Aller au contenu principal

Accord de sous-traitance des données personnelles

Version en vigueur au : 13/08/2026

Le présent accord fait partie des CGS. Il encadre, conformément à l'article 28 du RGPD, les traitements réalisés par Hoxa pour le compte de l'Association.

Rôles et portée

L'Association est responsable de traitement pour les données dont elle détermine les finalités et moyens essentiels au moyen du Service. Hoxa est son sous-traitant dans la limite des instructions documentées et des fonctionnalités utilisées.

Chaque partie respecte les obligations qui lui incombent. L'Association détermine notamment une base légale, fournit les informations requises aux personnes, limite les données collectées, fixe les durées de conservation et vérifie que ses instructions sont licites. Hoxa informe l'Association si une instruction lui paraît contraire au RGPD ou au droit applicable et peut suspendre son exécution dans l'attente d'une instruction licite.

Les traitements réalisés par Hoxa pour ses propres finalités — gestion du contrat, facturation, prévention des abus, sécurité générale du Service et obligations légales — relèvent de la politique de protection des données et non du présent accord.

Description des traitements confiés

ÉlémentDescription
ObjetHébergement et mise à disposition des fonctions de gestion associative choisies par l'Association
DuréeDurée du contrat, puis délais de restitution, suppression et sauvegarde prévus ci-dessous
Nature des opérationsCollecte, enregistrement, organisation, consultation, modification, rapprochement, export, transmission sur instruction, limitation, sauvegarde et suppression
FinalitésGestion des comptes, adhésions, événements, inscriptions, commandes, paiements et cautions, transports, plannings, communications, formulaires, documents et exports selon les modules utilisés
Personnes concernéesMembres et représentants de l'Association, adhérents, participants, acheteurs, passagers, bénévoles, salariés, candidats à l'adhésion, responsables légaux et contacts renseignés par l'Association
Données courantesIdentité, coordonnées, date de naissance, rattachement à une organisation, rôles, réponses aux formulaires, commandes, billets, adhésions, présences, plannings, communications, références et statuts de paiement, journaux d'activité et données techniques
Données particulières possiblesPièces d'identité, certificats, informations relatives à la santé, au handicap, au régime alimentaire ou autres données sensibles uniquement lorsque l'Association décide licitement de les demander

L'Association n'utilise pas les champs libres pour collecter des données inutiles, des données complètes de carte bancaire ou des secrets d'authentification.

Instructions documentées

Les CGS, le présent accord, les réglages et actions des utilisateurs autorisés, ainsi que les demandes écrites de l'Association constituent ses instructions documentées. Une instruction supplémentaire qui dépasse le Service standard peut faire l'objet d'un accord sur sa faisabilité, son délai et son prix.

Hoxa ne traite les données que pour fournir et sécuriser le Service, sauf obligation du droit de l'Union européenne ou du droit français. Dans ce dernier cas, Hoxa informe préalablement l'Association, sauf interdiction légale.

Confidentialité et personnel

Hoxa limite l'accès aux personnes qui en ont besoin pour leurs fonctions. Elles sont soumises à une obligation de confidentialité et sensibilisées à la protection des données. Les habilitations sont revues et retirées lorsqu'elles ne sont plus nécessaires.

Sécurité

Compte tenu de l'état des connaissances, des coûts, de la nature des traitements et des risques, Hoxa met notamment en œuvre :

  • le chiffrement des communications en transit et les mécanismes de chiffrement fournis par l'infrastructure pour le stockage ;
  • des comptes individualisés, un contrôle des habilitations et une authentification adaptée ;
  • la journalisation d'opérations sensibles et des mesures de protection contre les accès abusifs ;
  • des sauvegardes et procédures de restauration adaptées au Service ;
  • la gestion des mises à jour, vulnérabilités et incidents ;
  • la minimisation des données et la séparation logique des espaces d'Association ;
  • des règles de masquage ou d'exclusion pour les enregistrements de session des zones susceptibles de contenir des données sensibles.

L'Association configure les habilitations, protège ses terminaux et comptes, choisit des méthodes de collecte proportionnées et sécurise les données après export ou transmission vers ses propres outils.

Documents transmis par e-mail

Lorsque l'Association collecte des documents, Hoxa les reçoit temporairement en mémoire afin de les joindre à l'e-mail destiné à l'Association ; ils ne sont pas conservés durablement dans le stockage applicatif de Hoxa. Des métadonnées de suivi peuvent être conservées dans le Service.

À compter de la réception de l'e-mail, l'Association est seule responsable de la boîte destinataire, des accès, de la conservation, du partage et de la suppression des pièces. Elle choisit une adresse sécurisée, en limite les accès et évite de demander des documents sensibles lorsqu'une solution moins intrusive suffit.

