Accord de sous-traitance des données personnelles (DPA) – MobiCSE
Dernière mise à jour : 10/01/2026
Le présent Accord de sous-traitance de données à caractère personnel (ci-après le « DPA ») définit les conditions dans lesquelles MobiCSE traite, pour le compte du Client, des données à caractère personnel dans le cadre de la fourniture de la plateforme logicielle MobiCSE et des services associés.
Ce DPA est établi conformément à l’article 28 du Règlement (UE) 2016/679 (le « RGPD »). Il fait partie intégrante des Conditions Générales de Vente (les « CGV ») de MobiCSE. En cas de contradiction entre les CGV et le présent DPA concernant la protection des données à caractère personnel, le présent DPA prévaut.
1. Parties
1.1 Responsable de traitement (« le Client »)
Le Client, utilisateur des services MobiCSE, agit en qualité de responsable de traitement au sens du RGPD pour les traitements de données à caractère personnel mis en œuvre via la plateforme.
L’identification du Client est celle figurant dans le bon de commande, le devis, la proposition commerciale ou tout autre document contractuel accepté par les parties.
1.2 Sous-traitant (« MobiCSE »)
MobiCSE agit en qualité de sous-traitant au sens du RGPD, pour les traitements réalisés pour le compte du Client.
Identification MobiCSE :
Dénomination sociale : SAS MOBICSE
Adresse : 57 rue de la Fontaine, 30230 BOUILLARGUES
E-mail de contact RGPD : contact@mobicse.fr
2. Définitions
Sauf définition contraire, les termes « données à caractère personnel », « traitement », « violation de données », « sous-traitant » et « responsable de traitement » ont le sens qui leur est donné par le RGPD.
-
Services : la plateforme MobiCSE et ses fonctionnalités, telles que souscrites par le Client.
-
Données du Client : l’ensemble des données et contenus déposés, importés, saisis ou générés par le Client dans le cadre des Services, incluant les données à caractère personnel.
3. Description des traitements (Annexe 1)
Les caractéristiques des traitements confiés à MobiCSE (objet, durée, nature, finalités, catégories de données et de personnes concernées) sont décrites en Annexe 1.
Le Client détermine seul les finalités et moyens des traitements réalisés via la plateforme.
4. Instructions documentées du Client
4.1. MobiCSE traite les données à caractère personnel uniquement sur instruction documentée du Client, notamment telle que résultant :
-
des CGV et du présent DPA,
-
des paramétrages et actions du Client dans la plateforme,
-
et, le cas échéant, de toute instruction écrite complémentaire du Client conforme aux CGV.
4.2. Si MobiCSE estime qu’une instruction viole le RGPD ou toute autre disposition applicable relative à la protection des données, MobiCSE en informe le Client dans un délai raisonnable.
5. Confidentialité – Personnes autorisées
MobiCSE s’assure que les personnes autorisées à traiter des données à caractère personnel :
-
s’engagent à respecter la confidentialité, ou sont soumises à une obligation légale appropriée de confidentialité ;
-
reçoivent, lorsque nécessaire, une sensibilisation adaptée à la protection des données.
6. Sécurité des données (RGPD art. 32)
6.1. MobiCSE met en œuvre des mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, conformément à l’article 32 du RGPD.
6.2. Un descriptif des mesures de sécurité de référence est fourni en Annexe 2 (mesures “socle”). Le Client reconnaît que la sécurité dépend également de ses propres choix et usages (gestion des accès, mots de passe, postes de travail, paramétrages, habilitations, etc.).
6.3. MobiCSE peut faire évoluer ses mesures de sécurité pour maintenir un niveau de protection approprié, sans diminuer substantiellement le niveau global de sécurité.
7. Sous-traitants ultérieurs (subprocessors)
7.1 Autorisation générale
Le Client autorise MobiCSE à recourir à des sous-traitants ultérieurs pour tout ou partie des traitements, dans la mesure nécessaire à l’exécution des services, notamment pour l’hébergement, le stockage, la maintenance, le support, l’e-mailing transactionnel, les paiements ou les services techniques associés.
MobiCSE s’assure que ses sous-traitants ultérieurs présentent des garanties suffisantes et conclut avec chacun d’eux un contrat imposant des obligations de protection des données au moins équivalentes à celles prévues au présent DPA.
7.2 Liste des sous-traitants ultérieurs
La liste des sous-traitants ultérieurs utilisés par MobiCSE est tenue à disposition du Client et peut être communiquée sur demande ou publiée sur le site ou la plateforme MobiCSE.
