Accord de sous-traitance (article 28 du RGPD)

Version 2026-09, en vigueur au 15 septembre 2026.

Cet accord vaut contrat de sous-traitance au sens de l'article 28 du règlement (UE) 2016/679 (RGPD). Il est accepté avec les conditions générales de vente et fait partie intégrante du contrat. Une version signée électroniquement peut être demandée à soubeyrandremi@gmail.com ; le service sert alors à sa propre signature.

1. Parties et rôles

Le client (responsable de traitement, ou lui-même sous-traitant de son propre client) confie à Rémi Soubeyrand, entrepreneur individuel exploitant Kaezia Signature (sous-traitant) le traitement de données personnelles pour l'exécution du service de signature électronique.

Quand le client est un éditeur de logiciel qui agit pour le compte de ses propres clients, il déclare disposer des autorisations nécessaires pour recourir à un sous-traitant ultérieur. Kaezia est alors sous-traitant de second rang.

2. Objet, durée, nature et finalité

Objet : recueillir des signatures électroniques sur des documents PDF et constituer le dossier de preuve associé.
Durée : durée du contrat, prolongée des durées de conservation décrites à l'article 9.
Nature des opérations : réception, stockage chiffré, affichage aux signataires, envoi de notifications, apposition de signatures, scellement, horodatage, restitution, suppression.
Finalité : exécution du service souscrit, à l'exclusion de toute autre.

3. Catégories de personnes et de données

Personnes concernées : signataires désignés par le client, émetteurs, utilisateurs de la console du client.
Données : nom, adresse e-mail, qualité déclarée, adresse IP, identifiant de navigateur, image de signature manuscrite ou saisie, horodatages des actions, contenu des documents soumis (déterminé par le client).
Le client s'interdit de soumettre par le service des données relevant de l'article 9 du RGPD (santé, opinions, données biométriques d'identification) ou des données d'infractions, sauf accord écrit préalable définissant les mesures complémentaires.

4. Instructions

Le sous-traitant traite les données uniquement sur instruction documentée du client. Constituent des instructions documentées : le présent accord, les paramètres du compte, et les appels d'API émis avec les clés du client. Si une instruction paraît contraire au RGPD, le sous-traitant en informe le client. Si une obligation légale impose un traitement, le sous-traitant en informe le client avant, sauf interdiction légale.

5. Confidentialité

Le service est exploité par une seule personne, l'éditeur, tenu à la confidentialité. Aucun tiers n'accède aux documents. L'éditeur n'accède au contenu d'un document que sur demande écrite du client, pour diagnostiquer un incident ; l'accès est alors tracé et signalé au client.

6. Sécurité (article 32)

  • Chiffrement des documents au repos (XChaCha20-Poly1305, clé dérivée par fichier) et en transit (TLS, HSTS).
  • Cloisonnement par compte : chaque clé API n'accède qu'aux demandes de son compte et de son mode.
  • Authentification des signataires par lien personnel signé et code à usage unique ; limitation du nombre d'essais et de renvois.
  • Journal d'audit chaîné par empreintes, scellement PAdES et horodatage tiers.
  • Limitation de débit sur les points d'entrée publics, en-têtes de sécurité, politique de sécurité du contenu.
  • Sauvegardes quotidiennes chiffrées, conservées 35 jours.
  • Suppression automatique à l'échéance de conservation.

7. Sous-traitants ultérieurs

Le client autorise les sous-traitants listés sur la page sous-traitants ultérieurs. Tout ajout ou remplacement est publié sur cette page et notifié par e-mail 30 jours avant son entrée en vigueur ; le client peut s'y opposer dans ce délai et résilier sans frais, avec remboursement des crédits non consommés.

8. Assistance au client

Le sous-traitant aide le client à répondre aux demandes d'exercice de droits (accès, rectification, effacement, portabilité) sous 5 jours ouvrés, et lui fournit les informations nécessaires à une analyse d'impact. En cas de violation de données, il informe le client sans délai injustifié et au plus tard 48 heures après en avoir pris connaissance, avec les éléments connus.

9. Sort des données en fin de contrat

Le client exporte ses documents et dossiers de preuve par l'API à tout moment, et pendant 30 jours après la clôture du compte. Passé ce délai, les fichiers sont supprimés et les données personnelles anonymisées selon la politique de conservation. Les copies de sauvegarde disparaissent dans les 35 jours.

10. Audit

Le client peut demander une fois par an, par écrit et avec un préavis de 30 jours, les informations nécessaires pour démontrer le respect de l'article 28 : description des mesures, liste des sous-traitants, réponses à un questionnaire de sécurité. Un audit sur site ou par un tiers mandaté est possible aux frais du client, dans la limite d'une journée par an et sans accès aux données des autres clients.

11. Localisation

Les données sont traitées et stockées en France. Aucun transfert hors de l'Union européenne n'est réalisé. Les jetons d'horodatage sont demandés à une autorité établie en Allemagne, à qui seule une empreinte SHA-256 est transmise, ce qui ne constitue pas une communication de données personnelles.