Accord relatif à la protection des données à caractère personnel

APD en date du 27/07/2026

Dans le cadre du présent contrat, le Sous-traitant, Nemorius, a accès et traite des données à caractère personnel pour le compte du Client, considéré comme le « Responsable de traitement ». À ce titre, le Sous-traitant s’engage à respecter les lois et réglementations applicables en matière de protection des données à caractère personnel, en particulier le Règlement UE n°2016/679 du 27 avril 2016 dit « RGPD » et la loi n°78-17 du 6 janvier 1978 dite « Informatique et Libertés », modifiée, selon les modalités définies ci-après.

 

Article 1. Définitions spécifiques

« Données Personnelles » ou « Données à Caractère Personnel » : désigne toute information concernant une personne physique identifiée ou identifiable (ci-après dénommée « Personne concernée ») ; est réputée être une « personne physique identifiable » une personne physique qui peut être identifiée, directement ou indirectement, notamment par référence à un identifiant, tel qu’un nom, un numéro d’identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques, propres à son identité physique, physiologique, génétique, psychique, économique, culturelle ou sociale. 

« Traitement », toute opération ou tout ensemble d'opérations effectuées ou non à l'aide de procédés automatisés et appliquées à des données ou des ensembles de données à caractère personnel, telles que la collecte, l'enregistrement, l'organisation, la structuration, la conservation, l'adaptation ou la modification, l'extraction, la consultation, l'utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement ou l'interconnexion, la limitation, l'effacement ou la destruction. 

« Responsable de traitement » : la personne physique ou morale, l'autorité publique, le service ou un autre organisme qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du traitement; lorsque les finalités et les moyens de ce traitement sont déterminés par le droit de l'Union ou le droit d'un État membre, le responsable du traitement peut être désigné ou les critères spécifiques applicables à sa désignation peuvent être prévus par le droit de l'Union ou par le droit d'un État membre. 

« Sous-traitant » : la personne physique ou morale, l'autorité publique, le service ou un autre organisme qui traite des données à caractère personnel pour le compte du responsable du traitement. 

« Violation de Données Personnelles », une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d'une autre manière, ou l'accès non autorisé à de telles données. 

« Lois et Réglementations Applicables » : désigne toutes les lois et réglementations en relation avec la protection des données à caractère personnel et la vie privée, et notamment la loi n° 78-17 relative à l’informatique, aux fichiers et aux libertés du 6 janvier 1978 modifiée et le Règlement européen n° 2016/679 du 27 avril 2016 dit « Règlement Général sur la Protection des Données » (RGPD) à compter de son entrée en application. Dans le cadre de leurs relations contractuelles, les Parties s’engagent à respecter la réglementation en vigueur applicable au traitement de données à caractère personnel et, en particulier, le règlement (UE) 2016/679 du 27 avril 2016 (ci-après, le « RGPD ») et la loi Informatique et Libertés du 6 janvier 1978 modifiée.

 

Article 2. Principes généraux

Dans le cadre de leurs relations contractuelles, les parties s’engagent à respecter les Lois et Réglementations applicables en matière de protection des Données Personnelles.

Le Sous-traitant n’agit que sur les instructions du Responsable de traitement, en vue de traiter des Données Personnelles pour son compte. À ce titre, le Sous-traitant s’engage à traiter les Données Personnelles relevant de la responsabilité du Responsable de traitement exclusivement pour accomplir les seules prestations découlant des termes du contrat principal auquel se rattache la présente clause.

