Aller au contenu

Accord de traitement des données

Dernière mise à jour : 15 septembre 2026

Cet accord régit les traitements que LeDuerp effectue pour votre compte, sur les données que vous confiez au service. Les traitements que nous effectuons pour notre propre compte relèvent, eux, de la politique de confidentialité.

1. Parties et articulation

Cet accord est conclu entre vous, partenaire utilisateur du service, et BTM BACKTOME, éditeur de LeDuerp.

Il complète les conditions générales d’utilisation et les conditions générales de vente sans les remplacer. En cas de contradiction sur le traitement des données personnelles, le présent accord l’emporte.

Il est conclu pour la durée de votre utilisation du service, et prend fin avec elle.

2. Qui fait quoi

Vous, responsable du traitement
Vous déterminez les finalités et les moyens du traitement des données que vous saisissez dans le service pour accompagner vos clients. Vous répondez de leur licéité, de l’information des personnes concernées et de l’exercice de leurs droits.
Nous, sous-traitant
Nous traitons ces données pour votre compte, sur vos instructions, et uniquement pour vous fournir le service.
Vos clients employeurs
Ils restent responsables de leur document unique et, le cas échéant, responsables de traitement de leurs propres données. Nous n’avons aucune relation contractuelle avec eux.

Sur les données de votre compte, de votre organisation et de vos achats, nous agissons en qualité de responsable du traitement. Le présent accord ne les couvre pas.

3. Portée et état actuel

Le service est en prélancement, et la production des DUERP n’est pas ouverte. Aucune donnée de vos entreprises clientes ne peut donc encore être saisie, et aucun traitement pour votre compte n’a commencé.

Cet accord s’applique dès le premier traitement effectué pour votre compte. Il est publié maintenant pour que vous puissiez en prendre connaissance avant d’engager quoi que ce soit.

4. Objet, nature et durée du traitement

Objet et finalité
Héberger et faire fonctionner le service qui vous permet de produire, mettre à jour et suivre les documents uniques de vos entreprises clientes.
Nature des opérations
Collecte, enregistrement, organisation, conservation, consultation, modification, extraction et effacement, dans la stricte mesure nécessaire au fonctionnement du service.
Durée
La durée de votre utilisation du service, puis les délais prévus à la section relative au sort des données.
Catégories de personnes concernées
Vos collaborateurs, les interlocuteurs que vous invitez chez vos entreprises clientes, et les personnes désignées dans les dossiers, notamment comme responsables d’une action de prévention.
Catégories de données
Données d’identification et de contact professionnelles, données relatives à l’organisation du travail et aux unités de travail, et contenu des dossiers que vous saisissez.

Le service n’est pas conçu pour recevoir des données de santé nominatives ni d’autres catégories particulières de données au sens du RGPD. Vous vous engagez à ne pas en saisir. Un document unique décrit des situations de travail et des groupes exposés, non l’état de santé de personnes nommées.

5. Nos engagements

  • Ne traiter les données que sur vos instructions documentées, dont cet accord et votre usage du service constituent l’expression, sauf obligation légale à laquelle nous serions soumis.
  • Vous informer si une instruction nous paraît constituer une violation du droit applicable.
  • Ne jamais utiliser ces données pour notre propre compte, ni les vendre, ni les céder, ni les exploiter à des fins de prospection ou d’entraînement de modèles.
  • Garantir que les personnes autorisées à y accéder sont tenues à la confidentialité et n’y accèdent que lorsque le fonctionnement du service ou une demande de votre part l’exige.
  • Mettre en œuvre les mesures techniques et organisationnelles décrites ci-dessous.
  • Vous notifier sans délai injustifié toute violation de données affectant vos données, avec les éléments dont nous disposons.
  • Vous assister, compte tenu de la nature du traitement, pour répondre aux demandes d’exercice de droits et, le cas échéant, pour vos analyses d’impact.

6. Mesures de sécurité

  • Chiffrement des échanges avec le service.
  • Cloisonnement des données par organisation, appliqué par la base de données elle-même et non seulement par l’application.
  • Authentification sans mot de passe, par code à usage unique de courte durée : aucun mot de passe n’est stocké ni réutilisable ailleurs.
  • Accès aux données de production limité à ce qu’exige l’exploitation du service.
  • Sauvegardes régulières et restauration testée.
  • Journalisation technique excluant les codes de connexion, les contenus de session et les adresses e-mail.

Ces mesures évoluent avec l’état de l’art. Une évolution ne peut pas abaisser le niveau de protection.

7. Sous-traitants ultérieurs

Vous autorisez le recours aux sous-traitants ultérieurs suivants, dont chacun est tenu par des obligations équivalentes à celles du présent accord :

Vercel, Inc.
Hébergement du site et exécution des fonctions serveur. Fonctions exécutées dans la région Paris (cdg1).
Supabase Pte. Ltd.
Base de données, authentification et stockage des fichiers. Région Europe (Paris), eu-west-3.
Stripe Payments Europe, Limited
Encaissement des paiements et émission des factures. Irlande, au sein de l’Union européenne.
Resend, Inc.
Acheminement des e-mails de connexion et d’invitation. États-Unis. Il ne reçoit que l’adresse du destinataire et le contenu du message envoyé.

Tout ajout ou remplacement vous est communiqué au moins trente jours avant sa mise en œuvre. Vous pouvez vous y opposer pour un motif légitime tenant à la protection des données ; à défaut d’accord, vous pouvez cesser d’utiliser le service et demander la fermeture de votre organisation.

Lorsqu’un sous-traitant est établi hors de l’Union européenne, le transfert est encadré par les clauses contractuelles types de la Commission européenne. Les données du service sont hébergées dans la région Paris.

8. Sort des données

Vous pouvez exporter à tout moment les données de votre organisation depuis le service.

La fermeture d’une organisation prend effet trente jours après la demande. Pendant ce délai, les données restent accessibles et exportables, et la demande peut être annulée. Au terme du délai, elles sont supprimées.

Les pièces comptables liées à vos achats font exception : nous devons les conserver jusqu’au terme légal. Elles ne contiennent aucune donnée de vos entreprises clientes.

9. Documentation et audit

Nous mettons à votre disposition les informations nécessaires pour démontrer le respect de nos obligations. Toute demande se fait à contact@leduerp.fr.

Vous pouvez faire réaliser un audit, à vos frais, par vous-même ou par un tiers indépendant soumis à confidentialité, au plus une fois par an et sur préavis raisonnable, sauf incident de sécurité avéré. L’audit ne doit compromettre ni la sécurité ni la confidentialité des données des autres partenaires.

10. Responsabilité et droit applicable

Chaque partie répond des manquements qui lui sont propres. Les limitations de responsabilité des conditions générales d’utilisation s’appliquent au présent accord dans les limites permises par la loi.

Le présent accord est soumis au droit français. À défaut de règlement amiable, compétence est attribuée au tribunal de commerce de Vesoul.

Une question sur le prélancement ?

Tarifs, crédits, fonctionnement ou accès équipe : nous pouvons vous aider.

contact@leduerp.fr

Nous écrire