Accord de sous-traitance (DPA)
Les engagements de TIPIT SRL quand Bref traite, pour votre organisation, les données des visiteurs de vos liens (article 28 du RGPD).
Mis à jour le 30 septembre 2026
1. Parties et objet
Cet accord lie l’organisation cliente de Bref (le « Responsable du traitement ») et TIPIT SRL, BCE 1007.088.147 (le « Sous-traitant »). Il fait partie des conditions générales et s’applique dès qu’une organisation utilise Bref.
Il décrit comment le Sous-traitant traite, pour le compte du Responsable, les données personnelles liées aux visites de ses liens courts et aux membres de son organisation, conformément à l’article 28 du Règlement général sur la protection des données (RGPD).
2. Description du traitement
| Élément | Détail |
|---|---|
| Finalité | Rediriger les visiteurs des liens courts et produire des statistiques de visites |
| Nature | Collecte, enregistrement, agrégation, consultation, export et effacement |
| Personnes concernées | Visiteurs des liens courts ; membres et invités de l’organisation |
| Données | Date et heure, lien, source (clic ou scan), pays, type d’appareil, système, navigateur, domaine référent, variante A/B ; email et nom des membres et invités |
| Données sensibles | Aucune |
| Durée | Durée de l’utilisation de Bref par l’organisation |
Aucune adresse IP ni aucun identifiant de visiteur n’est conservé.
3. Obligations du Sous-traitant
Le Sous-traitant s’engage à :
- ne traiter les données que sur instruction documentée du Responsable (ces conditions et l’utilisation du service valent instructions), et l’informer si une instruction lui paraît contraire au RGPD ;
- garantir la confidentialité des données : seules les personnes qui en ont besoin pour le service y ont accès, sous obligation de confidentialité ;
- mettre en œuvre les mesures de sécurité de l’article 5 ;
- aider le Responsable à répondre aux demandes d’exercice de droits, notamment par l’export et la suppression des données depuis le tableau de bord ;
- lui notifier toute violation de données le concernant dans les meilleurs délais, et au plus tard 48 heures après en avoir pris connaissance, avec les informations utiles à ses propres notifications ;
- l’aider, si nécessaire, pour ses analyses d’impact et la consultation de l’autorité de contrôle ;
- mettre à sa disposition les informations nécessaires pour démontrer le respect de cet accord, et permettre des audits raisonnables, annoncés au moins 30 jours à l’avance, à ses frais.
4. Sous-traitants ultérieurs
Le Responsable autorise le recours aux sous-traitants ultérieurs suivants :
| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Leaf | Plateforme qui exécute et héberge le service | Sur l’infrastructure de Cloudflare |
| Cloudflare, Inc. | Hébergement, base de données, réseau | Monde, dont l’UE ; siège aux États-Unis |
| Sendinblue SAS (Brevo) | Emails d’invitation aux membres | France |
Google (Web Risk) n’est pas un sous-traitant ultérieur : seules les adresses de destination des liens lui sont transmises, sans donnée personnelle.
Le Sous-traitant informe le Responsable de tout ajout ou remplacement au moins 30 jours à l’avance, par email au propriétaire de l’organisation. Le Responsable peut s’y opposer pour un motif raisonnable et, à défaut d’accord, mettre fin à son abonnement. Le Sous-traitant impose à chacun des obligations équivalentes à celles de cet accord.
5. Mesures de sécurité
- Chiffrement des échanges (HTTPS, TLS).
- Accès aux données d’une organisation réservé à ses membres authentifiés, contrôlé à chaque requête.
- Minimisation : ni adresse IP, ni identifiant, ni cookie de suivi des visiteurs.
- Mots de passe des liens protégés conservés sous forme hachée (PBKDF2).
- Vérification des destinations auprès de Google Web Risk et désactivation des liens dangereux.
- Effacement automatique des visites de plus de 3 ans.
6. Transferts hors de l’Union européenne
Lorsque des données sont traitées hors de l’Espace économique européen (notamment par Cloudflare), le transfert repose sur une décision d’adéquation (Data Privacy Framework UE-États-Unis) ou sur les clauses contractuelles types de la Commission européenne.
7. Fin du traitement
À la fin de l’utilisation de Bref ou à la suppression de l’organisation, les données sont effacées dans les 30 jours, sauf obligation légale de conservation. Avant cela, le Responsable peut exporter ses liens et ses statistiques en CSV depuis le tableau de bord.
8. Obligations du Responsable
Le Responsable garantit disposer d’une base légale pour le traitement des visites de ses liens, informer les personnes concernées lorsque c’est requis, et ne pas utiliser Bref pour traiter des catégories particulières de données.
9. Signature
Cet accord s’applique sans signature séparée. Une version signée peut être obtenue sur demande à contact@bref.timour.me.