Aller au contenu
bref

Accord de sous-traitance (DPA)

Les engagements de TIPIT SRL quand Bref traite, pour votre organisation, les données des visiteurs de vos liens (article 28 du RGPD).

Mis à jour le 30 septembre 2026

1. Parties et objet

Cet accord lie l’organisation cliente de Bref (le « Responsable du traitement ») et TIPIT SRL, BCE 1007.088.147 (le « Sous-traitant »). Il fait partie des conditions générales et s’applique dès qu’une organisation utilise Bref.

Il décrit comment le Sous-traitant traite, pour le compte du Responsable, les données personnelles liées aux visites de ses liens courts et aux membres de son organisation, conformément à l’article 28 du Règlement général sur la protection des données (RGPD).

2. Description du traitement

Élément Détail
Finalité Rediriger les visiteurs des liens courts et produire des statistiques de visites
Nature Collecte, enregistrement, agrégation, consultation, export et effacement
Personnes concernées Visiteurs des liens courts ; membres et invités de l’organisation
Données Date et heure, lien, source (clic ou scan), pays, type d’appareil, système, navigateur, domaine référent, variante A/B ; email et nom des membres et invités
Données sensibles Aucune
Durée Durée de l’utilisation de Bref par l’organisation

Aucune adresse IP ni aucun identifiant de visiteur n’est conservé.

3. Obligations du Sous-traitant

Le Sous-traitant s’engage à :

  • ne traiter les données que sur instruction documentée du Responsable (ces conditions et l’utilisation du service valent instructions), et l’informer si une instruction lui paraît contraire au RGPD ;
  • garantir la confidentialité des données : seules les personnes qui en ont besoin pour le service y ont accès, sous obligation de confidentialité ;
  • mettre en œuvre les mesures de sécurité de l’article 5 ;
  • aider le Responsable à répondre aux demandes d’exercice de droits, notamment par l’export et la suppression des données depuis le tableau de bord ;
  • lui notifier toute violation de données le concernant dans les meilleurs délais, et au plus tard 48 heures après en avoir pris connaissance, avec les informations utiles à ses propres notifications ;
  • l’aider, si nécessaire, pour ses analyses d’impact et la consultation de l’autorité de contrôle ;
  • mettre à sa disposition les informations nécessaires pour démontrer le respect de cet accord, et permettre des audits raisonnables, annoncés au moins 30 jours à l’avance, à ses frais.

4. Sous-traitants ultérieurs

Le Responsable autorise le recours aux sous-traitants ultérieurs suivants :

Sous-traitant Rôle Localisation
Leaf Plateforme qui exécute et héberge le service Sur l’infrastructure de Cloudflare
Cloudflare, Inc. Hébergement, base de données, réseau Monde, dont l’UE ; siège aux États-Unis
Sendinblue SAS (Brevo) Emails d’invitation aux membres France

Google (Web Risk) n’est pas un sous-traitant ultérieur : seules les adresses de destination des liens lui sont transmises, sans donnée personnelle.

Le Sous-traitant informe le Responsable de tout ajout ou remplacement au moins 30 jours à l’avance, par email au propriétaire de l’organisation. Le Responsable peut s’y opposer pour un motif raisonnable et, à défaut d’accord, mettre fin à son abonnement. Le Sous-traitant impose à chacun des obligations équivalentes à celles de cet accord.

5. Mesures de sécurité

  • Chiffrement des échanges (HTTPS, TLS).
  • Accès aux données d’une organisation réservé à ses membres authentifiés, contrôlé à chaque requête.
  • Minimisation : ni adresse IP, ni identifiant, ni cookie de suivi des visiteurs.
  • Mots de passe des liens protégés conservés sous forme hachée (PBKDF2).
  • Vérification des destinations auprès de Google Web Risk et désactivation des liens dangereux.
  • Effacement automatique des visites de plus de 3 ans.

6. Transferts hors de l’Union européenne

Lorsque des données sont traitées hors de l’Espace économique européen (notamment par Cloudflare), le transfert repose sur une décision d’adéquation (Data Privacy Framework UE-États-Unis) ou sur les clauses contractuelles types de la Commission européenne.

7. Fin du traitement

À la fin de l’utilisation de Bref ou à la suppression de l’organisation, les données sont effacées dans les 30 jours, sauf obligation légale de conservation. Avant cela, le Responsable peut exporter ses liens et ses statistiques en CSV depuis le tableau de bord.

8. Obligations du Responsable

Le Responsable garantit disposer d’une base légale pour le traitement des visites de ses liens, informer les personnes concernées lorsque c’est requis, et ne pas utiliser Bref pour traiter des catégories particulières de données.

9. Signature

Cet accord s’applique sans signature séparée. Une version signée peut être obtenue sur demande à contact@bref.timour.me.