Certelio · Documents légaux
Accord de sous-traitance (DPA — Article 28 RGPD)
Annexe au contrat entre l’organisme de formation (Responsable de traitement) et Jaber Redjradj, entrepreneur individuel (micro-entreprise), exerçant sous le nom commercial Certelio (Sous-traitant). Dernière mise à jour : 16 juillet 2026.
Document en cours de validation juridique — brouillon de travail, les éléments entre crochets restent à compléter.
Objet
Encadrer le traitement des données personnelles effectué par Certelio pour le compte de l’organisme dans le cadre de l’utilisation du service.
Description du traitement
Nature & finalité : hébergement et traitement des données nécessaires à la gestion de la formation (apprenants, sessions, émargements, titres/diplômes, documents) pour le compte de l’organisme. Catégories de personnes : apprenants, formateurs, contacts entreprises clientes de l’organisme. Catégories de données : identité, coordonnées, données de formation et de certification, présence/émargement, [le cas échéant : données de santé limitées — situation de handicap déclarée pour l’accessibilité]. Pas de données de santé au sens large ni de données bancaires d’apprenants. Durée : durée de l’abonnement + période de réversibilité.
Obligations de Certelio (sous-traitant)
1. Traiter les données uniquement sur instruction documentée du responsable (le contrat et le paramétrage du service valant instructions). 2. Garantir la confidentialité (personnel habilité, engagement de confidentialité). 3. Mettre en œuvre des mesures de sécurité appropriées (TLS, chiffrement, hachage des mots de passe, isolation stricte inter-organismes / RLS, journaux, sauvegardes UE). 4. Sous-traitance ultérieure : recours à des sous-traitants ultérieurs autorisé, listés ci-dessous ; information préalable en cas de changement, avec possibilité d’opposition. 5. Assister le responsable pour les demandes d’exercice de droits, les analyses d’impact (AIPD) et les notifications de violation. 6. Notifier toute violation de données dans les meilleurs délais (72 heures). 7. À la fin : restituer ou supprimer les données au choix du responsable (réversibilité [X jours]), sauf obligation légale de conservation. 8. Mettre à disposition les informations nécessaires pour démontrer la conformité et permettre des audits raisonnables.
Sous-traitants ultérieurs autorisés (à jour)
Neon — Base de données — UE — Francfort (Allemagne) · Vercel — Hébergement de l’application — [UE à confirmer] · [R2 / S3] — Stockage de fichiers — UE · [Fournisseur e-mail] — Envoi d’e-mails transactionnels — [à préciser]
Localisation des données
UE. Aucun transfert hors UE [sauf … encadré par CCT].
Durée
L’accord s’applique pendant toute la durée de la prestation.
BROUILLON — à faire relire et valider par un avocat / juriste RGPD avant toute mise en ligne définitive. Les éléments entre crochets [ ] restent à préciser (lib/legal/config.ts).