VenduSys
Accueil/Mentions légales·DPA
Mentions légales · DPA

Avenant relatif au traitement des données.

Lorsque vous utilisez VenduSys pour traiter des données à caractère personnel pour le compte de vos utilisateurs finaux, nous agissons en tant que sous-traitant. Le présent accord de traitement des données (DPA) définit les conditions applicables, notamment en ce qui concerne les sous-traitants, la sécurité et les transferts internationaux.

Version
avril 2026
En vigueur
18 avril 2026
Entité
VenduSys SAS · 75002 Paris · France · SIREN 9XX XXX XXX
Contact
legal@VenduSys.com

1. Rôles

Vous êtes le responsable du traitement des données à caractère personnel traitées par le biais des Services. VenduSys agit en tant que sous-traitant pour votre compte. Lorsque VenduSys fait appel à d’autres sous-traitants (« sous-traitants secondaires »), elle le fait avec votre autorisation, conformément au présent accord sur le traitement des données (DPA).

2. Objet et durée

L'objet du présent accord est le traitement des données à caractère personnel aux fins de la fourniture des Services. Sa durée correspond à la durée du contrat sous-jacent, majorée de toute période de conservation requise par la loi.

3. Catégories de données et personnes concernées

Catégories de données : identifiants, coordonnées, données transactionnelles, données de compte et toute autre donnée à caractère personnel que vous choisissez de traiter via les Services. Catégories de personnes concernées : vos utilisateurs finaux, vos partenaires, vos salariés et toute autre personne physique dont vous traitez les données.

4. Instructions

Nous traitons les données à caractère personnel uniquement conformément à vos instructions documentées, notamment celles énoncées dans le contrat, dans votre configuration des Services et dans toute instruction écrite ultérieure. Nous vous informerons si, selon nous, une instruction enfreint la législation applicable.

5. Mesures de sécurité

Nous mettons en œuvre des mesures techniques et organisationnelles adaptées au risque, notamment :

  • TLS 1.3 pour les données en transit, AES-256 pour les données au repos, clés de chiffrement propres à chaque locataire.
  • Authentification unique (SSO) et authentification multifactorielle (MFA) pour l'ensemble du personnel, accès basé sur les rôles et selon le principe du « privilège minimal ».
  • SAST/SCA dans CI, révision obligatoire du code, vérification des dépendances pour chaque PR.
  • Audit SOC 2 de type II réalisé chaque année, certification ISO 27001 en cours.
  • Test d'intrusion externe annuel, programme privé de prime aux bogues.
  • Réponse aux incidents documentée, avec notification dans les 72 heures.

Consultez la page « Sécurité » pour découvrir l'ensemble des contrôles.

6. Sous-traitants secondaires

Vous autorisez VenduSys à faire appel aux sous-traitants énumérés ci-dessous. Nous vous informerons 30 jours à l'avance avant d'ajouter ou de remplacer un sous-traitant, et vous pourrez vous y opposer pour des motifs raisonnables liés à la protection des données.

  • Vercel Inc. — hébergement front-end · Régions États-Unis / UE.
  • Supabase — Postgres et stockage · UE (Paris, Francfort).
  • Amazon Web Services — ressources de calcul et stockage d'objets · UE.
  • Cloudflare — Protection en périphérie et contre les attaques DDoS · À l'échelle mondiale.
  • Sentry — surveillance des erreurs · UE.
  • Linear — suivi des tickets · États-Unis.
  • Slack — communication interne · États-Unis.
  • Postmark — e-mails transactionnels · États-Unis (disponible dans la région de l'UE).

7. Transferts internationaux

Par défaut, les données sont stockées dans l'UE. Les transferts vers des pays situés en dehors de l'EEE sont effectués conformément aux clauses contractuelles types (module 2 ou 3, selon le cas) et s'accompagnent de mesures supplémentaires. Les clients ayant souscrit aux formules « Scale » et « Enterprise » peuvent choisir de limiter le traitement des données à une région spécifique.

8. Demandes des personnes concernées

Nous vous apporterons toute l'aide nécessaire pour vous permettre de répondre aux demandes des personnes concernées (accès, rectification, effacement, portabilité, limitation, opposition). Nous vous informerons si nous recevons une demande concernant vos données et nous ne répondrons pas à celle-ci sans vos instructions.

9. Incidents

Nous vous informerons sans retard injustifié de toute violation de données à caractère personnel vous concernant, et en tout état de cause dans les 72 heures suivant la prise de connaissance de celle-ci. Les notifications comprendront les informations disponibles concernant la nature, la portée, les conséquences probables et les mesures prises.

10. Audits

Vous pouvez vérifier notre conformité au présent accord sur le traitement des données (DPA). Dans la pratique, nous remplissons nos obligations en matière d’audit par le biais (a) du rapport SOC 2 de type II annuel, et (b) d’un questionnaire écrit. Les audits sur site sont réservés aux problèmes importants, ne peuvent avoir lieu plus d’une fois par an et font l’objet d’un préavis raisonnable.

11. Suppression et restitution

En cas de résiliation, vous pourrez exporter les Données client à l'aide des outils d'exportation documentés pendant 30 jours. 90 jours après la résiliation, nous supprimerons ou anonymiserons les Données client, sauf si la loi impose leur conservation.

12. Responsabilité et dispositions diverses

Le présent accord sur le traitement des données (DPA) fait partie intégrante du contrat de base et est soumis aux limitations de responsabilité prévues par celui-ci. En cas de conflit entre le DPA et le contrat, le DPA prévaut en matière de protection des données.

13. Contact

Questions relatives à la loi « DPA » : privacy@vendusys.com. Siège social : VenduSys SAS, 75002 Paris, France.


Version 2026.04 · En vigueur à compter du 18 avril 2026 · VenduSys SAS · 75002 Paris · France

Vous avez des questions concernant ce document ?

Notre équipe juridique vous répondra dans un délai de 5 jours ouvrés.
legal@VenduSys.com →