Dernière mise à jour : juillet 2026 — version 2.0

Accord de Sous-traitance (RGPD)

Le présent accord de traitement des données (ci-après « l'Accord ») encadre le traitement des données à caractère personnel que Codélior Studio réalise pour le compte de ses clients, conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD). Il fait partie intégrante de tout contrat d'abonnement ou de prestation conclu avec Codélior Studio et prévaut, sur les seules questions de protection des données, sur toute stipulation contraire des conditions générales.

Principe fondamental : vous restez propriétaire de vos données

Lorsqu'une commune, un établissement public de coopération intercommunale ou toute autre organisation souscrit à une solution Codélior Studio, le Client est et demeure le responsable de traitement au sens de l'article 4.7 du RGPD et le propriétaire exclusifdes données traitées — notamment les données de ses administrés. Codélior Studio n'intervient qu'en qualité de sous-traitant(art. 4.8) : nous traitons ces données uniquement sur vos instructions documentées, sans jamais nous en approprier l'usage, et nous vous les restituons intégralement à la fin du contrat.

Article 1 — Définitions et parties

  • Responsable de traitement (ci-après « le Client ») : la personne morale qui souscrit à la solution — pour Mairineo, la communeou l'EPCI — et qui détermine les finalités et les moyens du traitement. Le Client reste propriétaire des données.
  • Sous-traitant : Codélior Studio, entreprise individuelle exploitée par Kevin Croutsch, SIREN 100 620 673, 58B Grande Rue, 54450 Domjevin, France — contact@codelior-studio.fr.
  • Sous-traitant ultérieur : tout tiers auquel Codélior Studio recourt pour exécuter une partie du traitement pour le compte du Client (art. 28.4).
  • Personnes concernées : les personnes physiques dont les données sont traitées — principalement les administrés du Client, ses agents et ses élus.
  • Violation de données: une violation de la sécurité au sens de l'article 4.12 du RGPD.

Article 2 — Objet, nature et finalité du traitement

Objet :la fourniture, l'hébergement, la maintenance et le support d'une solution logicielle en ligne (SaaS) souscrite par le Client, ainsi que, le cas échéant, les prestations de développement, de migration ou d'assistance associées.

Nature des opérations : collecte, enregistrement, organisation, structuration, conservation, consultation, modification, extraction, sauvegarde, restauration, mise à disposition, effacement et destruction des données, réalisés au moyen de procédés automatisés.

Finalité :permettre au Client d'exploiter la solution pour ses propres finalités — pour une commune : informer et administrer ses habitants, gérer les demandes et signalements reçus, organiser la vie communale. Codélior Studio ne poursuit aucune finalité propresur ces données : ni profilage, ni revente, ni publicité, ni entraînement de modèles d'intelligence artificielle.

Durée :l'Accord s'applique pendant toute la durée du contrat d'abonnement ou de prestation, et se prolonge, pour les seules obligations de confidentialité, de restitution et de suppression, jusqu'à l'exécution complète de l'article 12.

Article 3 — Catégories de données et de personnes concernées

Les catégories ci-dessous décrivent le périmètre maximal de la solution Mairineo. Le périmètre réel dépend des fonctionnalités que le Client active et des contenus qu'il publie ou collecte.

Personnes concernées

  • les administrés (habitants de la commune) disposant ou non d'un compte ;
  • les agents communaux et le secrétariat de mairie ;
  • les élus (maire, adjoints, conseillers municipaux, membres de commissions) ;
  • les tiers mentionnés dans un contenu déposé par le Client ou par un administré.

Catégories de données

  • Identification et contact : nom, prénom, adresse postale, adresse e-mail, numéro de téléphone.
  • Données de compte : identifiant, mot de passe (stocké haché et salé — jamais en clair), historique de connexion, rôle et droits.
  • Données de foyer et de recensement : composition du foyer, situation déclarée par l'administré lors du recensement communal.
  • Demandes et démarches : demandes d'actes d'état civil, demandes adressées au guichet, pièces justificatives téléversées par l'administré.
  • Signalements : description, localisation, photographies transmises par l'administré.
  • Réservations : réservations de salles ou de matériel, états des lieux, cautions.
  • Participation à la vie locale : inscriptions à des événements, réponses à des sondages ou consultations, messages adressés à la mairie.
  • Données techniques : adresse IP, journaux d'accès et d'évènements de sécurité.

Données sensibles : la solution n'est pas conçuepour traiter des données relevant de l'article 9 du RGPD (santé, opinions politiques, convictions religieuses, données biométriques) ni des données relatives aux infractions (art. 10). Le Client s'engage à ne pas en introduire sans avoir préalablement conclu un avenant écrit avec Codélior Studio. Les données bancaires des administrés ne transitent jamais par la solution.

