Empreinte SHA-256 du texte : 71ef15dc014b79869246cfc231a066faf691dd1ded83cc3de4a22a6105f29cdf
L’empreinte se vérifie sur le texte brut de cette version (commande sha256sum) : une empreinte identique prouve un texte identique au caractère près.
# CONTRAT DE SOUS-TRAITANCE DE DONNÉES PERSONNELLES
**Article 28 du règlement (UE) 2016/679**
**Version : DPA-2026-08-13.1**
**Date d'entrée en vigueur de cette version : 13 août 2026**
Le présent contrat de sous-traitance, ci-après le « DPA », complète les Conditions générales de vente et d'utilisation de Prestor.
Il est conclu entre :
**le Client de Prestor**, agissant en qualité de responsable de traitement pour les traitements décrits au présent DPA,
ci-après le « Responsable de traitement » ou le « Client »,
et :
**IA K STUDIO**, société par actions simplifiée unipersonnelle au capital de 1 000 euros, dont le siège social est situé 55 rue Grignan, 13006 Marseille, SIREN 105 851 091, RCS Marseille, éditrice du service Prestor,
ci-après « Prestor » ou le « Sous-traitant ».
## 1. Objet
Le présent DPA définit les conditions dans lesquelles Prestor traite des données à caractère personnel pour le compte du Client dans le cadre de la fourniture du Service.
Il a pour objet de satisfaire notamment aux exigences de l'article 28 du règlement (UE) 2016/679, ci-après le « RGPD ».
Le DPA fait partie intégrante du Contrat.
En cas de contradiction avec les CGV concernant spécifiquement le traitement de données personnelles pour le compte du Client, le présent DPA prévaut.
## 2. Entrée en vigueur et traitements antérieurs
Le présent DPA entre en vigueur à la date de son acceptation électronique par le Client.
Les Parties conviennent qu'il régit également, dans leurs rapports contractuels, les traitements de données à caractère personnel réalisés par Prestor pour le compte du Client depuis la première utilisation du Service ayant donné lieu à un tel traitement.
Le Client confirme que, pour cette période antérieure, les traitements réalisés pour son compte correspondent aux finalités, catégories de données, catégories de personnes concernées et instructions décrites dans le présent DPA et ses annexes.
Cette stipulation n'a ni pour objet ni pour effet de modifier la date réelle de conclusion du présent DPA.
La date réelle de l'acceptation électronique, la version acceptée et l'empreinte du texte sont conservées par Prestor.
## 3. Rôles des Parties
Pour les traitements décrits à l'Annexe A :
- le Client agit en qualité de responsable de traitement ;
- Prestor agit en qualité de sous-traitant.
Le Client détermine les finalités poursuivies, les bases légales applicables, les catégories de personnes concernées, les durées de conservation qu'il entend appliquer et les décisions prises à l'issue des informations recueillies.
Prestor traite les données pour le compte du Client et conformément à ses instructions documentées.
Les instructions documentées comprennent notamment :
- les stipulations du Contrat ;
- les paramètres configurés par le Client dans Prestor ;
- les fonctionnalités activées ;
- les actions et demandes effectuées par les Utilisateurs autorisés ;
- toute instruction complémentaire licite adressée par écrit à Prestor et acceptée dans le cadre du Service.
Si Prestor estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition applicable en matière de protection des données, Prestor en informe le Client dans les conditions prévues par le RGPD.
## 4. Traitements propres de Prestor
Le présent DPA ne s'applique pas aux traitements pour lesquels IA K Studio détermine elle-même les finalités et agit en qualité de responsable de traitement.
Cela concerne notamment, selon les cas :
- la gestion de sa propre relation commerciale ;
- la facturation et la comptabilité ;
- l'administration contractuelle ;
- la gestion de ses propres obligations légales ;
- la sécurité de son infrastructure ;
- les journaux techniques constitués et utilisés exclusivement pour ses propres finalités de sécurité ;
- les adresses IP conservées exclusivement à des fins de prévention des abus, de sécurité ou d'investigation d'incidents.
Les journaux retraçant les actions, vérifications et décisions de vigilance prises dans le dossier du Client ne relèvent pas de cette catégorie. Ils sont traités par Prestor pour le compte du Client.
## 5. Obligations du Client
Le Client garantit qu'il dispose d'une base juridique appropriée pour les traitements qu'il confie à Prestor.