Le Client reconnaît que cette liste peut évoluer en fonction des besoins techniques, fonctionnels, organisationnels ou contractuels de MobiCSE.
7.3 Information en cas de changement
MobiCSE informe le Client de tout changement substantiel concernant l’ajout ou le remplacement d’un sous-traitant ultérieur, par tout moyen approprié, notamment par e-mail, notification sur la plateforme ou mise à jour de la liste disponible.
Le Client peut présenter des observations ou s’opposer au changement pour un motif légitime lié à la protection des données, dans un délai de quinze (15) jours à compter de l’information.
En cas d’opposition non résolue, chaque partie peut mettre fin au service concerné dans les conditions prévues aux Conditions Générales de Vente.
8. Assistance au Client (droits des personnes, conformité, AIPD)
8.1 Droits des personnes concernées
Le Client demeure responsable de répondre aux demandes d’exercice de droits des personnes concernées, notamment accès, rectification, effacement, limitation, opposition et portabilité.
Dans la mesure où MobiCSE reçoit directement une demande d’exercice de droits concernant des données traitées pour le compte du Client, MobiCSE la transmet au Client dans un délai raisonnable, sauf obligation légale de traitement direct.
MobiCSE fournit une assistance raisonnable au Client, dans la limite de ses moyens techniques et de l’utilisation standard de la plateforme, afin de permettre au Client de répondre aux demandes.
8.2 Violation de données
En cas de violation de données à caractère personnel concernant les données traitées pour le compte du Client, MobiCSE :
-
notifie le Client dans les meilleurs délais après en avoir eu connaissance ;
-
communique les informations raisonnablement disponibles permettant au Client de satisfaire à ses obligations de notification auprès de l’autorité de contrôle et, le cas échéant, des personnes concernées.
Le Client demeure responsable des décisions de notification aux autorités et/ou aux personnes concernées.
8.3 AIPD
Le Client demeure seul responsable de déterminer si une Analyse d’Impact relative à la Protection des Données est requise et, le cas échéant, de la réaliser.
MobiCSE fournira au Client, sur demande, les informations raisonnablement nécessaires relatives aux Services et aux mesures de sécurité afin de l’aider à conduire cette analyse.
9. Registre des catégories d’activités (RGPD art. 30)
MobiCSE tient un registre des catégories d’activités de traitement effectuées pour le compte du Client, dans la mesure requise par le RGPD.
10. Transferts de données hors EEE
MobiCSE privilégie, pour les traitements réalisés dans le cadre des services, des prestataires et infrastructures situés dans l’Espace Économique Européen.
Lorsque certains traitements impliquent un transfert de données hors de l’Espace Économique Européen, MobiCSE veille à ce que ce transfert soit encadré par un mécanisme conforme au RGPD, notamment une décision d’adéquation, des clauses contractuelles types adoptées par la Commission européenne ou tout autre mécanisme reconnu par la réglementation applicable.
MobiCSE informe le Client, dans la mesure requise par la réglementation applicable, des transferts de données hors Espace Économique Européen réalisés dans le cadre des services.
11. Audit et démonstration de conformité (RGPD art. 28)
11.1. MobiCSE met à disposition du Client les informations raisonnablement nécessaires pour démontrer le respect du présent DPA.
11.2. Le Client peut réaliser un audit raisonnable relatif aux seules obligations du présent DPA, au maximum une fois par an, aux frais du Client, sous réserve :
-
d’un préavis écrit d’au moins 30 jours,
-
d’un périmètre limité aux traitements du Client,
-
du respect des obligations de confidentialité et de sécurité,
-
et de l’absence d’accès à des informations relevant d’autres clients.
11.3. Les audits sur site ne peuvent être réalisés que si un audit documentaire est insuffisant et si la demande est justifiée par un motif légitime de conformité. MobiCSE peut proposer une alternative équivalente (attestations, rapports de sécurité, audit tiers, etc.).
12. Sort des données en fin de contrat (retour / suppression)
À l’expiration ou à la résiliation des services, pour quelque cause que ce soit, le Client demeure seul responsable de la récupération, de l’export et de la conservation de ses données, dans les conditions prévues aux Conditions Générales de Vente.
Le Client dispose d’un délai de trente (30) jours à compter de la fin du contrat pour procéder à la récupération ou à l’export de ses données.
À l’issue de ce délai, MobiCSE peut procéder à la suppression des données traitées pour le compte du Client, sauf obligation légale de conservation applicable à MobiCSE ou stipulation contractuelle contraire.
Des copies résiduelles peuvent subsister temporairement dans les sauvegardes techniques de MobiCSE pour une durée maximale de quatre-vingt-dix (90) jours, avant écrasement automatique.
