← Retour au site

Accord de sous-traitance des données personnelles

Conforme à l'article 28 du RGPD · Dernière mise à jour : 26 juillet 2026

Le présent accord (ci-après le « DPA », pour Data Processing Agreement) encadre le traitement des données personnelles réalisé par Notely pour le compte du Client. Il fait partie intégrante des Conditions Générales de Vente et est accepté par le Client en même temps que celles-ci, lors de la souscription à l'abonnement. Il complète la Politique de confidentialité.

Article 1 · Parties

Le présent DPA est conclu entre :

Les deux parties sont désignées ensemble « les Parties ». Les termes employés ont le sens que leur donne le Règlement (UE) 2016/679 (ci-après le « RGPD »).

Article 2 · Objet

Le présent DPA a pour objet de définir les conditions dans lesquelles Notely s'engage à traiter, pour le compte et sur instruction du Client, les données personnelles nécessaires à l'exécution du service décrit dans les CGV : optimisation et animation de la fiche Google Business Profile, collecte et réponse aux avis, gestion des campagnes publicitaires Google Ads et Meta selon la formule souscrite, création et exploitation de la page internet du Client, réception et suivi des demandes de devis générées jusqu'à leur issue, conformément à l'article 28 du RGPD.

Article 3 · Nature, finalité et durée du traitement

Article 4 · Catégories de données et de personnes concernées

Catégories de personnes concernées :

Catégories de données traitées :

Notely ne traite aucune donnée sensible au sens de l'article 9 du RGPD. Le Client s'engage à ne pas transmettre de telles données dans le cadre du service.

Article 5 · Instructions documentées

Notely ne traite les données personnelles que sur la base des instructions documentées du Client, y compris pour les transferts hors Union européenne. Les présentes CGV et ce DPA constituent les instructions initiales du Client. Toute instruction complémentaire est transmise par écrit (email à contact@notely.fr).

Si Notely considère qu'une instruction constitue une violation du RGPD ou de toute autre disposition applicable en matière de protection des données, elle en informe immédiatement le Client.

Article 6 · Confidentialité

Notely garantit que les personnes autorisées à traiter les données personnelles s'engagent à en respecter la confidentialité ou sont soumises à une obligation légale appropriée de confidentialité. Étant un service exécuté personnellement par son fondateur, Notely veille à ce que tout intervenant éventuel soit lié par un engagement de confidentialité équivalent.

Article 7 · Sécurité du traitement

Conformément à l'article 32 du RGPD, Notely met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, notamment :

Article 8 · Recours à des sous-traitants ultérieurs

Le Client autorise Notely à faire appel aux sous-traitants ultérieurs suivants pour l'exécution du service :

Sous-traitant ultérieurFinalitéLocalisation / garanties
Google Ireland Ltd / Google LLC (Business Profile, Ads, Tag Manager, Analytics)Fiche et avis ; diffusion des campagnes publicitaires ; mesure d'audience et de conversion (avec consentement)Irlande (UE) et États-Unis · Data Privacy Framework EU-US
Meta Platforms Ireland LtdDiffusion des campagnes Facebook et Instagram, pour les formules qui les incluentIrlande (UE) · Data Privacy Framework EU-US pour les transferts
Stripe Payments EuropeTraitement des paiementsIrlande (UE) · PCI-DSS
Netlify, Inc.Hébergement du siteÉtats-Unis · clauses contractuelles types
FormSubmitAcheminement des formulaires de contactÉtats-Unis

Notely impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent DPA. En cas de changement (ajout ou remplacement d'un sous-traitant ultérieur), Notely en informe le Client par email avec un préavis raisonnable, permettant à ce dernier d'émettre des objections motivées. Notely demeure pleinement responsable, à l'égard du Client, de l'exécution par ses sous-traitants ultérieurs de leurs obligations.

Article 9 · Assistance au Client

Notely assiste le Client, dans la mesure du possible et compte tenu de la nature du traitement, pour :

Article 10 · Notification des violations de données

Notely notifie au Client toute violation de données personnelles dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, par email à l'adresse renseignée lors de la souscription. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables et les mesures prises ou proposées pour y remédier. Il appartient au Client, en sa qualité de responsable de traitement, de procéder le cas échéant à la notification à la CNIL dans les 72 heures (article 33 du RGPD).

Article 11 · Sort des données en fin de prestation

Au terme de la prestation, et selon le choix exprimé par le Client, Notely s'engage à :

À la fin du service d'acheminement des formulaires, Notely met à la disposition du Client un export des demandes et de leur suivi dans un format structuré et couramment utilisé. Selon l'instruction du Client, les données sont ensuite restituées ou supprimées, ainsi que les copies existantes, sous réserve des obligations légales de conservation.

À défaut d'instruction contraire du Client dans un délai de 30 jours après la fin du dernier service au titre duquel Notely traite des données pour son compte, Notely procède à la suppression des données, sous réserve des obligations légales de conservation (notamment comptables et fiscales) qui s'imposent à elle. Pendant la transition de 30 jours ou l'option d'hébergement essentiel, le présent DPA continue de s'appliquer aux données reçues par les formulaires acheminés par Notely. Notely cesse d'accéder à la fiche Google Business Profile et aux comptes publicitaires à la fin de la prestation marketing ; il appartient au Client de retirer les droits d'accès accordés à Notely. Le maintien en ligne, le transfert ou la mise hors ligne de la page internet suivent les conditions prévues à l'article 6 bis des CGV. En cas de transfert, les formulaires et outils de mesure de Notely ne sont pas maintenus automatiquement.

Article 12 · Registre, documentation et audit

Notely tient un registre des catégories d'activités de traitement effectuées pour le compte du Client, conformément à l'article 30.2 du RGPD. Elle met à la disposition du Client toutes les informations nécessaires pour démontrer le respect de ses obligations et permettre la réalisation d'audits, y compris des inspections, par le Client ou un auditeur qu'il a mandaté, dans la limite d'un audit par an, sur préavis raisonnable et dans le respect de la confidentialité.

Article 13 · Transferts hors Union européenne

Certains sous-traitants ultérieurs étant situés hors de l'Union européenne (voir article 8), les transferts sont encadrés par des garanties appropriées au sens du chapitre V du RGPD : adhésion au Data Privacy Framework EU-US ou clauses contractuelles types de la Commission européenne. Aucun transfert n'est réalisé en dehors de ce cadre sans instruction ou information préalable du Client.

Article 14 · Responsabilité du Client

Le Client, en qualité de responsable de traitement, garantit qu'il dispose d'une base légale valable pour les traitements confiés à Notely et qu'il a satisfait à ses propres obligations d'information envers les personnes concernées. Le Client s'engage à ne donner que des instructions licites et à ne pas confier à Notely de traitement contraire au RGPD.

Article 15 · Durée, droit applicable et contact

Le présent DPA prend effet à la souscription et reste en vigueur tant que Notely traite des données pour le compte du Client. Il est soumis au droit français ; tout litige relève des tribunaux compétents de Bayonne, conformément aux CGV.

Pour toute question relative à la protection des données ou pour exercer un choix prévu au présent DPA, le point de contact est : contact@notely.fr. En cas de réclamation, le Client ou les personnes concernées peuvent saisir la CNIL (www.cnil.fr).