 

Article 3. Obligations générales du Sous-traitant

Pour l’exécution de sa mission, le Sous-traitant s’engage à :

  1. Traiter les Données Personnelles pour les seules finalités qui font l’objet de la sous-traitance, telles que décrites ci-après ;
  2. Informer immédiatement le Responsable de traitement s’il considère qu’une instruction constitue une violation des Lois et Réglementations Applicables ou de toute autre disposition du droit de l’Union Européenne ou du droit des États-membres relatif à la protection des Données Personnelles ;
  3. Garantir la confidentialité, l’intégrité et la disponibilité des Données Personnelles traitées ;
  4. Veiller à ce que les personnelles autorisées à traiter les Données Personnelles soient soumises à une obligation appropriée de confidentialité et reçoivent la formation nécessaire en matière de protection des Données Personnelles ;
  5. Prendre en compte, s’agissant de ses services, les principes de protection des Données Personnelles dès la conception et par défaut ;
  6. Ne pas transférer de Données Personnelles en dehors de l’Union Européenne sans l’accord préalable et exprès du Responsable de traitement et fournir les garanties appropriées dans le cadre de ce transfert, incluant un modèle d’information à diffuser auprès des personnes concernées par le traitement. Si le Sous-traitant est tenu de procéder à un transfert de Données Personnelles vers un pays tiers ou à une organisation internationale, en vertu du droit de l’Union Européenne ou du droit de l’État-membre auquel il est soumis, il informe le Responsable de traitement de cette obligation juridique avant la mise en œuvre du traitement, sauf si le droit concerné interdit une telle information pour des motifs impérieux d’intérêt public ;
  7. Assister le Responsable de traitement dans la mise en œuvre de son obligation de sécurité des données, compte-tenu de la nature du traitement et des informations à sa disposition ;
  8. Prendre l’ensemble des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté aux risques existants afin de prévenir toute destruction, perte, altération, diffusion ou accès non autorisé, que cela soit accidentel ou volontaire, ainsi que contre toute autre forme de traitement illicite de Données Personnelles. Le Sous-traitant s’engage notamment à mettre en œuvre toutes les mesures de sécurité telles que décrites ci-après ;
    1. Gestion des habilitations 
    2. Authentification des utilisateurs 
    3. Journalisation des connexions
    4. Auditabilité des journaux 
    5. Mesure physique et matérielle de sécurité 
    6. Sécurité de l’accès physique aux serveurs 
    7. Sécurité de l’accès logique aux serveurs et aux applications 
    8. Sécurité du réseau informatique interne
    9. Chiffrement/pseudonymisation des données
    10. Gestion des vulnérabilités et sauvegardes
    11. Déploiement de mesures de sécurité physiques, techniques et organisationnel conforme à la norme ISO 27001 – Nemorius est certifié. 
  9. Tenir par écrit un registre de toutes les activités de traitement effectuées pour le compte du Responsable de traitement, conformément aux Lois et Réglementations Applicables ;
  10. Mettre à la disposition du Responsable de traitement la documentation nécessaire pour démontrer le respect de toutes ses obligations et pour permettre la réalisation d’audits, y compris des inspections, par le Responsable de traitement ou tout autre auditeur qu’il a mandaté, et contribuer à ces audits. Le Sous-traitant s’engage par ailleurs à garantir toute transparence sur la politique de sécurité et/ou les moyens organisationnels et techniques mis en œuvre pour sécuriser les Données Personnelles traitées pour le compte du Responsable de traitement. Il s’engage en particulier à transmettre dans les meilleurs délais toute information relative à cette politique et ces moyens sur demande du Responsable de traitement.
     

 

Article 4. Obligations du Sous-traitant en cas de sous-traitance ultérieure

En cas de recours à des sous-traitants ultérieurs, le Sous-traitant leur impose les mêmes obligations que celles décrites dans la présente clause, et s’assure qu’ils présentent toutes les garanties attendues par les Lois et Réglementations Applicables.

Le Sous-traitant informe préalablement le Responsable de traitement de tout recours à un nouveau sous-traitant ultérieur. Le Responsable de traitement dispose d’un délai de 14 jour ouvrable pour s’y opposer.

Le Sous-traitant tient à la disposition du Responsable de traitement la liste exhaustive et actualisée de ses sous-traitants ultérieurs. Cette liste est disponible en Annexe 2 du présent accord. 
 

