Document juridique – projet
Informations sur le traitement des données
Comment RavSolutions traite les données à caractère personnel en qualité de sous-traitant pour le compte de ses abonnés : instructions, sécurité, sous-traitants ultérieurs, assistance, effacement et droits d'audit au titre de l'article 28 du RGPD.
- Dernière mise à jour
- 2026-08-29
- Version
- 1.1.0
- Temps de lecture
- 13 min
1. Objet de la présente information
La présente information décrit le traitement que nous effectuons pour le compte de nos abonnés – la situation dans laquelle RavSolutions est sous-traitant au sens de l'article 4, point 8, du RGPD et l'organisation abonnée est responsable du traitement. Elle s'adresse à cette organisation et à toute personne souhaitant savoir ce qu'il advient des données qu'une organisation enregistre dans la plateforme.
Le contrat de sous-traitance lui-même est la clause 14 des Conditions générales, que l'abonné accepte lors de son inscription ; cette clause constitue le contrat exigé par l'article 28, paragraphe 3, du RGPD. La présente page expose le même dispositif de manière détaillée ; en cas de divergence, le texte des Conditions générales prévaut.
Les traitements dont nous déterminons nous-mêmes les finalités et les moyens – comptes, connexion, facturation, nos propres courriels et le site web – ne sont pas visés ici. Nous y agissons en qualité de responsable du traitement, et ces traitements sont décrits dans l'information RGPD et dans la politique de confidentialité.
2. Responsable du traitement et sous-traitant
La plateforme contient deux types de données et notre rôle diffère entre elles. Le rôle applicable détermine qui répond du traitement et qui doit répondre à une demande le concernant.
Pour les données relatives à nos abonnés et à leurs utilisateurs – données d'inscription et de compte, données d'authentification, données de facturation et d'abonnement, correspondance d'assistance, consentements marketing et cookies –, nous sommes responsable du traitement. Ces traitements sortent du champ de la présente information.
Pour le contenu de l'abonné – les enregistrements qu'une organisation tient dans la plateforme sur sa propre activité : ses clients, ses interventions, les commentaires, les points de liste de contrôle, les fichiers et photographies téléversés, les messages du portail et l'historique d'activité –, l'organisation abonnée est responsable du traitement et nous agissons exclusivement en tant que son sous-traitant.
Nous ne sommes pas responsables conjoints du traitement avec nos abonnés et nous n'utilisons pas le contenu de l'abonné à nos propres fins : nous ne le vendons pas, ne le communiquons pas à des fins publicitaires et ne l'utilisons pas pour entraîner des modèles d'apprentissage automatique. L'analyse agrégée mentionnée dans l'information RGPD porte sur l'usage de l'application, non sur le contenu qui y est stocké.
3. Objet, nature, finalité et durée du traitement
Objet et finalité : la fourniture du service RavSolutions à l'abonné – enregistrement, conservation et affichage des données clients et interventions, envoi de notifications du portail aux destinataires désignés par l'abonné, stockage des fichiers téléversés et production d'archives, fonctionnement du flux de calendrier, et accès des utilisateurs de l'abonné à ce contenu.
Nature du traitement : collecte, enregistrement, organisation, structuration, conservation, adaptation, extraction, consultation, utilisation, communication par transmission aux destinataires choisis par l'abonné, limitation, effacement et destruction, par des moyens automatisés.
Durée : le traitement couvre la durée de l'abonnement et le délai d'effacement qui la suit, prévu à la section 13. Il prend fin avec l'effacement du contenu, à l'exception des données soumises à une obligation légale de conservation qui nous incombe.
Nous ne traitons pas le contenu de l'abonné à une finalité distincte de celles ci-dessus et n'engageons aucun traitement de notre propre initiative. Un accès aux fins de dépannage ou de traitement d'une demande d'assistance se limite à ce que la demande exige.
4. Catégories de personnes concernées et de données à caractère personnel
Catégories de personnes concernées : les clients de l'abonné et leurs interlocuteurs, les destinataires des liens du portail client, les collaborateurs et utilisateurs de l'abonné dans la mesure où ils apparaissent dans les enregistrements de contenu – par exemple comme personne affectée à une intervention ou auteur d'un commentaire –, ainsi que toute autre personne physique que l'abonné consigne dans un champ de texte libre.
Catégories de données : dans les fiches clients, nom, adresse électronique, numéro de téléphone, adresse, raison sociale et numéro fiscal ; intitulé, description, historique de statut et dates prévues des interventions ; commentaires, points de liste de contrôle et notes ; fichiers, photographies et archives générées ; messages et consultations enregistrés via le portail client ; et l'historique d'activité indiquant quel utilisateur a fait quoi et quand.
