Aller au contenu

Accord de sous-traitance (annexe aux conditions générales)

Dernière mise à jour : 23 septembre 2026

Le présent accord est conclu en application de l'article 28 du RGPD. Il fait partie intégrante des conditions générales et prévaut sur elles pour tout ce qui touche au traitement de données à caractère personnel.

1. Parties et rôles

  • Le Client est responsable de traitement. C'est lui qui constitue la liste d'invités, décide de ce qui leur est envoyé, et détermine les finalités et les moyens du traitement.
  • Nathan Peltier, entrepreneur individuel (micro-entreprise) exerçant sous le nom commercial INAVYS, SIREN 992 729 533, 200 rue de la Croix Nivert, 75015 Paris, France, ci-après « ZapEvent », est sous-traitant. Il ne traite les données que sur instruction documentée du Client.

L'utilisation du service par le Client vaut instruction documentée au sens de l'article 28.3 a) du RGPD.

2. Objet et durée

Objet : la fourniture du service ZapEvent, à savoir la création d'événements, la gestion d'une liste d'invités, l'envoi et le suivi d'invitations et de relances, la collecte des réponses, le pointage à l'entrée et la collecte d'avis après l'événement.

Durée : le présent accord produit ses effets pendant toute la durée du contrat d'abonnement, et jusqu'à l'accomplissement des obligations de l'article 10 (sort des données en fin de contrat).

3. Nature et finalité du traitement

OpérationFinalité
Import et stockage d'une liste d'invitésConstituer l'audience d'un événement
Envoi d'emails d'invitation, de relance et d'enquêteCommuniquer avec les invités
Enregistrement des ouvertures, clics, échecs de distributionSuivre l'acheminement, décider d'une relance
Collecte et stockage des réponses à l'invitationConnaître les présences attendues
Pointage à l'entréeContrôler l'accès le jour de l'événement
Collecte d'avis après l'événementMesurer la satisfaction
Calcul d'un score d'engagement par invitéTrier les invités selon leur réactivité
Export de la liste et des réponsesRestituer au Client ses propres données

4. Catégories de personnes concernées

  • Les invités aux événements du Client.
  • Les répondants aux enquêtes de satisfaction du Client.

5. Catégories de données traitées

  • Identité : nom, prénom.
  • Coordonnées : adresse email, numéro de téléphone.
  • Données professionnelles : société, fonction, catégorie attribuée par le Client.
  • Données de participation : réponse à l'invitation, message libre, réponses aux champs personnalisés définis par le Client, nombre d'accompagnants déclarés, présence constatée à l'entrée, note libre écrite par le Client au sujet de l'invité.
  • Données de distribution : date d'invitation, ouverture d'un message, clic sur un lien, échec de distribution, désinscription.
  • Provenance : la source de la liste déclarée par le Client à l'import.
  • Score d'engagement : une valeur de 0 à 100 calculée par le service à partir des seules données de distribution et de participation ci-dessus (distribution d'un message, ouverture, clic, réponse à l'invitation et sa rapidité, présence ou absence constatée). Elle est affichée au Client dans sa liste d'invités. Elle ne produit aucun effet juridique ni décision automatisée au sens de l'article 22 du RGPD : elle sert à trier une liste, le Client décidant seul de ce qu'il en fait.
  • Préférences techniques : langue et fuseau horaire de l'invité, pour lui écrire dans sa langue et à la bonne heure.
  • Données d'avis : note, commentaire libre et réponses aux questions ajoutées par le Client, non rattachés à un invité identifié.

Aucune catégorie particulière de données au sens de l'article 9 du RGPD n'est demandée par le service. Le Client s'interdit d'en importer, notamment par le biais des champs libres qu'il définit lui-même. Un champ « allergies » ou « régime alimentaire », s'il est créé par le Client, relève de sa seule responsabilité et il lui appartient d'en assurer la base légale et l'information des personnes.

