MyProspectio
MyProspectio

Contrat de sous-traitance

Annexe 1 aux conditions générales de vente. Version 1.0, en vigueur au 2 octobre 2026.

Le présent contrat (le « Contrat de sous-traitance ») est conclu en application de l'article 28 du règlement (UE) 2016/679 (le « RGPD ») entre le Client, responsable de traitement, et Victor Calvary, entrepreneur individuel (EI), nom commercial Tylta Software, SIREN 105 964 720, éditeur de MyProspectio, sous-traitant (le « Prestataire »). Les termes non définis ont le sens que leur donnent le RGPD et les CGV.

Article 1. Objet

Le Contrat de sous-traitance définit les conditions dans lesquelles le Prestataire traite, pour le compte du Client, les données personnelles contenues dans les Données Client, dans le cadre de la fourniture du Service. Il est accepté en même temps que les CGV et prend fin avec elles, sous réserve des obligations qui survivent (restitution, suppression, confidentialité).

Article 2. Description du traitement

ÉlémentDescription
Nature des opérationsHébergement, stockage, sauvegarde, consultation, organisation, géocodage, affichage cartographique, import et extraction de fichiers, export, suppression.
FinalitéPermettre au Client d'organiser et suivre sa prospection commerciale terrain et ses ventes.
Personnes concernéesProspects et clients du Client (particuliers et professionnels) ; Utilisateurs du Client pour leurs données d'activité.
Catégories de donnéesIdentité (civilité, nom, prénom), adresse postale et coordonnées géographiques, téléphone, adresse électronique, prestations envisagées et informations déclarées par le Client, statut et historique de prospection, notes libres, rendez-vous, ventes (produit, montant), photographies ou documents importés ; pour les Utilisateurs : identité, rôle, passages, ventes, journal des actions.
Données sensiblesAucune. Le Client s'interdit d'en saisir (article 5).
DuréeDurée de l'abonnement, augmentée de la période de restitution de trente (30) jours prévue aux CGV.

Article 3. Obligations du Prestataire

Le Prestataire s'engage à :

  1. traiter les données uniquement sur instruction documentée du Client. Constituent ces instructions : les CGV, le présent contrat, et les actions réalisées par le Client et ses Utilisateurs dans le Service. Si le Prestataire estime qu'une instruction enfreint la réglementation, il en informe le Client sans délai et peut en suspendre l'exécution ;
  2. ne pas traiter les données pour ses propres finalités, ne pas les vendre, les louer ni les communiquer à des tiers, hors sous-traitants ultérieurs autorisés et obligation légale ;
  3. garantir la confidentialité des données : seules les personnes habilitées par le Prestataire y accèdent, dans la stricte mesure nécessaire (maintenance, assistance à la demande du Client, sécurité), et sont soumises à une obligation de confidentialité ;
  4. mettre en œuvre les mesures de sécurité décrites à l'article 7 ;
  5. aider le Client, dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes concernées (article 8) ;
  6. aider le Client à garantir le respect de ses obligations de sécurité, de notification des violations et, le cas échéant, d'analyse d'impact, compte tenu de la nature du traitement et des informations dont il dispose ;
  7. tenir un registre des catégories de traitements effectués pour le compte de ses clients (article 30.2 du RGPD) ;
  8. mettre à la disposition du Client les informations nécessaires pour démontrer le respect de ses obligations (article 10).

Article 4. Sous-traitants ultérieurs

4.1. Le Client donne une autorisation générale au Prestataire de recourir aux sous-traitants ultérieurs listés à l'Annexe A.

4.2. Le Prestataire informe le Client, par courrier électronique à l'Administrateur ou par avis dans le Service, de tout ajout ou remplacement de sous-traitant ultérieur au moins trente (30) jours à l'avance. Le Client peut formuler une objection motivée par des raisons tenant à la protection des données dans ce délai. Si les parties ne trouvent pas de solution, le Client peut résilier l'abonnement sans frais, avec remboursement de la part non consommée de la Période en cours, seul recours ouvert au Client à ce titre.

