Accord de sous-traitance
Version 2026-08-18.6 · en vigueur depuis le 18/08/2026
Le présent accord encadre, au titre de l'article 28 du RGPD, le traitement des données de chantier que Oxygène Consulting réalise pour le compte de son client. Il forme une annexe indissociable du contrat de service et prévaut sur les conditions d'utilisation pour tout ce qui concerne ces traitements. Il décrit le fonctionnement réellement mis en œuvre par le logiciel à la date indiquée ci-dessus, à l'exclusion de toute garantie portant sur des évolutions futures.
1. Rôles des parties
Le client agit comme responsable de traitement pour les données de chantier qu'il dépose ou fait déposer. Il en détermine les finalités et les moyens essentiels. Lorsqu'il agit lui-même comme sous-traitant de son propre donneur d'ordre, l'éditeur intervient en qualité de sous-traitant ultérieur, le présent accord s'appliquant alors dans les mêmes termes.
L'éditeur agit comme sous-traitant pour ces données. Il reste responsable de traitement, distinctement et hors du champ du présent accord, pour ses finalités propres — comptes, authentification, sécurité, facturation, support et relation commerciale — décrites dans la politique de confidentialité.
2. Objet, durée, nature et finalités
- Objet
- Fourniture du service Scout' de suivi de chantier, incluant l'hébergement, le stockage, la structuration, la consultation, la restitution et l'export des données déposées par le client.
- Durée
- Durée du contrat de service, prolongée des délais de restitution et de suppression prévus à l'article 10.
- Nature des opérations
- Collecte par formulaire ou saisie, enregistrement, organisation, conservation, consultation, extraction, communication aux personnes habilitées par le client, effacement.
- Finalités
- Celles définies par le client : suivi des observations et réserves, gestion des accès au chantier, traitement des demandes d'intervention et des réservations, production de comptes rendus.
3. Catégories de données et de personnes
| Catégories de personnes | Catégories de données |
|---|---|
| Utilisateurs du client (salariés, collaborateurs) | Identité, adresse e-mail professionnelle, rôle, contributions horodatées |
| Intervenants d'entreprises tierces présents sur le chantier | Entreprise, nom, prénom, numéro de badge, période d'autorisation, mouvements d'entrée et de sortie horodatés |
| Demandeurs d'intervention ou de réservation | Identité, entreprise, adresse e-mail, téléphone, dates et horaires demandés, localisation dans l'ouvrage, pièce jointe éventuelle |
| Personnes apparaissant incidemment dans un contenu déposé | Image sur une photographie d'observation, mention dans un document ou un commentaire |
Le service n'est pas conçu pour traiter des données relevant de l'article 9 du RGPD ni des données d'infraction. Le client s'interdit d'en déposer, notamment dans les champs libres et les pièces jointes.
4. Instructions documentées
L'éditeur ne traite les données de chantier que sur instruction documentée du client. Constituent ces instructions : le contrat, le présent accord, les paramétrages effectués par le client dans l'application et les demandes écrites adressées au support.
L'éditeur informe le client s'il considère qu'une instruction constitue une violation du RGPD ou d'une autre disposition applicable, et peut suspendre son exécution jusqu'à confirmation écrite.
Une instruction expresse est requise pour toute suppression ciblée de données de chantier. L'éditeur ne supprime jamais de lui-même des données concernant une personne extérieure sur la seule correspondance d'une adresse e-mail : une telle correspondance ne prouve pas que la donnée relève du périmètre visé, et une suppression spontanée porterait atteinte au registre du client.
5. Obligations du client
Le client garantit disposer d'une base légale pour chaque traitement qu'il met en œuvre au moyen du service, et avoir informé les personnes concernées. L'éditeur met à disposition, sur les formulaires publics, une information mentionnant le client comme responsable ; cette information ne dispense pas le client de sa propre obligation d'information, notamment envers ses salariés et les intervenants inscrits au registre d'accès.
Le client détermine les personnes habilitées, leurs rôles et la durée de leurs accès. Il lui appartient de retirer sans délai les accès devenus injustifiés.