6. Obligations de ZapEvent

ZapEvent s'engage à :

  1. Ne traiter les données que sur instruction documentée du Client, y compris pour un transfert hors Union européenne, sauf obligation légale à laquelle elle serait soumise ; elle en informe alors le Client avant traitement, sauf interdiction légale.
  2. Garantir la confidentialité : toute personne autorisée à accéder aux données est soumise à une obligation de confidentialité.
  3. Mettre en œuvre les mesures de sécurité décrites à l'article 8.
  4. Respecter les conditions de recours à un sous-traitant ultérieur décrites à l'article 7.
  5. Aider le Client à répondre aux demandes d'exercice de droits des personnes concernées, par les fonctions du service (export, effacement à la demande depuis le lien présent dans chaque email, effacement d'un invité depuis l'espace du Client) et, à défaut, sur demande écrite.
  6. Aider le Client à respecter ses obligations des articles 32 à 36 du RGPD, compte tenu de la nature du traitement et des informations dont elle dispose.
  7. Notifier au Client toute violation de données la concernant, sans délai injustifié et au plus tard 48 heures après en avoir pris connaissance, avec les éléments dont elle dispose : nature de la violation, catégories et nombre approximatif de personnes et d'enregistrements concernés, conséquences probables, mesures prises. Ce délai est calibré pour laisser au Client le temps de tenir son propre délai de 72 heures vis-à-vis de l'autorité de contrôle.
  8. Mettre à disposition du Client toute information nécessaire pour démontrer le respect du présent accord, et permettre la réalisation d'audits dans les conditions de l'article 9.
  9. Tenir un registre des catégories de traitements effectués pour le compte du Client.

7. Sous-traitants ultérieurs

Le Client autorise ZapEvent à recourir aux sous-traitants ultérieurs listés en annexe 1.

ZapEvent informe le Client de tout ajout ou remplacement de sous-traitant ultérieur au moins 30 jours avant que le changement ne prenne effet, par email à l'adresse du compte propriétaire. Le Client peut s'y opposer par écrit dans ce délai, pour un motif tiré de la protection des données. À défaut d'accord, le Client peut résilier son abonnement sans frais ni pénalité, la partie non consommée de la période en cours lui étant remboursée au prorata.

ZapEvent impose à chaque sous-traitant ultérieur les mêmes obligations que celles du présent accord, et demeure pleinement responsable devant le Client de leur exécution.

8. Mesures de sécurité

  • Chiffrement TLS de tous les échanges.
  • Mots de passe hachés, jamais stockés en clair ni réversibles.
  • Cloisonnement des données par organisation : aucune requête ne franchit cette frontière.
  • Contrôle d'accès par rôle au sein d'une organisation.
  • Journaux horodatés : un journal d'audit des actions sensibles (export, changement de rôle) et un journal d'activité des opérations sur les invités (ajout, import, suppression, pointage).
  • Liens invités porteurs de jetons aléatoires. Les liens de réponse, d'effacement et d'avis expirent ; le lien de désinscription reste valable tant que l'invité existe. Un jeton consommé ou expiré est effacé 30 jours après.
  • Limitation de débit sur les points d'entrée publics, contrôle anti-robot sur les formulaires ouverts.

9. Audit

Le Client peut demander, au plus une fois par an et moyennant un préavis de 30 jours, la communication des éléments démontrant le respect du présent accord. Un audit sur site ou par un tiers mandaté est possible en cas de violation de données avérée, ou à la demande d'une autorité de contrôle ; ses frais sont à la charge du Client, sauf s'il révèle un manquement substantiel de ZapEvent.

10. Sort des données en fin de contrat

À la fin de l'abonnement, l'organisation du Client passe en lecture seule : ses données restent consultables et exportables, et plus aucune campagne, relance ni enquête n'est envoyée en son nom. Seul l'email de confirmation qu'un invité déclenche lui-même en répondant à une invitation déjà reçue continue de partir. Pendant cette période, le Client peut :

  • récupérer ses données par les fonctions d'export du service : la liste d'invités et leurs réponses au format CSV, le contenu de l'organisation au format JSON (les fichiers téléversés, comme les visuels, n'y sont pas inclus) ;
  • demander l'effacement de son organisation depuis ses réglages : il intervient 30 jours après la demande, délai pendant lequel la demande peut être annulée.

