Accord de sous-traitance des données personnelles
Conforme à l'article 28 du RGPD · Dernière mise à jour : 26 juillet 2026
Le présent accord (ci-après le « DPA », pour Data Processing Agreement) encadre le traitement des données personnelles réalisé par Notely pour le compte du Client. Il fait partie intégrante des Conditions Générales de Vente et est accepté par le Client en même temps que celles-ci, lors de la souscription à l'abonnement. Il complète la Politique de confidentialité.
Article 1 · Parties
Le présent DPA est conclu entre :
- Le Responsable de traitement : le Client professionnel (artisan, entreprise du bâtiment, commerce ou TPE locale) souscrivant à un abonnement Notely, tel qu'identifié lors de la souscription (raison sociale, SIRET, adresse). Ci-après « le Responsable de traitement » ou « le Client ».
- Le Sous-traitant : Notely, nom commercial exploité par l'entreprise individuelle Narel Studio, SIRET 828 352 435 00022, siège social 65 chemin Caubet, 64110 Saint-Faust, France. Ci-après « Notely » ou « le Sous-traitant ».
Les deux parties sont désignées ensemble « les Parties ». Les termes employés ont le sens que leur donne le Règlement (UE) 2016/679 (ci-après le « RGPD »).
Article 2 · Objet
Le présent DPA a pour objet de définir les conditions dans lesquelles Notely s'engage à traiter, pour le compte et sur instruction du Client, les données personnelles nécessaires à l'exécution du service décrit dans les CGV : optimisation et animation de la fiche Google Business Profile, collecte et réponse aux avis, gestion des campagnes publicitaires Google Ads et Meta selon la formule souscrite, création et exploitation de la page internet du Client, réception et suivi des demandes de devis générées jusqu'à leur issue, conformément à l'article 28 du RGPD.
Article 3 · Nature, finalité et durée du traitement
- Nature des opérations : collecte, consultation, enregistrement, organisation, structuration, utilisation, rapprochement, communication par transmission et publication (réponses aux avis), conservation et effacement.
- Finalité : répondre aux avis publiés sur la fiche Google Business Profile du Client en son nom, gérer et améliorer sa réputation en ligne, collecter des avis auprès de ses clients réels, optimiser sa fiche, et produire les reportings prévus à la formule souscrite.
- Durée : le traitement est réalisé pendant l'abonnement, la période de transition de 30 jours et, si elle est choisie, pendant l'option d'hébergement essentiel tant que Notely achemine les formulaires. Il prend fin selon les modalités de l'article 11 ci-dessous.
Article 4 · Catégories de données et de personnes concernées
Catégories de personnes concernées :
- Le gérant et le personnel du Client (contacts professionnels)
- Les clients et prospects du Client ayant laissé un avis Google ou interagissant avec les supports de collecte d'avis
- Les prospects ayant rempli un formulaire de demande de devis, appelé ou écrit au Client via les campagnes, la page internet ou la fiche Google mises en place par Notely
Catégories de données traitées :
- Données d'identification publiques associées aux avis (pseudonyme ou nom affiché par Google, photo de profil le cas échéant)
- Contenu des avis (texte, note, date) et échanges associés
- Coordonnées professionnelles du gérant (nom, email, téléphone)
- Données de l'entreprise du Client (nom commercial, adresse, horaires, zone d'intervention)
- Données transmises par les prospects dans les formulaires de demande de devis (nom, téléphone, email le cas échéant, ville ou zone, nature du besoin, métier recherché)
- Données techniques d'origine de la demande (source de campagne, identifiants publicitaires transmis par Google ou Meta, page d'arrivée, site référent), utilisées pour mesurer l'efficacité des campagnes du Client
- Suivi du traitement de chaque demande (date de rappel, issue : devis envoyé, chantier signé, demande perdue)
Notely ne traite aucune donnée sensible au sens de l'article 9 du RGPD. Le Client s'engage à ne pas transmettre de telles données dans le cadre du service.
Article 5 · Instructions documentées
Notely ne traite les données personnelles que sur la base des instructions documentées du Client, y compris pour les transferts hors Union européenne. Les présentes CGV et ce DPA constituent les instructions initiales du Client. Toute instruction complémentaire est transmise par écrit (email à contact@notely.fr).
Si Notely considère qu'une instruction constitue une violation du RGPD ou de toute autre disposition applicable en matière de protection des données, elle en informe immédiatement le Client.
Article 6 · Confidentialité
Notely garantit que les personnes autorisées à traiter les données personnelles s'engagent à en respecter la confidentialité ou sont soumises à une obligation légale appropriée de confidentialité. Étant un service exécuté personnellement par son fondateur, Notely veille à ce que tout intervenant éventuel soit lié par un engagement de confidentialité équivalent.
