Accord de traitement des données (article 28 du RGPD)

Dernière mise à jour : 22 juillet 2026

Le présent accord de traitement des données (l'« Accord » ou « DPA ») encadre le traitement des données personnelles réalisé par Dylan BARBIER-MOURAUX (SOMA CONSULTING), éditeur du service Soma (le « Sous-traitant »), pour le compte de la structure cliente (association, fondation ou organisme) qui utilise le service (le « Responsable de traitement »). Il complète les conditions générales et la politique de confidentialité, conformément à l'article 28 du Règlement (UE) 2016/679 (le « RGPD »). En cas de contradiction sur le traitement des données des bénévoles, le présent Accord prévaut.

1. Rôles des parties

Pour les données saisies par le Client dans son espace (bénévoles, membres, notes de frais, justificatifs), le Client est responsable de traitement et Soma agit en qualité de sous-traitant, uniquement sur les instructions documentées du Client. Soma reste responsable de traitement, distinctement, pour ses propres données de clients et de prospects (voir la politique de confidentialité).

2. Objet, durée, nature et finalité du traitement

  • Objet : l'hébergement et le traitement des données nécessaires à la fourniture du service Soma.
  • Durée : la durée de l'abonnement du Client, prolongée le cas échéant des durées légales de conservation.
  • Nature et finalité : collecte, enregistrement, organisation, conservation, consultation, extraction (dont le scan de reçus), et suppression, aux fins de gestion des notes de frais, des remboursements, du reçu fiscal d'abandon de frais, des missions et de la vie de l'espace.
  • Catégories de personnes : bénévoles, membres, administrateurs et signataires de la structure.
  • Catégories de données : identité et coordonnées, données des notes de frais et justificatifs, images de reçus, données de mission. Aucune catégorie particulière de données (données sensibles) n'est requise par le service.

3. Obligations du Sous-traitant

  • Instructions : ne traiter les données que sur instruction documentée du Client, y compris pour les transferts, sauf obligation légale (auquel cas le Client en est informé, sauf interdiction légale).
  • Confidentialité : garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité.
  • Sécurité (article 32) : mettre en œuvre des mesures techniques et organisationnelles appropriées : accès authentifiés et chiffrés, isolation stricte de chaque fondation par conception, stockage des justificatifs dans un espace privé, journalisation.
  • Assistance : aider le Client, dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes (articles 12 à 23) et à respecter ses obligations de sécurité, de notification de violation et d'analyse d'impact (articles 32 à 36).
  • Violation de données : notifier au Client toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance, avec les informations utiles.
  • Sort des données : au terme de la prestation, au choix du Client, supprimer ou restituer les données, et détruire les copies existantes, sauf obligation légale de conservation.
  • Documentation et audit : mettre à la disposition du Client les informations nécessaires pour démontrer le respect de l'article 28 et permettre la réalisation d'audits raisonnables.

4. Sous-traitants ultérieurs

Le Client autorise le Sous-traitant à recourir aux sous-traitants ultérieurs listés ci-dessous pour l'exécution du service. Le Sous-traitant leur impose par contrat des obligations de protection équivalentes à celles du présent Accord, et informe le Client de tout projet d'ajout ou de remplacement, permettant au Client de s'y opposer pour un motif légitime.

  • Supabase Inc. : base de données, authentification et stockage des justificatifs. Localisation : données au repos en région Union européenne ; société établie hors UE (États-Unis).
  • Vercel Inc. : hébergement et diffusion de l'application. Localisation : États-Unis (hors UE).
  • Resend : envoi des e-mails transactionnels (codes de connexion, notifications). Localisation : États-Unis (hors UE).
  • Stripe : traitement des paiements d'abonnement (aucune donnée de carte bancaire n'est stockée par Soma ; prestataire conforme à la norme PCI-DSS). Localisation : Union européenne et États-Unis.
  • PostHog : mesure d'audience respectueuse de la vie privée, sans cookie ni donnée directement identifiante. Localisation : Union européenne.
  • Anthropic PBC : scan de reçus par intelligence artificielle : extraction transitoire du montant, de la date et du marchand à partir de l'image du justificatif. Localisation : États-Unis (hors UE).

La liste à jour figure dans la politique de confidentialité.

5. Transferts hors Union européenne

Certains sous-traitants ultérieurs sont établis hors de l'Union européenne. Ces transferts sont encadrés par des garanties appropriées (articles 44 et suivants du RGPD), notamment les clauses contractuelles types de la Commission européenne et, le cas échéant, le Data Privacy Framework. Le détail figure dans la politique de confidentialité.

6. Obligations du Responsable de traitement

Le Client garantit disposer d'une base légale pour les traitements qu'il met en œuvre via le service, informer les personnes concernées, ne transmettre que des instructions licites, et n'enregistrer aucune donnée sensible non nécessaire au service.

7. Durée, responsabilité et droit applicable

Le présent Accord s'applique pendant toute la durée du traitement des données du Client par le Sous-traitant. La responsabilité, le droit applicable et la juridiction compétente sont ceux prévus par les conditions générales. Pour toute question : contact@soma-consulting.fr.