4.3. Le Prestataire impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes en substance à celles du présent contrat, et demeure responsable envers le Client de leur exécution.

Article 5. Obligations du Client

Le Client, responsable de traitement, s'engage à :

  1. disposer d'une base légale pour chaque traitement (en général l'intérêt légitime de prospection commerciale, après mise en balance), en documenter l'analyse et tenir son propre registre des traitements ;
  2. garantir l'origine licite des données qu'il importe, notamment des fichiers achetés ou loués auprès de tiers, et conserver la preuve de l'information des personnes et de leur possibilité d'opposition ;
  3. informer les personnes concernées conformément aux articles 13 et 14 du RGPD, au plus tard lors du premier contact, notamment en leur remettant une information écrite lors du passage à domicile ;
  4. respecter le droit d'opposition des personnes, ne plus les démarcher après un refus et enregistrer ce refus dans le Service ;
  5. ne saisir que des données adéquates, pertinentes et limitées à la prospection, et aucune donnée sensible (santé, handicap, opinions, religion, origine, orientation sexuelle, infractions, numéro de sécurité sociale), ni coordonnées bancaires, ni appréciation sur la vulnérabilité des personnes ;
  6. définir et appliquer des durées de conservation proportionnées (la CNIL recommande trois ans à compter du dernier contact pour un prospect) en supprimant ou en exportant puis supprimant les fiches concernées ;
  7. gérer les accès de ses Utilisateurs selon le besoin d'en connaître et retirer sans délai l'accès d'un Utilisateur qui quitte l'entreprise ;
  8. imposer à ses Utilisateurs le respect des CGU et les former aux règles applicables au démarchage et aux données personnelles ;
  9. n'activer la fonction d'import par photographie ou document numérisé qu'en connaissance du transfert décrit à l'Annexe A.

Le Client garantit le Prestataire contre toute conséquence d'un manquement à ces obligations.

Article 6. Localisation et transferts

6.1. Les Données Client sont hébergées en France, sur des serveurs exploités par OVH SAS dans ses centres de données français, et sauvegardées dans l'Union européenne.

6.2. Aucun transfert hors de l'Espace économique européen n'a lieu, à l'exception de la fonction facultative d'import par photographie ou document numérisé, qui transmet l'image concernée à Anthropic PBC (États-Unis) pour en extraire le texte. Ce transfert est encadré par les clauses contractuelles types de la Commission européenne ; le fournisseur s'engage à ne pas utiliser ces contenus pour entraîner ses modèles et à ne les conserver que pour une durée limitée. Les tableurs et les PDF contenant du texte sont lus dans le navigateur de l'Utilisateur sans aucun transfert.

6.3. Le Prestataire n'effectue aucun autre transfert sans en informer préalablement le Client conformément à l'article 4.2.

Article 7. Mesures de sécurité

Le Prestataire met en œuvre au minimum les mesures suivantes, qu'il peut faire évoluer sans en réduire le niveau global :

  • cloisonnement des données de chaque Client au niveau de la base de données (politiques de sécurité par ligne liées à l'entreprise de l'Utilisateur) ;
  • chiffrement des flux (HTTPS/TLS) entre les terminaux et les serveurs ;
  • authentification par mot de passe haché, double authentification proposée à tous les Utilisateurs, code PIN d'ouverture de l'application sur téléphone, déconnexion automatique après trente jours d'inactivité, fonction « Déconnecter tous mes appareils » ;
  • gestion des rôles (commercial, manager, administrateur) et journal des actions sensibles consultable par le Client ;
  • vérification de l'identité avant toute modification de l'adresse électronique ou du mot de passe ;
  • sauvegardes chiffrées quotidiennes, conservées au plus trente (30) jours, dans l'Union européenne ;
  • mises à jour de sécurité régulières du système et des composants, pare-feu, accès d'administration restreints et authentifiés par clé ;
  • limitation du nombre de tentatives de connexion et des volumes d'appels ;
  • effacement des données hors ligne stockées sur le téléphone lors de la déconnexion.