6. Confidentialité et personnes autorisées
L'éditeur veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité et reçoivent la formation nécessaire. Les accès de support et d'administration aux données d'un client sont limités au strict besoin, justifiés et journalisés ; le journal correspondant est conservé douze mois et n'est ni modifiable ni supprimable manuellement.
7. Mesures de sécurité
Les mesures suivantes sont effectivement mises en œuvre à la date de la présente version :
- chiffrement des échanges en transit et politique de sécurité stricte du navigateur, sans requête vers un tiers lors de l'affichage des pages ;
- mots de passe conservés hachés, longueur minimale de douze caractères, authentification à deux facteurs disponible et exigée pour les accès d'administration ;
- limitation de fréquence sur la connexion, l'inscription, la réinitialisation et les formulaires publics ;
- cloisonnement des espaces entre organisations, vérifié systématiquement par des tests automatisés portant sur chaque route à identifiant ;
- suppression physique des fichiers et de leurs caches lors de la suppression de leur objet métier, et collecte des fichiers orphelins après un délai de grâce ;
- absence d'adresse IP et d'identifiant technique de navigateur dans les données issues des formulaires publics ;
- en mode hors ligne, cloisonnement du cache par compte, organisation et appareil, et retrait d'autorisation à distance d'un appareil, dans la limite décrite à l'article 12 ;
- sauvegardes quotidiennes chiffrées au repos, la clé de déchiffrement étant conservée hors du serveur ;
- journalisation des accès d'administration et purge automatisée, simulable et auditée, des données arrivées à échéance.
8. Sous-traitants ultérieurs
Le client autorise de façon générale le recours aux sous-traitants ultérieurs listés ci-dessous pour les données de chantier. L'éditeur informe le client de tout ajout ou remplacement avec un préavis raisonnable, le client pouvant s'y opposer pour un motif légitime tenant à la protection des données ; à défaut d'accord, chaque partie peut résilier la partie du contrat concernée.
| Sous-traitant ultérieur | Traitement réalisé | Localisation |
|---|---|---|
| OVH SAS | Hébergement de l'application, de la base de données et des fichiers | France |
| OVH SAS | Acheminement des e-mails de notification, dont l'objet et le corps peuvent contenir des données de chantier | France |
| Services de notification des navigateurs (Google, Mozilla, Apple selon le navigateur de l'utilisateur) | Remise des notifications push, lorsqu'un utilisateur les active. Le contenu est chiffré à destination du seul navigateur destinataire et n'est pas accessible au service de notification | Union européenne et États-Unis selon l'éditeur du navigateur |
Le prestataire de paiement n'intervient pas dans le traitement des données de chantier : il ne traite que les données de facturation, pour lesquelles l'éditeur est responsable de traitement et non sous-traitant.
9. Transferts hors de l'Union européenne
Les données de chantier sont hébergées en France et ne font l'objet d'aucun transfert hors de l'Union européenne. Seule la remise des notifications push peut impliquer un service établi hors de l'Union, sur activation par l'utilisateur et avec un contenu chiffré. Tout transfert éventuel est encadré par les mécanismes reconnus par le RGPD applicables au prestataire concerné.
10. Sort des données en fin de contrat
À la fin effective du contrat, l'espace reste consultable et exportable en lecture seule pendant 90 jours, avec des préavis à 30, 7 et 1 jour. Le client dispose pendant cette période des exports du service — comptes rendus, tableurs des observations, du registre d'accès et des demandes — pour récupérer ses données.
À l'issue de ce délai, les données de chantier et les fichiers associés sont supprimés des systèmes actifs. Les copies résiduelles présentes dans les sauvegardes disparaissent ensuite selon leur cycle de rétention, dans un délai maximal de 30 jours. Le client peut demander une suppression anticipée, après vérification renforcée de son identité.
L'archive contractuelle et comptable isolée ne contient aucune donnée de chantier : elle se limite aux devis, contrats, preuves d'acceptation et pièces comptables, conservés au titre des obligations légales de l'éditeur, pour lesquelles il agit comme responsable de traitement.
