Accord de sous-traitance (DPA)
Stand: 17 juin 2026
Ce DPA précise les obligations en matière de protection des données entre le client (« responsable du traitement ») et Innopulse Consulting GmbH (« sous-traitant »). Il se fonde sur la nLPD et, le cas échéant, l'art. 28 RGPD.
1. Objet et durée
Le présent accord régit le traitement des données personnelles par le sous-traitant pour le compte du responsable, exclusivement pour fournir les prestations convenues au contrat principal (CG).
Il s'applique pour la durée de la relation d'utilisation et prend fin automatiquement avec celle-ci, sous réserve d'obligations particulières (suppression, confidentialité) qui subsistent au-delà.
2. Nature et finalité du traitement
Le traitement comprend la collecte, le stockage, la structuration, l'analyse (y compris l'analyse et la génération par IA), la mise à disposition et la suppression de données d'appels d'offres, d'entreprise et d'offres.
La finalité est exclusivement la fourniture des prestations contractuelles. Aucun traitement à des fins propres du sous-traitant n'a lieu.
3. Catégories de personnes et de données concernées
- Collaborateurs et utilisateurs du responsable (données de contact et de compte) ;
- données personnelles de tiers contenues dans les références, CV et offres ;
- données d'utilisation, de journalisation et techniques.
- Les catégories particulières de données ne sont pas traitées de manière ciblée ; le responsable veille à ne pas téléverser de telles données sans base légale.
4. Droit d'instruction du responsable
Le sous-traitant traite les données personnelles uniquement sur instruction documentée du responsable, sauf obligation légale de traitement différent.
La configuration de la plateforme par le responsable ainsi que le présent accord valent instruction documentée. Si le sous-traitant estime qu'une instruction est illicite, il en informe le responsable.
5. Obligations du sous-traitant
- Traitement uniquement sur instruction documentée du responsable ;
- engagement de confidentialité des personnes autorisées au traitement ;
- mise en œuvre de mesures techniques et organisationnelles appropriées ;
- assistance au responsable pour répondre aux demandes des personnes concernées ;
- assistance pour la sécurité des données, la notification des violations et l'analyse d'impact ;
- suppression ou restitution des données après la fin ;
- fourniture des informations nécessaires pour démontrer la conformité.
6. Notification des violations de données
Le sous-traitant informe le responsable sans délai après avoir pris connaissance d'une violation de la sécurité des données personnelles susceptible d'entraîner un risque pour les personnes concernées.
La notification contient, dans la mesure du possible, une description de la nature de la violation, les catégories de données concernées, les conséquences probables et les mesures prises ou proposées.
7. Sous-traitants ultérieurs
Le responsable approuve de manière générale le recours aux sous-traitants mentionnés dans la déclaration de protection des données. Le sous-traitant informe des changements envisagés (ajout ou remplacement) et accorde au responsable un droit d'opposition pour de justes motifs.
Le sous-traitant impose à chaque sous-traitant ultérieur des obligations de protection des données équivalentes. Les clients Enterprise peuvent, via « Bring-Your-Own-Key », remplacer le sous-traitant IA par un fournisseur de leur choix.
8. Mesures techniques et organisationnelles
Le sous-traitant prend notamment les mesures suivantes :
- chiffrement en transit (TLS) et au repos ;
- séparation stricte des locataires via Row Level Security (RLS) ;
- contrôle d'accès basé sur les rôles, authentification à deux facteurs et SSO optionnel ;
- chiffrement des clés sensibles avec AES-256 ;
- journalisation d'audit des opérations sensibles ;
- sauvegardes régulières et mesures de restauration ;
- procédures de vérification et d'amélioration régulières des mesures.
9. Droits de contrôle et d'audit
Le sous-traitant met à disposition du responsable les informations nécessaires pour démontrer le respect du présent accord et permet des vérifications appropriées.
Les contrôles ont lieu avec un préavis raisonnable, pendant les heures ouvrables habituelles et sans perturbation disproportionnée de l'exploitation ; les preuves peuvent aussi être apportées par des certifications ou rapports d'audit appropriés.
10. Suppression et restitution
À la fin du contrat, le sous-traitant supprime ou restitue les données personnelles au choix du responsable, sauf obligation légale de conservation.
Le responsable peut à tout moment télécharger lui-même ses données via la fonction d'export et supprimer le compte avec toutes les données via la fonction en libre-service.
11. Transfert vers des pays tiers
Les transferts de données vers des pays hors de Suisse et de l'EEE n'ont lieu que si un niveau de protection adéquat est garanti — notamment sur la base d'une décision d'adéquation, de clauses contractuelles types (CCT) ou de certifications reconnues, complétées par des mesures techniques telles que le chiffrement.
12. Responsabilité et dispositions finales
Les règles de responsabilité des CG s'appliquent. En matière de protection des données, le présent accord prévaut sur les CG. Si certaines dispositions sont nulles, la validité des autres n'en est pas affectée.
Le droit suisse s'applique ; le for est Zoug, Suisse, sauf dispositions légales impératives contraires.