Contrat de sous-traitance (art. 28 RGPD)
Mise à jour : septembre 2026 · Version avv-v5-2026-09En bref
Laisse-moi te résumer l'essentiel : quand tu utilises Kaepsi, nous traitons les données de tes clients uniquement sur ton instruction. Elles t'appartiennent, pas à nous. C'est exactement ce que règle ce contrat.
Pour faire tourner l'appli, nous travaillons avec quelques entreprises spécialisées, nos outils : WhatsApp (Meta) pour la messagerie, Mistral et Anthropic pour la reconnaissance IA, OpenAI pour la transcription de tes messages vocaux et STACKIT pour l'hébergement en Allemagne. Avec chacune de ces entreprises, nous avons conclu un contrat de protection des données.
Tes données et celles de tes clients sont hébergées en Allemagne, et l'extraction IA des pièces tourne en priorité dans l'UE, chez Mistral. Selon nos contrats avec les fournisseurs d'IA, tes saisies ne servent pas à entraîner leurs modèles.
Le paiement de ton abonnement passe par Mollie ; cela ne concerne que tes propres données, pas celles de tes clients. Et si tu résilies, tu récupères tes données ou nous supprimons tout, sauf ce que la loi nous oblige à conserver.
Tu trouveras tous les détails ci-dessous, article par article. Ce résumé t'aide à t'y retrouver ; c'est le texte du contrat ci-dessous qui fait foi.
§ 1 Objet, durée et rôles
Le présent contrat de sous-traitance (ci-après « CST ») est conclu entre l'utilisateur du service Kaepsi, un professionnel ou une entreprise artisanale, en qualité de responsable du traitement au sens de l'art. 4 n° 7 du RGPD (ci-après « Responsable ») et vayoblue GmbH, Steigerstraße 57, 66292 Riegelsberg (Allemagne), représentée par son gérant Stefan Thömmes, exploitante du service Kaepsi, en qualité de sous-traitant au sens de l'art. 4 n° 8 du RGPD (ci-après « Sous-traitant »). Il précise les obligations des parties en matière de protection des données conformément à l'art. 28 § 3 du RGPD.
Le contrat a pour objet le traitement de données à caractère personnel dans le cadre de la fourniture du service Kaepsi basé sur WhatsApp, notamment la création, l'envoi et la gestion de factures, devis, justificatifs de prestation et contrats de service, le suivi du temps de travail ainsi que la gestion des clients et des pièces comptables. Le présent CST fait partie intégrante du contrat d'utilisation (CGV) et entre en vigueur avec celui-ci ; l'acceptation est documentée de manière versionnée lors de l'inscription.
La durée du traitement correspond à la durée du contrat d'utilisation. Les dispositions relatives à la suppression et à la restitution (§ 12) ainsi que les obligations légales de conservation ne sont pas affectées par la fin du contrat.
§ 2 Nature, portée et finalité du traitement
Le traitement comprend la collecte, l'enregistrement, l'organisation, la conservation, la consultation, l'utilisation, la transmission aux sous-traitants ultérieurs mentionnés au § 8 ainsi que l'effacement de données à caractère personnel. Concrètement : réception et analyse de messages WhatsApp (texte, messages vocaux, photos, documents), extraction assistée par IA des données de pièces et de factures, création et envoi de documents PDF (factures, devis, justificatifs de prestation, contrats de service), suivi du temps de travail, signature électronique de documents et stockage dans des systèmes de base de données et de stockage d'objets.
