Retour

Accord de sous-traitance

Annexe aux conditions générales · version du 5 octobre 2026

1. Parties et objet

Le client professionnel identifié lors de l’activation de l’établissement, représenté par une personne habilitée, agit comme responsable du traitement (« Client »). Maxime CADET, entrepreneur individuel (EI), nom commercial MPCA-SERVICES, SIREN 897 672 200, SIRET 897 672 200 00028, RCS Meaux 897 672 200, 13 rue Jeanne d’Arc, 77400 Lagny-sur-Marne, France, agit comme sous-traitant (« Kaldero »). Contacts des parties : contact@kaldero.fr pour Kaldero ; adresse de l’administrateur habilité fournie et tenue à jour par le Client pour celui-ci. Kaldero traite les données personnelles confiées dans la fourniture du service décrit par les conditions et l’annexe A. Le présent accord couvre ces opérations pendant la relation contractuelle, puis la restitution, l’effacement et l’expiration des sauvegardes. Il ne couvre pas les finalités propres pour lesquelles Kaldero est responsable, décrites séparément dans la politique.

2. Instructions et obligations du Client

Le Client détermine finalités, bases, données nécessaires, durées et personnes habilitées. Il informe les personnes concernées et accomplit ses obligations légales d’employeur et d’exploitant. Ses instructions documentées résultent du contrat, de ses paramètres d’établissement et des demandes transmises depuis un contact habilité. Une instruction nouvelle hors du service convenu exige une analyse et un accord adaptés ; elle n’autorise pas un traitement contraire à la loi. Kaldero traite uniquement sur instructions documentées, y compris pour les transferts internationaux, sauf obligation du droit de l’Union ou d’un État membre à laquelle il est soumis. Dans ce dernier cas, il informe le Client avant traitement, sauf interdiction légale. S’il estime une instruction contraire au RGPD ou à une règle applicable, il le signale immédiatement et suspend la seule opération en cause jusqu’à clarification.

3. Confidentialité et usages exclus

Kaldero impose un engagement de confidentialité et des habilitations appropriées à toute personne autorisée à traiter les données. L’accès du support n’est permis que lorsqu’il est nécessaire à la demande ou à la sécurité, sur instruction ou fondement documenté, et il est tracé. Les données confiées ne sont ni vendues ni exploitées pour une publicité ou une finalité propre incompatible. Aucun entraînement de modèle sur les données du Client n’est autorisé dans cette annexe. Les documents RH complets, NIR et données médicales ne sont pas transmis aux IA ; tout nouveau flux est évalué avant autorisation et décrit dans une annexe actualisée.

4. Sécurité

Kaldero maintient des mesures adaptées aux risques, incluant les engagements de l’annexe C : séparation entre établissements et rôles, chiffrement en transit, stockage privé, contrôle des accès, gestion des secrets, hachage des mots de passe et PIN, sauvegardes chiffrées, suivi des vulnérabilités et incidents, purges et restauration contrôlées. Les mesures sont revues en cas de changement significatif, sans diminution du niveau de protection pendant le contrat. Kaldero tient à disposition la documentation pertinente et vérifie les mesures des sous-traitants ultérieurs. Le Client sécurise ses terminaux, identifiants et habilitations ; cette obligation ne supprime pas celle de Kaldero.

5. Sous-traitants ultérieurs

Le Client autorise les seuls sous-traitants identifiés dans l’annexe B complétée, pour les fonctions et données indiquées. Kaldero impose à chacun par contrat des obligations de protection au moins équivalentes à celles nécessaires au présent accord et demeure responsable envers le Client de leurs manquements à ces obligations. Avant ajout ou remplacement d’un sous-traitant ayant accès aux données confiées, Kaldero notifie le Client au moins 30 jours avant activation : entité, fonction, données, pays, garanties et date. Le Client peut former une opposition motivée de protection des données dans ce délai. Les parties cherchent une solution pendant le délai, sans activer le nouveau flux contesté. À défaut, le Client peut désactiver la fonction ou résilier la partie affectée avec restitution et remboursement approprié de la part payée non fournie ; si le service ne peut être séparé, organiser sa sortie. En cas de nécessité de sécurité urgente incompatible avec le préavis, Kaldero privilégie la suspension temporaire du flux ou l’autorisation spécifique documentée du Client, sans présumer son accord. La liste actualisée et son historique restent accessibles.