Les catégories particulières de données au sens de l'article 9 du RGPD et les données relatives aux condamnations pénales et aux infractions visées à l'article 10 ne relèvent pas de l'usage prévu du service. Les champs de texte libre et le téléversement de fichiers rendent techniquement possible la saisie de telles données ; nous demandons donc aux abonnés de s'en abstenir, et l'abonné qui le ferait en demeure responsable du traitement et en supporte les conséquences.
Nous ne vérifions pas l'exactitude des enregistrements de contenu et ne les rectifions pas de notre propre initiative. Ce qui est consigné, et le fait qu'il soit exact et à jour, relève de l'abonné, à qui incombe la responsabilité prévue à l'article 5, paragraphe 1, point d), du RGPD.
5. Traitement sur instruction documentée
Nous ne traitons le contenu de l'abonné que sur instruction documentée de celui-ci, y compris en ce qui concerne les transferts vers un pays tiers, à moins que le droit de l'Union ou le droit d'un État membre auquel nous sommes soumis n'en dispose autrement. Dans ce cas, nous informons l'abonné de cette obligation juridique avant le traitement, sauf si le droit l'interdit pour des motifs importants d'intérêt public (article 28, paragraphe 3, point a), du RGPD).
L'instruction documentée est constituée par : les Conditions générales, la présente information, les paramètres et fonctions que l'abonné utilise dans l'application, ainsi que toute instruction écrite complémentaire adressée à privacy@ravsolutions.eu par une personne habilitée à représenter l'abonné.
Toute action effectuée dans l'application par un utilisateur de l'espace de travail – création, modification, envoi d'un lien de portail, téléchargement, suppression – vaut instruction de l'abonné. Nous n'examinons pas si une instruction est licite dans la relation entre l'abonné et ses propres personnes concernées ; cette appréciation appartient au responsable du traitement.
Si, selon nous, une instruction constitue une violation du RGPD ou d'autres dispositions du droit de l'Union ou du droit d'un État membre relatives à la protection des données, nous en informons immédiatement l'abonné et pouvons suspendre l'exécution de cette instruction jusqu'à clarification (article 28, paragraphe 3, deuxième alinéa, du RGPD).
6. Confidentialité
L'accès au contenu de l'abonné est limité aux personnes qui en ont besoin pour exploiter le service ou traiter une demande d'assistance, selon le principe du moindre privilège.
Toute personne autorisée à accéder au contenu de l'abonné s'est engagée à en respecter la confidentialité, obligation qui subsiste après la fin de sa mission (article 28, paragraphe 3, point b), du RGPD).
Nous ne communiquons le contenu de l'abonné à aucun tiers autre que les sous-traitants ultérieurs mentionnés à la section 8, sauf si une obligation légale qui nous lie l'exige ; dans ce cas, nous informons l'abonné avant la communication, sauf interdiction légale.
7. Sécurité du traitement
Nous mettons en œuvre des mesures techniques et organisationnelles appropriées au risque, comme l'exigent l'article 28, paragraphe 3, point c), et l'article 32 du RGPD. Elles comprennent le chiffrement des communications en TLS, la conservation des mots de passe uniquement sous forme d'empreintes cryptographiques salées, le contrôle d'accès fondé sur les rôles, des jetons d'accès de courte durée assortis de jetons de rafraîchissement rotatifs, des liens signés à expiration pour le téléchargement des fichiers, et le chiffrement au repos des fichiers stockés et des sauvegardes.
Les espaces de travail des différents abonnés sont séparés au niveau des données : chaque enregistrement de contenu porte l'identifiant de l'espace de travail auquel il appartient, et les requêtes sont limitées à l'espace de travail de l'utilisateur connecté, de sorte que les utilisateurs d'un abonné ne peuvent pas atteindre le contenu d'un autre.
Les liens envoyés aux clients d'un abonné via le portail comportent un jeton généré aléatoirement, assorti d'une date d'expiration, et ne donnent accès qu'à la seule intervention pour laquelle ils ont été émis. Les liens de téléchargement des fichiers sont signés et expirent après une courte durée.
Des sauvegardes sont réalisées régulièrement et leur restauration est testée. Aucun service en ligne ne peut être rendu absolument sûr ; les mesures sont réexaminées lors de toute évolution substantielle du service, et la sécurité des comptes et des appareils de son propre espace de travail relève de l'abonné.
8. Sous-traitants ultérieurs
L'abonné donne une autorisation écrite générale de recourir à des sous-traitants ultérieurs (article 28, paragraphe 2, du RGPD). Nous leur imposons par contrat les mêmes obligations en matière de protection des données que celles énoncées dans la présente information, et nous demeurons pleinement responsables envers l'abonné de l'exécution de leurs obligations (article 28, paragraphe 4, du RGPD).
