Cygnable

Accord de sous-traitance des données

Annexe aux conditions générales, version du 24/09/2026. Il s’applique dès l’acceptation des conditions générales, conformément à l’article 28 du règlement (UE) 2016/679 (RGPD).

1. Parties et rôles

Le client est responsable du traitement des données de ses signataires : c’est lui qui décide de leur faire signer un document. KIPDEV SAS (société par actions simplifiée, SIREN 884 120 890, 4 rue des Frênes, 33700 Mérignac) est son sous-traitant : elle traite ces données pour son compte, pour faire fonctionner Cygnable.

2. Description du traitement

3. Instructions du client

KIPDEV SAS ne traite les données que sur instruction documentée du client : ces instructions sont les conditions générales, le présent accord et les paramètres choisis dans le service (signataires, ordre, options, relances). Si une instruction lui paraît contraire au RGPD, KIPDEV SAS en informe le client.

4. Confidentialité

Les personnes autorisées à accéder aux données chez KIPDEV SAS sont tenues à la confidentialité. Elles n’accèdent aux documents que pour assurer le service, résoudre un incident ou répondre à une demande du client.

5. Sécurité (article 32 du RGPD)

Mesures en place :

6. Sous-traitants ultérieurs

Le client autorise KIPDEV SAS à recourir aux sous-traitants suivants :

PrestataireSiègeDonnées et usageLieu
Hostinger International LtdChypre ; serveur situé à Paris (France)Hébergement du service et de la base : documents, certificats, journaux, coordonnées des signataires.Union européenne
Twilio Inc.États-UnisEnvoi des SMS : numéro de mobile du signataire, texte du SMS (code, début du titre du document).Hors UE
Resend (Plus Five Five, Inc.)États-UnisEnvoi des e-mails : adresse, nom, titre du document, liens ; le PDF signé en pièce jointe du message de fin.Hors UE
Anthropic PBCÉtats-UnisFonctions d’IA (formules Pro et Business) : texte extrait du document, jamais le fichier.Hors UE
Cloudflare, Inc.États-UnisRéception des e-mails adressés à signer@ : message et pièce jointe PDF, transmis aussitôt au service.Hors UE

Les transferts hors de l’Union européenne sont encadrés par le cadre de protection des données UE–États-Unis lorsque le prestataire y est certifié, et à défaut par les clauses contractuelles types de la Commission européenne. Selon ses conditions commerciales, Anthropic n’utilise pas les données transmises par son API pour entraîner ses modèles.

Reçoivent aussi une donnée, mais seulement une empreinte cryptographique du fichier, sans aucune donnée personnelle : les services d’horodatage (DigiCert, et FreeTSA en secours) et les serveurs publics d’OpenTimestamps.

Tout nouveau sous-traitant est annoncé par e-mail au client au moins 30 jours à l’avance ; le client peut s’y opposer en résiliant sans frais.

7. Droits des personnes et assistance

Si un signataire exerce ses droits auprès de KIPDEV SAS, sa demande est transmise sans délai au client, qui y répond. KIPDEV SAS aide le client, dans la mesure du possible, à répondre aux demandes d’accès, de rectification ou d’effacement. Un effacement peut détruire la preuve d’une signature : il revient au client d’en apprécier la conséquence. KIPDEV SAS l’aide aussi, si besoin, pour une analyse d’impact.

8. Violations de données

KIPDEV SAS notifie au client toute violation de données personnelles dont elle a connaissance, dans un délai maximal de 72 heures. La notification décrit la nature de la violation, les données et personnes concernées, les conséquences probables et les mesures prises, pour permettre au client de remplir ses propres obligations.

9. Fin du contrat

À la fin du contrat, le client exporte ses documents depuis son espace (archive ZIP des PDF signés et certificats, liste CSV). Sur sa demande, ou à défaut dans les conditions de l’article 14 des conditions générales, KIPDEV SAS supprime les données, sauf obligation légale de conservation. L’empreinte ancrée dans Bitcoin, qui n’est pas une donnée personnelle, ne peut pas être effacée.

10. Contrôle

KIPDEV SAS tient à disposition du client les informations nécessaires pour démontrer le respect du présent accord et répond à ses questions écrites. Un audit sur place peut être demandé avec un préavis de 30 jours, à la charge du client, par un auditeur tenu au secret, au plus une fois par an sauf violation avérée.

Contact pour toute question relative aux données : contact@cygnable.com.