Aller au contenu
OK Propre

Accord de sous-traitance (art. 28 RGPD)

Dernière mise à jour : 4 octobre 2026

Cet accord fait partie des conditions générales d'utilisation et de vente de OK Propre. Il s'applique automatiquement à toute entreprise qui utilise le service et encadre, conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD), les données personnelles que OK Propre traite pour son compte. Pour ces données, il prévaut sur les conditions générales en cas de contradiction.

Parties et rôles

L'entreprise de propreté qui ouvre un espace OK Propre (l'« entreprise cliente ») est responsable du traitement des données de ses agents et de ses propres clients qu'elle saisit ou fait saisir dans le service. À COMPLÉTER, Entrepreneur individuel (micro-entreprise), éditeur de OK Propre, agit en qualité de sous-traitant.

Ne relèvent pas de cet accord les données que l'éditeur traite pour son propre compte (comptes utilisateurs, facturation, sécurité, mesure d'audience, prospection) : elles sont décrites dans la politique de confidentialité.

Objet, durée, nature et finalité du traitement

  • Objet et finalité : fournir le service OK Propre à l'entreprise cliente, c'est-à-dire enregistrer les passages de ses agents sur les sites de ses clients, rédiger les rapports de passage avec l'aide d'une IA, générer les rapports PDF, les envoyer par e-mail aux destinataires qu'elle a choisis et suivre les anomalies. Les données ne sont utilisées à aucune autre fin.
  • Nature des opérations : collecte, enregistrement, conservation, consultation, mise en forme du texte par IA, génération de documents, transmission par e-mail, suppression.
  • Durée : pendant toute la durée d'utilisation du service par l'entreprise cliente, puis jusqu'à la suppression des données dans les conditions décrites ci-dessous (« Fin du traitement »).

Catégories de personnes concernées et de données

Personnes concernéesDonnées traitées
Membres de l'entreprise cliente (gérant, agents d'entretien)Nom, adresse e-mail, passages réalisés (site, date et heure), comptes rendus dictés ou saisis, photos et anomalies qu'ils ajoutent
Clients de l'entreprise cliente et leurs contacts (destinataires des rapports)Adresses e-mail des destinataires, nom et adresse du site client, contenu des rapports qui leur sont envoyés
Personnes mentionnées ou visibles de façon incidenteÉléments éventuellement présents dans un compte rendu, une anomalie ou une photo, alors que les consignes d'usage l'interdisent (voir « Obligations de l'entreprise cliente »)

Le service n'est pas conçu pour traiter des données sensibles (santé, opinions, origine, etc., au sens de l'article 9 du RGPD), ni des données relatives aux infractions. Aucune géolocalisation n'est collectée.

Instructions de l'entreprise cliente

L'éditeur ne traite les données que sur instruction documentée de l'entreprise cliente. Ces instructions sont constituées des conditions générales, du présent accord et des choix faits par l'entreprise cliente dans le service (sites créés, destinataires des rapports, envoi d'un rapport, copie au gérant, invitations). Si une instruction lui paraît contraire au RGPD ou à une autre règle de protection des données, l'éditeur en informe immédiatement l'entreprise cliente. Si le droit de l'Union ou d'un État membre impose un traitement, l'éditeur en informe l'entreprise cliente avant de le réaliser, sauf si ce droit l'interdit.

Confidentialité

Les personnes autorisées à accéder aux données pour le compte de l'éditeur sont soumises à une obligation de confidentialité. Elles n'y accèdent que lorsque c'est nécessaire au fonctionnement, à la maintenance ou au support du service, ou à la demande de l'entreprise cliente.

Mesures de sécurité

L'éditeur met en œuvre les mesures techniques et organisationnelles suivantes (article 32 du RGPD) :

  • cloisonnement des données par entreprise au niveau de la base de données (Row Level Security) : un membre n'accède qu'aux données de son entreprise, un agent ne voit que ses propres passages, le gérant voit tous ceux de son entreprise ;
  • photos et rapports PDF conservés dans un espace de stockage privé, cloisonné par entreprise, et consultables uniquement par des liens signés à durée de validité courte (quelques minutes) ;
  • base de données et fichiers hébergés dans l'Union européenne (Paris) ;
  • chiffrement des échanges (HTTPS/TLS) et chiffrement des données au repos assuré par l'hébergeur ;
  • mots de passe hachés, contrôle d'accès par rôle (gérant / agent), limitation du nombre de requêtes ;
  • minimisation des données transmises à l'IA : seuls le compte rendu de l'agent et les anomalies saisies sont envoyés, jamais les photos ni les adresses e-mail, avec la consigne de ne reproduire aucune donnée personnelle dans le rapport ;
  • suivi des erreurs techniques et journalisation, sans enregistrement de session (pas de « replay »).

Sous-traitants ultérieurs

L'entreprise cliente autorise l'éditeur à faire appel aux sous-traitants ultérieurs ci-dessous. Chacun est lié par un contrat qui lui impose des obligations de protection des données équivalentes à celles du présent accord, et l'éditeur reste responsable de leur respect.