Article 8. Droits des personnes concernées

8.1. Le Client répond aux demandes des personnes concernées (accès, rectification, effacement, opposition, limitation, portabilité). Le Service lui permet de rechercher, modifier, exporter et supprimer une fiche, et d'enregistrer une opposition.

8.2. Si une personne concernée s'adresse directement au Prestataire, celui-ci transmet la demande au Client identifié dans un délai de cinq (5) jours ouvrés, sans y répondre lui-même, sauf pour indiquer à la personne de s'adresser au Client. Si le Client ne peut être identifié, le Prestataire en informe la personne.

8.3. Toute assistance excédant l'usage des fonctions du Service peut être facturée sur devis.

Article 9. Violation de données

9.1. Le Prestataire notifie au Client toute violation de données personnelles affectant les Données Client dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance, par courrier électronique à l'Administrateur.

9.2. La notification précise, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou envisagées. Les informations peuvent être communiquées de manière échelonnée.

9.3. Il appartient au Client, responsable de traitement, de notifier la violation à la CNIL et, le cas échéant, aux personnes concernées. La notification par le Prestataire ne vaut pas reconnaissance de faute.

Article 10. Audit

10.1. Le Prestataire met à la disposition du Client, sur demande écrite, la documentation décrivant ses mesures de sécurité et la liste à jour des sous-traitants ultérieurs.

10.2. Si cette documentation ne suffit pas à démontrer le respect du présent contrat, le Client peut faire réaliser un audit, une fois par an au plus, à ses frais, par un auditeur indépendant non concurrent du Prestataire et tenu au secret, moyennant un préavis de trente (30) jours ouvrés. L'audit se déroule sur pièces ou à distance, pendant les heures ouvrées, sans perturber le Service ni donner accès aux données des autres clients ou aux infrastructures des sous-traitants ultérieurs. Le temps consacré par le Prestataire est facturé au tarif en vigueur.

10.3. Ces limitations ne s'appliquent pas à un contrôle ordonné par une autorité de contrôle.

Article 11. Fin du traitement

À la fin de l'abonnement, le Client peut exporter ses Données Client pendant trente (30) jours. À l'issue de ce délai, le Prestataire supprime les Données Client, y compris les copies, les sauvegardes étant effacées au fil de leur rotation (au plus trente jours supplémentaires), sauf obligation légale de conservation. Sur demande écrite, le Prestataire atteste de la suppression.

Article 12. Responsabilité

La responsabilité de chaque partie au titre du présent contrat est régie par l'article 82 du RGPD et, entre les parties, par les limitations prévues à l'article 12 des CGV.


Annexe A. Sous-traitants ultérieurs autorisés

Sous-traitantRôleDonnées concernéesLocalisation
OVH SAS (Roubaix, France)Hébergement des serveurs, de la base de données, des fichiers et des sauvegardesToutes les Données ClientFrance (centre de données de Gravelines) ; sauvegardes dans l'UE
Sendinblue SAS, marque Brevo (Paris, France)Envoi des courriers électroniques du Service (invitations, connexion, sécurité)Adresse électronique et nom des UtilisateursUnion européenne
MapTiler AG (Zurich, Suisse)Fonds de carteAdresse IP et zone de carte consultée ; aucune donnée prospectSuisse (décision d'adéquation) et UE
Anthropic PBC (San Francisco, États-Unis)Lecture automatique des photographies et documents numérisés, uniquement si l'Utilisateur utilise cette fonctionContenu de l'image importéeÉtats-Unis (clauses contractuelles types)

Le géocodage des adresses est réalisé par la Base Adresse Nationale, service public de l'État français (adresses seules, sans nom ni coordonnées). Le paiement de l'abonnement est traité par Stripe Payments Europe Ltd (Irlande), qui agit comme responsable de traitement distinct pour les données de paiement et n'a accès à aucune Donnée Client.

Conditions générales de venteConditions générales d'utilisationPolitique de confidentialitéMentions légales