Accord de sous-traitance des données (DPA)

Dernière mise à jour : 12/07/2026 (version 3.0)

Le présent accord encadre, conformément à l'article 28 du RGPD, le traitement des données à caractère personnel effectué par MonKapiten pour le compte de ses clients professionnels. Il complète les CGV et les CGU.

Il est accepté en ligne à la création du compte (case à cocher obligatoire) ; la date et la version acceptées sont conservées et font foi. Une version signée peut être établie sur demande à contact@monkapiten.fr.

Les parties

Le Responsable de traitement(« le Client ») : l'organisation professionnelle titulaire du compte MonKapiten, identifiée par la raison sociale, le SIRET et les coordonnées renseignés lors de la création du compte et tenus à jour dans les réglages de l'organisation.

Le Sous-traitant(« MonKapiten » ou « l'Éditeur ») : Rémy Vianne, entrepreneur individuel (EI) exerçant sous le nom commercial « MonKapiten », immatriculé au Registre national des entreprises (RNE) sous le SIREN 107 487 266 (SIRET 107 487 266 00010), dont le siège est situé 6b lieu-dit Laval, 35150 Amanlis, France.

1. Objet et champ d'application

Le présent accord encadre le traitement des données à caractère personnel effectué par MonKapiten pour le compte du Client dans le cadre de la fourniture du service MonKapiten (facturation électronique et back-office en mode SaaS). En cas de contradiction avec les CGV ou CGU sur la protection des données, le présent accord prévaut.

MonKapiten agit en qualité de sous-traitant pour les données que le Client traite au moyen de l'outil, notamment les données de ses propres clients, prospects et fournisseurs, ses devis, factures émises et reçues, projets, tâches et saisies de temps. Le Client demeure responsable de traitementde ces données : il garantit disposer d'une base légale appropriée et être en droit de les confier à MonKapiten.

Ne relèvent pas du présent accord les traitements pour lesquels MonKapiten est lui-même responsable de traitement (gestion des comptes, facturation de l'abonnement, support, sécurité), décrits dans la Politique de confidentialité.

2. Acceptation, durée et prise d'effet

Le présent accord est accepté en ligne lors de la création du compte, au moyen d'une case à cocher obligatoire. La date, l'heure et la version acceptées sont enregistrées et font foi entre les parties. L'utilisateur qui crée le compte déclare avoir le pouvoir d'engager le Client.

L'accord s'applique pendant toute la durée d'utilisation du service et jusqu'à la complète suppression ou restitution des données, sous réserve des durées de conservation légales. En cas de mise à jour substantielle, le Client est informé ; la version en vigueur est celle publiée sur cette page.

3. Description du traitement

La description détaillée du traitement (objet, nature, finalité, catégories de données et de personnes concernées, durée) figure en annexe 1, qui fait partie intégrante du présent accord.

4. Instructions documentées

MonKapiten traite les données uniquement sur instruction documentée du Client. Constituent les instructions du Client : le présent accord, les CGV/CGU, le paramétrage effectué par le Client dans l'application (par exemple l'activation des relances automatiques, l'envoi d'une facture ou d'un devis, la transmission à la Plateforme Agréée) et toute instruction écrite ultérieure raisonnable.

MonKapiten informe le Client si, selon lui, une instruction constitue une violation du RGPD ou d'une autre disposition applicable. MonKapiten peut être tenu de traiter des données en vertu du droit de l'Union ou du droit français (notamment les obligations de la réforme de la facturation électronique) ; dans ce cas, il en informe le Client avant le traitement, sauf interdiction légale.

5. Obligations de MonKapiten (sous-traitant)

MonKapiten s'engage à :

  • traiter les données uniquement pour les finalités prévues à l'annexe 1 et selon les instructions du Client, et ne pas les utiliser pour son propre compte (aucune revente, aucun profilage, aucun usage publicitaire, aucun entraînement de modèle sur les données du Client) ;
  • garantir la confidentialité des données et veiller à ce que chaque personne autorisée à les traiter soit soumise à une obligation de confidentialité et sensibilisée ;
  • mettre en œuvre les mesures techniques et organisationnelles appropriées décrites en annexe 3 (art. 32 RGPD) ;
  • respecter les conditions de recours à des sous-traitants ultérieurs (article 6) ;
  • aider le Client, dans la mesure du possible, à répondre aux demandes d'exercice des droits des personnes concernées (article 8) ;
  • aider le Client à respecter ses obligations au titre des articles 32 à 36 du RGPD (sécurité, notification de violation, analyse d'impact, consultation préalable) ;
  • notifier au Client toute violation de données dans les conditions de l'article 9 ;
  • au choix du Client, supprimer ou restituer les données à la fin des prestations dans les conditions de l'article 10 ;
  • mettre à disposition les informations nécessaires pour démontrer le respect de ses obligations et permettre les audits (article 11) ;
  • tenir le registre des catégories d'activités de traitement prévu à l'article 30.2 du RGPD.

