🏛️ Sallia

Contrat de sous-traitance RGPD (DPA)

Modèle Wilder Labs v1.0 · 18 mai 2026 · Conforme à l'article 28 du Règlement (UE) 2016/679 (RGPD)

Ce document est le modèle de contrat de sous-traitance visé à l'article 8 des Conditions Particulières de Service Sallia. Il est annexé au bon de commande ou au contrat de service de chaque collectivité cliente. Les champs propres à chaque commune (en italique) sont à compléter et le document à signer en deux exemplaires au moment de la souscription — contactez dpo@sallia.fr.

Entre les soussignées

LA COLLECTIVITÉ ci-après dénommée « le Responsable de Traitement » (RT)

ET

WILDER LABS ci-après dénommée « le Sous-Traitant » (ST)

Préambule

Dans le cadre du contrat de service portant sur la solution Sallia (gestion de réservations de salles municipales), le ST traitera des données à caractère personnel pour le compte du RT. Le présent contrat de sous-traitance précise les obligations respectives des parties conformément à l'article 28 du RGPD.

Article 1 — Objet, durée, finalité

1.1 Objet

Définir les conditions dans lesquelles le ST traite, pour le compte du RT, les données à caractère personnel des administrés, agents et associations utilisant la solution Sallia.

1.2 Durée

Le présent contrat prend effet à la date de sa signature et reste en vigueur pendant toute la durée du contrat de service principal, soit par tacite reconduction annuelle. Il prend fin à la résiliation du contrat principal.

1.3 Finalités du traitement

Article 2 — Catégories de données et de personnes concernées

2.1 Catégories de personnes concernées

2.2 Catégories de données traitées

CatégorieDonnéesSensibilité
IdentitéNom, prénom, adresse postaleCourante
ContactEmail, téléphoneCourante
Identité contractuelleOrganisation, fonction (asso)Courante
Données de réservationSalle, dates, objet, nombre de personnesCourante
Données de paiementTokens Stripe (jamais le PAN), montantsFinancière (DSP2)
Photo EDLPhotos d'état des lieuxCourante (vigilance image tiers)
AuthentificationHash bcrypt mot de passe, sessionsSensible sécurité
ConnexionIP, user-agent, horodatageTechnique
Données de santé (module « Espace famille » — sous-module santé)Allergies, PAI (projet d'accueil individualisé), restrictions alimentaires, aptitude à la baignade d'un enfant inscrit en périscolaire/ALSH — uniquement si le sous-module sante_activee est activé pour le tenant du RTCatégorie particulière — article 9 RGPD

Par défaut, aucune catégorie particulière au sens de l'article 9 RGPD n'est traitée. Le module « Espace famille » de Sallia comporte un sous-module optionnel de gestion des fiches sanitaires périscolaires/ALSH (allergies, PAI), désactivé par défaut (sante_activee = false) et activable uniquement à la demande explicite et documentée du RT. Dès lors que ce sous-module est activé pour le tenant du RT, l'article 3.10 ci-dessous s'applique de plein droit et prévaut sur la présente mention générale.

Article 3 — Obligations du Sous-Traitant

Le ST s'engage à :

3.1 Traitement

3.2 Confidentialité

3.3 Sécurité (article 32 RGPD)

Mettre en œuvre les mesures techniques et organisationnelles appropriées, notamment :

3.4 Sous-traitance ultérieure

Le ST est autorisé à recourir aux sous-traitants suivants (« sous-traitants secondaires ») :

Sous-traitantFinalitéLocalisationStatut SCC
Stripe (Stripe Payments Europe Ltd)Encaissements en ligneIrlande (UE)DPA Stripe + SCC
Brevo (ex-Sendinblue)Envoi emails transactionnelsFranceDPA Brevo
OVH SASHébergement infrastructure (datacenter Strasbourg, région SBG)France (UE)RGPD natif
OVHcloudDNS, CDNFranceRGPD natif

Aucun transfert hors UE. Toute modification du panel de sous-traitants secondaires est notifiée au RT au moins 30 jours avant entrée en vigueur, lui permettant le cas échéant de s'y opposer.

Traitements IA distincts, tous deux inactifs en prod — à ne pas confondre :

Toute activation de l'un ou l'autre de ces traitements est explicite côté tenant, signalée à l'utilisateur, et notifiée au RT conformément à la clause de préavis ci-dessus.