Il lui appartient notamment :
- de déterminer la licéité du traitement ;
- d'informer les personnes concernées lorsque la réglementation l'exige ;
- de définir les durées de conservation appropriées ;
- de respecter les principes de minimisation et d'exactitude ;
- de répondre aux demandes d'exercice de droits ;
- de prendre les décisions relatives aux fournisseurs et personnes concernées.
Le Client s'engage à ne pas transmettre à Prestor des données manifestement excessives ou étrangères aux finalités du Service.
## 6. Instructions et limitation des finalités
Prestor ne traite les données confiées que pour fournir le Service, exécuter les instructions documentées du Client et satisfaire aux obligations qui lui sont applicables en qualité de sous-traitant.
Prestor ne peut réutiliser pour ses propres finalités les données confiées par le Client, sauf autorisation conforme aux exigences de la réglementation ou obligation légale.
Lorsque Prestor est tenu de traiter ou transmettre des données en vertu d'une obligation légale impérative, il en informe préalablement le Client sauf interdiction légale.
## 7. Confidentialité
Prestor veille à ce que les personnes autorisées à traiter les données :
- ne puissent y accéder que dans la mesure nécessaire à leurs fonctions ;
- soient soumises à une obligation de confidentialité appropriée ;
- soient informées des exigences applicables à la protection des données.
## 8. Sécurité
Prestor met en œuvre les mesures techniques et organisationnelles décrites à l'Annexe B afin d'assurer un niveau de sécurité adapté aux risques présentés par les traitements.
Ces mesures sont susceptibles d'évoluer afin de tenir compte de l'état de l'art, de l'évolution du Service et des risques, sous réserve de ne pas réduire substantiellement le niveau global de protection.
## 9. Sous-traitants ultérieurs
Le Client donne à Prestor une autorisation générale de recourir aux sous-traitants ultérieurs nécessaires à la fourniture du Service.
Les principaux sous-traitants ultérieurs utilisés à la date du présent DPA figurent à l'Annexe C.
Prestor impose à chacun d'eux, par contrat, des obligations de protection des données appropriées à la prestation concernée.
Prestor demeure responsable à l'égard du Client de l'exécution des obligations du sous-traitant ultérieur dans les conditions prévues par le RGPD.
### Modification de la liste
Prestor informe le Client, par e-mail, notification dans le Service ou tout autre moyen durable approprié, de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur lorsque cette information préalable est requise.
Le Client peut formuler une objection motivée par des considérations raisonnables relatives à la protection des données dans un délai de quinze jours à compter de l'information.
Les Parties recherchent alors de bonne foi une solution raisonnable.
Si aucune solution ne peut être trouvée et que le sous-traitant concerné est nécessaire à la fourniture d'une fonctionnalité facultative, cette fonctionnalité peut être désactivée.
S'il est nécessaire au fonctionnement général du Service et que l'objection ne peut raisonnablement être résolue, chacune des Parties peut mettre fin au Contrat dans les conditions applicables, sans préjudice de la restitution des données.
## 10. Intégrations tierces choisies par le Client
Lorsqu'une intégration avec un service tiers est activée directement par le Client au moyen de son propre compte auprès de ce service, Prestor exécute l'instruction du Client consistant à transmettre ou recevoir les données nécessaires à cette intégration.
Lorsque le tiers n'est pas engagé par Prestor pour fournir le Service mais intervient dans le cadre d'une relation contractuelle propre avec le Client, il n'est pas considéré comme un sous-traitant ultérieur de Prestor.
Tel est notamment le principe applicable à une intégration avec un compte Pennylane détenu directement par le Client.
Le Client demeure responsable de la relation contractuelle et de la qualification des traitements réalisés par le service tiers dans le cadre de son propre compte.
## 11. Assistance relative aux droits des personnes
Compte tenu de la nature du traitement et dans la mesure du possible, Prestor aide le Client à répondre aux demandes d'exercice des droits des personnes concernées.
Lorsque Prestor reçoit directement une demande relative à des données traitées pour le compte d'un Client identifiable, il la transmet au Client ou invite la personne concernée à s'adresser à celui-ci, sauf obligation légale contraire.
Prestor ne répond pas au fond à la place du Client sans instruction ou obligation légale.
## 12. Violations de données personnelles
Prestor informe le Client dans les meilleurs délais après avoir pris connaissance d'une violation de données personnelles affectant des données traitées pour son compte.
