Annexe RGPD / sous-traitance
Version v01 en date du 07/04/2026
La présente annexe a pour objet d’encadrer, conformément à l’article 28 du RGPD, les traitements de données à caractère personnel réalisés par Direct Don pour le compte de ses clients dans le cadre de la fourniture de la plateforme logicielle en mode SaaS.
1. Parties
Le responsable de traitement : le client utilisateur de la plateforme Direct Don, agissant pour ses propres finalités de gestion de ses donateurs, membres, adhérents, contacts, contributeurs ou autres personnes concernées.
Le sous-traitant : Orev-numeric, éditeur de la plateforme Direct Don.
2. Objet de l’annexe
La présente annexe définit les conditions dans lesquelles le sous-traitant s’engage à effectuer, pour le compte du responsable de traitement, les opérations de traitement nécessaires à la fourniture des services Direct Don.
3. Description des traitements confiés
| Objet du traitement | Fourniture, hébergement, maintenance, sécurisation et support de la plateforme Direct Don |
|---|---|
| Durée du traitement | Pendant toute la durée du contrat principal, augmentée des durées nécessaires à la réversibilité, aux obligations légales et aux besoins probatoires |
| Nature des opérations | Collecte, enregistrement, organisation, hébergement, consultation, conservation, extraction, support, suppression, anonymisation, sécurisation |
| Finalités poursuivies | Mise à disposition de la plateforme, gestion des données du client, traitement technique des opérations nécessaires à l’exécution du service |
| Catégories de données | identité, coordonnées, données associatives, informations de dons, historiques d’opérations, données administratives, données de paiement indirectement liées, journaux techniques, et toute autre donnée importée ou saisie par le client |
| Catégories de personnes concernées | donateurs, adhérents, membres, contacts, prospects, bénévoles, contributeurs, représentants de l’association, utilisateurs autorisés |
4. Instructions documentées du responsable de traitement
Le sous-traitant ne traite les données personnelles que sur instruction documentée du responsable de traitement, y compris s’agissant des transferts éventuels hors de l’Union européenne, sauf obligation légale contraire qui lui serait imposée.
Les présentes conditions, le contrat principal, les paramétrages réalisés par le client dans la plateforme, ainsi que les demandes écrites adressées au support, constituent les instructions documentées du responsable de traitement.
Si le sous-traitant estime qu’une instruction constitue une violation du RGPD ou de toute autre règle applicable en matière de protection des données, il en informe le responsable de traitement dans les meilleurs délais.
5. Obligations du responsable de traitement
Le responsable de traitement s’engage à :
- déterminer seul les finalités et les moyens essentiels des traitements qu’il met en œuvre ;
- s’assurer de la licéité des traitements et de l’existence d’une base légale appropriée ;
- informer les personnes concernées conformément aux articles 13 et 14 du RGPD ;
- garantir l’exactitude, la pertinence et la minimisation des données confiées au sous-traitant ;
- ne pas confier au sous-traitant de données illicites ou traitées sans base légale valable ;
- répondre aux demandes des personnes concernées, avec l’assistance du sous-traitant lorsque cela est nécessaire ;
- veiller à disposer d’un encadrement contractuel conforme avec ses propres utilisateurs et partenaires.
6. Obligations générales du sous-traitant
Le sous-traitant s’engage à :
- traiter les données uniquement pour la fourniture des services convenus ;
- garantir la confidentialité des données personnelles traitées ;
- veiller à ce que les personnes autorisées à traiter les données soient soumises à une obligation appropriée de confidentialité ;
- mettre en œuvre des mesures de sécurité adaptées au risque ;
- ne pas utiliser les données confiées pour son propre compte ni pour d’autres finalités incompatibles ;
- aider le responsable de traitement à respecter ses obligations lorsque cette assistance est requise par le RGPD et techniquement applicable ;
- tenir à disposition du responsable de traitement les informations nécessaires pour démontrer le respect de ses obligations ;
- tenir, lorsque cela est requis, un registre des catégories d’activités de traitement effectuées pour le compte du responsable de traitement.
7. Confidentialité des personnes habilitées
Le sous-traitant veille à ce que les personnes autorisées à traiter les données :
- n’accèdent qu’aux seules données nécessaires à leurs fonctions ;
- soient sensibilisées à la protection des données ;
- soient soumises à une obligation contractuelle ou légale de confidentialité.
8. Mesures de sécurité
Compte tenu de l’état des connaissances, des coûts de mise en œuvre, de la nature des données, du contexte et des risques, le sous-traitant met en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque.
Ces mesures peuvent inclure notamment :
- contrôle d’accès logique et gestion des habilitations ;
- authentification des utilisateurs ;
- journalisation des accès et des événements techniques ;
- protection réseau et applicative ;
- sauvegardes ;
- mesures de restauration de la disponibilité ;
- tests, analyses et évaluations périodiques des dispositifs de sécurité ;
- encadrement de la chaîne de sous-traitance.