6. Sous-traitants ultérieurs

Le Client donne son autorisation écrite générale au recours par MonKapiten aux sous-traitants ultérieurs listés en annexe 2. MonKapiten impose à chacun, par contrat, des obligations de protection des données équivalentes à celles du présent accord, et demeure pleinement responsable envers le Client de l'exécution de leurs obligations.

En cas d'ajout ou de remplacement d'un sous-traitant ultérieur, MonKapiten en informe le Client au moins 30 jours avant la prise d'effet (mise à jour de cette page et information par e-mail ou notification dans l'application). Le Client peut émettre des objections motivées dans ce délai ; à défaut d'accord sur une solution raisonnable, il peut résilier son abonnement sans pénalité avant la prise d'effet du changement.

7. Localisation des données et transferts hors UE

L'hébergement principal de l'application, de la base de données et des sauvegardes est réalisé dans l'Union européenne. Certains sous-traitants ultérieurs mondiaux peuvent toutefois impliquer un accès ou un transfert depuis un pays tiers, dans les limites indiquées en annexe 2. Un tel transfert ne peut intervenir que sur instruction documentée et dans le respect du chapitre V du RGPD, sur le fondement d'une décision d'adéquation ou de garanties appropriées telles que les clauses contractuelles types de la Commission européenne, complétées si nécessaire de mesures supplémentaires.

8. Droits des personnes concernées

Compte tenu de la nature du traitement, le Client dispose directement dans l'application des moyens de répondre à la plupart des demandes (consultation, rectification, suppression et export des données qu'il a saisies).

Si une personne concernée adresse une demande directement à MonKapiten au sujet de données traitées pour le compte du Client, MonKapiten la transmet au Client dans les meilleurs délais et n'y répond pas lui-même, sauf instruction contraire du Client ou obligation légale.

9. Notification des violations de données

MonKapiten notifie au Client toute violation de données à caractère personnel affectant les données traitées pour son compte dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, à l'adresse e-mail de l'administrateur de l'organisation.

La notification décrit, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées, ainsi qu'un point de contact. Ces informations peuvent être fournies de manière échelonnée.

Il appartient au Client, responsable de traitement, de procéder le cas échéant à la notification à la CNIL (art. 33 RGPD, 72 heures) et à l'information des personnes concernées (art. 34 RGPD). MonKapiten apporte son assistance raisonnable à cette fin.

10. Sort des données à la fin du contrat

À la fin de la relation contractuelle, quel qu'en soit le motif :

  • le Client peut utiliser les exports disponibles dans l'application et demander à contact@monkapiten.fr la restitution des autres données à caractère personnel traitées pour son compte, dans un format structuré, couramment utilisé et lisible par machine ; cette faculté reste ouverte pendant la durée du contrat, la période transitoire et une période de récupération d'au moins 30 jours calendaires ;
  • au terme de la période de récupération, MonKapiten supprime les données actives traitées pour le compte du Client et leurs copies ; les copies résiduelles présentes dans les sauvegardes sont supprimées au fil de leur rotation, au plus tard 14 jours après ;
  • par exception, MonKapiten peut conserver les seules données dont sa propre conservation est imposée par le droit de l'Union ou le droit français, pendant la durée requise et avec un accès limité. L'obligation du Client de conserver ses propres pièces comptables ne constitue pas, à elle seule, une obligation de conservation à la charge de MonKapiten.

Sur demande écrite du Client, MonKapiten confirme la suppression.

11. Audit

MonKapiten met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations du présent accord. Si ces informations se révèlent insuffisantes, le Client peut mener, à ses frais, un audit, en principe une fois par période de 12 mois, moyennant un préavis écrit de 30 jours, pendant les heures ouvrées, sans perturber la production et sous réserve d'un engagement de confidentialité. L'audit ne peut porter que sur les traitements effectués pour le compte du Client et ne donne pas accès aux données des autres clients. Cette limite de fréquence ne s'applique pas après une violation affectant le Client, en cas d'indices sérieux de non-conformité ou à la demande d'une autorité compétente. Les autorités de contrôle conservent leurs pouvoirs propres.

12. Responsabilité

Chaque partie est responsable des dommages causés par un traitement effectué en violation de ses obligations propres au titre du RGPD et du présent accord, dans les conditions de l'article 82 du RGPD. La responsabilité de MonKapiten est soumise aux limitations prévues par les CGV, dans la mesure permise par la loi.

