Contrat de sous-traitance des données personnelles Mivare Works
Le texte intégral du document dans un format HTML lisible — identique à celui du PDF.
1. Parties et conclusion du contrat
Le responsable du traitement est le Client du service Mivare Works — l’entrepreneur qui a enregistré un Compte d’atelier, ci-après le « Responsable du traitement ».
Le sous-traitant est MIVARE GROUP PROSTA SPÓŁKA AKCYJNA, dont le siège est à Krasnobród, KRS 0001268091, NIP 9223092251, REGON 545767254, agissant sous la marque Mivare Works, ci-après le « Sous-traitant » ou « Mivare ».
Le présent contrat de sous-traitance des données personnelles, ci-après le « DPA », est un contrat au sens de l’art. 28, paragraphe 3 du règlement (UE) 2016/679 du Parlement européen et du Conseil (RGPD). Il est conclu sous forme électronique au moment de l’acceptation des Conditions générales du service Mivare Works (MWK-LEG-001) lors de l’enregistrement du Compte d’atelier et s’applique pendant la durée du Contrat ainsi que jusqu’à l’achèvement des opérations décrites à la section 12.
Les termes commençant par une majuscule ont le sens qui leur est donné dans les Conditions générales. Pour les questions de protection des données personnelles, le DPA prévaut sur les Conditions générales.
2. Objet, nature et finalité du traitement
Le Responsable du traitement confie au Sous-traitant le traitement des données personnelles saisies dans l’Application par le Responsable du traitement, les Utilisateurs et les clients du Responsable du traitement utilisant les fonctions publiques de l’Application, exclusivement aux fins de la fourniture du service Mivare Works.
Le traitement comprend les opérations nécessaires à la fourniture du service : conservation, organisation, structuration, recherche, consultation, modification et suppression des données sur instruction du Responsable du traitement, leur affichage aux Utilisateurs, la génération de documents et de récapitulatifs, l’envoi aux clients du Responsable du traitement de messages électroniques déclenchés par les Utilisateurs ou par les paramètres de l’Application, le fonctionnement des fonctions publiques de l’Application, la réalisation de sauvegardes ainsi que l’accès dans le cadre de l’assistance technique et de la résolution des pannes.
Le Sous-traitant ne traite pas les données confiées à ses propres fins, ne les combine pas avec les données d’autres clients, ne les vend pas et ne les utilise ni à des fins de profilage ni pour l’entraînement de modèles d’intelligence artificielle.
3. Catégories de personnes et de données
Catégories de personnes concernées :
- clients du Responsable du traitement — personnes physiques, y compris celles exerçant une activité économique, ainsi que personnes de contact des clients qui sont des entreprises ;
- propriétaires, détenteurs et utilisateurs des véhicules pris en charge par le Responsable du traitement ;
- salariés et collaborateurs du Responsable du traitement, y compris les Utilisateurs de l’Application ;
- personnes de contact des fournisseurs, des assureurs et des autres cocontractants du Responsable du traitement ;
- autres personnes dont le Responsable du traitement saisit les données dans l’Application conformément à sa destination.
Catégories de données personnelles :
- données d’identification et coordonnées : prénom et nom, dénomination de l’entreprise, adresse, adresse de correspondance, numéro de téléphone, adresse e-mail, canal de contact et langue préférés ;
- identifiants : NIP, REGON, KRS, numéro de TVA intracommunautaire et, si le Responsable du traitement les saisit, numéro PESEL ;
- données des véhicules : numéro VIN, numéro d’immatriculation, marque, modèle, kilométrage, date de première immatriculation, échéances de l’assurance et du contrôle technique ;
- données relatives aux services : ordres de réparation, devis, périmètre des travaux, acceptations et signatures apposées dans l’Application, historique d’entretien, gardiennage de pneumatiques, véhicules de remplacement, sinistres automobiles, rappels, règlements et notes ;
- photographies et fichiers joints par les Utilisateurs, y compris les photographies de véhicules et de dommages ;
- consentements et préférences de communication des clients du Responsable du traitement ainsi que l’historique des contacts ;
- données des salariés et collaborateurs : coordonnées, contact d’urgence, fonction, compétences, forme et durée de la collaboration, relevé du temps de travail, taux de coût et planning ;
- données techniques : adresse IP et horodatage des actions effectuées dans l’Application ou dans ses fonctions publiques.
L’Application n’est pas destinée au traitement de catégories particulières de données personnelles (art. 9 du RGPD) ni de données relatives aux condamnations pénales (art. 10 du RGPD), et le Responsable du traitement ne les confie pas. Si le Sous-traitant constate que de telles données ont été saisies, il en informe le Responsable du traitement.
4. Obligations du Responsable du traitement
Le Responsable du traitement est responsable de l’existence d’une base juridique du traitement, de l’exactitude des données saisies, de l’exécution des obligations d’information à l’égard des personnes concernées ainsi que de l’obtention des consentements requis pour l’envoi de messages par l’intermédiaire de l’Application.
Le Responsable du traitement configure l’Application, notamment les droits des Utilisateurs, la durée de conservation du journal des événements, l’exigence d’authentification à deux facteurs et les fonctions publiques, de manière adaptée au risque de son traitement.