Article 4 — Obligations et droits du Responsable de traitement

Le Client, en sa qualité de responsable de traitement :

  • garantit disposer d'une base légale valable (art. 6 RGPD — le plus souvent la mission d'intérêt public dont il est investi) pour chaque traitement mis en œuvre au moyen de la solution ;
  • délivre aux personnes concernées l'information prévue aux articles 12 à 14 du RGPD ;
  • tient son registre des activités de traitement (art. 30.1) et y inscrit les traitements réalisés au moyen de la solution ;
  • documente ses instructions et veille à leur licéité ;
  • détermine les durées de conservation applicables et les communique à Codélior Studio ;
  • administre les comptes et les droits d'accès de ses agents et élus, et les révoque sans délai en cas de départ ;
  • désigne, le cas échéant, un délégué à la protection des données (DPO) et en communique les coordonnées.

Le Client dispose en contrepartie du droit d'obtenir de Codélior Studio toute information nécessaire à la démonstration de sa propre conformité, dans les conditions de l'article 13.

Article 5 — Instructions documentées

Codélior Studio traite les données uniquement sur instruction documentéedu Client (art. 28.3.a), y compris en ce qui concerne les transferts hors Union européenne. Constituent des instructions documentées : le présent Accord, le contrat d'abonnement, le paramétrage effectué par le Client dans la solution, et toute demande écrite adressée à contact@codelior-studio.fr.

Si une instruction paraît constituer une violation du RGPDou d'une autre disposition du droit de l'Union ou du droit français relative à la protection des données, Codélior Studio en informe immédiatementle Client par écrit et peut suspendre son exécution jusqu'à confirmation ou modification.

Si le droit de l'Union ou le droit français impose à Codélior Studio de traiter les données au-delà des instructions du Client, Codélior Studio en informe le Client avant le traitement, sauf si ce droit interdit une telle information pour des motifs importants d'intérêt public.

Article 6 — Confidentialité du personnel

Codélior Studio veille à ce que toute personne autorisée à traiter les données (salarié, stagiaire ou intervenant indépendant) :

  • s'engage à respecter la confidentialité par une clause contractuelle écrite, ou soit soumise à une obligation légale appropriée de confidentialité (art. 28.3.b) ;
  • n'accède qu'aux données strictement nécessaires à sa mission (principe du besoin d'en connaître) ;
  • reçoive une sensibilisation aux obligations du RGPD ;
  • reste tenue à la confidentialité après la fin de sa mission.

À la date de mise à jour du présent Accord, Codélior Studio est une entreprise individuelle : seul son exploitant, Kevin Croutsch, accède aux données de production, dans le cadre de la maintenance et du support.

Article 7 — Mesures de sécurité (art. 32)

Compte tenu de l'état de l'art, des coûts de mise en œuvre, de la nature du traitement et des risques pour les personnes concernées, Codélior Studio met en œuvre les mesures techniques et organisationnelles suivantes :

Mesures techniques

  • Chiffrement en transit : HTTPS/TLS obligatoire sur l'ensemble des échanges, redirection systématique du trafic non chiffré, en-tête HSTS.
  • Authentification : mots de passe stockés hachés et salés (algorithme à dérivation lente), jamais réversibles ; sessions signées cryptographiquement ; limitation du nombre de tentatives de connexion.
  • Cloisonnement : chaque client dispose d'un espace de données distinct ; les données d'une commune ne sont jamais accessibles depuis l'espace d'une autre.
  • Contrôle d'accès : gestion des rôles et des habilitations, accès administrateur au serveur restreint à l'authentification par clé SSH.
  • Durcissement applicatif : en-têtes de sécurité (CSP, X-Frame-Options, X-Content-Type-Options), protection contre les injections, contrôle du type et de la taille des fichiers téléversés.
  • Sauvegardes : sauvegardes régulières de la base de données et des fichiers, permettant de rétablir la disponibilité et l'accès aux données en cas d'incident.
  • Journalisation : traçabilité des accès et des opérations sensibles, permettant de détecter et de documenter un incident.

Mesures organisationnelles

  • application régulière des correctifs de sécurité du système et des dépendances logicielles ;
  • séparation des environnements de développement et de production ;
  • gestion des secrets hors du code source, en variables d'environnement sur le serveur ;
  • procédure interne de gestion des violations de données (art. 10) ;
  • minimisation : seules les données nécessaires au fonctionnement de la solution sont collectées.