 

Article 5. Obligations d'assistance et de coopération

  1. Violation de Données Personnelles

    Le Sous-traitant notifie au Responsable de traitement toute Violation de Données Personnelles dans un délai maximum de 48 heures après en avoir pris connaissance, au moyen de l’adresse électronique qui lui est communiquée dans le contrat principal.

    La notification devra décrire la nature de la Violation de Données Personnelles, y compris les catégories et le nombre de personnes concernées, le nom de la personne en charge du traitement concerné, les conséquences de la violation sur les personnes concernées, les mesures prises pour y remédier, ainsi que le calendrier prévisionnel pour les mettre en œuvre, pour limiter les conséquences sur les personnes et pour prévenir la récurrence. Cette notification est accompagnée de toute la documentation utile afin de permettre au Responsable de traitement de notifier cette Violation de Données Personnelles à l’autorisation de contrôle compétente et, le cas échéant aux personnes concernées.

    Le Sous-traitant s’engage en outre à rechercher l’origine de la Violation de Données Personnelles et à mettre en place toutes les mesures correctives afin d’y mettre un terme et d’en limiter les conséquences et la récurrence.

    Le Sous-traitant s’engage également à assister le Responsable de traitement dans la mise en œuvre des notifications éventuellement nécessaires auprès des autorités compétentes et/ou des personnes concernées.
     
  2. Information et gestion des demandes d’exercice de droit des personnes concernées

    Le Responsable de traitement fournit aux personnes concernées les informations relatives aux finalités et caractéristiques des traitements de Données Personnelles objets des présentes, au moment de leur collecte.

    Sur instruction écrite et spécifique du Responsable de traitement, le Sous-traitant peut néanmoins se voir confier la charge de la délivrance de ces informations. Dans cette hypothèse, le contenu de l’information et ses modalités de délivrance sont définies par le Responsable de traitement. Le Sous-traitant s’engage à fournir au Responsable de traitement la preuve de la délivrance de l’information, par tout moyen.

    Les personnes concernées doivent exercer leurs droits d’accès, de rectification, d’effacement, de limitation et d’opposition au traitement, de portabilité de leurs Données Personnelles directement auprès des services du Responsable de traitement.

    Dans la mesure du possible, le Sous-traitant doit aider le Responsable de traitement à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des personnes concernées, notamment en instaurant toutes les mesures de techniques et organisationnelles pertinentes pour en assurer la mise en œuvre effective.

    Lorsque les personnes concernées exercent auprès du Sous-traitant des demandes d’exercice de leurs droits, le Sous-traitant doit adresser ces demandes dès réception par courrier électronique à l’adresse communiquée dans le contrat principal ou gdpr@nemorius.com.
     
  3. Analyses d’impact et relation avec l’autorité de contrôle

    Le Sous-traitant s’engage à coopérer et à assister le Responsable de traitement pour la mise en œuvre des obligations lui incombant. Plus particulièrement, le Sous-traitant assiste le Responsable de traitement dans la réalisation des analyses d’impact sur la protection des données, préalablement ou postérieurement à la mise en œuvre d’un traitement, en fournissant toutes les informations nécessaires concernant le traitement. Il fournit cette même assistance dans le cadre de la consultation préalable de la CNIL obligatoire en cas de risques résiduels élevés révélés par l’analyse d’impact.

    En cas de contrôle et/ou de demande d’une autorité de contrôle, le Sous-traitant coopère et assiste le Responsable de traitement en mettant à disposition toute la documentation requise pour prouver sa conformité aux Lois et Réglementations applicables.
     

