Accord de traitement des données

Nos engagements sur les données que vous placez dans Adriano à propos de vos clients, fournisseurs et contacts, conformément à l’article 28 du RGPD.

Version du 13 septembre 2026, en vigueur à compter de sa mise en ligne.

Sommaire

1.Objet

Cet accord fixe les conditions dans lesquelles Kevin Crane (Karib Tech), le « Sous-traitant », traite des données personnelles pour le compte de l’entreprise cliente d’Adriano, le « Client », responsable de traitement.

Il fait partie des conditions générales, est accepté avec elles et prévaut sur elles pour tout ce qui touche à la protection des données.

2.Description du traitement

Nature
Hébergement, stockage, calcul et mise en forme de documents, envoi d’e-mails sur instruction du Client, transmission à la plateforme agréée qu’il a autorisée, archivage, sauvegarde.
Finalité
Fournir au Client le Service décrit dans les conditions générales.
Durée
Celle du contrat, prolongée pour les documents archivés comme prévu à l’article 11 des conditions générales.
Personnes concernées
Clients et prospects du Client et leurs interlocuteurs, fournisseurs du Client, personnes citées dans ses documents, utilisateurs de son compte et personnes qu’il invite à le rejoindre.
Données
Identité et coordonnées (nom, fonction, adresse postale et électronique, téléphone), identifiants d’entreprise (SIREN, SIRET, numéro de TVA), références d’achat, contenu des devis, factures, avoirs et factures reçues, pièces jointes à ces documents, montants et conditions de paiement, justificatifs de dépenses, contenu des e-mails envoyés, dates d’ouverture des liens transmis aux destinataires, et pour un devis signé en ligne : nom du signataire, adresse e-mail, adresse IP, navigateur, signature tracée et horodatage.
Données sensibles
Aucune n’est nécessaire au Service. Le Client s’engage à ne pas y placer de données relevant de l’article 9 du RGPD, en particulier de données de santé : le Service n’est pas certifié pour leur hébergement.

3.Instructions du Client

Le Sous-traitant ne traite les données que sur instruction documentée du Client. Constituent ces instructions : les conditions générales, le présent accord, les réglages du compte et les actions réalisées par le Client dans l’application. Si une instruction lui paraît contraire à la réglementation, le Sous-traitant en informe immédiatement le Client. Il ne traite pas les données pour ses propres finalités.

4.Confidentialité

Les personnes autorisées à traiter les données — à ce jour, l’Éditeur seul — sont soumises à une obligation de confidentialité. Elles ne consultent le contenu d’un compte que pour répondre à une demande d’assistance du Client, résoudre un incident ou satisfaire à une obligation légale.

5.Sécurité

Le Sous-traitant met en œuvre des mesures adaptées au risque, au sens de l’article 32 du RGPD, notamment :

  • chiffrement de toutes les connexions (HTTPS) ;
  • authentification déléguée à un prestataire spécialisé, mots de passe jamais connus du Service ;
  • chiffrement au repos des autorisations données à la plateforme agréée ;
  • cloisonnement de chaque requête aux seules données de l’entreprise du Client ;
  • stockage des fichiers dans un espace privé, accessible uniquement par l’application authentifiée ;
  • hébergement et stockage dans l’Union européenne ;
  • sauvegarde quotidienne de la base de données, conservée trente jours ;
  • mises à jour de sécurité régulières des composants.

6.Sous-traitants ultérieurs

Le Client autorise le recours aux sous-traitants ultérieurs suivants (liste à jour au 14 septembre 2026) :

PrestataireMissionLieuGaranties
OVH SAS (OVHcloud)Hébergement du serveur : application et base de donnéesGravelines, France (Union européenne)Société française, soumise au seul droit européen ; certifiée ISO/IEC 27001
Cloudflare, Inc.Stockage des fichiers : factures émises et reçues (PDF et XML), justificatifs de dépenses, logos, sauvegardes quotidiennesUnion européenne (stockage soumis à la juridiction européenne de Cloudflare R2)Société américaine : Data Privacy Framework UE–États-Unis et clauses contractuelles types
Okta, Inc. (Auth0)Authentification : création de compte, connexion, réinitialisation du mot de passeRégion Union européenneSociété américaine : Data Privacy Framework UE–États-Unis et clauses contractuelles types
Sand Dune Mail Ltd (SMTP2GO)Acheminement des e-mails : notifications, factures et relances envoyées à vos clientsEspace économique européen pour les comptes européensSociété néo-zélandaise ; la Nouvelle-Zélande bénéficie d’une décision d’adéquation de la Commission européenne

Chacun est lié par des obligations de protection des données équivalentes à celles du présent accord. Le Sous-traitant reste responsable envers le Client de leur respect.

Tout ajout ou remplacement est annoncé au Client par e-mail au moins trente jours à l’avance. Le Client peut s’y opposer pour un motif lié à la protection des données, en écrivant à contact@adrianoapp.com. Faute de solution, il peut résilier le contrat sans frais, et la part non consommée de son abonnement lui est remboursée.

La plateforme agréée n’est pas un sous-traitant du Sous-traitant : le Client contracte directement avec elle et l’autorise lui-même à recevoir ses factures.

7.Transferts hors de l’Union européenne

Les données sont hébergées et stockées dans l’Union européenne. Lorsque la société mère d’un prestataire est établie hors de l’Union, un accès depuis ce pays est encadré par une décision d’adéquation de la Commission européenne — cadre de protection des données UE–États-Unis, Nouvelle-Zélande — et par les clauses contractuelles types de la Commission.

8.Assistance au Client

Le Sous-traitant aide le Client à respecter ses obligations :

  • Demandes des personnes : l’application permet de consulter, corriger, exporter et supprimer les données des clients et contacts. Toute demande reçue directement est transmise au Client sans délai, sans y répondre à sa place.
  • Analyses d’impact et consultation de la CNIL : le Sous-traitant fournit les informations dont il dispose sur le traitement et les mesures de sécurité.

9.Violations de données

Le Sous-traitant notifie au Client toute violation de données le concernant dans les meilleurs délais, et au plus tard quarante-huit heures après en avoir pris connaissance. La notification précise, dans la mesure du possible, la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, ses conséquences probables et les mesures prises ou envisagées. Les informations indisponibles sont communiquées dès qu’elles le deviennent.

10.Fin du traitement

Pendant toute la durée du contrat, le Client peut exporter ses données depuis l’application. À la clôture du compte, les données sont supprimées ou conservées en archive dans les conditions de l’article 11 des conditions générales, puis effacées des sauvegardes au terme de leur rotation de trente jours. Une attestation de suppression est remise au Client qui la demande.

11.Documentation et audit

Le Sous-traitant tient à la disposition du Client les informations nécessaires pour démontrer le respect de ses obligations, et tient le registre prévu à l’article 30.2 du RGPD.

Le Client peut faire réaliser un audit, à ses frais, une fois par an au plus, moyennant un préavis de trente jours. L’auditeur est indépendant, non concurrent du Sous-traitant et tenu au secret ; l’audit ne perturbe pas le Service et ne donne accès à aucune donnée d’un autre client.