Codélior Studio réévalue ces mesures périodiquement et peut les faire évoluer, sous réserve que le niveau de sécurité ne soit pas diminué.

Article 8 — Sous-traitants ultérieurs

Le Client donne à Codélior Studio une autorisation générale écrite de recourir aux sous-traitants ultérieurs listés ci-dessous (art. 28.2). Codélior Studio impose à chacun, par contrat, des obligations de protection des données équivalentes à celles du présent Accord, et demeure pleinement responsabledevant le Client de l'exécution de leurs obligations (art. 28.4).

Liste des sous-traitants ultérieurs au 18 juillet 2026

  • OVH SAS — 2 rue Kellermann, 59100 Roubaix, France. Rôle : hébergement du serveur applicatif, de la base de données PostgreSQL et des fichiers téléversés. Localisation des données : centre de données de Gravelines, France (Union européenne).
  • Stripe Payments Europe, Ltd. — 1 Grand Canal Street Lower, Dublin 2, Irlande (avec Stripe, Inc. pour les États-Unis). Rôle : encaissement des abonnements et paiements du Client. Données concernées : uniquement les données de facturation du Client (collectivité et son représentant) — aucune donnée d'administré n'est transmise à Stripe. Localisation : Union européenne, avec possibilité de transfert vers les États-Unis encadré par les clauses contractuelles types de la Commission européenne et le EU-U.S. Data Privacy Framework.
  • o2switch SAS — 222-224 boulevard Gustave Flaubert, 63000 Clermont-Ferrand, France. Rôle :serveur SMTP d'acheminement des e-mails transactionnels (notifications, confirmations, réinitialisation de mot de passe). Localisation des données : France (Union européenne).

Aucun autre sous-traitant ultérieur n'intervient.En particulier, Codélior Studio n'a recours à aucun hébergeur, aucune base de données managée ni aucun service de stockage de fichiers en dehors de l'infrastructure OVH précitée.

Transferts hors Union européenne

Les données des personnes concernées sont hébergées et traitées exclusivement au sein de l'Union européenne. Aucun transfert de données d'administré hors de l'Union européenne n'est réalisé. Les seuls transferts susceptibles d'intervenir concernent les données de facturation du Client via Stripe et sont encadrés comme indiqué ci-dessus.

Changement de sous-traitant ultérieur

Codélior Studio informe le Client par écrit de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur au moins trente (30) joursavant sa mise en œuvre effective. Le Client dispose de ce délai pour s'y opposer pour un motif légitime et documentétenant à la protection des données. En cas d'opposition, les parties recherchent une solution alternative de bonne foi ; à défaut d'accord dans un délai de trente (30) jours, le Client peut résilier le contrat sans pénalité ni indemnité, avec restitution des données dans les conditions de l'article 12.

Article 9 — Assistance aux droits des personnes concernées

La solution permet au Client de traiter lui-même, depuis son interface d'administration, la très grande majorité des demandes d'exercice des droits : consultation, rectification, suppression d'un compte habitant, export des données associées.

Lorsqu'une demande ne peut être satisfaite par ces moyens, Codélior Studio apporte au Client, par des mesures techniques et organisationnelles appropriées, son assistance pour répondre aux demandes fondées sur les articles 15 à 22 du RGPD (accès, rectification, effacement, limitation, portabilité, opposition, décision automatisée), dans un délai maximal de dix (10) jours ouvrésà compter de la demande écrite du Client — ce délai permettant au Client de respecter le délai d'un mois qui lui incombe.

Si une personne concernée adresse directement une demande à Codélior Studio, celle-ci ne sera pas traitée par nos soins : elle sera transmise au Client sans délai, et la personne sera informée que le responsable de traitement est sa collectivité.

Article 10 — Violations de données

Codélior Studio notifie au Client toute violation de données à caractère personnel dans les meilleurs délais et au plus tard quarante-huit (48) heuresaprès en avoir pris connaissance, par e-mail au contact désigné par le Client, afin de lui permettre de respecter son obligation de notification à la CNIL dans les 72 heures (art. 33) et, le cas échéant, d'informer les personnes concernées (art. 34).

La notification comporte, dans la mesure des informations disponibles :

  • la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés ;
  • les conséquences probables de la violation ;
  • les mesures prises ou proposées pour y remédier et en atténuer les effets ;
  • le point de contact permettant d'obtenir davantage d'informations.