 

Article 6. Réversibilité des Données Personnelles

Au terme du contrat, le Sous-traitant doit renvoyer au Responsable de traitement, par un moyen sécurisé, l’ensemble des Données Personnelles traitées, dans un format exploitable. Après accusé de réception, le Sous-traitant doit détruire toute copie existante des Données Personnelles de son système d’information et, le cas échéant, celui de ses sous-traitants ultérieurs. Le Sous-traitant certifie par écrit que la destruction des Données Personnelles a bien été réalisée, sous réserve des obligations légales et réglementaires de conservation s’imposant à lui.

 

Article 7. Obligations du responsable de traitement

Le Responsable de traitement s’engage à :

  1. Fournir au Sous-traitant l’accès aux Données Personnelles visées dans les présentes ;
  2. Documenter par écrit toute instruction concernant le traitement de Données Personnelles sur lequel le Sous-traitant intervient ;
  3. Veiller, au préalable, et pendant toute la durée du traitement, au respect des obligations prévues par la RGPD de la part du Sous-traitant ;
  4. Superviser le traitement, y compris réaliser les audits et les inspections auprès du Sous-traitant.
     

 

Article 8. Réquisition judiciaire ou administrative

Le Sous-traitant s’engage à notifier au Responsable de traitement toute demande de transmission ou de consultation des Données Personnelles émise par une autorité judiciaire ou administrative dans les 24 heures suivant ladite demande avant d’y apporter toute réponse.

 

Article 9. Relations avec les autorités de contrôle 

Le Sous-traitant s’engage à informer immédiatement le Responsable de traitement de toute demande ou de tout contrôle émanant d’une Autorité de Contrôle.

 

Article 10. Résiliation de plein droit pour manquement 

Le Responsable de traitement déclare que les stipulations relatives aux Données Personnelles constituent des obligations essentielles de son engagement sans lesquelles il n’aurait pas contracté avec le Sous-traitant

Dès lors, le Responsable de traitement peut se prévaloir de tout manquement constaté à ces stipulations, ou Violation de Données Personnelles, ce qui constitue alors un motif de résiliation de plein droit.

Les obligations de protection des Données Personnelles découlant des présents survivent à la résiliation du contrat principal auquel se rattachent les présentes clauses.

 

Annexe 1. Tableau des traitements

Le contrat, incluant les clauses présentées ci-dessus, constitue l’instruction du Responsable de traitement relative au(x) traitement(s) que doit mettre en œuvre le Sous-traitant pour le compte Responsable de traitement (à dupliquer si besoin).

A. Tableau applicable au traitement mis en œuvre pour le service « Réduction de liens et QR-Code »

Présentation du traitement

Par suite de la réception d'un lien long par le Client, Nemorius va le réduire avant qu'il soit diffusé. Par suite de la diffusion, des données sont collectées puis synthétisées dans un rapport.

Objectifs du traitement

  • Réduire les liens longs
  • Le cas échéant, associer aux liens réduits un QR-Code
  • Collecter et recevoir des indicateurs agrégés via des logs
  • Mettre en forme un rapport d'analyse
  • Transmettre le rapport au client

Nature des opérations

  • La génération de liens réduits n'implique pas la collecte de données à caractère personnel
  • Collecte de données pseudonymisées permettant d'établir les rapports
  • Remise d'un rapport statistique exempt de données personnelles

Catégorie de personnes concernées

Utilisateurs du lien ou du QR Code.

Licéité

Le Responsable de traitement détermine la base légale sur laquelle repose le traitement. Nemorius met en œuvre le traitement sur la base du contrat conclu entre le Client et Nemorius.

Données personnelles

  • IP tronquée dès le départ et agrégat rendant impossible l'identification des personnes
  • Nombre de clics
  • Géolocalisation des utilisateurs ayant cliqué (secteur large)
  • Device
  • Explorateur
  • Temporalité = meilleures heures et jours

Durées de conservation

Les logs sont conservés 12 mois à compter de leur collecte et, en tout état de cause, les données sont détruites et restituées à la fin du contrat, ou uniquement détruites, en fonction des instructions du responsable de traitement.