Cette information contient, dans la mesure où elles sont disponibles, les informations permettant au Client de satisfaire à ses propres obligations, notamment :
- la nature de l'incident ;
- les catégories de données concernées ;
- les catégories de personnes concernées ;
- les conséquences probables ;
- les mesures prises ou envisagées pour remédier à l'incident.
Lorsque toutes les informations ne sont pas disponibles immédiatement, elles peuvent être communiquées progressivement.
La notification faite par Prestor ne constitue pas une reconnaissance de responsabilité.
## 13. Analyse d'impact et consultation préalable
Compte tenu de la nature du traitement et des informations dont il dispose, Prestor fournit au Client l'assistance raisonnablement nécessaire pour la réalisation d'une analyse d'impact relative à la protection des données ou d'une consultation préalable auprès d'une autorité de contrôle lorsque le traitement concerné repose sur le Service.
Les prestations excédant l'assistance raisonnablement incluse dans le Service peuvent faire l'objet d'une facturation spécifique lorsque leur ampleur le justifie.
## 14. Documentation et audits
Prestor met à la disposition du Client les informations raisonnablement nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD.
Le Client peut demander un audit lorsque cela est raisonnablement nécessaire pour vérifier le respect du présent DPA.
Sauf incident significatif, demande d'une autorité ou motif sérieux de non-conformité, les audits sur place :
- sont limités à un audit par période de douze mois ;
- font l'objet d'un préavis raisonnable ;
- sont réalisés pendant les horaires ouvrés ;
- ne doivent pas compromettre la sécurité ou la confidentialité des autres clients de Prestor ;
- sont réalisés par le Client ou un auditeur indépendant soumis à une obligation de confidentialité.
Les frais d'un audit demandé par le Client sont à sa charge sauf lorsqu'il révèle un manquement substantiel imputable à Prestor.
## 15. Transferts internationaux
Prestor privilégie le stockage principal des données applicatives au sein de l'Union européenne.
Cette localisation ne signifie pas nécessairement que tout traitement technique ou accessoire réalisé par chacun des prestataires de Prestor est exclusivement effectué au sein de l'Espace économique européen.
Lorsque l'exécution du Service implique un transfert de données personnelles vers un pays situé en dehors de l'Espace économique européen soumis au chapitre V du RGPD, Prestor veille à ce que ce transfert repose sur un mécanisme reconnu par la réglementation applicable, notamment, selon les circonstances :
- une décision d'adéquation ;
- le cadre UE-États-Unis de protection des données lorsqu'il est applicable ;
- les clauses contractuelles types adoptées par la Commission européenne ;
- ou toute autre garantie appropriée reconnue par la réglementation.
## 16. Sort des données à la fin du Service
À la cessation du Contrat, Prestor permet au Client de récupérer les données traitées pour son compte conformément aux modalités prévues aux CGV.
Sauf demande de suppression antérieure, le compte est maintenu en lecture seule pendant une période de soixante jours afin de permettre la consultation et l'export.
Cette période constitue l'instruction standard du Client de mettre les données à sa disposition pour restitution avant suppression.
Le Client peut demander une suppression anticipée.
À l'expiration de la période de restitution, Prestor supprime les données personnelles traitées pour le compte du Client de ses systèmes actifs, sauf obligation légale imposant leur conservation.
Les données résiduelles présentes dans des sauvegardes sont supprimées ou écrasées conformément au cycle normal de rotation des sauvegardes. Jusqu'à leur disparition, elles restent protégées, ne sont pas utilisées à d'autres fins et ne sont restaurées que lorsque cela est nécessaire au fonctionnement des procédures de sauvegarde ou de reprise après incident.
La suppression prévue au présent article ne s'applique pas aux données que Prestor traite légitimement en qualité de responsable de traitement pour ses propres finalités.
## 17. Responsabilité
Chaque Partie demeure responsable du respect des obligations que le RGPD lui impose directement.
Les stipulations relatives à la limitation de responsabilité prévues aux CGV régissent les rapports contractuels entre les Parties dans la mesure permise par la loi.
Elles ne peuvent avoir pour effet de priver une personne concernée des droits ou recours dont elle dispose en vertu des dispositions impératives du RGPD.
## 18. Durée
Le présent DPA reste applicable pendant toute la durée pendant laquelle Prestor traite des données personnelles pour le compte du Client.
