Accord de sous-traitance (DPA)

Version 1.2 — 14 septembre 2026

Le présent accord de sous-traitance (« DPA »), conclu entre COURSIER.FR (SAS, SIREN 414 217 802, RCS Nanterre, siège social 50 B rue Maurice Arnoux, 92120 Montrouge), éditrice du service Signature (suite FrenchSuite), et l’organisation cliente, définit les conditions dans lesquelles COURSIER.FR traite les données personnelles pour le compte de cette dernière, conformément à l’article 28 du RGPD.

1. Objet, durée et description du traitement

Le présent DPA a pour objet d’encadrer les traitements de données à caractère personnel réalisés par COURSIER.FR, en qualité de sous-traitant, pour le compte de l’organisation cliente, responsable de traitement, dans le cadre de l’utilisation du service Signature.

Durée : le présent DPA est conclu pour la durée du contrat principal liant COURSIER.FR à l’organisation cliente, et se poursuit, le cas échéant, pour la durée nécessaire au respect des obligations légales de conservation des preuves de signature (règlement eIDAS).

Nature et finalité du traitement : hébergement, préparation, envoi, horodatage et archivage probatoire de documents électroniques ; vérification de l’identité des signataires (OTP e-mail/SMS) ; envoi des communications transactionnelles afférentes.

Catégories de données traitées : données d’identification et de contact des signataires et utilisateurs, documents déposés et leurs métadonnées, journaux d’audit et preuves techniques de signature.

Catégories de personnes concernées : utilisateurs du Service et signataires invités par l’organisation cliente.

Ces éléments peuvent être précisés dans le bon de commande ou le contrat-cadre conclu avec l’organisation cliente, et sont complétés par la politique de confidentialité disponible sur /privacy.

2. Instructions documentées

Le sous-traitant ne traite les données que sur instruction documentée du client, notamment via l’utilisation de la plateforme, y compris en ce qui concerne les transferts de données vers un pays tiers, sauf obligation contraire imposée par le droit de l’Union ou d’un État membre à laquelle le sous-traitant est soumis — auquel cas il en informe le client préalablement, sauf interdiction légale pour motif important d’intérêt public.

3. Confidentialité du personnel

COURSIER.FR veille à ce que les personnes autorisées à traiter les données à caractère personnel dans le cadre du Service se soient engagées à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.

4. Sécurité

COURSIER.FR met en œuvre les mesures techniques et organisationnelles appropriées au sens de l’article 32 du RGPD, notamment : chiffrement des données en transit (TLS) et au repos le cas échéant, cloisonnement logique des données entre organisations clientes (multi-tenant), gestion des habilitations et contrôle d’accès, journalisation des opérations sensibles, sauvegardes régulières et tests de sécurité périodiques. L’hébergement est assuré au sein de l’Union européenne (cf. mentions légales et page /subprocessors).

5. Sous-traitants ultérieurs

COURSIER.FR est autorisé à recourir à des sous-traitants ultérieurs pour l’exécution de tâches spécifiques, dans le cadre d’une autorisation générale préalable de l’organisation cliente. La liste actualisée de ces sous-traitants est publiée sur la page /subprocessors.

COURSIER.FR informe l’organisation cliente de tout changement prévu concernant l’ajout ou le remplacement d’un sous-traitant ultérieur, lui donnant ainsi la possibilité d’émettre des objections dans un délai raisonnable.

COURSIER.FR impose à chaque sous-traitant ultérieur des obligations de protection des données au moins équivalentes à celles prévues par le présent DPA, notamment en matière de sécurité et de confidentialité.

6. Violation de données à caractère personnel

En cas de violation de données à caractère personnel affectant les données traitées pour le compte de l’organisation cliente, COURSIER.FR en informe cette dernière dans les meilleurs délais et, sauf impossibilité dûment justifiée, dans un délai maximum de 48 heures après en avoir eu connaissance.

Cette notification précise, dans la mesure du possible, la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables et les mesures prises ou envisagées, afin de permettre à l’organisation cliente de respecter ses propres obligations de notification auprès de l’autorité de contrôle compétente (article 33 du RGPD) et, le cas échéant, des personnes concernées (article 34 du RGPD).

7. Assistance à la conformité et aux droits des personnes

COURSIER.FR assiste l’organisation cliente, dans la mesure du possible et compte tenu de la nature du traitement, pour répondre aux demandes d’exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition), notamment via les fonctionnalités d’export et de clôture de compte disponibles dans le Service, et dans le respect du legal-hold applicable aux preuves de signature électronique (règlement eIDAS).

COURSIER.FR assiste également l’organisation cliente dans le respect de ses obligations au titre des articles 32 à 36 du RGPD (sécurité, notification des violations, analyses d’impact et consultation préalable de l’autorité de contrôle), compte tenu des informations dont elle dispose.

8. Audit et conformité

COURSIER.FR met à la disposition de l’organisation cliente les informations nécessaires pour démontrer le respect des obligations prévues à l’article 28 du RGPD.

COURSIER.FR permet la réalisation d’audits, y compris des inspections, conduits par l’organisation cliente ou un auditeur qu’elle mandate, sous réserve d’un préavis raisonnable, d’une fréquence limitée (sauf motif légitime, tel qu’un incident de sécurité), et dans des conditions préservant la sécurité, la confidentialité et l’intégrité des systèmes ainsi que les données des autres organisations clientes.

9. Transferts hors Union européenne

À la date des présentes, l’ensemble des traitements et des sous-traitants ultérieurs de COURSIER.FR sont situés et opèrent exclusivement au sein de l’Union européenne. Aucun transfert de données personnelles hors de l’Union européenne ou de l’Espace économique européen n’est réalisé dans le cadre du Service.

Si un tel transfert devait devenir nécessaire, il serait subordonné à la mise en place de garanties appropriées au sens du chapitre V du RGPD (notamment les clauses contractuelles types adoptées par la Commission européenne) et ferait l’objet d’une information préalable de l’organisation cliente.

10. Fin de contrat

Au choix de l’organisation cliente, formulé par écrit, COURSIER.FR restitue l’intégralité des données à caractère personnel ou les supprime à la fin de la prestation de services relatifs au traitement, et supprime les copies existantes, sauf si le droit de l’Union ou le droit d’un État membre auquel COURSIER.FR est soumis exige la conservation des données, ou si celle-ci demeure nécessaire au respect des obligations de preuve applicables aux signatures électroniques (règlement eIDAS), selon la matrice de rétention en vigueur.