Si toutes les informations ne peuvent être fournies en une seule fois, elles sont communiquées de manière échelonnée sans délai indu. Codélior Studio documente chaque violation et met cette documentation à la disposition du Client. Codélior Studio ne notifie pas la CNIL au nom du Client, sauf mandat écrit exprès de sa part.

Article 11 — Analyse d'impact et consultation préalable

Codélior Studio apporte au Client, à sa demande et compte tenu des informations dont il dispose, son assistance pour la réalisation d'une analyse d'impact relative à la protection des données (AIPD)au titre de l'article 35 du RGPD, ainsi que pour la consultation préalablede la CNIL prévue à l'article 36.

Cette assistance consiste notamment à fournir la description technique des traitements, la description des mesures de sécurité mises en œuvre, la liste des sous-traitants ultérieurs et les flux de données. La conduite et la validation de l'AIPD relèvent du Client, seul responsable de traitement.

Article 12 — Sort des données en fin de contrat

Au terme du contrat, quelle qu'en soit la cause, le Client choisit expressément entre la restitution et la suppression de ses données (art. 28.3.g). Il notifie son choix par écrit ; à défaut de choix exprimé dans les trente (30) jours suivant le terme, la suppression est appliquée après notification préalable.

  • Restitution: Codélior Studio remet au Client, dans un délai de trente (30) jours, l'intégralité des données dans un format structuré, couramment utilisé et lisible par machine (export SQL ou JSON de la base, archive des fichiers téléversés), sans surcoût.
  • Suppression: Codélior Studio détruit l'ensemble des données et de leurs copies dans un délai de trente (30) jours suivant la restitution ou la demande, et adresse au Client une attestation écrite de destruction.

Sauvegardes : les données présentes dans les sauvegardes chiffrées sont purgées par rotation dans un délai maximal de trente-cinq (35) joursaprès la suppression en base ; pendant cette période, elles ne font l'objet d'aucun traitement autre que leur conservation en vue de leur effacement.

Exception légale :Codélior Studio conserve les seules données nécessaires au respect d'une obligation légale lui incombant (notamment les données de facturation, conservées dix ans au titre du Code de commerce), à l'exclusion de toute donnée d'administré.

Le Client peut demander une restitution ou une suppression à tout moment en cours de contrat.

Article 13 — Audits et justificatifs

Codélior Studio met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations du présent Accord et de l'article 28 du RGPD, et permet la réalisation d'audits, y compris des inspections, par le Client ou par un auditeur indépendant qu'il mandate (art. 28.3.h).

  • l'audit est demandé par écrit avec un préavis de trente (30) jours ;
  • il se déroule pendant les heures ouvrées, sans perturbation disproportionnée de l'activité, à raison d'une fois par an au maximum, sauf incident de sécurité avéré ou injonction d'une autorité de contrôle ;
  • l'auditeur ne doit pas être un concurrent de Codélior Studio et est tenu à une obligation de confidentialité ;
  • l'audit ne peut porter atteinte à la confidentialité des données des autres clients ni à la sécurité de l'infrastructure mutualisée ;
  • les frais de l'audit sont à la charge du Client, sauf si l'audit révèle un manquement substantiel de Codélior Studio.

Codélior Studio tient également à disposition, sur demande écrite : le registre des catégories d'activités de traitement effectuées pour le compte du Client (art. 30.2), la description des mesures de sécurité, et la liste à jour des sous-traitants ultérieurs.

Codélior Studio coopère avec la CNIL et toute autre autorité de contrôle compétente dans l'accomplissement de leurs missions (art. 31).

Article 14 — Registre, responsabilité et durée

Codélior Studio tient un registre des catégories d'activités de traitement effectuées pour le compte de chacun de ses clients, conformément à l'article 30.2 du RGPD.

Chaque partie supporte les conséquences pécuniaires des manquements qui lui sont imputables au titre du RGPD. Codélior Studio n'est responsable du dommage causé par le traitement que s'il n'a pas respecté les obligations du RGPD spécifiquement applicables aux sous-traitants ou s'il a agi en dehors des instructions licites du Client (art. 82.2).

Le présent Accord entre en vigueur à la date de son acceptation par le Client — au plus tard lors de la souscription — et demeure applicable pendant toute la durée du contrat. Il est régi par le droit français. En cas de litige, et à défaut de résolution amiable, les tribunaux français sont seuls compétents.

Article 15 — Contact

Pour toute question relative au présent Accord, pour exercer une demande liée aux données, ou pour signaler un incident de sécurité : contact@codelior-studio.fr — Codélior Studio, 58B Grande Rue, 54450 Domjevin, France.

Voir également nos Politique de confidentialité, Conditions générales de vente et Mentions légales.