6. Transferts hors EEE

Aucun transfert ni accès à distance depuis un pays tiers n’est effectué sans instruction documentée et mécanisme juridique applicable. Une décision d’adéquation est utilisée seulement pour son périmètre ; pour le cadre de protection des données UE-États-Unis, seulement si l’entité destinataire y est certifiée pour les données concernées. Sinon, les clauses contractuelles types du bon module ou une autre garantie valable s’appliquent, avec évaluation et mesures supplémentaires si nécessaire. Kaldero documente la chaîne des destinataires, les pays et accès, conserve les contrats et fournit au Client les informations utiles à sa propre analyse. Une région européenne ou le chiffrement seul n’établit pas la licéité de toute la chaîne. Si les garanties cessent d’être suffisantes, Kaldero suspend ou réorganise le flux et informe le Client.

7. Droits et assistance

Kaldero assiste le Client par des moyens appropriés pour accéder, rectifier, exporter, limiter ou supprimer les données. Une demande reçue d’une personne au sujet des données confiées est transmise au Client sans retard injustifié, au plus tard dans les deux jours ouvrés ; Kaldero ne tranche pas sa recevabilité à la place du Client et ne répond sur le fond que sur instruction, sauf obligation légale. Kaldero fournit les informations et l’assistance raisonnablement nécessaires pour la sécurité, les AIPD et la consultation préalable de l’autorité, compte tenu de la nature du traitement et de ses informations. Le Client demeure responsable des décisions et de l’information de ses salariés. L’assistance standard aux obligations RGPD ne dépend pas de Premium ; une mission exceptionnelle peut être convenue séparément sans retarder une obligation urgente.

8. Violations

Kaldero notifie toute violation des données confiées au Client sans retard injustifié après en avoir pris connaissance ; il s’engage à une première alerte au plus tard dans les 24 heures. L’alerte initiale peut être complétée progressivement et ne doit pas attendre une enquête achevée. La notification indique si possible nature, catégories et volumes de personnes/données, circonstances, conséquences probables, mesures prises/proposées et contact. Kaldero contient l’incident, préserve les preuves, documente les étapes et coopère pour permettre au Client de respecter ses délais légaux. Le Client décide de la notification à l’autorité et aux personnes pour les données dont il est responsable ; Kaldero n’agit en son nom que sur mandat documenté, sans préjudice de ses propres obligations.

9. Fin, restitution et effacement

À la fin du service ou sur instruction licite du Client, celui-ci choisit restitution suivie d’effacement ou effacement. La restitution fournit un export des données, pièces et historiques nécessaires dans un format courant exploitable, avec inventaire. Une période de récupération de 30 jours est proposée à la fermeture, sauf instruction d’effacement plus rapide ; elle est réservée à la sortie, sans nouveau traitement métier. Après la période de restitution ou la demande d’effacement immédiat, Kaldero supprime les données confiées dans les systèmes actifs au plus tard sous 30 jours, puis assure l’expiration de toutes les copies de sauvegarde dans les 65 jours suivant cette suppression active. Les copies n’ont aucun usage courant ; toute restauration réapplique les effacements avant remise en service. Le Client peut demander confirmation de fin de purge. Si un texte impose légalement à Kaldero la conservation de certaines données confiées, Kaldero en précise le fondement, le périmètre et la durée, les isole et les efface à échéance. L’obligation d’archivage de l’employeur n’autorise pas Kaldero à garder tous les dossiers après la fin du service sans instruction/base applicable. La suppression d’un compte membre ne supprime pas les données de l’établissement dont le Client conserve légitimement le contrôle. Le retrait d’un propriétaire peut nécessiter la désignation d’un nouveau représentant habilité ; une clôture avec export et assistance demeure possible lorsqu’aucun successeur n’existe. Aucune conservation indéfinie imposée par un blocage technique n’est autorisée.

10. Preuves et audits

Kaldero met à disposition les informations nécessaires pour démontrer le respect de cet accord et permet les audits, y compris inspections, du Client ou de son auditeur indépendant tenu à confidentialité. Les parties privilégient d’abord la documentation pertinente, sans rendre ce choix exclusif. Hors incident, un préavis raisonnable de 15 jours ouvrés et un audit annuel sont convenus pour organiser l’accès ; ces modalités ne limitent pas les contrôles d’autorité ni un audit supplémentaire justifié par une violation, un doute sérieux ou une obligation légale. Les audits protègent les données des autres clients et les secrets sans rendre le contrôle inopérant. Kaldero contribue à l’audit et corrige les manquements constatés selon leur gravité.