 

B. Tableau applicable au traitement mis en œuvre pour le service « Formulaires »

Présentation du traitement

Nemorius met à disposition du client une plateforme permettant de créer un formulaire en ligne, qui est diffusable. Par suite de la diffusion, Nemorius met à disposition un rapport lié au formulaire et à ses résultats, ainsi qu'un tableau synthétique par réponse reçue pour chaque question du formulaire.

Objectifs du traitement

  • Permettre la création de formulaires
  • Permettre la diffusion de formulaires
  • Émettre des rapports relatifs aux formulaires et aux réponses reçues
  • Permettre au Responsable de traitement de diffuser les mentions d'information relatives au formulaire et, le cas échéant, le recueil des consentements éventuellement nécessaires
  • Assister, via l'IA, le Responsable de traitement dans l'identification des champs entrant dans le périmètre du RGPD

Nature des opérations

  • Réception des réponses aux formulaires
  • Rapport de formulaire
  • Rapport des réponses aux questions du formulaire

Catégorie de personnes concernées

Répondant à un formulaire

Licéité

Le Responsable de traitement détermine la base légale sur laquelle repose le traitement. Nemorius met en œuvre le traitement sur la base du contrat conclu entre le Client et Nemorius.

Catégories de données personnelles

Les données à caractère personnel traitées dépendent du contenu du formulaire édité par le Responsable de traitement. Il appartient au Responsable de traitement de définir les données traitées et leur niveau de sensibilité.

Dans tous les cas, un compteur de clics est utilisé pour les statistiques du formulaire.

Durées de conservation

Les réponses reçues et les rapports sont conservés pour la durée du contrat ou selon les instructions du client.

 

Annexe 2. Liste des Sous-traitants ultérieurs

Pour le réducteur de liens et QR Codes :

  • Outil Matomo, édité par InnoCraft Limited (InnoCraft) situé à l’adresse suivante : HLB Mann Judd, Level 8, 57 Symonds Street, Grafton, Auckland 1010, Nouvelle-Zélande. La Nouvelle-Zelande est un pays adéquat. Les transferts de données personnelles vers ces pays ne nécessitent pas d'encadrement par des outils de transfert.
     
  • AMAZON WEB SERVICES EMEA SARL mais dont le siège social mondial est situé 440 TERRY AVENUE NORTH WA 98109 SEATTLE ETATS-UNIS. Les Etats-Unis bénéficient d’une décision d’adéquation partielle. Amazon Web Services est certifié dans le cadre du Date Privacy Framework. A cette garantie, s’ajoute des Clauses Contractuelle Types régissant les relations entre Responsable de traitement et Sous-traitant dans le cadre des services de Amaon Web Services.
     
  • Scaleway SAS, dont le siège social est situé 8 rue de la Ville-l'Évêque, 75008 Paris, France. Les données sont hébergées au sein de centres de données situés dans l'Union européenne. Les traitements sont donc soumis au Règlement (UE) 2016/679 (RGPD).

Pas d’autres sous-traitant ultérieur


Pour les formulaires :

  • AMAZON WEB SERVICES EMEA SARL mais dont le siège social mondial est situé 440 TERRY AVENUE NORTH WA 98109 SEATTLE ETATS-UNIS. Les Etats-Unis bénéficient d’une décision d’adéquation partielle. Amazon Web Services est certifié dans le cadre du Date Privacy Framework. A cette garantie, s’ajoute des Clauses Contractuelle Types régissant les relations entre Responsable de traitement et Sous-traitant dans le cadre des services de Amaon Web Services.
     
  • Scaleway SAS, dont le siège social est situé 8 rue de la Ville-l'Évêque, 75008 Paris, France. Les données sont hébergées au sein de centres de données situés dans l'Union européenne. Les traitements sont donc soumis au Règlement (UE) 2016/679 (RGPD).

Pas d’autres sous-traitant ultérieur.


Date de dernière mise à jour : 27 juillet 2026