : celle du Contrat, augmentée de ce qui est nécessaire à la réversibilité ou à la conservation légale.

5. Localisation et hébergement

Les données sont hébergées en France, dans des centres de données opérés par Scaleway SAS. Aucun transfert hors de l’Union européenne n’est réalisé sans garanties appropriées (clauses contractuelles types européennes ou décision d’adéquation). Le traitement réalisé par Scaleway est encadré par son propre accord de traitement des données.

6. Mesures de sécurité

FoxPlan met en œuvre les mesures techniques et organisationnelles appropriées pour garantir la confidentialité, l’intégrité et la disponibilité, notamment :

  • Chiffrement en transit et au repos (TLS 1.2+ / TLS 1.3 ; AES-256 ou équivalent).
  • Contrôle d’accès strict selon le principe du moindre privilège, authentification sécurisée et journalisation des accès.
  • Cloisonnement des environnements et segmentation réseau ; pare-feu applicatif et surveillance des intrusions.
  • Cycle de développement sécurisé, application des correctifs et gestion des vulnérabilités.
  • Sauvegardes régulières avec restaurations testées, procédures de continuité et de reprise d’activité.
  • Accès aux bases de production réservé aux personnes habilitées sous authentification forte et journalisation ; sauvegardes chiffrées conservées dans des installations sécurisées Scaleway en France.

7. Sauvegardes et haute disponibilité

  • Sauvegardes complètes quotidiennes des données du Client, conservées selon la politique interne et les obligations légales.
  • Architecture répliquée et à haute disponibilité afin de réduire le risque de perte de données.
  • Procédures de restauration documentées et testées périodiquement.

8. Sous-traitants ultérieurs

FoxPlan peut recourir à des sous-traitants ultérieurs (hébergement, sauvegarde, support, messagerie). FoxPlan leur impose des obligations de protection des données équivalentes à celles du présent DPA et demeure pleinement responsable de leur exécution.

La liste à jour des sous-traitants est communiquée sur demande à dpo@fox-plan.com.

9. Assistance et droits des personnes

Compte tenu de la nature du traitement, FoxPlan assiste le Client, dans la mesure du possible, pour répondre aux demandes d’exercice des droits (accès, rectification, effacement, limitation, portabilité, opposition) et pour satisfaire à ses obligations au titre du RGPD, y compris les analyses d’impact lorsqu’elles sont requises.

10. Notification des incidents et violations

En cas de violation de données à caractère personnel, FoxPlan informe le Client dans les meilleurs délais et au plus tard dans les 24 heures suivant sa prise de connaissance, en communiquant les éléments connus : nature de la violation, catégories et volume de données, conséquences probables et mesures prises.

FoxPlan coopère avec le Client pour toute notification réglementaire requise, notamment auprès de la CNIL dans les 72 heures le cas échéant, ainsi que pour l’information des personnes concernées si elle est nécessaire.

11. Audits

Le Client peut réaliser ou faire réaliser un audit de sécurité par an, sur préavis écrit d’un mois, par un auditeur indépendant et non concurrent, pendant les heures ouvrées, sans perturber l’exploitation et dans le respect des politiques de sécurité et de confidentialité de FoxPlan. Les vulnérabilités critiques sont corrigées dans les meilleurs délais.

12. Réversibilité : restitution et suppression

À la fin du Contrat, au choix du Client, FoxPlan restitue ou supprime l’ensemble des données personnelles du Client sous 30 jours, sauf obligation légale de conservation.

  • Format d’export standard : JSON, sans frais supplémentaires.
  • Les prestations complémentaires d’extraction ou d’accompagnement sont disponibles sur demande et font l’objet d’un devis distinct.
  • La suppression est confirmée par un certificat de suppression écrit, sur demande.

13. Propriété des données

Le Client demeure seul propriétaire des données personnelles traitées via le service FoxPlan. FoxPlan n’acquiert aucun droit sur ces données et ne les utilise à aucune autre fin que l’exécution du Contrat.

14. Responsabilité

Chaque partie répond de ses propres manquements au présent DPA et à la réglementation applicable. La responsabilité de FoxPlan est limitée aux dommages directs dont il est prouvé qu’ils résultent d’un manquement de sa part au présent DPA ou à ses obligations RGPD ; FoxPlan n’est pas responsable des dommages indirects ou consécutifs, ni de ceux résultant d’instructions illicites du Client ou d’un usage détourné des services.

15. Droit applicable et juridiction

Le présent DPA est régi par le droit français. Tout litige relève de la compétence exclusive des tribunaux de Versailles (France), sans préjudice des règles impératives de compétence applicables aux consommateurs ou à la protection des données.

16. Contact et délégué à la protection des données

FoxPlan SAS, 4 place Maurice Berteaux, 78400 Chatou, France. Contact DPO et vie privée : dpo@fox-plan.com. Ce DPA s’applique automatiquement à tous les clients utilisant les services FoxPlan et fait partie intégrante du contrat cadre de service.

Ils nous font confiance