À défaut, l'organisation et l'ensemble de ses données sont effacées 365 jours après la fin de son dernier abonnement ou forfait offert, ou après sa création si elle n'en a jamais eu, après un avertissement par email adressé à ses propriétaires et administrateurs 30 jours avant.

Indépendamment de la fin du contrat, et pendant toute sa durée, deux effacements s'appliquent d'office :

  • les données d'invités d'un événement sont effacées automatiquement 90 jours après la fin de cet événement ;
  • un invité peut demander l'effacement de sa fiche à tout moment, depuis le lien présent dans le pied de page de chaque email reçu.

Deux exceptions, assumées et écrites :

  1. Les adresses inscrites sur la liste de non-contact du Client ne sont pas effacées : elles constituent la preuve d'une opposition, et les effacer conduirait à recontacter une personne qui a dit non. Cette conservation est fondée sur l'article 17.3 e) du RGPD. Seule l'adresse est conservée, avec le motif et la date.
  2. Les réponses aux enquêtes de satisfaction ne portent aucun identifiant d'invité : le texte libre est effacé à l'échéance des 90 jours, la note chiffrée est conservée comme donnée non nominative.

11. Registre et documentation

ZapEvent tient à jour la liste des catégories de traitements effectués pour le compte du Client, ainsi que la liste des sous-traitants ultérieurs de l'annexe 1. Le Client reste tenu de son propre registre des activités de traitement au titre de l'article 30.1 du RGPD.

12. Transferts hors Union européenne

Certains traitements confiés aux sous-traitants ultérieurs de l'annexe 1 peuvent impliquer un transfert hors Union européenne, notamment chez Vercel (hébergement), Neon, Resend, Stripe, Cloudflare, Ably et PostHog.

Pour les sociétés établies aux États-Unis (Vercel, Neon, Resend, Stripe, Cloudflare, PostHog), ces transferts reposent sur leur certification au Data Privacy Framework UE-États-Unis, qui bénéficie d'une décision d'adéquation de la Commission européenne, et, selon le fournisseur, sur les Clauses Contractuelles Types de la Commission européenne intégrées à leur accord de sous-traitance. Ably Real-time Ltd est établie au Royaume-Uni, qui bénéficie d'une décision d'adéquation ; les transferts vers ses centres de données situés hors d'Europe sont encadrés par les Clauses Contractuelles Types. Ces garanties sont complétées le cas échéant par des mesures supplémentaires. La liste à jour est disponible sur demande à contact@zapevent.fr.

Annexe 1 : sous-traitants ultérieurs

Sous-traitantRôleTraitement
Vercel Inc.Hébergement de l'applicationUnion européenne (fonctions serveur) · États-Unis et autres pays où opèrent Vercel ou ses sous-traitants (transferts prévus par l'accord de sous-traitance)
Neon Inc.Base de donnéesUnion européenne (hébergement) · États-Unis (transferts prévus par l'accord de sous-traitance)
Cloudflare, Inc. (R2)Stockage des fichiers téléversésUnion européenne
Mailgun (région UE)Envoi des campagnes et invitationsUnion européenne
ResendEmails transactionnelsUnion européenne (envoi) · États-Unis (stockage des messages et des journaux)
StripePaiement et abonnementsUnion européenne et États-Unis
CloudflareContrôle anti-robot des formulaires publicsRéseau mondial
Ably Real-time LtdMise à jour en direct des tableaux de bord (nom de l'invité, adresse du destinataire)Réseau mondial
PostHog, Inc.Remontée des erreurs techniques, sans données personnelles par défautUnion européenne (Francfort) · États-Unis (transferts prévus par l'accord de sous-traitance)
Mistral AIAssistance IA : modèles de texte et d'analyse d'imageUnion européenne

Aucune donnée d'invité n'est transmise à Mistral AI : l'assistance par IA reçoit le brief, le ton de marque, les informations et les visuels de l'événement, les questions du formulaire de réponse, l'objet des emails déjà envoyés, des comptes globaux et les textes à traduire, jamais la liste d'invités. La personnalisation est appliquée par le serveur de ZapEvent, après la génération.