PrestataireRôleLocalisationGaranties
Vercel Inc.Hébergement du site et exécution des traitements serveurTraitements exécutés à Paris (UE) ; réseau de diffusion mondial ; société établie aux États-UnisAccord de traitement des données ; Data Privacy Framework et clauses contractuelles types
Supabase Inc.Base de données, authentification, stockage privé des photos et rapports PDFUE (Paris, France)Accord de traitement des données ; clauses contractuelles types pour les accès de support hors UE
Anthropic PBCRédaction assistée des rapports par IA : reçoit uniquement le compte rendu de l'agent et les anomalies saisies (jamais les photos ni les adresses e-mail)États-UnisAccord de traitement des données et clauses contractuelles types ; pas d'entraînement des modèles sur les données transmises (conditions commerciales de l'API)
Resend (Plus Five Five, Inc.)Envoi des e-mails, dont les rapports PDF (photos comprises) adressés aux destinataires choisis par l'entreprise clienteEnvoi depuis l'UE (Irlande) ; société établie aux États-UnisAccord de traitement des données ; Data Privacy Framework et/ou clauses contractuelles types
Functional Software, Inc. (Sentry)Suivi des erreurs techniquesUE (Allemagne) ; société établie aux États-UnisAccord de traitement des données ; Data Privacy Framework et clauses contractuelles types

Tout ajout ou remplacement d'un sous-traitant ultérieur est notifié par e-mail au gérant au moins 30 jours avant sa prise d'effet. L'entreprise cliente peut s'y opposer pour un motif raisonnable lié à la protection des données, en écrivant à alexis@gingatelier.fr ; à défaut de solution, elle peut résilier son abonnement sans frais avant l'entrée en vigueur du changement.

Les transferts hors de l'Union européenne sont encadrés par la décision d'adéquation UE–États-Unis (Data Privacy Framework) pour les entreprises certifiées et/ou par les clauses contractuelles types de la Commission européenne.

Assistance à l'entreprise cliente

Demandes des personnes concernées

L'entreprise cliente répond aux demandes d'exercice de droits (accès, rectification, effacement, opposition…) des personnes concernées. Elle peut consulter et télécharger les rapports depuis son tableau de bord, supprimer un passage tant qu'il est en brouillon, retirer un membre et modifier les destinataires d'un site. Un rapport déjà envoyé est figé : pour le rectifier ou l'effacer, l'entreprise cliente écrit à alexis@gingatelier.fr et l'éditeur exécute la demande dans les meilleurs délais. Si une personne concernée s'adresse directement à l'éditeur, celui-ci transmet sa demande à l'entreprise cliente sans délai et n'y répond pas lui-même sans son instruction.

Autres obligations

L'éditeur aide l'entreprise cliente, compte tenu des informations dont il dispose, à respecter ses obligations de sécurité, de notification des violations, d'analyse d'impact et de consultation préalable de la CNIL (articles 32 à 36 du RGPD).

Violation de données

L'éditeur notifie à l'entreprise cliente, par e-mail à l'adresse du gérant, toute violation de données personnelles la concernant dans les meilleurs délais après en avoir pris connaissance, et si possible dans les 48 heures. La notification précise, dans la mesure du possible, la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, ses conséquences probables et les mesures prises ou proposées. Il appartient à l'entreprise cliente, en tant que responsable du traitement, de notifier la violation à la CNIL et, le cas échéant, aux personnes concernées.

Conservation et fin du traitement

  • Pendant l'abonnement : les passages, photos et rapports PDF sont conservés 3 ans après la date du passage, sauf instruction contraire de l'entreprise cliente.
  • Récupération des données : à tout moment, le gérant peut télécharger le rapport PDF de chaque passage depuis son tableau de bord, et chaque utilisateur peut exporter les données de son compte (format JSON) depuis « Mon compte ». Sur demande écrite avant la clôture, l'éditeur fournit une copie des données de l'entreprise.
  • Clôture : lorsque le gérant supprime son compte depuis « Mon compte », l'espace de l'entreprise et toutes ses données (sites, passages, anomalies, photos, rapports PDF, invitations, membres) sont supprimés immédiatement de la base de données et du stockage. Les copies résiduelles éventuellement présentes dans les sauvegardes techniques de l'hébergeur disparaissent à l'issue de leur cycle de rotation.
  • Départ d'un agent : lorsqu'un agent supprime son compte ou est retiré de l'équipe, les passages qu'il a réalisés restent dans l'espace de l'entreprise cliente, qui en est responsable.

L'éditeur ne conserve aucune copie au-delà, sauf obligation légale de conservation (par exemple les factures, qui ne relèvent pas du présent accord).

Documentation et audits

L'éditeur met à disposition de l'entreprise cliente les informations nécessaires pour démontrer le respect du présent accord (cette page, la liste des sous-traitants ultérieurs et leurs engagements, réponses écrites à ses questions). Sur demande raisonnable, adressée au moins 30 jours à l'avance et au plus une fois par an sauf violation de données, l'entreprise cliente peut faire réaliser un audit, à ses frais, par un auditeur indépendant tenu au secret, sans accès aux données des autres clients ni atteinte à la sécurité du service.

Obligations de l'entreprise cliente

  • disposer d'une base légale pour les traitements qu'elle confie à l'éditeur et informer ses agents et ses clients de l'utilisation de OK Propre et de l'envoi des rapports ;
  • saisir des adresses de destinataires exactes et autorisées à recevoir les rapports ;
  • demander à ses agents de ne pas photographier de personnes et de ne saisir aucune donnée sensible ni information inutile sur des personnes ;
  • relire le contenu des rapports avant leur envoi, l'entreprise cliente en restant responsable.

Contact

Pour toute question relative au présent accord : alexis@gingatelier.fr.