11. Assistance au client
Compte tenu de la nature du traitement, l'éditeur assiste le client par les mesures suivantes :
- Droits des personnes. Une demande reçue par l'éditeur et portant sur des données de chantier est enregistrée, orientée vers le client responsable et rendue visible du seul propriétaire de son espace. L'éditeur ne répond pas à la place du client et n'exécute aucune suppression sans instruction.
- Accès et rectification. Le client dispose dans l'application des moyens de consulter, corriger et exporter les données de chantier.
- Analyse d'impact et consultation préalable. L'éditeur fournit, sur demande, les informations en sa possession sur les traitements, les mesures de sécurité et les sous-traitants ultérieurs.
12. Limites connues de la présente version
Ces limites sont énoncées parce qu'elles conditionnent les instructions que le client peut utilement donner. Elles seront revues à chaque évolution du service.
- Registre des entrées et sorties. Les faits d'un mouvement — sens, horodatage, entreprise — ne sont ni modifiés ni supprimés : une erreur de saisie se corrige par un mouvement inverse. Pour répondre à une demande d'effacement, le propriétaire de l'espace client peut en revanche neutraliser l'identité d'une personne : noms, badge et commentaires disparaissent de sa fiche et de tous ses mouvements, qui restent comptabilisés sans être rattachables à quelqu'un. L'opération est irréversible et journalisée. Elle relève de la décision du client, responsable de ce registre, et n'est ouverte ni aux autres membres ni à la personne concernée. Le client peut par ailleurs fixer une durée de conservation propre au registre : passé le nombre de mois qu'il choisit, les mouvements sont automatiquement vidés de toute identification par le cycle quotidien, tout en restant comptabilisés. Aucune durée n'est imposée par défaut — à défaut de réglage, ces données suivent le cycle de vie de l'espace. Une limite subsiste : les mouvements d'une personne préalablement retirée du registre en conservent l'identité, leur neutralisation exigeant alors une intervention de l'éditeur sur instruction écrite.
- Mode hors ligne. Le retrait de l'autorisation d'un appareil bloque toute synchronisation et tout accès ultérieur, puis déclenche la purge des données conservées localement dès la reconnexion de l'appareil. Tant qu'un appareil demeure hors connexion, cette purge ne peut pas s'appliquer.
- Détection des incidents. La journalisation permet l'analyse d'un incident, mais aucune alerte automatique n'est en place à cette version : la détection repose sur une consultation des journaux ou sur un signalement. L'éditeur applique une procédure interne écrite de traitement des violations, qui fixe l'horodatage de la prise de connaissance, le confinement, la qualification et l'information du client ; l'obligation d'informer sans délai après avoir eu connaissance d'une violation ne dépend donc pas d'une détection automatisée.
13. Violation de données
L'éditeur notifie au client toute violation de données à caractère personnel concernant les données de chantier, dans les meilleurs délais après en avoir pris connaissance, en lui communiquant la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables et les mesures prises.
Il appartient au client, en qualité de responsable de traitement, de décider de la notification à l'autorité de contrôle et, le cas échéant, de l'information des personnes concernées. L'éditeur ne procède pas à cette notification à sa place.
14. Audit et preuve de conformité
L'éditeur met à la disposition du client les informations nécessaires pour démontrer le respect des obligations du présent accord, notamment le registre de ses traitements dans la partie qui le concerne, la description de ses mesures de sécurité et la liste de ses sous-traitants ultérieurs.
Le client peut réaliser un audit, par lui-même ou par un tiers indépendant qu'il mandate et qui n'est pas un concurrent de l'éditeur, une fois par période de douze mois, sous réserve d'un préavis écrit de trente jours, pendant les heures ouvrées, sans perturber l'exploitation et sans accéder aux données d'autres clients. Les frais restent à la charge du client, sauf si l'audit révèle un manquement substantiel imputable à l'éditeur. Un audit supplémentaire peut être conduit à la suite d'une violation de données avérée.
15. Versions
Le présent accord porte un numéro de version et une date de prise d'effet, affichés en tête de page. La version acceptée avec le contrat est celle que désigne la preuve d'acceptation. Une modification substantielle est portée à la connaissance du client avant son entrée en vigueur.