Version : 1.0 — Date : 07/08/2026
Ce document constitue le cadre-type appliqué par Pomader (le « Responsable de traitement ») avec chacun de ses sous-traitants, conformément à l'article 28 du RGPD. Il est également mis à disposition des partenaires professionnels de Pomader agissant en qualité de sous-traitants.
Le présent DPA encadre les traitements de données personnelles effectués par un sous-traitant pour le compte de Pomader dans le cadre de la fourniture du Service CrushYO.
Les termes « données personnelles », « traitement », « responsable de traitement », « sous-traitant » et « violation de données » ont le sens qui leur est donné par l'article 4 du RGPD.
Le sous-traitant ne traite les données personnelles que sur instruction documentée du Responsable de traitement, notamment en ce qui concerne les transferts de données vers un pays tiers, sauf obligation légale contraire à laquelle il est alors soumis.
Le sous-traitant garantit que les personnes autorisées à traiter les données personnelles se sont engagées à respecter la confidentialité ou sont soumises à une obligation légale de confidentialité appropriée.
Le sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, incluant notamment la pseudonymisation et le chiffrement des données, des moyens de garantir la confidentialité, l'intégrité, la disponibilité et la résilience des systèmes, ainsi que des procédures de test régulières.
Le sous-traitant ne recrute un autre sous-traitant (sous-traitant ultérieur) qu'avec l'autorisation écrite préalable, spécifique ou générale, du Responsable de traitement, et impose contractuellement à ce dernier les mêmes obligations en matière de protection des données.
Le sous-traitant assiste le Responsable de traitement par des mesures techniques et organisationnelles appropriées pour répondre aux demandes d'exercice des droits des personnes concernées et pour garantir le respect des obligations relatives à la sécurité, aux analyses d'impact et aux consultations préalables de l'autorité de contrôle.
Le sous-traitant notifie au Responsable de traitement toute violation de données personnelles dans les meilleurs délais et au plus tard dans les {{DELAI_NOTIFICATION_VIOLATION}} (ex. : 24 à 48 heures) suivant sa connaissance de l'incident, afin de permettre au Responsable de traitement de notifier, le cas échéant, la CNIL dans le délai de 72 heures prévu à l'article 33 du RGPD.
Au terme de la prestation, le sous-traitant, au choix du Responsable de traitement, supprime ou renvoie toutes les données personnelles, et supprime les copies existantes, sauf obligation légale de conservation.
Le sous-traitant met à disposition du Responsable de traitement toute information nécessaire pour démontrer le respect de ses obligations et permet la réalisation d'audits, y compris des inspections.
| Sous-traitant | Prestation | Localisation | Mécanisme de transfert |
|---|---|---|---|
| Supabase Inc. | Base de données, authentification | {{SUPABASE_REGION}} | {{SUPABASE_TRANSFERT}} |
| Hostinger International Ltd. | Hébergement VPS | {{HOSTINGER_REGION}} | {{HOSTINGER_TRANSFERT}} |
| Cloudflare, Inc. | CDN, sécurité réseau | Réseau mondial | Clauses contractuelles types |
| Stripe Payments Europe, Ltd. | Traitement des paiements | UE / États-Unis | Clauses contractuelles types / DPF |
| Resend Inc. | Emails transactionnels | États-Unis | Clauses contractuelles types / DPF |
Tout transfert de données vers un pays tiers non couvert par une décision d'adéquation de la Commission européenne est encadré par les clauses contractuelles types (décision d'exécution (UE) 2021/914) ou tout autre mécanisme conforme aux articles 44 et suivants du RGPD.