Pour fournir le service, le Sous-traitant recourt à des services d'IA. L'extraction des pièces et des factures entrantes est effectuée en priorité par Mistral AI (traitement dans l'UE, France) ; ce n'est qu'en cas de qualité d'extraction insuffisante qu'un recours de repli à Anthropic (Claude) intervient. La conduite de la conversation via WhatsApp ainsi que la reconnaissance d'images (photo vers facture) sont effectuées en priorité par Anthropic (Claude). Les messages vocaux sont transcrits par OpenAI (Whisper) ; le fichier audio n'est pas conservé durablement après la transcription. Le Sous-traitant utilise les services d'IA exclusivement via leurs offres professionnelles/API. Conformément aux conditions de sous-traitance de Mistral, d'Anthropic et d'OpenAI, les données saisies ne sont pas utilisées pour l'entraînement des modèles d'IA ; ces fournisseurs ne conservent les entrées API que de manière limitée dans le temps, à des fins de contrôle des abus, conformément à leurs conditions de sous-traitance. Uniquement en cas de défaillance des services d'IA principaux, le repli d'urgence via Google (Gemini) peut être utilisé pour maintenir le service ; le traitement des données y afférent est régi par les conditions du fournisseur.
La finalité du traitement est exclusivement la fourniture des prestations contractuelles du service Kaepsi. Aucun traitement à des fins propres du Sous-traitant n'a lieu, sauf disposition expresse du présent CST (§ 12 al. 3) ou obligation légale.
§ 3 Catégories de personnes concernées
Sont concernés par le traitement : (a) les clients finaux du Responsable, destinataires de factures, devis, justificatifs de prestation et contrats de service ; (b) les collaborateurs et membres d'équipe du Responsable dans le cadre du suivi du temps de travail et de la gestion des absences ; (c) les personnes signant électroniquement des justificatifs de prestation ou des contrats de service ; (d) les fournisseurs et émetteurs de factures issus des pièces et factures entrantes ; (e) les interlocuteurs désignés sur les factures et devis.
Les données de compte, de contrat et de paiement du Responsable lui-même sont traitées par le Sous-traitant en qualité de responsable du traitement distinct ; la politique de confidentialité du service s'applique à cet égard.
§ 4 Catégories de données à caractère personnel
Sont traitées : (a) les données d'identification et de contact des clients finaux : nom, adresse, adresse e-mail, numéro de téléphone, numéro fiscal/numéro de TVA, identifiant de routage ; (b) les données de commande, de devis et de facturation : postes de prestation, montants, informations de paiement y compris l'IBAN issu des pièces ; (c) les contenus de communication : messages WhatsApp (texte), transcriptions de messages vocaux, photos et documents (p. ex. photos de chantier, photos de pièces et de factures), images de signature ; (d) les données de temps de travail et d'absence des collaborateurs, y compris les notes en texte libre ; (e) les données de signature et d'audit : nom et adresse e-mail du signataire, adresse IP, identifiant du navigateur (user agent), empreinte du document, texte du consentement ; (f) les données d'adresse et de localisation, y compris les coordonnées géographiques qui en sont dérivées ; (g) les données issues de factures entrantes : nom du fournisseur, adresse, montants, IBAN, données fiscales.
Dans le cadre de la gestion des absences, des catégories particulières de données (art. 9 RGPD) concernant les collaborateurs du Responsable peuvent être traitées, notamment des données de santé (motif d'absence « maladie » et notes en texte libre). Le Responsable garantit qu'une base juridique au titre de l'art. 9 § 2 du RGPD (notamment lit. b en lien avec le droit du travail applicable) existe à cet effet et en informe ses collaborateurs.
§ 5 Droit d'instruction du Responsable
Le Sous-traitant ne traite les données à caractère personnel que sur instruction documentée du Responsable, y compris en ce qui concerne les transferts vers un pays tiers (§ 9), à moins d'y être tenu par le droit de l'Union ou d'un État membre ; dans ce cas, il informe le Responsable de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information.
Constituent des instructions documentées : le contrat d'utilisation, le présent CST ainsi que l'utilisation des fonctions du service par le Responsable (p. ex. l'envoi d'un message, d'une pièce ou d'un message vocal). Toute instruction particulière supplémentaire requiert la forme écrite (e-mail suffisant) et doit être adressée à datenschutz@vayoblue.com.
Si le Sous-traitant estime qu'une instruction viole le RGPD ou d'autres dispositions en matière de protection des données, il en informe immédiatement le Responsable (art. 28 § 3 phrase 3 du RGPD) et est en droit de suspendre l'exécution jusqu'à confirmation ou modification de l'instruction.
