Accord de sous-traitance des données
Annexe aux conditions générales, conforme à l'article 28 du règlement général sur la protection des données (RGPD). Elle s'applique aux données de vos clients que vous traitez avec le service.
Dernière mise à jour : 26 septembre 2026.
Informations de l'éditeur encore à renseigner : nom de l'éditeur, adresse e-mail de contact, directeur de la publication, ville du tribunal compétent, prestataire d'envoi d'e-mails, pays du prestataire d'envoi d'e-mails. Elles doivent être remplies avant toute ouverture au public.
1. Parties et rôles
Le présent accord lie l'utilisateur professionnel du service, responsable de traitement (« vous »), et À COMPLÉTER, éditeur de Devis Vocal, sous-traitant (« nous »). Il est accepté avec les conditions générales, dont il fait partie intégrante, et prévaut sur elles pour tout ce qui concerne les données personnelles.
2. Objet et durée
Nous traitons, pour votre compte, les données personnelles que vous saisissez ou importez dans le service, afin de vous fournir ses fonctions : rédaction et envoi de devis et factures, suivi des clients et chantiers, encaissements, documents, communication avec vos clients.
Le traitement dure aussi longtemps que votre compte est actif, puis jusqu'à la suppression ou la restitution des données prévue à l'article 10.
3. Nature et finalité du traitement
Hébergement, stockage, consultation, organisation, mise en forme (génération de PDF), transmission (envoi par e-mail, SMS ou lien de consultation, à votre demande), analyse automatisée lorsque vous utilisez une fonction d'intelligence artificielle, sauvegarde et suppression. Finalité unique : l'exécution du service que vous avez souscrit.
4. Données et personnes concernées
Personnes concernées : vos clients et prospects, leurs contacts, vos sous-traitants et fournisseurs, les membres de votre équipe.
Données : identité, coordonnées (adresse, téléphone, e-mail), adresse et description des chantiers, photos et documents, montants des devis, factures et paiements, signatures électroniques et leurs preuves (horodatage, adresse IP), échanges. Vous vous engagez à ne pas y enregistrer de données sensibles au sens de l'article 9 du RGPD sans nécessité.
5. Instructions
Nous ne traitons les données que sur vos instructions documentées, qui résultent des conditions générales, du présent accord et de votre utilisation du service. Si une instruction nous paraît contraire à la réglementation, nous vous en informons immédiatement. Nous n'utilisons jamais vos données pour notre propre compte, ni à des fins publicitaires.
6. Confidentialité
Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité et n'y accèdent que dans la mesure nécessaire au service (support, maintenance, sécurité).
7. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées (article 32 du RGPD) : chiffrement des échanges, mots de passe stockés sous forme d'empreinte, cloisonnement strict des comptes contrôlé côté serveur à chaque requête, gestion des droits par rôle, journalisation, sauvegardes de la base de données chez l'hébergeur.
En cas de violation de données personnelles, nous vous en informons dans les meilleurs délais et au plus tard 48 heures après en avoir eu connaissance, avec les informations utiles pour vous permettre de notifier l'autorité de contrôle et, le cas échéant, les personnes concernées.
8. Sous-traitants ultérieurs
Vous nous accordez une autorisation générale de recourir aux sous-traitants ultérieurs listés ci-dessous. Nous leur imposons, par contrat, des obligations de protection des données au moins équivalentes à celles du présent accord, et restons responsables de leur respect.
- Vercel Inc. — Hébergement de l'application et journaux techniques (États-Unis / Union européenne). Transfert hors UE : Oui (États-Unis) — EU-US Data Privacy Framework (société certifiée) et clauses contractuelles types de la Commission européenne.
- Neon Inc. — Hébergement de la base de données (Union européenne). Transfert hors UE : Accès possible depuis les États-Unis (support, maintenance) — clauses contractuelles types de la Commission européenne.
- Stripe Payments Europe Ltd. — Abonnements et encaissement des acomptes (Irlande). Transfert hors UE : Oui, vers Stripe, Inc. (États-Unis) — EU-US Data Privacy Framework (société certifiée) et clauses contractuelles types de la Commission européenne.
- Anthropic PBC — Intelligence artificielle : extraction de devis, lecture de documents (OCR), analyse de plans (États-Unis). Transfert hors UE : Oui (États-Unis) — clauses contractuelles types de la Commission européenne.
- OpenAI — Intelligence artificielle, si activée : assistant, extraction, lecture de documents (OCR) et analyse d'images (États-Unis). Transfert hors UE : Oui (États-Unis) — clauses contractuelles types de la Commission européenne.
- À COMPLÉTER — Envoi des e-mails (devis, factures, notifications, réinitialisation du mot de passe) (À COMPLÉTER). Transfert hors UE : À COMPLÉTER (selon le prestataire retenu).
- Twilio Inc. — Envoi de SMS et de messages WhatsApp, si activé (États-Unis). Transfert hors UE : Oui (États-Unis) — EU-US Data Privacy Framework (société certifiée) et clauses contractuelles types de la Commission européenne.
- Upstash Inc. — Planification des tâches automatiques, si activé (Union européenne). Transfert hors UE : Accès possible depuis les États-Unis — clauses contractuelles types de la Commission européenne.
Tout ajout ou remplacement vous est annoncé au moins trente jours à l'avance. Vous pouvez vous y opposer pour un motif légitime lié à la protection des données ; à défaut d'accord, vous pouvez résilier sans frais.
9. Assistance
Nous vous aidons, par des mesures techniques appropriées, à répondre aux demandes des personnes concernées (accès, rectification, effacement, portabilité, opposition) : la plupart se traitent directement dans le service (modification, suppression, export). Nous vous transmettons sans délai toute demande reçue directement.
Nous vous assistons également, dans la mesure des informations dont nous disposons, pour la sécurité du traitement, la notification des violations, les analyses d'impact et la consultation préalable de l'autorité de contrôle (articles 32 à 36 du RGPD).
10. Fin du traitement : restitution et suppression
Vous pouvez exporter vos données à tout moment depuis votre espace. À la suppression de votre compte, les données sont supprimées sous trente jours, sauf obligation légale de conservation qui nous serait propre. Les copies de sauvegarde sont effacées au terme de leur cycle de rotation. Sur demande, nous confirmons la suppression.
11. Documentation et audits
Nous mettons à votre disposition les informations nécessaires pour démontrer le respect du présent accord, et permettons la réalisation d'audits, y compris d'inspections, par vous ou un auditeur que vous mandatez et qui est tenu au secret. Les audits sont demandés par écrit avec un préavis raisonnable d'au moins trente jours, pas plus d'une fois par an sauf incident de sécurité, à vos frais, et sans accès aux données des autres clients.
12. Contact
Pour toute question relative au présent accord ou à la protection des données, écrivez à À COMPLÉTER. La liste à jour des prestataires et des garanties de transfert figure également dans la politique de données personnelles.