Certelio · Documents légaux
Accord de sous-traitance (DPA — Article 28 RGPD)
Annexe au contrat entre l’organisme de formation (Responsable de traitement) et Jaber Redjradj, entrepreneur individuel (micro-entreprise), exerçant sous le nom commercial Certelio (Sous-traitant). Dernière mise à jour : 30 septembre 2026.
Objet
Encadrer le traitement des données personnelles effectué par Certelio pour le compte de l’organisme dans le cadre de l’utilisation du service.
Description du traitement
Nature & finalité : hébergement et traitement des données nécessaires à la gestion de la formation (apprenants, sessions, émargements, titres/diplômes, documents) pour le compte de l’organisme. Catégories de personnes : apprenants, formateurs, contacts entreprises clientes de l’organisme. Catégories de données : identité, coordonnées, données de formation et de certification, présence/émargement ; données de santé limitées : situation de handicap déclarée par l’apprenant, pour l’adaptation de la formation ; données bancaires : IBAN d’un payeur (apprenant ou entreprise) lorsqu’un mandat SEPA est enregistré, stocké chiffré (seuls ses quatre derniers chiffres sont conservés en clair), et BIC associé. Pas d’autres données de santé. Durée : durée de l’abonnement, puis jusqu’à la restitution ou la suppression demandée par le responsable.
Obligations de Certelio (sous-traitant)
1. Traiter les données uniquement sur instruction documentée du responsable (le contrat et le paramétrage du service valant instructions). 2. Garantir la confidentialité (personnel habilité, engagement de confidentialité). 3. Mettre en œuvre des mesures de sécurité appropriées (TLS, chiffrement, hachage des mots de passe, isolation stricte inter-organismes / RLS, journaux, sauvegardes UE). 4. Sous-traitance ultérieure : recours à des sous-traitants ultérieurs autorisé, listés ci-dessous ; information préalable en cas de changement, avec possibilité d’opposition. 5. Assister le responsable pour les demandes d’exercice de droits, les analyses d’impact (AIPD) et les notifications de violation. 6. Notifier toute violation de données dans les meilleurs délais (72 heures). 7. À la fin : restituer ou supprimer les données au choix du responsable, sur sa demande écrite (aucune suppression automatique n’est en place à ce jour), sauf obligation légale de conservation. 8. Mettre à disposition les informations nécessaires pour démontrer la conformité et permettre des audits raisonnables.
Sous-traitants ultérieurs autorisés (à jour)
Vercel Inc. — Hébergement de l’application (fonctions en région UE — Francfort) — États-Unis — transfert encadré · Neon — Base de données — UE — Francfort (Allemagne) ; société établie aux États-Unis · Cloudflare R2 — Stockage de fichiers (bucket certelio) — UE ; société établie aux États-Unis · Resend — E-mails de la plateforme Certelio (adresses et contenu des messages) — États-Unis — transfert encadré · Whereby — Visioconférence des sessions à distance — UE — Irlande
Localisation des données
Les données des organismes et de leurs apprenants sont hébergées dans l’Union européenne : base Neon (Francfort), stockage Cloudflare R2 (bucket certelio, juridiction Union européenne), fonctions applicatives Vercel (fonctions exécutées en région UE — Francfort, Allemagne), visioconférence Whereby (Irlande). Quatre sous-traitants sont des sociétés établies aux États-Unis : Neon et Cloudflare, qui hébergent la base et les fichiers dans l’Union européenne ; Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, États-Unis ; et Resend, ce dernier recevant l’adresse et le contenu des e-mails de la plateforme (inscription, activation, réinitialisation, réponse aux demandes de contact). Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne et, le cas échéant, par la décision d’adéquation applicable. Aucune donnée d’apprenant ne transite par le canal e-mail de Certelio : chaque organisme configure le sien, qui est son propre sous-traitant.
Durée
L’accord s’applique pendant toute la durée de la prestation.