Infrastructure et stockage : RackForest Zrt. exploite les serveurs applicatifs et la base de données en Hungary (EU). Cloudflare, Inc. fournit le stockage objet R2 hébergeant les fichiers, photographies et archives téléversés, configuré pour European Union, et assure la protection réseau et anti-déni de service en amont du service.
Acheminement des courriels : Brevo (Sendinblue SAS) achemine les messages envoyés par le service, y compris les notifications du portail adressées aux clients d'un abonné, et reçoit à cette fin l'adresse du destinataire et le contenu du message, lequel comporte le nom du client, le nom de l'espace de travail et les données de l'intervention concernée.
Les prestataires intervenant dans le paiement et la facturation – Stripe, Inc. et Stripe Payments Europe, Ltd., ainsi que KBOSS.hu Kft. (szamlazz.hu) – traitent des données relatives à l'abonnement lui-même, pour lesquelles nous sommes responsable du traitement. Ils ne reçoivent pas le contenu de l'abonné.
Nous annonçons le recours à un nouveau sous-traitant ultérieur au moins 30 jours avant le début du traitement. L'abonné qui s'oppose au changement pour un motif légitime peut résilier le contrat avant cette date ; l'annonce indique le prestataire, son rôle et la région concernée.
La mesure de la fréquentation et de l'usage (Google Analytics) qui s'exécute sur le site public et dans l'interface de l'application est fournie par Google Ireland Limited. Elle ne reçoit aucun contenu de l'abonné : elle enregistre les écrans ouverts et des données techniques de base du navigateur, et elle ne s'exécute que chez les visiteurs ayant consenti à la catégorie analytique. À l'égard de cette mesure, nous agissons en qualité de responsable du traitement et non de sous-traitant de l'abonné ; elle est donc nommée ici par souci d'exhaustivité et non en tant que sous-traitant ultérieur de contenu d'abonné.
9. Transferts internationaux
L'infrastructure qui héberge le contenu de l'abonné – serveurs applicatifs, base de données et stockage de fichiers – est située dans l'Espace économique européen, dans les régions indiquées à la section 8.
Certains des prestataires mentionnés ci-dessus sont établis hors de l'EEE ou peuvent accéder aux données depuis l'extérieur de l'EEE à des fins d'assistance et de fiabilité. Pour ces transferts, nous nous fondons sur les clauses contractuelles types adoptées par la décision d'exécution (UE) 2021/914 de la Commission, au titre de l'article 46, paragraphe 2, point c), du RGPD, complétées par des mesures techniques et organisationnelles, ainsi que sur une décision d'adéquation lorsqu'elle couvre le destinataire, y compris le cadre de protection des données UE–États-Unis pour les destinataires certifiés aux États-Unis, au titre de l'article 45 du RGPD.
Nous ne transférons pas le contenu de l'abonné vers un pays tiers de notre propre initiative. L'abonné peut demander une copie des garanties appliquées à un transfert déterminé en écrivant à privacy@ravsolutions.eu.
10. Demandes des personnes concernées
Les demandes portant sur le contenu de l'abonné – accès, rectification, effacement, limitation, opposition, portabilité – sont traitées par l'abonné en qualité de responsable du traitement. Nous n'y répondons pas au fond, car nous ne sommes pas habilités à décider au sujet de données qui ne sont pas les nôtres.
Si une telle demande nous parvient, nous la transmettons sans retard injustifié à l'abonné concerné et indiquons à son auteur que nous l'avons fait et à qui (article 28, paragraphe 3, point e), du RGPD).
Nous aidons l'abonné, par des mesures techniques et organisationnelles appropriées, à satisfaire aux demandes. Un utilisateur habilité de l'espace de travail peut consulter, rectifier et supprimer directement des enregistrements dans l'application et télécharger les fichiers téléversés ; lorsqu'une demande ne peut être satisfaite au moyen de ces fonctions, nous prêtons assistance sur demande.
L'export « Mes données » de la page de profil sert la demande propre d'un utilisateur connecté, adressée à nous en qualité de responsable du traitement. Il n'est pas la voie par laquelle un client d'un abonné obtient une copie et il n'exporte pas le contenu d'un espace de travail.
11. Assistance au titre des articles 32 à 36
Compte tenu de la nature du traitement et des informations à notre disposition, nous aidons l'abonné à respecter ses obligations au titre des articles 32 à 36 du RGPD (article 28, paragraphe 3, point f), du RGPD).
Pour une analyse d'impact relative à la protection des données ou une consultation préalable de l'autorité de contrôle, nous fournissons sur demande une description des opérations de traitement, les mesures visées à la section 7, la liste des sous-traitants ultérieurs de la section 8, les garanties de transfert de la section 9 et les durées de conservation de la section 13.