9. Assistance relative aux droits des personnes
Compte tenu de la nature du traitement, le sous-traitant aide le responsable de traitement, par des mesures techniques et organisationnelles appropriées, dans toute la mesure du possible, à s’acquitter de son obligation de répondre aux demandes d’exercice des droits des personnes concernées.
Cette assistance peut notamment porter sur l’accès, la rectification, l’effacement, la limitation, l’opposition ou la portabilité, lorsque ces droits sont applicables.
10. Assistance en matière de sécurité, d’analyse d’impact et de violation de données
Le sous-traitant aide le responsable de traitement à garantir le respect des obligations relatives :
- à la sécurité du traitement ;
- à la notification des violations de données personnelles ;
- à la communication éventuelle aux personnes concernées ;
- à la réalisation d’analyses d’impact lorsque cela est nécessaire ;
- à la consultation préalable de l’autorité de contrôle lorsque cela est requis.
11. Notification des violations de données
Le sous-traitant notifie au responsable de traitement, dans les meilleurs délais, toute violation de données personnelles dont il a connaissance et qui concerne les traitements réalisés pour le compte de ce dernier.
Cette notification comprend, dans la mesure du possible :
- la nature de l’incident ;
- les catégories de données concernées ;
- les conséquences probables ;
- les mesures déjà prises ou proposées pour limiter les effets de l’incident ;
- tout élément utile pour permettre au responsable de traitement de respecter ses propres obligations.
12. Sous-traitants
Le responsable de traitement autorise le sous-traitant à recourir aux sous-traitants listés ci-dessous, sous réserve qu’ils soient tenus à des obligations de protection des données au moins équivalentes à celles prévues par la présente annexe.
Toute modification substantielle de cette liste est portée à la connaissance du responsable de traitement selon les modalités prévues au contrat principal ou par notification écrite.
Orev-numeric recourt à des sous-traitants ultérieurs pour certaines fonctions techniques, notamment l’hébergement de la plateforme et l’envoi d’e-mails transactionnels. L’hébergement principal de la plateforme est assuré en France.
L’envoi des e-mails transactionnels est assuré par SMTP2Go. La localisation effective de traitement applicable au compte utilisé par Orev-numeric dépend de la configuration du service et des paramètres contractuels du prestataire.
Lorsque des transferts de données hors de l’Union européenne sont susceptibles d’intervenir, Orev-numeric veille à ce qu’ils soient encadrés par les garanties appropriées prévues par la réglementation applicable.
Les opérations de paiement sont réalisées via le compte Stripe propre au Client. Dans cette hypothèse, le prestataire de paiement est utilisé sous la responsabilité du Client, dans le cadre de sa relation contractuelle directe avec Stripe.
Orev-numeric n’encaisse pas les fonds pour le compte du Client et n’est pas le fournisseur de services de paiement. Les données de carte bancaire complètes ne sont pas conservées par Orev-numeric.
13. Transferts hors EEE
Lorsque des données sont transférées hors de l’Espace économique européen, le sous-traitant veille à ce que ces transferts reposent sur un mécanisme juridique valable, tel qu’une décision d’adéquation, des clauses contractuelles types ou tout autre outil reconnu.
Le sous-traitant informe le responsable de traitement, sur demande raisonnable, des garanties mises en place pour ces transferts.
14. Audit et documentation
Le sous-traitant tient à disposition du responsable de traitement les informations nécessaires pour démontrer le respect des obligations prévues par la présente annexe et par l’article 28 du RGPD.
Sous réserve d’un préavis raisonnable, d’un périmètre proportionné, du respect de la confidentialité et de l’absence de perturbation excessive du service, le responsable de traitement peut demander un audit documentaire ou, le cas échéant, un audit sur site lorsque cela est justifié.
Les frais liés à l’audit peuvent être supportés par le responsable de traitement, sauf manquement grave avéré du sous-traitant.
15. Sort des données en fin de contrat
Au terme de la prestation, et selon le choix du responsable de traitement, le sous-traitant restitue les données personnelles ou les supprime, sauf obligation légale imposant leur conservation.
Les modalités pratiques de restitution, d’export, de suppression ou d’anonymisation peuvent être précisées dans le contrat principal ou dans la documentation du service.
16. Hiérarchie contractuelle
La présente annexe complète les conditions générales d’abonnement et d’utilisation de Direct Don. En cas de contradiction entre la présente annexe et le contrat principal sur les seuls sujets relatifs à la protection des données personnelles, la présente annexe prévaut.
17. Contact
Pour toute question relative à la présente annexe ou aux traitements réalisés pour le compte du client, le point de contact est : contact.directdon@gmail.com