Annexe de sous-traitance des données
Version 2026-07-31 — annexe incorporée aux CGV TSN-SaaS.
1. Parties et rôles
L’artisan client est responsable du traitement pour les données qu’il confie à TSN-SaaS afin de gérer son site, ses contenus ou sa communication. Tourel Services Numériques — TSN-SaaS, exploité par Emeric Tourel, agit comme sous-traitant dans les limites du présent accord. Chaque partie reste responsable des traitements qu’elle détermine pour ses propres finalités, notamment la facturation, la sécurité ou ses obligations légales.
2. Objet, durée, nature et finalités
Traitements de données personnelles effectués par TSN-SaaS pour fournir le service commandé par l’artisan.
Durée du contrat, augmentée des seules périodes de conservation imposées ou permises par le droit applicable.
Les opérations peuvent comprendre la collecte, l’organisation, l’hébergement, la consultation, la génération assistée, la modification, l’export, la diffusion confirmée et la suppression.
- héberger et maintenir le site et les contenus de l’artisan
- fournir l’assistant IA et préparer les actions confirmées
- connecter les destinations externes choisies et diffuser uniquement les publications confirmées
- assurer la sécurité, le support et la continuité du service
3. Données et personnes concernées
Catégories de données :
- identité et coordonnées professionnelles
- contenus, photographies et documents fournis
- données des clients et prospects que l’artisan choisit de confier au service
- journaux techniques et preuves des actions
- identifiants de comptes et destinations externes, autorisations, jetons chiffrés et résultats de publication
- contenus Google Business Profile conservés temporairement dans les limites de la politique Google
Personnes concernées :
- artisan et utilisateurs autorisés
- clients, prospects et contacts de l’artisan
- personnes apparaissant dans les contenus confiés
4. Instructions documentées
TSN-SaaS traite les données uniquement sur les instructions documentées de l’artisan, constituées du contrat, des réglages du compte et des actions confirmées dans le chat. TSN-SaaS informe l’artisan si une instruction paraît contraire au droit applicable et peut suspendre son exécution le temps d’une clarification. Une obligation légale imposant un autre traitement est signalée avant son exécution, sauf interdiction légale.
5. Confidentialité et mesures de sécurité
Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité. TSN-SaaS applique des mesures de sécurité adaptées au risque, notamment contrôle des accès, mots de passe hachés, cookies d’authentification protégés, chiffrement des transports, séparation des secrets, validation des entrées, journaux expurgés, sauvegardes et procédures de suppression. Les mesures évoluent avec les risques et l’état de l’art sans diminuer substantiellement le niveau de protection.
6. Sous-traitants ultérieurs
L’artisan donne une autorisation générale aux sous-traitants ultérieurs nécessaires au service. La liste courante, version 2026-07-31, figure dans lapolitique de confidentialité. Elle comprend :
- IONOS SARL — Hébergement du VPS et de l’application TSN-SaaS.
- MongoDB Atlas — Base de données applicative gérée.
- Cloudflare R2 — Stockage des médias envoyés par les artisans.
- Cloudflare Turnstile — Protection anti-robots du formulaire de démonstration public.
- Stripe — Paiement, abonnement, facturation et prévention de la fraude de paiement.
- Resend — Envoi des e-mails transactionnels.
- OpenAI Ireland Ltd. — Fourniture de l’assistant IA et génération des contenus demandés.
- Plausible Analytics auto-hébergé — Mesure d’audience agrégée du site et du service.
Les services conditionnels ne sont engagés que si la fonction correspondante est activée :Google Places, Google Cloud KMS, Sentry.
TSN-SaaS informe l’artisan de tout ajout ou remplacement envisagé par un canal contractuel approprié, afin de lui donner la possibilité de présenter une objection motivée liée à la protection des données. Les parties recherchent une solution raisonnable ; à défaut, la fonction concernée peut être suspendue ou résiliée selon les CGV.
TSN-SaaS impose contractuellement à chaque sous-traitant ultérieur les mêmes obligations de protection des données que celles prévues par la présente annexe, dans la mesure applicable au service confié. TSN-SaaS demeure responsable envers l’artisan de l’exécution de ces obligations par ses sous-traitants ultérieurs.
