SF Skantech Formation
Fonctionnalités Tarifs Contact
Se connecter Essayer

Annexe — Accord de sous-traitance des données à caractère personnel (article 28 RGPD)

Annexe aux Conditions générales de vente de SKANTECH-FORMATION — en fait partie intégrante. Dernière mise à jour : août 2026.

1. Objet et rôles

Dans le cadre de l'utilisation de la Plateforme, chaque partie reconnaît que :

  • le Client (organisme de formation, formateur, école) agit en qualité de Responsable de traitement au sens de l'article 4.7 du RGPD, pour les données personnelles qu'il téléverse, saisit ou fait traiter via la Plateforme ;
  • l'Éditeur (Sylvie Del Nibbio, EI — SKANTECH-FORMATION) agit en qualité de Sous-traitant au sens de l'article 4.8 du RGPD, pour le compte et sur instructions du Client.

La présente annexe encadre ce traitement conformément à l'article 28.3 du RGPD. En cas de contradiction avec les CGV sur les seules questions de protection des données, la présente annexe prévaut.

2. Nature, finalité et durée du traitement

Nature des opérationsHébergement, stockage, structuration, consultation, mise à disposition, sauvegarde, transmission technique (flux Factur-X vers PA/PDP le cas échéant), génération de documents, suppression.
FinalitéPermettre au Client d'exploiter le logiciel de gestion de son activité de formation : gestion des formateurs et apprenants, cours en ligne, agendas et sessions, émargements et suivi d'assiduité, évaluations et QCM, devis et factures, documents Qualiopi, aide au e-reporting.
DuréeToute la durée de l'abonnement du Client, prolongée de la période de rétention de 90 jours prévue aux CGV, puis suppression.

3. Catégories de personnes concernées

  • formateurs et intervenants du Client ;
  • apprenants, stagiaires et élèves du Client ;
  • personnel administratif et gestionnaires de compte du Client ;
  • interlocuteurs des entreprises clientes et des financeurs du Client (contacts de facturation).

4. Catégories de données traitées

  • données d'identité et de contact : nom, prénom, email, téléphone, et le cas échéant date de naissance ;
  • données professionnelles : fonction, spécialités, entreprise de rattachement, statut de financement ;
  • données de connexion et de traçabilité : identifiants, logs, adresses IP, horodatages, adresses IP d'émargement, temps de connexion aux cours ;
  • données pédagogiques : résultats aux quiz et évaluations, attestations, feuilles d'émargement ;
  • données de facturation des clients finaux du Client : raison sociale, SIRET, montants, coordonnées.

Aucune catégorie particulière de données (article 9 RGPD) n'est requise par la Plateforme. Si le Client choisit d'y faire figurer de telles données (par exemple des données de santé liées à l'accessibilité), il le fait sous sa seule responsabilité et sur la base d'une instruction écrite préalable ; l'Éditeur peut refuser un traitement qu'il estime non conforme.

5. Obligations de l'Éditeur (Sous-traitant)

L'Éditeur s'engage à :

  1. Instructions documentées — ne traiter les données que sur instructions documentées du Client, y compris pour les transferts hors UE ; les CGV, la configuration du compte et les fonctionnalités utilisées valent instructions. L'Éditeur informe le Client si une instruction lui paraît constituer une violation du RGPD.
  2. Confidentialité — s'assurer que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité.
  3. Sécurité (article 32) — mettre en œuvre des mesures techniques et organisationnelles proportionnées au risque : chiffrement des flux (TLS/HTTPS), hachage des mots de passe (bcrypt), cloisonnement logique des données par identifiant de client (tenant), journalisation des connexions et actions sensibles, sauvegardes quotidiennes chiffrées et externalisées au sein de l'Union Européenne, comptes d'administration critiques restreints à l'Éditeur et protégés par authentification à deux facteurs, mises à jour de sécurité régulières.
  4. Sous-traitants ultérieurs — ne recourir à des sous-traitants ultérieurs qu'aux conditions de l'article 6 ci-dessous.
  5. Assistance — droits des personnes — aider le Client, par des mesures techniques appropriées et dans la mesure du possible, à répondre aux demandes d'exercice de droits (accès, rectification, effacement, limitation, portabilité, opposition), notamment via les fonctions d'export et de suppression de la Plateforme.
  6. Assistance — obligations du Client — aider le Client à respecter ses obligations des articles 32 à 36 (sécurité, notification de violation, analyses d'impact), compte tenu de la nature du traitement et des informations à la disposition de l'Éditeur.
  7. Violation de données — notifier au Client toute violation de données à caractère personnel concernant ses données dans les meilleurs délais et au plus tard 72 heures après en avoir pris connaissance, en fournissant les éléments utiles (nature, catégories et volume approximatif concernés, conséquences probables, mesures prises ou proposées).
  8. Sort des données en fin de contrat — au choix du Client exprimé par écrit, supprimer ou renvoyer l'ensemble des données au terme de la période de rétention de 90 jours, puis supprimer les copies existantes dans un délai raisonnable, les sauvegardes étant éliminées au fil de leur rotation, sauf obligation légale de conservation. À défaut de choix, l'Éditeur procède à la suppression selon le calendrier des CGV.
  9. Démonstration de conformité et audits — mettre à la disposition du Client les informations nécessaires pour démontrer le respect de l'article 28, dans les conditions de l'article 5.