11. Hiérarchie et responsabilité

Cet accord prévaut sur les conditions pour les données confiées. Il ne remplace pas les CCT nécessaires aux transferts et ne modifie pas leurs garanties. Les responsabilités impératives de chaque partie et les droits des personnes concernées, notamment au titre de l’article 82 du RGPD, demeurent applicables. Les contacts du Client sont actualisés pour garantir la réception des alertes.

Annexe A - Description des traitements

Objet : fournir un service de gestion d’établissement de restauration selon les instructions du Client. Nature : collecte/import, hébergement, consultation, calculs, organisation, export, sauvegarde, suppression et, pour les flux autorisés seulement, extraction/assistance IA. Fréquence : continue pendant l’usage, déclenchement utilisateur pour les fonctions facultatives. Personnes : représentants, utilisateurs de l’établissement, salariés/stagiaires, contacts fournisseurs et clients éventuellement présents dans les pièces. Données : identités et coordonnées nécessaires, accès, factures, relevés hygiène et auteurs, registre du personnel, justificatifs nécessaires, contrats et horaires, pointages, montants salariaux, contenus métier. Les pièces sensibles RH restent hors IA ; les catégories spéciales ne sont pas admises en routine dans l’assistant. Le Client documente toute donnée sensible nécessaire dans son dossier RH et son instruction avant traitement. Durée : celle du service et des instructions de conservation licites du Client, puis délais de sortie de l’article 9. Finalités : gestion opérationnelle, suivi hygiène, personnel et coûts ; aucun usage autonome de surveillance ou de décision automatisée significative.

Annexe B - Prestataires et garanties

Prestataires qui interviennent sur les données confiées, avec leur rôle et le pays de traitement. Tout ajout ou remplacement suit l’article 5. • Supabase (Union européenne, région de Paris) : base de données, authentification, fichiers et fonctions serveur ; données de compte et données métier. • Netlify (États-Unis) : hébergement du site et du dashboard web, et de leurs fonctions serveur ; informations techniques des requêtes et données qui transitent par ces fonctions. • Backblaze (Union européenne, Pays-Bas) : copie de sauvegarde chiffrée de la base ; Kaldero seul détient la clé. • Anthropic (États-Unis) : demandes des fonctions IA que tu as autorisées, relayées par un serveur Kaldero ; aucun bulletin de paie, pièce d’identité, document médical ni pièce du dossier d’un salarié. • OpenAI (États-Unis) : transcription de ta voix et synthèse vocale de l’assistant, relayées par un serveur Kaldero. • Microsoft Azure Speech (États-Unis) : voix des réponses de l’assistant, relayée par un serveur Kaldero. • Sentry (Union européenne, Allemagne) : rapports de plantage et d’erreur, sans compte, e-mail ni adresse IP, sans document. • Expo et le service de notifications d’Apple (États-Unis) : jetons de notification et notifications génériques, sans contenu du personnel. • Resend (États-Unis) : e-mails de service (code de connexion, alertes) et adresses de leurs destinataires, sans pièce jointe. • Apify (Union européenne, République tchèque) : adresse et légende publiques d’une vidéo importée en recette. • Pexels (Union européenne, Allemagne) : mots de recherche d’images publiques pour les recettes. Hors données confiées : RevenueCat (États-Unis) reçoit l’identifiant d’abonné et l’état de l’abonnement Premium ; Apple distribue l’application et encaisse les achats pour ses propres finalités ; Umami mesure l’audience du site public kaldero.fr, sans donnée de ton établissement.

Annexe C - Engagements de sécurité

Accès par établissement et moindre privilège ; matrices séparées RH/pointage ; tests de séparation sur API, fichiers, exports et caches. Chiffrement TLS ; chiffrement des sauvegardes et fichiers au repos adapté aux risques ; clés limitées et renouvelées. PIN hachés, limitation d’essais, absence de liste RH sur terminal partagé. Liens privés signés et courte durée, révocation effective des droits. Secrets exclusivement côté serveur, aucune inclusion dans journaux ou application. Diagnostic filtré avant transfert, pas de documents bruts dans les erreurs. Contrôle des dépendances et correctifs prioritaires, suivi des accès support. Sauvegardes testées, purge vérifiée, journal des effacements réappliqué avant restauration, procédures d’incident et continuité. Revue régulière des habilitations, de la conservation et des prestataires.