7. Plateformes destinataires
Meta et Google ne sont pas inscrits par défaut comme sous-traitants ultérieurs de TSN-SaaS pour la publication. Sur instruction de l’artisan, ils reçoivent les contenus destinés à leurs services et les traitent selon leurs propres conditions. Leur qualification juridique dépend de l’opération et de ces conditions ; elle ne se déduit pas de la seule connexion OAuth.
- Meta — Facebook et Instagram — Identifiants de destination, texte, médias et métadonnées nécessaires à la publication confirmée. Les identifiants d’autorisation et de destination sont échangés dès la connexion OAuth ; le contenu et les médias ne sont transmis qu’après sélection de la destination, aperçu et confirmation explicite. Meta applique ensuite ses propres règles.
- Google Business Profile — Identifiants de destination, contenu, médias et résultat technique de la publication confirmée. Les identifiants d’autorisation et de destination sont échangés dès la connexion manuelle ; le contenu et les médias ne sont transmis qu’après consentement spécifique et exprès. Le contenu Google temporaire est purgé à 28 jours et jamais conservé plus de 30 jours calendaires.
Pour Google Business Profile, les contenus reçus de l’API conservés temporairement sont purgés ou actualisés à 28 jours et jamais conservés au-delà de 30 jours calendaires. Une purge locale ne supprime pas une publication externe ; l’artisan utilise la procédure de suppression propre à la plateforme, notamment la suppression native pour Instagram.
8. Assistance
Compte tenu de la nature du traitement, TSN-SaaS aide raisonnablement l’artisan à répondre à l’exercice des droits, aux demandes d’information, aux analyses d’impact et aux consultations d’autorité. L’artisan demeure chargé de répondre à la personne concernée et de déterminer la suite juridique appropriée.
Cette assistance couvre, compte tenu des informations dont dispose TSN-SaaS et de la nature du traitement, les obligations prévues aux articles 32 à 36 du RGPD : sécurité, documentation et notification des violations, analyse d’impact et consultation préalable.
9. Violation de données
TSN-SaaS notifie à l’artisan toute violation de données personnelles portée à sa connaissance concernant les traitements confiés, sans retard injustifié. La notification fournit les informations disponibles utiles à l’évaluation, à la documentation et, le cas échéant, aux notifications réglementaires. L’artisan reste responsable de ses notifications en tant que responsable du traitement.
10. Transferts
Un transfert hors de l’Espace économique européen n’est réalisé que sur instruction ou lorsqu’il est nécessaire au service accepté, avec un mécanisme prévu par le droit applicable : décision d’adéquation, clauses contractuelles types ou autre garantie valide. Les informations disponibles figurent dans le registre des fournisseurs.
11. Fin du contrat
Au choix de l’artisan, TSN-SaaS restitue ou supprime les données personnelles confiées à la fin des services. Ce choix de restitution ou suppression est exécuté, puis TSN-SaaS efface les copies existantes, sauf si le droit applicable exige leur conservation. À l’issue du délai de récupération annoncé, les données sont supprimées ou anonymisées dans les systèmes actifs puis disparaissent des sauvegardes selon leur rotation. Les preuves comptables et de sécurité soumises à une durée propre sont isolées et leur usage limité à cette obligation.
12. Preuve et droit d’audit
TSN-SaaS tient à disposition les informations raisonnablement nécessaires pour démontrer le respect du présent accord. Un audit documentaire peut être demandé avec un préavis raisonnable, sans accès aux données d’autres clients ni aux secrets de sécurité. Un audit sur place n’intervient qu’en cas de besoin justifié non satisfait par les preuves documentaires, pendant les heures ouvrées et aux frais du demandeur, sauf manquement avéré.
13. Contact et hiérarchie contractuelle
Les questions sont adressées àcontact@tsn-saas.fr. Cette annexe prévaut sur les CGV uniquement pour les obligations de sous-traitance de données. Les dispositions impératives de l’article 28 du RGPD demeurent applicables.