Aller au contenu

Contrat de sous-traitance des données

Dernière mise à jour : 23 septembre 2026

Ce contrat fixe les engagements de Bénévènement sur les données des bénévoles de ses clients, comme l'exige l'article 28 du règlement général sur la protection des données (RGPD). Il fait partie des conditions générales et il est accepté avec elles à la création du compte.

1. Parties et objet

Le contrat lie le Client, structure qui a ouvert une organisation sur Bénévènement, etRaphaël Chaudré — Avel Web, entreprise individuelle, SIRET 911 963 213 00010(l'« Éditeur »). Les termes définis dans les conditions générales gardent ici le même sens.

Pour les données des bénévoles et des inscriptions, le Client est responsable de traitement et l'Éditeur est son sous-traitant. Les données du compte du Client et de ses membres ne relèvent pas de ce contrat : l'Éditeur en est responsable, dans les conditions de la politique de confidentialité.

2. Description du traitement

  • Objet et finalité : fournir au Client le service décrit dans les conditions générales, c'est-à-dire recueillir les inscriptions de ses bénévoles, organiser leurs créneaux et leurs plannings, et leur envoyer des emails.
  • Nature des opérations : collecte par le formulaire d'inscription, hébergement, consultation, modification, export, envoi d'emails et suppression.
  • Personnes concernées : les bénévoles qui s'inscrivent à une édition du Client, et les personnes que le Client y ajoute lui-même.
  • Données : identité (prénom, nom, date de naissance si le Client la demande), coordonnées (adresse email, téléphone), informations pratiques (taille de t-shirt, régime alimentaire, expérience, souhaits de binômes, commentaire), créneaux et postes choisis ou attribués, réponses aux champs personnalisés que le Client ajoute à son formulaire, et emails envoyés depuis le service.
  • Données sensibles : aucune n'est demandée par défaut. Le Client qui en recueille, notamment par un champ personnalisé, s'assure d'en avoir le droit et d'en limiter la collecte au strict nécessaire.
  • Durée : celle du compte du Client, puis le délai prévu à l'article 13.

3. Instructions du Client

L'Éditeur ne traite les données que sur instruction documentée du Client. Ces instructions sont les présentes conditions et ce que le Client fait lui-même dans son espace d'administration : réglages, ajouts, modifications, envois, exports et suppressions. Toute autre instruction est donnée par écrit, àbonjour@benevenement.fr.

Si une instruction lui paraît contraire au RGPD ou à une autre règle de protection des données, l'Éditeur en informe immédiatement le Client. Si le droit de l'Union ou français l'oblige à traiter des données hors de ces instructions, il en informe le Client avant de le faire, sauf si ce droit l'interdit.

4. Repérage des organisations multiples

Pour faire respecter l'article 5 des conditions générales (« Une seule organisation par structure »), l'Éditeur compare automatiquement les adresses email des bénévoles d'une organisation dont l'unique édition est gratuite à celles des bénévoles des autres organisations. Pour ce seul traitement, il agit en responsable de traitement, sur la base de son intérêt légitime à faire respecter ses conditions.

Ce rapprochement ne produit qu'un nombre de bénévoles en commun, communiqué à l'Éditeur seul. Aucune donnée d'un bénévole n'est transmise d'une organisation à une autre, ni conservée à ce titre au-delà de sa fiche. Les bénévoles en sont informés par la politique de confidentialité qui accompagne le formulaire d'inscription.

5. Confidentialité

Seul l'Éditeur, et les personnes qu'il habiliterait pour les mêmes besoins, accède aux données des bénévoles, et uniquement lorsque c'est nécessaire : assistance demandée par le Client, exploitation et sécurité du service, ou obligation légale. Toute personne habilitée est tenue à la confidentialité par un engagement écrit ou une obligation légale.

6. Sécurité

L'Éditeur met en œuvre des mesures techniques et organisationnelles adaptées au risque, au sens de l'article 32 du RGPD. Celles en place sont décrites enannexe. Il peut les faire évoluer, sans jamais réduire le niveau de protection.

7. Sous-traitants ultérieurs

Le Client autorise l'Éditeur à faire appel aux prestataires suivants, qui traitent les données des bénévoles pour son compte :

  • Neon (Neon Inc., États-Unis) — hébergement de la base de données, à Francfort (Allemagne) ;
  • Vercel (Vercel Inc., États-Unis) — hébergement de l'application, dont les traitements s'exécutent à Paris (France), et mesure d'audience sans cookie des pages d'inscription ;
  • Brevo (Sendinblue SAS, France) — acheminement des emails envoyés aux bénévoles.

Stripe, qui encaisse le paiement des éditions, ne reçoit aucune donnée de bénévole.

L'Éditeur impose à chacun, par contrat, des obligations de protection des données équivalentes à celles du présent contrat, et reste responsable envers le Client de leur respect. Avant d'ajouter ou de remplacer un prestataire, il prévient les propriétaires de l'organisation par email au moins trente jours à l'avance et met cette page à jour. Le Client peut s'y opposer par écrit pendant ce délai, pour un motif tenant à la protection des données ; faute de solution trouvée ensemble, il peut fermer son organisation.

