DevisAI
Accord de sous-traitance des données
Dernière mise à jour : 2026-09-12
Le présent accord (« DPA ») fait partie intégrante des CGU/CGV de DevisAI. Il encadre les traitements de données personnelles que Romain Serano réalise pour le compte de l’Utilisateur dans le cadre de l’article 28 du RGPD.
1. Rôles des parties
Pour les données de clients, prospects, contacts, chantiers, devis, factures, photos et informations similaires saisies dans l’espace d’un artisan, l’Utilisateur agit en qualité de responsable du traitement. Romain Serano agit en qualité de sous-traitant, sur instruction documentée de l’Utilisateur. Chaque partie demeure responsable des traitements qu’elle réalise pour ses propres finalités, notamment la gestion de compte, de sécurité et de facturation de l’abonnement.
2. Objet, durée, nature et finalités
Le traitement a pour objet la fourniture, l’hébergement, la sécurisation, la maintenance et l’assistance du Service. Il dure pendant la durée d’utilisation du compte, augmentée des délais techniques nécessaires à la suppression ou à la restitution des données et, le cas échéant, des durées imposées par la loi.
Les opérations peuvent comprendre la collecte, l’enregistrement, l’organisation, la consultation, la génération demandée, la transmission par e-mail à la demande de l’Utilisateur, la conservation, la modification et la suppression. Les finalités sont strictement limitées à l’exécution des fonctions demandées par l’Utilisateur et à la sécurité du Service.
3. Catégories de personnes et de données
Les personnes concernées peuvent être les clients, prospects, contacts ou salariés de l’Utilisateur. Les données peuvent inclure identité, coordonnées, adresse, informations de chantier, échanges, devis, factures, photos de chantier et journaux d’accès aux documents. L’Utilisateur s’interdit d’introduire des données sensibles au sens de l’article 9 du RGPD, sauf nécessité légale et instruction préalable explicitement documentée.
4. Instructions et confidentialité
Le Sous-traitant traite les données uniquement sur instruction documentée du Responsable du traitement, y compris les actions déclenchées par l’Utilisateur dans l’interface, sauf obligation légale contraire. S’il estime qu’une instruction enfreint le RGPD ou une autre règle applicable, il en informe l’Utilisateur lorsque cela est permis. Les personnes habilitées à traiter les données sont soumises à une obligation de confidentialité appropriée.
5. Mesures de sécurité
Le Sous-traitant met en œuvre des mesures techniques et organisationnelles proportionnées : contrôle d’accès par compte, règles de sécurité en base de données, authentification, chiffrement en transit lorsque fourni par les prestataires, liens publics à jeton aléatoire, accès signé aux photos et journalisation des actions pertinentes. L’Utilisateur conserve la responsabilité de ses identifiants, de ses postes de travail et de la configuration de ses propres documents.
6. Sous-traitants ultérieurs
L’Utilisateur autorise de manière générale l’intervention des sous-traitants ultérieurs nécessaires au Service, notamment Supabase (authentification et base de données), Vercel (hébergement), OpenAI (génération ou transcription explicitement demandée) et Resend (e-mails explicitement demandés). Stripe traite les paiements de l’abonnement selon ses propres conditions. La liste des prestataires est publiée dans la politique de confidentialité. Toute évolution substantielle sera publiée sur cette page, ce qui permet à l’Utilisateur de formuler une objection motivée avant la poursuite du traitement concerné.
7. Assistance, violations et demandes de droits
Compte tenu de la nature du traitement et des informations disponibles, le Sous-traitant aide raisonnablement l’Utilisateur à répondre aux demandes d’exercice des droits et à respecter les obligations relatives à la sécurité, aux violations de données, aux analyses d’impact et aux consultations préalables. En cas de violation de données personnelles affectant les données confiées, le Sous-traitant informe l’Utilisateur sans retard injustifié après en avoir pris connaissance et lui communique les informations disponibles utiles.
8. Restitution, suppression et preuve
À la fin du compte ou sur instruction de l’Utilisateur, les données sont supprimées ou restituées dans les limites des fonctionnalités du Service, sauf obligation légale de conservation. Des sauvegardes techniques peuvent subsister temporairement selon les politiques des prestataires. Le Sous-traitant met à disposition les informations raisonnablement nécessaires pour démontrer le respect de ses obligations et répondre à une demande d’audit proportionnée, sous réserve de la sécurité, de la confidentialité et des droits de ses autres clients.
9. Obligations de l’Utilisateur
L’Utilisateur garantit qu’il dispose d’une base légale pour les données confiées, qu’il informe les personnes concernées, répond à leurs demandes, tient son registre de traitement lorsque requis et paramètre correctement les documents transmis à ses clients. Il reste seul décisionnaire des finalités, des moyens essentiels et des contenus qu’il saisit.
10. Transferts internationaux et contact
Lorsqu’un sous-traitant ultérieur traite des données hors de l’Espace économique européen, les transferts sont encadrés par les mécanismes prévus par la réglementation applicable, notamment décision d’adéquation ou clauses contractuelles types. Pour toute question relative à cet accord, contactez contact@devisai.dev.