Cette assistance est fournie dans le cadre du service et ne donne lieu à aucune facturation distincte.
12. Violations de données à caractère personnel
Nous notifions l'abonné sans retard injustifié après avoir pris connaissance d'une violation de données à caractère personnel affectant son contenu (article 33, paragraphe 2, du RGPD). Nous tenons un registre interne des violations et suivons une procédure couvrant la détection, l'évaluation, l'endiguement et la notification.
La notification décrit la nature de la violation, les catégories et le nombre approximatif d'enregistrements concernés, les conséquences probables ainsi que les mesures prises ou envisagées. Lorsque les informations ne peuvent être fournies en une seule fois, nous les communiquons de manière échelonnée sans autre retard injustifié.
La notification à l'autorité de contrôle au titre de l'article 33, paragraphe 1, du RGPD et la communication aux personnes concernées au titre de l'article 34 incombent à l'abonné en tant que responsable du traitement. Nous apportons notre aide avec les informations dont nous disposons, mais nous n'effectuons pas la notification à sa place.
13. Restitution et effacement des données
Pendant l'abonnement, l'abonné peut à tout moment récupérer ses données depuis l'application : les enregistrements peuvent être consultés et modifiés, les fichiers et images téléversés téléchargés, et les données de calendrier obtenues via le flux ICS. Nous ne proposons pas de fonction exportant l'intégralité du contenu d'un espace de travail dans un fichier unique.
Dans les 90 jours suivant la fin du contrat, nous effaçons le contenu de l'espace de travail. Pendant ce délai, l'abonné peut demander par écrit un effacement anticipé. Après l'effacement, les données ne peuvent plus être restaurées ; l'abonné doit donc récupérer ce dont il a besoin avant l'expiration du délai.
L'effacement prend effet immédiatement dans les systèmes de production ; les copies présentes dans les sauvegardes disparaissent à l'expiration de celles-ci selon leur rotation habituelle et ne sont, jusque-là, utilisées à aucune autre fin.
Les pièces de facturation et de comptabilité sont conservées 8 ans et les journaux techniques et de sécurité 90 jours, en vertu de nos propres obligations légales en tant que responsable du traitement. Une instruction d'effacement portant sur le contenu de l'abonné ne s'étend pas à ces durées.
14. Audits et démonstration de la conformité
Nous mettons à la disposition de l'abonné toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD et nous permettons la réalisation d'audits, y compris d'inspections, par l'abonné ou un auditeur qu'il a mandaté, et y contribuons (article 28, paragraphe 3, point h), du RGPD).
Lorsque la demande peut être satisfaite au moyen d'une documentation déjà disponible – la présente information, la description des mesures de la section 7, la liste des sous-traitants ultérieurs, ou un certificat ou rapport d'audit d'un prestataire –, nous la communiquons en premier lieu.
Une inspection sur site suppose un préavis raisonnable, en principe de 30 jours, se déroule pendant les heures ouvrables sans perturber l'exploitation du service, et l'auditeur doit être tenu à la confidentialité. Un audit ne peut porter sur les données d'un autre abonné ni sur des informations couvertes par une obligation de confidentialité due à un tiers.
15. Ce dont l'abonné est responsable
En tant que responsable du traitement, l'abonné détermine les finalités et les moyens du traitement du contenu : il décide de ce qui est consigné, sur quelle base légale, qui peut le consulter et combien de temps il est conservé dans le service.
L'abonné est responsable de l'information de ses propres personnes concernées au titre des articles 13 et 14 du RGPD, de la base légale du traitement et des réponses aux demandes qui lui sont adressées. La présente information ne remplace pas la politique de confidentialité propre à l'abonné.
L'abonné administre les comptes utilisateurs de son espace de travail : il accorde et retire les accès, attribue les rôles et supprime les utilisateurs qui n'en ont plus besoin. Ce n'est pas nous qui décidons qui peut consulter un espace de travail.
Nous demandons à l'abonné de ne pas consigner de catégories particulières de données dans le service et de n'envoyer les liens du portail qu'aux adresses que leurs destinataires ont indiquées à cette fin.
16. Modifications de la présente information
Nous tenons la présente information à jour avec le service. Le numéro de version et la date d'entrée en vigueur figurant en haut de la page indiquent le texte applicable ; les versions antérieures sont disponibles sur demande.
Toute modification touchant à la substance du traitement – nouveau sous-traitant ultérieur, nouvelle finalité, changement de région – est annoncée au moins 30 jours avant sa prise d'effet, selon les modalités décrites à la section 8.
Les questions relatives à la présente information et les instructions concernant le traitement sont à adresser à privacy@ravsolutions.eu. Délégué à la protection des données : aucun désigné ; non requis au titre de l'article 37 du RGPD.