Les obligations qui, par leur nature, doivent survivre à la cessation du Contrat, notamment celles relatives à la confidentialité, la restitution ou suppression des données et la documentation des traitements passés, continuent à produire leurs effets pendant la durée nécessaire.
# ANNEXE A - DESCRIPTION DES TRAITEMENTS
## A.1 Objet du traitement
Fourniture du service Prestor permettant au Client d'organiser, réaliser, suivre et documenter ses diligences relatives à ses fournisseurs et prestataires.
## A.2 Durée
Les traitements sont réalisés pendant la durée du Contrat, augmentée de la période de restitution de soixante jours, sauf instruction de suppression anticipée ou obligation légale contraire.
Les données peuvent être conservées dans le Service selon les durées définies par le Client pendant l'exécution du Contrat.
Lorsque le Client donne instruction d'appliquer une règle de conservation correspondant à la durée de la relation avec un fournisseur augmentée de cinq ans, Prestor met en œuvre cette instruction tant que le Service est actif.
## A.3 Nature des opérations
Les opérations peuvent notamment comprendre :
- collecte ;
- réception ;
- consultation ;
- enregistrement ;
- organisation ;
- structuration ;
- stockage ;
- mise à disposition ;
- extraction ;
- rapprochement ;
- contrôle automatisé ;
- génération d'alertes ;
- gestion des échéances ;
- journalisation des actions et décisions ;
- communication par e-mail ;
- export ;
- suppression ;
- analyse assistée de documents lorsque cette fonctionnalité est activée.
## A.4 Finalités
Les traitements sont réalisés pour permettre au Client :
- d'organiser ses diligences de vigilance ;
- de collecter les documents demandés à ses fournisseurs ;
- de suivre la présence, la date et les échéances des documents ;
- de conserver l'historique des documents successivement recueillis ;
- d'effectuer et documenter des vérifications ;
- de recevoir des alertes ;
- de tracer ses décisions de vigilance ;
- de disposer d'un dossier retraçant les diligences accomplies ;
- de restituer et exporter les éléments correspondants.
## A.5 Catégories de personnes concernées
Selon l'utilisation du Service :
- représentants, dirigeants, contacts ou interlocuteurs de fournisseurs ;
- personnes signant ou transmettant des attestations ou déclarations ;
- personnes mentionnées dans les documents traités lorsque leur présence est nécessaire à la finalité du Client ;
- collaborateurs, représentants et Utilisateurs du Client ;
- personnes dont l'identité apparaît dans des sources consultées pour le compte du Client.
## A.6 Catégories de données
Selon les fonctionnalités utilisées :
- nom et prénom ;
- fonction ou qualité ;
- coordonnées professionnelles ;
- société ou organisation de rattachement ;
- informations d'identification professionnelle ;
- informations contenues dans les documents et attestations communiqués ;
- dates de collecte, de validité et de vérification ;
- données provenant de registres ou sources consultées pour le compte du Client ;
- actions effectuées dans Prestor ;
- décisions de vigilance ;
- motifs de décisions ou dérogations ;
- dates et heures des opérations ;
- historique des documents et vérifications.
Les journaux fonctionnels retraçant les décisions prises par le Client font partie des données traitées pour son compte.
Les journaux techniques constitués exclusivement pour les finalités propres de sécurité de Prestor sont exclus de cette annexe.
## A.7 Catégories particulières de données
Le Service n'a pas pour objet de collecter des catégories particulières de données au sens de l'article 9 du RGPD.
Le Client évite de transmettre de telles données lorsqu'elles ne sont pas strictement nécessaires à ses finalités et légalement justifiées.
# ANNEXE B - MESURES TECHNIQUES ET ORGANISATIONNELLES
## B.1 Hébergement et localisation principale
Les **fonctions applicatives configurées par Prestor sont exécutées dans la région Paris, France, de Vercel**.
La **base de données et le stockage de fichiers sont hébergés par Supabase dans la région West EU, Irlande, au sein de l'Union européenne**.
Ces indications décrivent la configuration du calcul applicatif et du stockage principal des données.
Elles ne signifient pas que tout traitement technique ou accessoire réalisé par Vercel, Supabase ou leurs propres sous-traitants est nécessairement effectué exclusivement dans ces régions. Les éventuels transferts internationaux sont encadrés conformément à l'article 15 du présent DPA.
## B.2 Contrôle des accès
Prestor met en œuvre des mécanismes d'authentification et de contrôle des accès destinés à limiter l'accès aux comptes et aux données aux personnes autorisées.