Sous-traitants ultérieurs

L'Association donne une autorisation générale à Hoxa pour recourir aux sous-traitants ultérieurs nécessaires au Service. À la date de la présente version, sont autorisés, pour les traitements réalisés pour le compte de l'Association : Cloudflare (hébergement, stockage, sécurité, e-mail), Neon (base de données), Google (authentification, notifications et exports demandés), PostHog (analyse produit et relecture de sessions dans les limites configurées) et Mistral AI (analyse ponctuelle d'une page publique demandée par un administrateur). Leurs informations et localisations sont tenues à jour dans la politique de protection des données.

Les prestataires de paiement choisis et contractés directement par l'Association ne sont sous-traitants ultérieurs de Hoxa que dans la mesure où Hoxa les mandate effectivement pour son compte. Framer, utilisé pour le site vitrine, et Qonto, utilisé par Hoxa pour sa propre facturation, ne traitent pas pour le compte de l'Association dans le cadre décrit par le présent accord.

Hoxa impose à ses sous-traitants ultérieurs des obligations de protection substantiellement équivalentes pour les traitements confiés et demeure responsable de leurs obligations de sous-traitance dans les conditions du RGPD.

Hoxa informe l'Association de tout ajout ou remplacement ayant un impact significatif. L'Association peut formuler, dans les quinze jours, une objection motivée par des raisons sérieuses de protection des données. Les parties recherchent une solution raisonnable ; à défaut, l'Association peut cesser d'utiliser la fonction affectée ou résilier le contrat avant le changement, sans pénalité de résiliation.

Transferts hors Espace économique européen

Hoxa ne réalise un transfert international que sur instruction ou au moyen d'un mécanisme reconnu par le RGPD, notamment une décision d'adéquation ou les clauses contractuelles types de la Commission européenne accompagnées, lorsque nécessaire, de mesures supplémentaires. Les informations générales sur les localisations sont publiées dans la politique de protection des données.

Droits des personnes

L'Association répond aux demandes d'exercice des droits. Lorsque Hoxa reçoit directement une demande portant sur des données traitées pour l'Association, Hoxa la lui transmet sans y répondre, sauf instruction ou obligation légale.

Compte tenu de la nature du traitement, Hoxa assiste raisonnablement l'Association au moyen des fonctions du Service et, si nécessaire, d'une intervention de support. Une demande manifestement excessive, répétitive ou nécessitant un développement spécifique peut être facturée après accord préalable, sans empêcher le respect des délais légaux.

Assistance et analyses d'impact

Hoxa fournit les informations raisonnablement disponibles pour aider l'Association à respecter ses obligations de sécurité, de notification des violations, d'analyse d'impact et de consultation préalable de l'autorité de contrôle, compte tenu des traitements confiés. L'Association reste responsable de déterminer si une analyse d'impact est nécessaire et de la réaliser.

Violations de données

Hoxa notifie à l'Association toute violation de données personnelles concernant les traitements confiés dans les meilleurs délais après en avoir pris connaissance. La notification contient, à mesure que les informations deviennent disponibles, la nature de l'incident, les catégories de données et personnes concernées, ses conséquences probables, les mesures prises ou proposées et un point de contact.

Hoxa aide raisonnablement l'Association à documenter et notifier l'incident. L'Association décide des notifications à la CNIL et aux personnes concernées et reste responsable du respect de leurs délais, sauf lorsque Hoxa agit comme responsable de traitement pour l'incident concerné.

Restitution et suppression

Pendant le contrat, l'Association utilise les exports disponibles pour récupérer ses données. À la fin du contrat et selon son choix communiqué avant la fermeture, Hoxa restitue les données raisonnablement exportables ou les supprime, sauf obligation légale de conservation.

À défaut d'instruction contraire avant la fermeture, Hoxa supprime les données de production au plus tard trente jours après la fin du contrat. Les copies résiduelles contenues dans les sauvegardes sont isolées, ne sont pas restaurées sauf nécessité de continuité et sont supprimées au plus tard dans les quatre-vingt-dix jours suivant la suppression en production. Si une restauration remet temporairement des données supprimées en production, leur suppression est réappliquée.

Informations et audits

Hoxa met à disposition les informations raisonnablement nécessaires pour démontrer le respect du présent accord. L'Association privilégie d'abord la documentation, les questionnaires et rapports disponibles.

Si ces éléments sont insuffisants, elle peut réaliser au maximum un audit par an, sauf incident sérieux ou demande d'une autorité, avec un préavis d'au moins trente jours. L'audit a lieu pendant les heures ouvrées, sans accéder aux données d'autres clients ni compromettre la sécurité ou les secrets d'affaires. L'auditeur indépendant est tenu à la confidentialité. Les coûts sont supportés par l'Association, sauf non-conformité substantielle imputable à Hoxa. Hoxa peut facturer le temps raisonnable mobilisé après information préalable.

Responsabilité et fin de l'accord

La responsabilité des parties au titre du présent accord est soumise aux limites prévues par les CGS dans toute la mesure permise par la loi. Ces limites ne réduisent pas les droits des personnes concernées ni les pouvoirs des autorités.

Le présent accord prend fin avec le contrat, sous réserve des obligations qui subsistent jusqu'à la suppression complète des données confiées.