3.5 Droit des personnes

Le ST aide le RT à répondre aux demandes d'exercice des droits via :

3.6 Notification des violations

3.7 Analyse d'impact (DPIA)

Le ST fournit au RT une analyse d'impact relative à la protection des données et l'assiste pour la mettre à jour à chaque évolution significative du traitement.

3.8 Registre des traitements

Le ST tient à jour le registre prévu à l'article 30.2 RGPD et le met à disposition du RT et de la CNIL sur demande.

3.9 Restitution des données

À la fin du contrat de service, le ST :

3.10 Traitement de catégories particulières de données — module santé « Espace famille » (article 9 RGPD)

Cette clause s'applique de plein droit dès que le RT active le sous-module santé du module « Espace famille » (flag sante_activee) pour la gestion des fiches sanitaires périscolaires/ALSH (allergies, PAI, restrictions alimentaires, aptitude à la baignade) d'enfants mineurs inscrits. Elle complète, sans s'y substituer, les articles 3.1 à 3.9 ci-dessus.

3.10.1 Base légale

Le traitement de ces données de santé relève des exceptions de l'article 9(2)(b) et (h) du RGPD (traitement nécessaire aux fins de l'exécution des obligations du RT en matière de sécurité des mineurs accueillis, imposées par la réglementation applicable aux accueils collectifs de mineurs — CASF R227-6 — et à la protection des personnes physiques). Cette base n'est pas le consentement de l'article 9(2)(a) : le dépôt de la fiche sanitaire par le responsable légal de l'enfant est une modalité de collecte, non le fondement juridique du traitement, celui-ci restant la mission d'intérêt public/l'obligation réglementaire portée par le RT.

3.10.2 Minimisation

Seuls sont conservés en base, sous forme structurée : les indicateurs opérationnels de sécurité (allergie sévère oui/non, PAI en vigueur oui/non, date de révision, aptitude à la baignade, restrictions alimentaires) et la référence au dépôt de la fiche. Le détail médical (ordonnances, diagnostics, PAI complet signé) n'est pas saisi en texte libre dans l'application.

3.10.3 Mesures de sécurité renforcées (complètent l'article 3.3)

3.10.4 Analyse d'impact

Le ST met à disposition du RT l'analyse d'impact relative à la protection des données portant sur ce traitement et l'assiste, conformément à l'article 3.7, pour toute mise à jour requise avant ou après activation.

3.10.5 Non-activation par défaut

En l'absence de demande expresse du RT, ce sous-module reste désactivé et aucune donnée de santé n'est collectée ni traitée pour son tenant.

Article 4 — Obligations du Responsable de Traitement

Le RT s'engage à :

Article 5 — Audit et contrôle

Le RT a le droit, après préavis raisonnable (minimum 15 jours ouvrés), d'auditer le ST une fois par an, à ses frais, soit directement soit par un auditeur indépendant. L'audit porte sur le respect des obligations prévues au présent contrat.

Le ST met à disposition du RT toute la documentation nécessaire (registre, DPIA, journaux de sécurité, attestations sous-traitants secondaires).

Article 6 — Responsabilité

Chaque partie est responsable des dommages causés par le traitement lorsqu'elle n'a pas respecté les obligations RGPD spécifiques aux sous-traitants ou les instructions licites du RT (article 82 RGPD).

La responsabilité du ST envers le RT est limitée à deux fois le montant des redevances annuelles versées par le RT au ST au titre du contrat de service, sauf cas de faute lourde ou intentionnelle. Ce plafond spécifique est également celui visé à l'article 10 bis des CPS, dont les présentes constituent l'annexe applicable en matière de responsabilité liée aux données personnelles.

Article 7 — Droit applicable et juridiction

Le présent contrat est régi par le droit français. Tout litige relatif à son interprétation ou son exécution relève des tribunaux du ressort de la cour d'appel de Poitiers, sous réserve des règles d'ordre public.

Article 8 — Signature

Le présent contrat est rédigé en deux exemplaires originaux, un pour chaque partie.

Le Responsable de TraitementLe Sous-Traitant
Nomà compléterGillian RICHARD
Fonctionà compléterGérant Wilder Labs
Dateà compléterà compléter
Signature(lu et approuvé, manuscrit)(lu et approuvé, manuscrit)

Annexes

Modèle de DPA v1.0 — 18 mai 2026 — Wilder Labs. Toute modification doit faire l'objet d'un avenant signé des deux parties.