Les droits d'accès internes sont limités aux besoins des missions concernées.
## B.3 Cloisonnement
Les données des différentes organisations utilisant Prestor font l'objet de mesures de séparation logique destinées à empêcher l'accès d'un client aux données d'un autre client.
## B.4 Sécurisation des communications
Les communications entre les utilisateurs et le Service sont sécurisées au moyen de protocoles de chiffrement adaptés aux communications web.
## B.5 Journalisation et sécurité
Prestor conserve des événements techniques nécessaires à la sécurité du Service, à la détection d'anomalies et à l'investigation d'incidents.
Ces journaux techniques sont distincts des journaux fonctionnels retraçant les décisions et actions de vigilance du Client.
## B.6 Sauvegardes
**Des sauvegardes régulières de la base de données sont réalisées afin de permettre la restauration des données en cas d'incident.**
Le présent DPA ne comporte aucun engagement chiffré relatif :
- à la fréquence contractuelle des sauvegardes ;
- au nombre de points de restauration ;
- à un objectif de perte maximale de données ;
- à un délai maximal de restauration.
De tels engagements ne s'appliquent que s'ils font l'objet d'une stipulation contractuelle spécifique ultérieure.
## B.7 Gestion des incidents
Prestor maintient des procédures destinées à détecter, analyser et traiter les incidents de sécurité affectant le Service.
Les violations de données personnelles sont traitées conformément à l'article 12 du présent DPA.
## B.8 Prestataires
L'accès des prestataires techniques aux données est limité aux opérations nécessaires à la fourniture des services pour lesquels ils sont engagés et encadré par les engagements contractuels applicables.
# ANNEXE C - SOUS-TRAITANTS ULTÉRIEURS AUTORISÉS
À la date de la version **DPA-2026-08-13.1**, le Client autorise Prestor à recourir aux sous-traitants ultérieurs suivants.
## 1. Supabase Pte. Ltd.
**Fonction :** infrastructure de base de données, authentification et stockage de fichiers.
**Localisation principale configurée :** région West EU, Irlande, pour la base de données et le stockage principal.
Des traitements accessoires peuvent être réalisés dans d'autres juridictions conformément aux engagements contractuels de Supabase et aux mécanismes de transfert applicables.
## 2. Vercel Inc.
**Fonction :** hébergement, déploiement et exécution des fonctions applicatives.
**Localisation des fonctions applicatives configurées par Prestor :** Paris, France.
Vercel exploite par ailleurs une infrastructure réseau internationale susceptible d'intervenir dans certains traitements techniques ou accessoires.
## 3. Plus Five Five, Inc. - Resend
**Fonction :** envoi des e-mails transactionnels nécessaires au fonctionnement de Prestor, notamment invitations, demandes de documents, relances et notifications.
Certains traitements peuvent être réalisés en dehors de l'Espace économique européen et sont soumis aux mécanismes de transfert prévus par les engagements contractuels applicables.
## 4. Anthropic, PBC
**Fonction :** analyse assistée de documents au moyen de l'API Anthropic.
**Activation :** uniquement lorsque la fonctionnalité correspondante est activée pour le Client.
Seules les informations nécessaires à l'exécution de la fonctionnalité sont transmises.
Des traitements peuvent être réalisés en dehors de l'Espace économique européen et sont soumis aux mécanismes de transfert prévus par les engagements contractuels applicables.
## Services tiers qui ne constituent pas des sous-traitants ultérieurs de Prestor
Les services auxquels le Client choisit de connecter directement son propre compte et qui ne sont pas engagés par Prestor pour fournir le Service ne figurent pas dans la liste ci-dessus.
À la date du présent DPA, **Pennylane**, lorsqu'il est connecté à l'initiative du Client au moyen du compte Pennylane propre de celui-ci, relève de cette catégorie.
Portée des informations juridiques
Prestor est un outil d'assistance à la collecte, à la vérification et au suivi des documents de conformité.
Les informations juridiques affichées sont des informations générales établies au regard des textes en vigueur à la date de leur dernière mise à jour. Elles ne constituent pas un avis juridique adapté à une situation particulière et ne remplacent pas l'analyse que le donneur d'ordre doit réaliser au regard de ses contrats, de son activité et de la situation de ses cocontractants.
Le donneur d'ordre demeure responsable de la détermination du champ de ses obligations et des décisions prises à partir des informations et documents recueillis au moyen de Prestor.