5. Instructions du Responsable du traitement
Le Sous-traitant traite les données uniquement sur instruction documentée du Responsable du traitement. Constituent des instructions : les Conditions générales et le DPA, la configuration de l’Application effectuée par le Responsable du traitement et les actions des Utilisateurs dans l’Application, ainsi que les instructions envoyées depuis l’adresse e-mail de l’Administrateur du compte à l’adresse support@mivareworks.com.
Le Sous-traitant ne peut traiter les données sans instruction du Responsable du traitement que si le droit de l’Union ou d’un État membre l’exige ; dans ce cas, il informe le Responsable du traitement de cette obligation avant le traitement, sauf si le droit interdit une telle information.
Si le Sous-traitant estime qu’une instruction constitue une violation du RGPD ou d’autres dispositions relatives à la protection des données, il en informe immédiatement le Responsable du traitement et peut en suspendre l’exécution jusqu’à ce que la question soit clarifiée.
6. Confidentialité
Le Sous-traitant n’autorise l’accès aux données qu’aux personnes habilitées qui ont besoin de cet accès pour la fourniture du service, l’assistance technique ou la résolution des pannes, et qui se sont engagées à respecter la confidentialité ou sont soumises à une obligation légale de secret.
L’accès du personnel du Sous-traitant aux données d’un Compte d’atelier donné n’a lieu que dans la mesure nécessaire pour traiter une demande du Responsable du traitement, résoudre une panne ou assurer la sécurité.
7. Sécurité du traitement
Le Sous-traitant applique les mesures techniques et organisationnelles visées à l’art. 32 du RGPD, adaptées au risque. État de leur mise en œuvre à la date d’entrée en vigueur du DPA :
- chiffrement de la transmission des données au moyen du protocole TLS — mis en œuvre ;
- mots de passe conservés exclusivement sous forme d’empreinte au moyen de l’algorithme Argon2id, exigences relatives à la robustesse du mot de passe et vérification des mots de passe notoirement connus — mis en œuvre ;
- authentification à deux facteurs (TOTP) disponible pour tous les Utilisateurs, que le Responsable du traitement peut rendre obligatoire ; authentification à deux facteurs pour les comptes d’administration du Sous-traitant — mise en œuvre ;
- limitation du nombre de tentatives de connexion, blocage du compte après des tentatives infructueuses et expiration automatique des sessions inactives — mise en œuvre ;
- séparation logique des données de chaque Compte d’atelier au niveau de l’application et de la base de données — mise en œuvre ;
- fichiers privés conservés en dehors du répertoire public du serveur et accessibles uniquement après autorisation — mis en œuvre ;
- principe du moindre privilège pour les Utilisateurs et le personnel du Sous-traitant — mis en œuvre ;
- journalisation des événements dans l’Application (journal des événements) — mise en œuvre ;
- sauvegardes automatiques de la base de données et des fichiers, conservées par rotation pendant 14 jours, avec test périodique de restauration — mises en œuvre ;
- installation des mises à jour et des correctifs de sécurité — mise en œuvre ;
- procédure de gestion des incidents de sécurité — mise en œuvre ;
- chiffrement des données sur les disques du serveur — non mis en œuvre, prévu ; jusqu’à sa mise en œuvre, la protection des données stockées est assurée par le contrôle d’accès, le principe du moindre privilège et la journalisation des événements.
Le Sous-traitant ne déclare aucune certification ISO ni SOC. Le Sous-traitant peut modifier les mesures de sécurité, à condition que la modification n’abaisse pas le niveau global de protection.
8. Sous-traitance ultérieure
Le Responsable du traitement accorde au Sous-traitant une autorisation générale de recourir à des sous-traitants ultérieurs. À la date d’entrée en vigueur du DPA, le Sous-traitant recourt au sous-traitant ultérieur suivant :
- OVH Sp. z o.o. (groupe OVHcloud) — serveur sur lequel fonctionne l’Application, stockage des données et des sauvegardes ainsi qu’envoi de courriers électroniques — centres de données situés dans l’Union européenne — accès à toutes les catégories de données dans la mesure de la fourniture de services d’infrastructure — aucun transfert hors de l’Espace économique européen.
Le Sous-traitant informe à l’avance l’Administrateur du compte, par courrier électronique, de tout ajout ou remplacement envisagé d’un sous-traitant ultérieur et publie la liste à jour dans le DPA. Le Responsable du traitement peut, dans un délai de 14 jours à compter de la réception de l’information, formuler une opposition motivée. Si les parties ne conviennent pas d’une solution, le Responsable du traitement peut résilier le Contrat avec effet au jour précédant le changement et obtient le remboursement de la redevance afférente à la période non utilisée et payée d’avance.
Le Sous-traitant impose à chaque sous-traitant ultérieur des obligations de protection des données non moins protectrices que celles découlant du DPA et répond envers le Responsable du traitement de l’exécution de ses obligations par le sous-traitant ultérieur.