§ 6 Confidentialité
Le Sous-traitant garantit que les personnes autorisées à traiter les données se sont engagées à respecter la confidentialité ou sont soumises à une obligation légale appropriée de secret (art. 28 § 3 lit. b, art. 29, art. 32 § 4 du RGPD). L'engagement de confidentialité subsiste après la fin de l'activité concernée.
§ 7 Mesures techniques et organisationnelles (art. 32 RGPD)
Compte tenu de l'état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement, le Sous-traitant met en œuvre les mesures techniques et organisationnelles suivantes. Une évolution des mesures est admise dès lors que le niveau de protection convenu n'est pas abaissé.
Chiffrement : toutes les transmissions de données sont chiffrées en transit (TLS) ; le stockage d'objets (fichiers, photos, PDF) est chiffré au repos. Les codes de connexion à usage unique (OTP) expirent après cinq minutes et deviennent invalides après cinq tentatives infructueuses ; les jetons de signature et de connexion (magic links) ne sont stockés que sous forme de hachage cryptographique.
Contrôle d'accès : autorisations basées sur les rôles selon le principe du moindre privilège ; accès administratif réservé à des administrateurs désignés via une authentification par clé ; les identifiants et clés d'accès sont gérés de manière restreinte.
Contrôle des accès physiques et de l'infrastructure : exploitation de l'ensemble de l'infrastructure centrale (base de données, cache, stockage d'objets, serveurs applicatifs) dans des centres de données certifiés ISO/IEC 27001 de Schwarz Digits Cloud GmbH & Co. KG (STACKIT) en Allemagne (région eu01).
Contrôle de séparation : séparation logique des clients ; chaque accès aux données est strictement limité au compte utilisateur concerné.
Pseudonymisation et minimisation des données : les contenus de messages, transcriptions et notes en texte libre sont anonymisés automatiquement 90 jours après leur réception (les données métier essentielles telles que les temps de travail saisis sont conservées) ; les messages vocaux ne sont pas conservés durablement après la transcription ; le contrôle anti-abus de la garantie de bienvenue s'effectue exclusivement via des empreintes cryptographiques pseudonymisées (SHA-256) et non via des données en clair, ces empreintes étant supprimées au plus tard cinq ans après leur enregistrement par un processus de suppression automatique.
Disponibilité et résilience : sauvegardes régulières dans des centres de données allemands ; surveillance permanente avec alerte automatique ; raccordement redondant des fournisseurs d'IA (repli automatique en cas de panne) pour maintenir le service.
Contrôle des saisies : journaux d'audit vérifiables, notamment pour les signatures électroniques (horodatage, adresse IP, identifiant du navigateur, empreinte du document, texte du consentement).
Gestion des incidents : processus documenté de détection, d'évaluation et de notification des incidents de sécurité avec alerte interne immédiate (voir § 11).
§ 8 Sous-traitants ultérieurs
Le Responsable accorde son autorisation générale (art. 28 § 2 du RGPD) au recours aux sous-traitants ultérieurs énumérés ci-après. Des contrats de sous-traitance imposant en substance les mêmes obligations de protection des données que le présent CST sont conclus avec chaque sous-traitant ultérieur auquel il est recouru (art. 28 § 4 du RGPD). Sont indiqués pour chacun : la finalité, le siège/lieu de traitement et le mécanisme de transfert :
Ne sont pas des sous-traitants ultérieurs au sens du présent contrat : GitHub, Inc. (Microsoft) pour les processus de build et de déploiement (seuls le code source et des données de configuration y sont traités, aucune donnée à caractère personnel du Responsable) ainsi que Telegram pour les alertes internes d'exploitation, auquel ne sont transmis que des indicateurs d'exploitation agrégés et des codes d'erreur sans caractère personnel. Le traitement des paiements par Mollie B.V. concerne exclusivement les données de compte, de contrat et de paiement du Responsable lui-même, que le Sous-traitant traite en qualité de responsable du traitement distinct conformément au § 3 al. 2 ; Mollie n'est donc pas non plus un sous-traitant ultérieur au sens du présent contrat (voir la politique de confidentialité du service).