5 bis. Modalités d'audit

Le droit d'audit du Client s'exerce en priorité sur pièces : sur demande écrite, l'Éditeur communique, sous 30 jours, un questionnaire de sécurité renseigné, la description de ses mesures techniques et organisationnelles, la liste de ses sous-traitants ultérieurs et les attestations disponibles de ces derniers.

Une inspection sur site n'est possible que si l'audit sur pièces révèle une non-conformité substantielle non corrigée, ou à la suite d'une violation de données avérée. Elle se déroule aux frais exclusifs du Client, sur préavis écrit de 30 jours ouvrés, pendant les heures ouvrées, sans excéder une fois par an (sauf incident), dans le respect de la confidentialité, du secret des affaires et des données des autres clients, et sans perturber l'exploitation. Un rapport d'audit est communiqué à l'Éditeur.

6. Sous-traitants ultérieurs

Le Client autorise l'Éditeur à recourir aux sous-traitants ultérieurs suivants :

Sous-traitantRôleLocalisation
Contabo GmbHHébergement de l'infrastructure et de la base de donnéesAllemagne (UE)
Stripe Payments Europe Ltd.Encaissement des abonnements SaaS. Traite uniquement les données de facturation de l'abonnement du Client, à l'exclusion des données des formateurs et des apprenants.Union Européenne (Irlande)
Cloudflare, Inc. — service R2Stockage des sauvegardes chiffrées et externaliséesUnion Européenne (bucket en juridiction UE)
Plateforme Agréée / PDP partenaire (le cas échéant)Acheminement des flux Factur-X et référencement à l'annuaire officiel, lorsque le module de facturation électronique est activé pour le ClientFrance / UE

L'Éditeur impose par contrat à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles de la présente annexe.

Changement planifié. En cas d'ajout ou de remplacement d'un sous-traitant ultérieur, l'Éditeur en informe le Client par écrit (email ou espace client) au moins 30 jours à l'avance, délai pendant lequel le Client peut s'opposer pour un motif légitime tenant à la protection des données ; à défaut d'accord, le Client peut résilier sans pénalité la partie du service concernée.

Changement en urgence. En cas d'incident technique ou de sécurité majeur, ou de défaillance d'un sous-traitant ultérieur, l'Éditeur peut procéder à son remplacement immédiat et en informe le Client dans les meilleurs délais. Le Client conserve son droit d'opposition a posteriori pour motif légitime.

7. Transferts hors Union Européenne

Les données sont hébergées et traitées au sein de l'Union Européenne. Aucun transfert hors UE n'est réalisé. Tout transfert futur serait subordonné à l'existence d'une décision d'adéquation ou de garanties appropriées au sens du chapitre V du RGPD, et porté à la connaissance du Client au préalable.

8. Coûts de l'assistance

Sont inclus dans l'abonnement et non facturables : la notification des violations de données, la mise à disposition des informations permettant de démontrer la conformité (article 5 et 5 bis), la suppression ou la restitution des données en fin de contrat, ainsi que l'usage des fonctions automatisées d'export et de suppression de la Plateforme.

En revanche, toute extraction sur-mesure ou assistance technique sortant des fonctionnalités automatisées de la Plateforme (par exemple : reconstitution de données pour un contrôle OPCO, réponse à une réquisition, développement ou export spécifique, participation à une inspection sur site) fait l'objet d'un devis préalable au taux horaire standard de l'Éditeur.

La répartition de responsabilité entre les parties suit l'article 82 du RGPD. Le plafond de responsabilité des CGV s'applique aux dommages de nature contractuelle.

9. Durée

La présente annexe prend effet à la souscription et demeure en vigueur tant que l'Éditeur traite des données pour le compte du Client, en ce compris la période de rétention de 90 jours.

© SKANTECH-FORMATION — Sylvie Del Nibbio EI, 22 Rue du Canada, 13010 Marseille — contact@skantech-formation.fr — Tél : 09 72 15 87 37

SF Skantech Formation

Le logiciel tout-en-un pour piloter votre activité de formation et votre conformité Qualiopi.

Produit

Fonctionnalités Tarifs Créer un compte

Entreprise

Contact contact@skantech-formation.fr

Légal

Mentions légales CGV Confidentialité (RGPD) Sous-traitance (RGPD)
© 2026 Skantech Formation — Sylvie Del Nibbio EI — Tous droits réservés SIRET : 10479763400011 — Mentions légales