13. Droit applicable

Le présent accord est régi par le droit français. Tout litige relatif à son interprétation ou à son exécution relève des tribunaux compétents désignés par les CGV, sous réserve des dispositions impératives.

Annexe 1 - Description du traitement

ÉlémentDescription
ObjetFourniture du service MonKapiten (facturation électronique et back-office en mode SaaS).
NatureCollecte (saisie et import par le Client), hébergement, structuration, consultation, restitution, transmission (e-mails, Plateforme Agréée), sauvegarde et suppression.
FinalitésGestion commerciale et facturation du Client : devis, factures émises et reçues, signature électronique de devis, relances d'impayés paramétrées par le Client, projets, tâches, saisies de temps, exports comptables, émission et réception de factures électroniques conformément à la réglementation.
DuréeDurée de l'abonnement, puis sort des données selon l'article 10.
Personnes concernéesClients, prospects et fournisseurs du Client, contacts et signataires désignés par le Client, utilisateurs invités par le Client.
Catégories de donnéesIdentité et coordonnées ; identifiants professionnels (SIRET/SIREN, n° de TVA) ; données financières et commerciales (devis, factures, échéanciers, montants) ; données de projets et de temps ; données de signature électronique de devis (nom, e-mail, adresse IP, navigateur, tracé de signature, empreinte SHA-256 du document, horodatage, consentement).
Données sensibles (art. 9)Aucune. Le service n'est pas conçu pour en recevoir ; le Client s'engage à ne pas en saisir.

Annexe 2 - Sous-traitants ultérieurs autorisés

Sous-traitantRôleLocalisationDonnées concernées
Brevo (Sendinblue SAS)Envoi des e-mails au nom du Client : factures, relances d'impayés, invitations à signer un devisFrance (UE)E-mail, nom, contenu des messages, PDF de factures et devis
SUPER PDP, 6 rue de la Dhuis, 75020 ParisTransmission et réception réglementaires des factures électroniques, annuaire des destinatairesUEDonnées structurées des factures, PDF Factur-X, statuts du cycle de vie
Sentry (Functional Software, Inc.)Suivi des erreurs techniques lorsque le service est activé, avec minimisation des données et sans rejeu de sessionRégion de stockage UE à confirmer avant activation en production ; fournisseur établi aux États-Unis, transferts encadrés selon son DPATraces techniques, URL et identifiants de corrélation ; contexte incidentel susceptible d'apparaître dans une erreur
Google, Mozilla ou Apple (service Web Push du navigateur)Acheminement des notifications activées par l'utilisateurSelon le fournisseur du navigateur ; transfert éventuel encadré par les garanties applicables du fournisseurEndpoint de souscription et contenu chiffré de la notification
Scaleway SAS — 8 rue de la Ville-l’Évêque, 75008 Paris, FranceHébergement de l'application, de la base de données et des sauvegardesUnion européenneEnsemble des données du service

La liste à jour est publiée sur cette page ; son évolution est encadrée par l'article 6. Le prestataire de paiement (Stripe) n'intervient que sur le compte et l'abonnement de MonKapiten et non sur les données métier traitées pour le compte du Client ; il est décrit dans la Politique de confidentialité.

Annexe 3 - Mesures de sécurité (art. 32 RGPD)

Contrôle d'accès et authentification

  • Contrôle d'accès basé sur les rôles (administrateur, manager, membre), défini par le Client.
  • Mots de passe hachés (bcrypt) ; jetons de réinitialisation hachés, à usage unique et durée limitée.
  • Vérification de l'adresse e-mail à la création du compte ; sessions sécurisées.
  • Signature de devis protégée par lien à jeton haché et code d'accès distinct, avec verrouillage temporaire après tentatives infructueuses.

Chiffrement et confidentialité

  • Transport chiffré (TLS) sur l'ensemble des échanges.
  • Chiffrement AES-256-GCM des jetons d'accès à la Plateforme Agréée ; secrets en variables d'environnement.
  • Secrets et en-têtes sensibles expurgés des journaux applicatifs.

Cloisonnement et intégrité

  • Cloisonnement strict des données entre clients (multi-tenant, filtrage systématique par organisation).
  • Protection anti-CSRF, limitation de débit, validation systématique des entrées.
  • Journal d'audit des actions sensibles ; piste d'audit du cycle de vie des factures électroniques ; empreinte SHA-256 des documents signés.

Disponibilité, résilience et organisation

  • Sauvegardes quotidiennes avec rotation sur 14 jours ; procédure de restauration.
  • Supervision de la santé du service et coupe-circuits sur les dépendances externes.
  • Accès aux données de production restreint au personnel habilité, soumis à confidentialité.
  • Hébergement dans l'Union européenne ; revue de sécurité documentée.