Annexe contractuelle B2B
Accord de traitement des données
Version mise à jour le 24 août 2026
1. Parties et documents applicables
Le responsable du traitement est [À COMPLÉTER AVEC LE CLIENT], dont le siège ou l’établissement est situé [À COMPLÉTER AVEC LE CLIENT], représenté par [À COMPLÉTER AVEC LE CLIENT], ci-après le « Client ».
Le sous-traitant est Kaveloq, [À COMPLÉTER AVANT MISE EN PRODUCTION], SIREN [À COMPLÉTER AVANT MISE EN PRODUCTION], établi à [À COMPLÉTER AVANT MISE EN PRODUCTION], représenté par [À COMPLÉTER AVANT MISE EN PRODUCTION], ci-après « Kaveloq ».
Le présent accord complète le bon de commande, le périmètre accepté et les CGV. En cas de contradiction relative aux données personnelles, le présent accord prévaut.
2. Objet, durée, nature et finalités
Kaveloq traite les données uniquement pour installer et exploiter le service Relance Devis selon les instructions documentées du Client : réception et enregistrement de devis, envoi du message initial, relances programmées, page de réponse, arrêt des relances, notifications, historique, support, sécurité et preuve de fonctionnement.
Les opérations peuvent comprendre la collecte, l’enregistrement, l’organisation, la consultation, l’hébergement, la transmission par email, la mise à jour des statuts, la limitation, l’export et l’effacement. Le traitement dure pendant l’installation, le pilote et, le cas échéant, la maintenance convenue. Les obligations qui doivent survivre à la fin du service restent applicables pendant leur durée légale ou contractuelle.
3. Personnes et données concernées
Les personnes concernées peuvent être :
- les utilisateurs et contacts professionnels du Client ;
- les destinataires de devis du Client ;
- les personnes qui répondent à un devis ou demandent l’arrêt d’une relance.
Les catégories de données prévues sont limitées à :
- nom, prénom, entreprise, adresse email et rôle professionnel ;
- numéro, montant, devise, description et statut du devis ;
- réponse, commentaire, dates d’envoi, d’ouverture et de relance ;
- journaux techniques, événements de sécurité et identifiants nécessaires au service.
Aucune donnée sensible au sens de l’article 9 du RGPD, donnée bancaire complète, mot de passe ou document d’identité ne doit être transmis dans un devis, un commentaire ou un champ libre.
4. Instructions du Client
Les instructions initiales figurent dans le bon de commande, l’onboarding et les réglages de l’espace client. Les changements, suspensions, exports ou suppressions demandés depuis l’espace client ou par écrit constituent des instructions complémentaires. Kaveloq informe immédiatement le Client lorsqu’une instruction lui paraît contraire à la réglementation, sauf interdiction légale de l’en informer.
Le Client détermine la finalité, la base légale, les destinataires et le contenu de ses relances. Il garantit avoir collecté les coordonnées de manière licite et fourni l’information nécessaire aux personnes concernées.
5. Confidentialité et sécurité
Kaveloq limite l’accès aux seules personnes autorisées et soumises à une obligation de confidentialité. Les mesures appliquées au service comprennent notamment : HTTPS, secrets conservés côté serveur, authentification individualisée, isolation logique par entreprise, politiques d’accès à la base, liens publics non prédictibles stockés sous forme hachée, chiffrement des jetons de connexion externes, journalisation des actions sensibles, limitation du débit et procédure de suspension d’urgence.
Le Client protège ses comptes, attribue des accès individuels, retire sans délai les utilisateurs qui n’en ont plus besoin et signale toute anomalie. Aucun mot de passe client ne doit être communiqué à Kaveloq.
