Accord de sous-traitance des données
Annexe aux conditions générales, version du 24/09/2026. Il s’applique dès l’acceptation des conditions générales, conformément à l’article 28 du règlement (UE) 2016/679 (RGPD).
1. Parties et rôles
Le client est responsable du traitement des données de ses signataires : c’est lui qui décide de leur faire signer un document. KIPDEV SAS (société par actions simplifiée, SIREN 884 120 890, 4 rue des Frênes, 33700 Mérignac) est son sous-traitant : elle traite ces données pour son compte, pour faire fonctionner Cygnable.
2. Description du traitement
- Objet et finalité : recueillir des signatures électroniques simples, constituer et conserver le dossier de preuve, relancer les signataires, et, si le client les active, présenter un résumé et envoyer des rappels d’échéance.
- Durée : celle du contrat, puis le temps de restitution et de suppression prévu à l’article 9.
- Personnes concernées : les signataires et destinataires désignés par le client, et les personnes mentionnées dans les documents.
- Données : nom, adresse e-mail, numéro de mobile ; adresse IP, navigateur, heures des opérations ; tracé de la signature et, le cas échéant, du paraphe et de la mention manuscrite ; pages consultées et temps de lecture ; contenu des documents déposés, qui peut contenir toute catégorie de données. Aucune donnée biométrique n’est collectée.
- Opérations : collecte, enregistrement, conservation, consultation, transmission aux sous-traitants ultérieurs listés ci-dessous, scellement, export, suppression.
3. Instructions du client
KIPDEV SAS ne traite les données que sur instruction documentée du client : ces instructions sont les conditions générales, le présent accord et les paramètres choisis dans le service (signataires, ordre, options, relances). Si une instruction lui paraît contraire au RGPD, KIPDEV SAS en informe le client.
4. Confidentialité
Les personnes autorisées à accéder aux données chez KIPDEV SAS sont tenues à la confidentialité. Elles n’accèdent aux documents que pour assurer le service, résoudre un incident ou répondre à une demande du client.
5. Sécurité (article 32 du RGPD)
Mesures en place :
- Chiffrement des échanges en HTTPS.
- Base de données non exposée sur Internet, joignable uniquement par l’application sur le réseau interne du serveur.
- Connexion sans mot de passe par lien à usage limité (20 minutes). Sessions dans un cookie signé, inaccessible aux scripts.
- Membres d’une équipe retirés instantanément.
- Code SMS à usage unique pour chaque signataire : 5 minutes, 3 essais, nombre d’envois plafonné. Limitation du nombre de demandes sur les points sensibles.
- Clés API conservées sous forme d’empreinte, jamais en clair. Webhooks signés (HMAC).
- Fichier final scellé par un cachet électronique et horodaté par un service tiers : toute modification est détectable.
- Journal horodaté de chaque opération sur une enveloppe.
6. Sous-traitants ultérieurs
Le client autorise KIPDEV SAS à recourir aux sous-traitants suivants :
| Prestataire | Siège | Données et usage | Lieu |
|---|---|---|---|
| Hostinger International Ltd | Chypre ; serveur situé à Paris (France) | Hébergement du service et de la base : documents, certificats, journaux, coordonnées des signataires. | Union européenne |
| Twilio Inc. | États-Unis | Envoi des SMS : numéro de mobile du signataire, texte du SMS (code, début du titre du document). | Hors UE |
| Resend (Plus Five Five, Inc.) | États-Unis | Envoi des e-mails : adresse, nom, titre du document, liens ; le PDF signé en pièce jointe du message de fin. | Hors UE |
| Anthropic PBC | États-Unis | Fonctions d’IA (formules Pro et Business) : texte extrait du document, jamais le fichier. | Hors UE |
| Cloudflare, Inc. | États-Unis | Réception des e-mails adressés à signer@ : message et pièce jointe PDF, transmis aussitôt au service. | Hors UE |
Les transferts hors de l’Union européenne sont encadrés par le cadre de protection des données UE–États-Unis lorsque le prestataire y est certifié, et à défaut par les clauses contractuelles types de la Commission européenne. Selon ses conditions commerciales, Anthropic n’utilise pas les données transmises par son API pour entraîner ses modèles.
Reçoivent aussi une donnée, mais seulement une empreinte cryptographique du fichier, sans aucune donnée personnelle : les services d’horodatage (DigiCert, et FreeTSA en secours) et les serveurs publics d’OpenTimestamps.
Tout nouveau sous-traitant est annoncé par e-mail au client au moins 30 jours à l’avance ; le client peut s’y opposer en résiliant sans frais.
7. Droits des personnes et assistance
Si un signataire exerce ses droits auprès de KIPDEV SAS, sa demande est transmise sans délai au client, qui y répond. KIPDEV SAS aide le client, dans la mesure du possible, à répondre aux demandes d’accès, de rectification ou d’effacement. Un effacement peut détruire la preuve d’une signature : il revient au client d’en apprécier la conséquence. KIPDEV SAS l’aide aussi, si besoin, pour une analyse d’impact.
8. Violations de données
KIPDEV SAS notifie au client toute violation de données personnelles dont elle a connaissance, dans un délai maximal de 72 heures. La notification décrit la nature de la violation, les données et personnes concernées, les conséquences probables et les mesures prises, pour permettre au client de remplir ses propres obligations.
9. Fin du contrat
À la fin du contrat, le client exporte ses documents depuis son espace (archive ZIP des PDF signés et certificats, liste CSV). Sur sa demande, ou à défaut dans les conditions de l’article 14 des conditions générales, KIPDEV SAS supprime les données, sauf obligation légale de conservation. L’empreinte ancrée dans Bitcoin, qui n’est pas une donnée personnelle, ne peut pas être effacée.
10. Contrôle
KIPDEV SAS tient à disposition du client les informations nécessaires pour démontrer le respect du présent accord et répond à ses questions écrites. Un audit sur place peut être demandé avec un préavis de 30 jours, à la charge du client, par un auditeur tenu au secret, au plus une fois par an sauf violation avérée.
Contact pour toute question relative aux données : contact@cygnable.com.