L'annexe RGPD de votre contrat : vous êtes responsable des données de vos cavaliers, nous en sommes le sous-traitant – avec des engagements précis.
Le présent accord de traitement des données (« DPA ») constitue l'annexe RGPD des Conditions générales de service et s'applique de plein droit à tout Client du Service Equimondo. Il matérialise les obligations prévues à l'article 28 du Règlement (UE) 2016/679 (« RGPD »).
Pour les données personnelles saisies ou importées dans le Service par le Client (cavaliers et leurs représentants légaux, propriétaires d'équidés, membres de l'équipe, fournisseurs), le Client est responsable de traitement et EQUIMONDO est sous-traitant, agissant uniquement sur instruction documentée du Client, la première instruction étant constituée par le contrat lui-même.
EQUIMONDO héberge, stocke, organise, structure, consulte pour assistance, sauvegarde, restitue et supprime les données pour le compte du Client, aux seules fins de la fourniture des fonctionnalités du Service : gestion de la cavalerie et des soins, planning et réservations, suivi pédagogique, communication avec les cavaliers, facturation et encaissements, site internet du Client. La durée du traitement est celle du contrat, augmentée des délais de réversibilité prévus.
Le Service est conçu pour la gestion de cavaliers mineurs par des structures professionnelles. Le Client garantit que la collecte des données de mineurs s'effectue auprès de leurs représentants légaux ou avec leur accord, et qu'il leur délivre l'information prévue aux articles 12 à 14 du RGPD.
Le Service n'est pas destiné au stockage de données dites sensibles (article 9 du RGPD), notamment de données de santé humaine. Le Client s'engage à ne pas y consigner de telles données, à l'exception des informations strictement nécessaires à la sécurité des activités (contact d'urgence, mention d'une contre-indication communiquée par la famille), qu'il traite sous sa seule responsabilité et en minimisation. Les données relatives aux équidés (soins, registre d'élevage) ne sont pas des données personnelles, sauf lorsqu'elles se rattachent à une personne identifiable.
Le Client autorise de manière générale le recours aux sous-traitants ultérieurs listés dans la Politique de confidentialité (notamment OVH, Stancer, Brevo, Spot-Hit, Mistral AI, Yousign, et Google pour la seule synchronisation optionnelle des agendas). EQUIMONDO informe le Client de tout ajout ou remplacement envisagé au moins trente (30) jours à l'avance ; le Client peut formuler des objections légitimes, et à défaut d'accord, résilier sans pénalité. EQUIMONDO conclut avec chaque sous-traitant ultérieur un contrat imposant des obligations équivalentes au présent DPA et demeure pleinement responsable envers le Client de leur exécution.
Mesures techniques et organisationnelles mises en œuvre : chiffrement TLS de l'ensemble des communications ; architecture multi-locataire avec cloisonnement strict des données de chaque structure ; authentification individuelle des utilisateurs et gestion fine des habilitations par le Client ; requêtes en base préparées et paramétrées ; accès administrateurs restreints (SSH par clé, filtrage IP) ; journalisation ; sauvegardes quotidiennes chiffrées sur serveurs dédiés en France à accès restreint ; procédure de gestion des vulnérabilités et des incidents.
Les Données Client sont hébergées et sauvegardées exclusivement dans l'Union européenne (France). Aucun transfert de données personnelles hors UE n'est réalisé dans le cadre du présent DPA, à la double exception : (i) de la synchronisation Google Calendar, si et seulement si le Client ou son utilisateur l'active, encadrée par le Data Privacy Framework et les clauses contractuelles types ; (ii) des traitements d'amélioration réalisés exclusivement sur des données anonymisées, lesquelles ne constituent plus des données personnelles.
Le Client peut, au maximum une fois par an et moyennant un préavis de trente (30) jours, vérifier le respect du présent DPA sur la base du dossier de conformité fourni par EQUIMONDO (description des mesures, attestations, liste des sous-traitants). Un audit sur site, mené par un tiers indépendant non concurrent et soumis à confidentialité, est possible en cas d'insuffisance démontrée du dossier, aux frais du Client et sans perturber la sécurité ni le service dû aux autres clients.
Au terme du contrat, le Client exporte lui-même gratuitement l'intégralité de ses données dans des formats standards, pendant soixante (60) jours. À l'issue, EQUIMONDO supprime les données des systèmes actifs et purge les sauvegardes par rotation sous trois (3) mois, sauf obligation légale de conservation (pièces comptables : 10 ans). Sur demande écrite, une attestation de suppression est délivrée.
Chaque partie répond des dommages causés par un traitement contraire à ses obligations propres au titre du RGPD. Les plafonds de responsabilité des CGS s'appliquent au présent DPA, sauf disposition impérative contraire. En cas de contradiction entre le DPA et les CGS sur une question de protection des données, le DPA prévaut.