Le Sous-traitant informe le Responsable au moins 30 jours avant l'ajout ou le remplacement d'un sous-traitant ultérieur (liste à jour sur kaepsi.com/de/avv). Le Responsable peut s'opposer au changement pour un motif sérieux tenant à la protection des données, par écrit, dans un délai de 30 jours. S'il ne peut être remédié à l'opposition par des mesures raisonnables, le Responsable dispose d'un droit de résiliation extraordinaire prenant effet à la date d'entrée en vigueur du changement.
§ 9 Transferts vers des pays tiers
Le stockage central des données (base de données, cache, stockage d'objets, exploitation applicative) a lieu intégralement en Allemagne ; l'extraction IA primaire (Mistral AI) a lieu dans l'UE (France). Des transferts vers des pays tiers n'ont lieu qu'au profit des sous-traitants ultérieurs mentionnés au § 8 dont le traitement a lieu aux États-Unis (Anthropic, OpenAI, Google, Postmark) ; dans le cas de Meta Platforms Ireland Ltd., un transfert vers Meta Platforms, Inc. aux États-Unis est possible.
Ces transferts sont encadrés par les clauses contractuelles types de l'UE (décision d'exécution (UE) 2021/914, module 3 : sous-traitant vers sous-traitant ultérieur), complétées par des mesures techniques (chiffrement en transit, stricte limitation des finalités ; pour les services d'IA d'Anthropic et d'OpenAI, en outre, l'exclusion de l'utilisation à des fins d'entraînement conformément à leurs conditions de sous-traitance) ; lorsqu'un fournisseur est certifié au titre de l'EU-US Data Privacy Framework, la décision d'adéquation de la Commission s'y ajoute. Par la conclusion du présent CST, le Responsable donne son instruction documentée à ces transferts (art. 28 § 3 lit. a du RGPD).
§ 10 Assistance au Responsable (droits des personnes concernées, art. 32 à 36 RGPD)
Le Sous-traitant assiste le Responsable, par des mesures techniques et organisationnelles appropriées, dans l'exécution des droits des personnes concernées prévus au chapitre III du RGPD (accès, rectification, effacement, limitation, portabilité, opposition). Les demandes de personnes concernées reçues directement par le Sous-traitant sont transmises sans délai au Responsable et ne sont pas traitées de manière autonome en l'absence d'instruction.
Le service met notamment à disposition : la rectification et la suppression de données individuelles de clients finaux et de pièces via les fonctions du service, l'export des documents créés ainsi qu'un processus de suppression automatisé et complet du compte, y compris toutes les données des clients finaux.
Le Sous-traitant assiste en outre le Responsable, compte tenu de la nature du traitement et des informations à sa disposition, dans le respect des obligations prévues aux art. 32 à 36 du RGPD (sécurité du traitement, notification des violations, analyse d'impact relative à la protection des données, consultation préalable).
§ 11 Violations de données (art. 33, 34 RGPD)
Le Sous-traitant notifie au Responsable toute violation de données à caractère personnel concernant des données traitées dans le cadre du présent CST, sans délai après en avoir pris connaissance, en règle générale dans les 48 heures. La notification contient, dans la mesure où elles sont disponibles, les informations visées à l'art. 33 § 3 du RGPD (nature de la violation, catégories et nombre approximatif de personnes et d'enregistrements concernés, conséquences probables, mesures prises et proposées) ; les informations peuvent être fournies de manière échelonnée.
Le Sous-traitant assiste le Responsable dans ses obligations de notification à l'autorité de contrôle et de communication aux personnes concernées, documente toutes les violations y compris les mesures correctives et ne procède à aucune notification aux autorités ou aux personnes concernées sans instruction préalable du Responsable, sauf obligation légale.