6. Sous-traitants ultérieurs et transferts
Le Client autorise de manière générale les sous-traitants ci-dessous, uniquement dans la mesure nécessaire au périmètre choisi. Kaveloq impose des obligations de protection comparables, reste responsable de leurs prestations de sous-traitance et informe le Client d’un ajout ou d’un remplacement au moins 15 jours avant sa prise d’effet lorsque cela est possible. Le Client peut formuler une objection motivée relative à la protection des données pendant ce délai.
| Prestataire | Rôle | Utilisation |
|---|---|---|
| Railway | Hébergement et exécution | Application Kaveloq et tâches planifiées |
| Supabase | Base de données et authentification | Comptes, devis, réponses, réglages et historique |
| Resend / Plus Five Five, Inc. | Routage d’emails | Destinataires, métadonnées et contenu des emails |
| Google Workspace | Option choisie par le Client | Gmail, Agenda ou Drive selon les droits autorisés |
| Microsoft 365 | Option choisie par le Client | Outlook, Calendrier ou OneDrive selon les droits autorisés |
| Stripe | Paiement en ligne facultatif | Uniquement si le paiement en ligne est activé |
Certains prestataires peuvent traiter des données hors de l’Espace économique européen. Kaveloq vérifie alors le mécanisme annoncé par le prestataire, notamment une décision d’adéquation, le cadre de protection des données UE–États-Unis ou les clauses contractuelles types, et tient les liens vers les accords fournisseurs à disposition du Client.
7. Droits des personnes et assistance
Le Client reste l’interlocuteur principal pour les demandes d’accès, rectification, effacement, limitation, opposition ou portabilité. Kaveloq transmet au Client toute demande reçue concernant ses données et lui apporte, compte tenu de la nature du traitement, l’assistance raisonnablement nécessaire pour répondre dans les délais applicables.
8. Violation de données et conformité
Kaveloq informe le Client sans délai injustifié après avoir pris connaissance d’une violation concernant ses données. L’information disponible précise la nature de l’incident, les catégories de personnes et de données, les conséquences probables, les mesures prises et le contact de suivi. Les informations manquantes peuvent être fournies par étapes. Le Client demeure responsable de la décision de notifier la CNIL et les personnes concernées.
Kaveloq assiste également le Client, dans une mesure proportionnée, pour la sécurité, les analyses d’impact et les consultations préalables liées au traitement confié.
9. Preuves et audits
Kaveloq met à disposition les informations nécessaires pour démontrer le respect du présent accord et contribue aux audits raisonnables du Client. Sauf incident, demande d’une autorité ou doute sérieux documenté, l’audit est limité à une fois par an, pendant les heures ouvrées, avec un préavis raisonnable et sans accès aux données d’autres clients ni aux secrets de sécurité. Les coûts inhabituels peuvent faire l’objet d’un accord préalable.
10. Sort des données en fin de service
À la fin du service, Kaveloq restitue au Client les données exportables ou les supprime, selon son instruction écrite, sauf obligation légale de conservation. La suppression opérationnelle est réalisée dans le délai convenu au bon de commande ; à défaut, l’objectif est de 30 jours. Les copies résiduelles contenues dans des sauvegardes sécurisées disparaissent selon le cycle technique des prestataires et restent indisponibles à tout autre usage.
11. Obligations du Client
Le Client fournit des instructions licites et documentées, veille à l’exactitude et à la minimisation des données, informe les personnes, traite leurs demandes et supervise Kaveloq pendant toute la prestation. Il n’utilise pas Relance Devis pour des données sensibles, des campagnes non sollicitées ou un contenu contraire aux règles applicables.
12. Contact et droit applicable
Les demandes relatives aux données sont adressées à contact@kaveloq.com. Le présent accord est soumis au droit français et suit les modalités de résolution des litiges prévues par les CGV, sans limiter les pouvoirs des autorités de contrôle compétentes ni les droits des personnes concernées.
13. Signature
Pour le Client
Entreprise : [À COMPLÉTER AVEC LE CLIENT]
Nom et qualité : [À COMPLÉTER AVEC LE CLIENT]
Date : [À COMPLÉTER AVEC LE CLIENT]
Signature : [À COMPLÉTER AVEC LE CLIENT]
Pour Kaveloq
Entreprise : Kaveloq
Nom et qualité : [À COMPLÉTER AVANT MISE EN PRODUCTION]
Date : [À COMPLÉTER AVEC LE CLIENT]
Signature : [À COMPLÉTER AVEC LE CLIENT]
Ce modèle opérationnel doit être relu et adapté si le périmètre inclut des données particulières, une intégration supplémentaire, un transfert non prévu ou des exigences sectorielles. Il ne remplace pas un conseil juridique individualisé.