8. Localisation et transferts

Les données des bénévoles sont stockées et traitées dans l'Union européenne. Neon et Vercel étant des sociétés américaines, un accès depuis les États-Unis reste possible, notamment pour leur assistance technique ; il est encadré par les clauses contractuelles types de la Commission européenne et, pour les prestataires qui y ont adhéré, par le cadre de protection des données UE–États-Unis (Data Privacy Framework).

9. Droits des bénévoles

Le Client répond aux demandes de ses bénévoles. Son espace d'administration lui permet d'y donner suite lui-même : consulter et supprimer la fiche d'un bénévole, exporter les bénévoles d'une édition ou l'ensemble de l'organisation dans un format lisible par une machine.

Si une demande parvient directement à l'Éditeur, il la transmet au Client dans les meilleurs délais, sans y répondre lui-même sur le fond, et l'aide à y donner suite si les outils ne suffisent pas.

10. Violation de données

L'Éditeur notifie au Client toute violation de données à caractère personnel qui concerne ses bénévoles, par email aux propriétaires de l'organisation, au plus tard48 heures après en avoir eu connaissance. La notification décrit, dans la mesure du possible, la nature de la violation, les catégories et le nombre approximatif de personnes et de données concernées, ses conséquences probables et les mesures prises ou envisagées. Ce qui n'est pas encore connu est transmis dès que possible.

Il appartient au Client, responsable de traitement, de notifier la violation à la CNIL et, le cas échéant, d'en informer ses bénévoles. L'Éditeur l'y aide et lui fournit les informations dont il dispose.

11. Assistance

L'Éditeur aide le Client à respecter ses propres obligations, notamment pour une analyse d'impact relative à la protection des données ou une consultation préalable de la CNIL, en lui fournissant les informations sur le traitement dont il dispose.

12. Audits

L'Éditeur met à la disposition du Client, sur demande écrite, les informations nécessaires pour démontrer le respect du présent contrat. S'ils ne suffisent pas, le Client peut faire réaliser un audit, une fois par an au plus, avec un préavis de trente jours, par lui-même ou par un auditeur tenu au secret qui n'est pas un concurrent de l'Éditeur. L'audit a lieu à distance, sauf nécessité établie, pendant les heures ouvrées et sans compromettre la sécurité ni les données des autres clients. Ses frais sont à la charge du Client. Les contrôles de la CNIL, eux, ne sont soumis à aucune de ces conditions.

13. Fin du traitement

À la fermeture de l'organisation, le Client dispose de trente jourspour exporter ses données depuis son espace d'administration, qui reste accessible. À l'issue de ce délai, l'Éditeur supprime définitivement toutes les données des bénévoles, sans en garder de copie. Sur demande écrite, la suppression est immédiate.

Les données supprimées disparaissent ensuite des sauvegardes de l'hébergeur de la base à mesure qu'elles expirent, au plus tard trente jours après leur suppression. Seules subsistent les empreintes décrites dans la politique de confidentialité, qui ne contiennent aucune donnée de bénévole.

14. Durée et articulation avec les conditions générales

Le contrat s'applique tant que l'Éditeur traite des données des bénévoles du Client. La responsabilité de chaque partie suit l'article 8 des conditions générales, sans préjudice des articles 82 et 83 du RGPD. En cas de contradiction sur la protection des données, le présent contrat l'emporte sur les conditions générales. Il est modifié dans les mêmes conditions qu'elles.

Annexe — Mesures de sécurité

  • Chiffrement des échanges : HTTPS pour tous les accès à l'application ; connexion chiffrée à la base, avec vérification du certificat du serveur.
  • Hébergement : base de données à Francfort et traitements à Paris, chez des hébergeurs qui assurent la sécurité physique de leurs centres et les sauvegardes de la base.
  • Mots de passe : jamais conservés en clair, hachés avec argon2id ; adresse email vérifiée à l'ouverture du compte.
  • Sessions : cookie signé, inaccessible aux scripts de la page et réservé aux connexions chiffrées ; les droits sont relus à chaque requête, si bien qu'un compte retiré perd son accès aussitôt.
  • Tentatives de connexion : nombre limité par adresse et par compte visé ; la réponse ne révèle pas si un compte existe.
  • Cloisonnement des clients : chaque requête est limitée à l'organisation de la personne connectée. Des tests automatisés vérifient chaque point d'accès avec des données homonymes d'une organisation à l'autre, à chaque modification du code.
  • Moindre privilège : dans une organisation, rôles d'administrateur, de responsable de poste et de lecture seule ; en production, l'application se connecte à la base avec un compte qui lit et écrit des données, sans pouvoir modifier sa structure.
  • Minimisation : aucun cookie de traçage ni publicitaire ; mesure d'audience agrégée, sans cookie.
  • Maîtrise par le Client : export et suppression en libre-service, fermeture de l'organisation suivie d'une suppression automatique.