Article 7 · Sécurité du traitement
Conformément à l'article 32 du RGPD, Notely met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, notamment :
- Chiffrement des communications (HTTPS / TLS)
- Authentification forte et accès restreint aux comptes et aux données
- Recours exclusif à des prestataires certifiés (PCI-DSS, ISO 27001)
- Sauvegardes régulières et journalisation des accès
- Minimisation des données : seules les données nécessaires sont collectées et conservées
Article 8 · Recours à des sous-traitants ultérieurs
Le Client autorise Notely à faire appel aux sous-traitants ultérieurs suivants pour l'exécution du service :
| Sous-traitant ultérieur | Finalité | Localisation / garanties |
|---|---|---|
| Google Ireland Ltd / Google LLC (Business Profile, Ads, Tag Manager, Analytics) | Fiche et avis ; diffusion des campagnes publicitaires ; mesure d'audience et de conversion (avec consentement) | Irlande (UE) et États-Unis · Data Privacy Framework EU-US |
| Meta Platforms Ireland Ltd | Diffusion des campagnes Facebook et Instagram, pour les formules qui les incluent | Irlande (UE) · Data Privacy Framework EU-US pour les transferts |
| Stripe Payments Europe | Traitement des paiements | Irlande (UE) · PCI-DSS |
| Netlify, Inc. | Hébergement du site | États-Unis · clauses contractuelles types |
| FormSubmit | Acheminement des formulaires de contact | États-Unis |
Notely impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent DPA. En cas de changement (ajout ou remplacement d'un sous-traitant ultérieur), Notely en informe le Client par email avec un préavis raisonnable, permettant à ce dernier d'émettre des objections motivées. Notely demeure pleinement responsable, à l'égard du Client, de l'exécution par ses sous-traitants ultérieurs de leurs obligations.
Article 9 · Assistance au Client
Notely assiste le Client, dans la mesure du possible et compte tenu de la nature du traitement, pour :
- Répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, opposition, etc.). Notely relaie au Client sans délai toute demande reçue directement.
- Garantir le respect des obligations de sécurité (article 32), de notification des violations (articles 33 et 34), d'analyse d'impact (article 35) et de consultation préalable (article 36), en tenant compte des informations à sa disposition.
Article 10 · Notification des violations de données
Notely notifie au Client toute violation de données personnelles dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, par email à l'adresse renseignée lors de la souscription. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées pour y remédier. Il appartient au Client, en sa qualité de responsable de traitement, de procéder le cas échéant à la notification à la CNIL dans les 72 heures (article 33 du RGPD).
Article 11 · Sort des données en fin de prestation
Au terme de la prestation, et selon le choix exprimé par le Client, Notely s'engage à :
- restituer au Client l'ensemble des données personnelles traitées pour son compte, ou
- les détruire, ainsi que les copies existantes.
À la fin du service d'acheminement des formulaires, Notely met à la disposition du Client un export des demandes et de leur suivi dans un format structuré et couramment utilisé. Selon l'instruction du Client, les données sont ensuite restituées ou supprimées, ainsi que les copies existantes, sous réserve des obligations légales de conservation.
À défaut d'instruction contraire du Client dans un délai de 30 jours après la fin du dernier service au titre duquel Notely traite des données pour son compte, Notely procède à la suppression des données, sous réserve des obligations légales de conservation (notamment comptables et fiscales) qui s'imposent à elle. Pendant la transition de 30 jours ou l'option d'hébergement essentiel, le présent DPA continue de s'appliquer aux données reçues par les formulaires acheminés par Notely. Notely cesse d'accéder à la fiche Google Business Profile et aux comptes publicitaires à la fin de la prestation marketing ; il appartient au Client de retirer les droits d'accès accordés à Notely. Le maintien en ligne, le transfert ou la mise hors ligne de la page internet suivent les conditions prévues à l'article 6 bis des CGV. En cas de transfert, les formulaires et outils de mesure de Notely ne sont pas maintenus automatiquement.
Article 12 · Registre, documentation et audit
Notely tient un registre des catégories d'activités de traitement effectuées pour le compte du Client, conformément à l'article 30.2 du RGPD. Elle met à la disposition du Client toutes les informations nécessaires pour démontrer le respect de ses obligations et permettre la réalisation d'audits, y compris des inspections, par le Client ou un auditeur qu'il a mandaté, dans la limite d'un audit par an, sur préavis raisonnable et dans le respect de la confidentialité.
Article 13 · Transferts hors Union européenne
Certains sous-traitants ultérieurs étant situés hors de l'Union européenne (voir article 8), les transferts sont encadrés par des garanties appropriées au sens du chapitre V du RGPD : adhésion au Data Privacy Framework EU-US ou clauses contractuelles types de la Commission européenne. Aucun transfert n'est réalisé en dehors de ce cadre sans instruction ou information préalable du Client.
Article 14 · Responsabilité du Client
Le Client, en qualité de responsable de traitement, garantit qu'il dispose d'une base légale valable pour les traitements confiés à Notely et qu'il a satisfait à ses propres obligations d'information envers les personnes concernées. Le Client s'engage à ne donner que des instructions licites et à ne pas confier à Notely de traitement contraire au RGPD.
Article 15 · Durée, droit applicable et contact
Le présent DPA prend effet à la souscription et reste en vigueur tant que Notely traite des données pour le compte du Client. Il est soumis au droit français ; tout litige relève des tribunaux compétents de Bayonne, conformément aux CGV.
Pour toute question relative à la protection des données ou pour exercer un choix prévu au présent DPA, le point de contact est : contact@notely.fr. En cas de réclamation, le Client ou les personnes concernées peuvent saisir la CNIL (www.cnil.fr).