Ces copies résiduelles ne sont pas réutilisées à d’autres fins.
13. Obligations du Client
Le Client s’engage à :
-
traiter les données de manière licite, loyale et transparente, et disposer d’une base légale appropriée ;
-
informer les personnes concernées conformément au RGPD ;
-
ne traiter via la plateforme que les données strictement nécessaires ;
-
gérer les habilitations (comptes, rôles, accès), maintenir la confidentialité de ses identifiants et sécuriser ses postes ;
-
s’assurer que les données importées dans la plateforme sont pertinentes, exactes et mises à jour ;
-
répondre aux demandes d’exercice de droits et aux obligations réglementaires lui incombant.
14. Responsabilité
Chaque partie est responsable du respect des obligations qui lui incombent au titre du RGPD pour son rôle.
MobiCSE ne peut être tenue responsable de la conformité des traitements décidés et paramétrés par le Client (finalités, catégories de données, durées de conservation, destinataires, informations délivrées aux personnes, etc.). Les limitations de responsabilité prévues aux CGV s’appliquent, sous réserve des dispositions d’ordre public.
15. Dispositions finales
15.1 Hiérarchie
Le présent DPA fait partie intégrante des CGV.
En cas de contradiction sur les sujets relatifs aux données personnelles, le DPA prévaut.
15.2 Évolution du DPA
MobiCSE peut mettre à jour le présent DPA pour tenir compte d’évolutions légales, réglementaires ou techniques.
Le Client en sera informé par tout moyen utile.
Si une modification a un impact substantiel négatif, le Client pourra résilier le service concerné dans les conditions prévues aux CGV.
15.3 Contact
Toute demande relative au présent DPA peut être adressée à : contact@mobicse.fr
Annexe 1 – Description des traitements
Objet du traitement : Fourniture et exploitation de la plateforme MobiCSE (gestion CSE, modules souscrits, stockage et traitement des données importées/saisies par le Client).
Durée du traitement : Durée de l’abonnement + période de réversibilité prévue aux CGV + rétention technique limitée des sauvegardes.
Nature des opérations : collecte, enregistrement, structuration, consultation, extraction/export, hébergement, suppression, support technique.
Finalités : mise à disposition des fonctionnalités de MobiCSE selon la souscription du Client (gestion des activités CSE, justificatifs, reporting, communication, etc.).
Catégories de personnes concernées : salariés et anciens salariés, ayants droit, élus du CSE, prestataires et fournisseurs du CSE, et toute autre catégorie déterminée par le Client.
Catégories de données :
-
Données d’identification (nom, prénom, email, identifiants internes, etc.)
-
Données professionnelles (service, statut, informations nécessaires à la gestion CSE)
-
Données financières / justificatives liées aux activités gérées par le CSE (factures, pièces comptables, contrats, etc.)
-
Données administratives importées par le Client.
Données particulières (sensibles) : le Client peut importer des documents susceptibles de contenir des données relevant de catégories particulières (article 9 RGPD) ou des données relatives à des infractions (article 10 RGPD). Le Client demeure seul responsable de la licéité, des bases légales et des garanties appropriées.
Annexe 2 – Mesures techniques et organisationnelles
MobiCSE met en œuvre des mesures techniques et organisationnelles appropriées au regard de la nature des données traitées, des risques présentés par les traitements et des moyens raisonnablement disponibles.
Ces mesures peuvent notamment comprendre :
-
le contrôle d’accès logique ;
-
la gestion des comptes nominatifs, rôles et habilitations ;
-
l’authentification des utilisateurs ;
-
la journalisation et la traçabilité des actions sensibles, selon les fonctionnalités disponibles ;
-
le chiffrement ou la sécurisation des communications ;
-
les sauvegardes et mécanismes de restauration ;
-
la protection contre les logiciels malveillants et les accès non autorisés ;
-
le cloisonnement logique des environnements ;
-
les procédures internes de gestion des incidents ;
-
les procédures de gestion des correctifs et mises à jour ;
-
la limitation des accès au personnel autorisé selon le principe du besoin d’en connaître ;
-
les mesures organisationnelles de confidentialité.
Le Client reconnaît que la sécurité des traitements dépend également de ses propres choix, usages et paramétrages, notamment la gestion de ses utilisateurs, de ses habilitations, de ses mots de passe, de ses postes de travail et des données qu’il importe dans la plateforme.
Acceptation
Le présent DPA est réputé accepté par le Client lors de la souscription aux services MobiCSE, et/ou à la date d’acceptation des CGV, et s’applique pendant toute la durée de fourniture des Services.