L’opérateur de paiement Stripe (Stripe Payments Europe, Limited) n’est pas un sous-traitant : il traite uniquement les paiements du Client au titre du service et n’a pas accès aux données confiées.
9. Transferts de données hors de l’Espace économique européen
Le Sous-traitant traite les données confiées exclusivement dans l’Espace économique européen. Tout transfert de données vers un pays tiers ou une organisation internationale requiert une information préalable du Responsable du traitement selon la procédure de la section 8 et le recours à un mécanisme conforme au chapitre V du RGPD.
10. Assistance au Responsable du traitement
Le Sous-traitant aide le Responsable du traitement à s’acquitter de son obligation de donner suite aux demandes des personnes concernées. L’Application permet au Responsable du traitement de consulter lui-même les données, de les rectifier, de les exporter, de les supprimer ainsi que d’anonymiser les données d’un client. Si la demande d’une personne parvient directement au Sous-traitant, celui-ci la transmet sans retard injustifié au Responsable du traitement et n’y répond pas lui-même, sauf autorisation du Responsable du traitement.
Compte tenu de la nature du traitement et des informations à sa disposition, le Sous-traitant aide le Responsable du traitement à s’acquitter des obligations prévues aux art. 32 à 36 du RGPD, y compris l’analyse d’impact relative à la protection des données et la consultation préalable, en lui communiquant les informations dont il dispose sur l’Application et sur les mesures appliquées.
11. Violation de données
Le Sous-traitant notifie au Responsable du traitement toute violation de données personnelles sans retard injustifié, au plus tard dans les 48 heures après en avoir pris connaissance, à l’adresse e-mail de l’Administrateur du compte.
La notification comprend, dans la mesure où les informations sont disponibles : la description de la nature de la violation, y compris les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables, les mesures prises ou proposées pour y remédier ainsi que les coordonnées de la personne fournissant les informations. Les informations non disponibles au moment de la notification sont communiquées par le Sous-traitant de manière échelonnée.
Le Sous-traitant documente les violations et prend des mesures pour en limiter les conséquences. La notification de la violation à l’autorité de contrôle et la communication aux personnes concernées incombent au Responsable du traitement ; le Sous-traitant l’assiste à cet égard.
12. Fin du traitement, restitution et suppression des données
Le Responsable du traitement peut à tout moment télécharger une copie des données au moyen de la fonction d’exportation de l’Application (archive ZIP contenant des fichiers CSV et les fichiers joints). Après la fin du Contrat, le Sous-traitant conserve les données pendant 30 jours afin de permettre leur exportation ou la reprise du service et, à la demande du Responsable du traitement, lui transmet l’exportation par voie électronique pendant cette période.
Le Sous-traitant supprime ensuite les données confiées, au plus tard 60 jours après la fin du Contrat. Les copies des données figurant dans les sauvegardes sont supprimées selon le cycle de rotation, au plus tard 14 jours après la suppression des données de l’Application. À la demande du Responsable du traitement, le Sous-traitant confirme la suppression par voie électronique.
Le journal des événements est conservé pendant la durée fixée par le Responsable du traitement, de 30 à 180 jours. Les copies des enregistrements supprimés, conservées afin de permettre la restauration de données supprimées par erreur, sont conservées au plus 180 jours et supprimées avec la suppression du Compte d’atelier.
Le Sous-traitant ne peut conserver les données confiées plus longtemps que si le droit de l’Union ou d’un État membre l’exige, et uniquement dans la mesure découlant de cette obligation.
13. Informations et audit
Le Sous-traitant met à la disposition du Responsable du traitement les informations nécessaires pour démontrer le respect des obligations prévues à l’art. 28 du RGPD, notamment les réponses aux questions relatives à l’Application, aux mesures de sécurité et aux sous-traitants ultérieurs, adressées à hello@mivaregroup.com, dans un délai de 14 jours.
Si les informations communiquées ne sont pas suffisantes, le Responsable du traitement ou un auditeur indépendant tenu à une obligation de confidentialité peut réaliser un audit, au plus une fois tous les 12 mois, à l’exception d’un audit consécutif à une violation de données ou effectué à la demande de l’autorité de contrôle. L’audit requiert un préavis d’au moins 30 jours, a lieu les jours ouvrables, ne peut perturber la fourniture du service ni porter atteinte à la confidentialité des données d’autres clients et est réalisé aux frais du Responsable du traitement.
14. Responsabilité et dispositions finales
La responsabilité des parties au titre du DPA est régie par l’art. 82 du RGPD et par les Conditions générales, étant entendu que les limitations de responsabilité ne s’appliquent pas aux cas dans lesquels l’exclusion ou la limitation est interdite par la loi.
Les modifications du DPA, y compris la mise à jour de la liste des sous-traitants ultérieurs, interviennent selon la procédure prévue par les Conditions générales pour les modifications des documents, sous réserve de la section 8.
Le DPA est régi par le droit polonais. Il est mis à disposition en sept versions linguistiques ; en cas de divergence, la version polonaise prévaut. La version en vigueur est disponible à l’adresse https://mivaregroup.com/fr/legal/works/dpa/
Le DPA est en vigueur à compter du 1er octobre 2026.
MIVARE GROUP