§ 12 Suppression et restitution
À la fin du contrat d'utilisation, le Sous-traitant, au choix du Responsable, supprime toutes les données à caractère personnel ou les restitue dans un format structuré et courant, puis supprime les copies existantes. Le choix doit être exercé dans les 30 jours suivant la fin du contrat ; cette période correspond à la fenêtre d'export du service. Si le Responsable n'exerce pas son choix dans ce délai de 30 jours, les données sont ensuite intégralement supprimées. La suppression est confirmée par écrit au Responsable sur demande.
Sont exclues de la suppression les données dont la conservation est imposée par la loi (notamment les obligations de conservation comptables et fiscales applicables aux factures et pièces comptables) ; ces données sont verrouillées pendant la durée de conservation et traitées uniquement à cette fin. Les preuves de consentement et de signature sont conservées à titre de preuve de conformité (art. 5 § 2 du RGPD) pendant la durée de la relation contractuelle et le délai de prescription de trois ans qui suit (§ 195 du BGB ; droit allemand choisi conformément au § 15).
Afin d'empêcher un recours multiple à la garantie de bienvenue (à faire valoir dans les 30 jours suivant la conclusion du contrat ; une seule fois par entreprise et par numéro WhatsApp ; l'exercice de la garantie met fin au contrat), le Sous-traitant conserve, en qualité de responsable du traitement distinct et sur le fondement de l'art. 6 § 1 lit. f du RGPD, exclusivement des empreintes cryptographiques (SHA-256) du numéro de téléphone, de l'IBAN et des numéros fiscaux. Il s'agit de valeurs de contrôle pseudonymisées qui ne contiennent aucune donnée en clair et ne permettent aucune identification sans valeur de comparaison. Elles ne sont pas affectées par la suppression et la restitution prévues au présent § 12, mais sont supprimées au plus tard cinq ans après leur enregistrement ; un processus de suppression automatique applique ce délai.
§ 13 Preuves et contrôles
Le Sous-traitant met à la disposition du Responsable toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'art. 28 du RGPD (art. 28 § 3 lit. h). La démonstration s'effectue en priorité par des auto-déclarations à jour, la documentation des mesures techniques et organisationnelles (§ 7) ainsi que les certificats et rapports d'audit des sous-traitants ultérieurs (p. ex. certification ISO/IEC 27001 des centres de données).
Le Responsable est en droit de contrôler le respect du présent CST au maximum une fois par année civile (plus souvent en cas de motif concret, notamment après une violation de données ou sur injonction d'une autorité) moyennant un préavis de 30 jours, pendant les heures ouvrées habituelles et sans perturber l'exploitation, lui-même ou par l'intermédiaire d'un auditeur tenu au secret et non concurrent du Sous-traitant. Le Sous-traitant peut exiger une rémunération raisonnable pour l'assistance aux contrôles allant au-delà de la fourniture des preuves existantes.
§ 14 Responsabilité
La responsabilité des parties est régie par l'art. 82 du RGPD. Dans les rapports internes, chaque partie répond à hauteur de sa part de responsabilité dans le dommage ; si une partie est mise en cause pour un dommage relevant de la seule responsabilité de l'autre, celle-ci la garantit à due concurrence.
Pour le surplus, les règles de responsabilité du contrat d'utilisation (CGV) s'appliquent également au présent CST.
§ 15 Dispositions finales
En cas de contradiction entre le présent CST et le contrat d'utilisation, les dispositions du présent CST prévalent pour les questions de protection des données. Toute modification du présent CST requiert la forme écrite (e-mail suffisant). Si certaines dispositions sont nulles, la validité des autres dispositions n'en est pas affectée ; la disposition nulle est remplacée par la règle légale.
Le droit de la République fédérale d'Allemagne s'applique. Le for exclusif est, dans la mesure permise par la loi, Sarrebruck (Allemagne). La version allemande du présent CST fait foi ; les traductions sont fournies à titre d'information. Contact pour les questions de protection des données : datenschutz@vayoblue.com.
Le présent CST porte la version avv-v4-2026-08. La version en vigueur, y compris la liste des sous-traitants ultérieurs, est disponible sur kaepsi.com/de/avv.