Le présent accord de sous-traitance (ci-après « l’Accord » ou « DPA ») encadre, au sens de l’article 28 du Règlement général sur la protection des données (RGPD, règlement (UE) 2016/679), le traitement des données personnelles réalisé par Pattes pour le compte de l’Organisation cliente. Il complète les conditions générales de vente, les conditions générales d’utilisation et la politique de confidentialité. Dernière mise à jour : 4 juillet 2026.
1. Parties et acceptation
Le présent Accord est conclu entre :
- Pattes, l’Éditeur identifié dans les mentions légales, agissant en qualité de sous-traitant (ci-après « le Sous-traitant ») ;
- l’Organisation titulaire du compte, telle qu’identifiée lors de la création de son compte (dénomination, numéro SIRET ou RNA, représentant), agissant en qualité de responsable de traitement (ci-après « le Responsable »).
L’Accord est accepté par voie électronique lors de la souscription ou de l’activation du compte, cette acceptation faisant l’objet d’un enregistrement horodaté. Cette forme électronique satisfait l’exigence d’un contrat écrit posée par l’article 28.9 du RGPD. À la demande du Responsable, une version signée peut être établie au moyen du procédé de signature de la Plateforme.
En cas de contradiction relative à la protection des données à caractère personnel, le présent Accord prévaut sur les CGU et les CGV.
2. Définitions
Les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée », « violation de données à caractère personnel » et « autorité de contrôle » ont le sens que leur donne l’article 4 du RGPD. Le terme « sous-traitant ultérieur » désigne tout sous-traitant auquel le Sous-traitant fait appel pour exécuter des activités de traitement pour le compte du Responsable. Le terme « Plateforme » désigne la console Pattes.
3. Objet, durée et finalité du traitement
L’Accord a pour objet de définir les conditions dans lesquelles le Sous-traitant traite, pour le compte et sur instruction du Responsable, les données à caractère personnel nécessaires à la fourniture de la Plateforme. La nature, la finalité du traitement, les catégories de données et de personnes concernées ainsi que la durée sont décrites à l’Annexe 1.
L’Accord s’applique pendant toute la durée du contrat de service (CGU et CGV). Le sort des données à son terme est réglé à l’article 11.
Le Sous-traitant s’interdit de traiter les données pour ses propres finalités. Il peut toutefois produire des statistiques anonymisées, ne permettant pas de réidentifier les personnes, aux fins d’amélioration du service, et se conformer à ses obligations légales.
Le présent Accord couvre exclusivement le sous-traitement des données traitées par Pattes pour le compte du Responsable (données des animaux, des adoptants, des cédants et des familles d’accueil saisies dans la Plateforme).
Il ne couvre pas les traitements dont Pattes est lui-même responsable de traitement, notamment la gestion des comptes des utilisateurs finaux de l’application mobile Pattes (adoptants, familles d’accueil qui lient leur compte) et la prospection commerciale de Pattes fondée sur le consentement de la personne concernée. Ces traitements sont régis par la politique de confidentialité de Pattes, et non par le Responsable ni par le présent Accord.
4. Instructions documentées
Le Sous-traitant traite les données uniquement sur la base des instructions documentées du Responsable, y compris en ce qui concerne les transferts hors de l’Union européenne, sauf obligation légale à laquelle il serait soumis. Dans ce dernier cas, il informe le Responsable de cette obligation avant le traitement, sauf si la loi l’interdit pour des motifs d’intérêt public.
Le présent Accord, les CGU et les CGV, la configuration de la Plateforme par le Responsable et les demandes formulées via l’interface ou le support constituent les instructions documentées.
Le Sous-traitant informe immédiatement le Responsable si, à son avis, une instruction constitue une violation du RGPD ou d’une autre disposition relative à la protection des données (article 28.3, dernier alinéa, du RGPD).
5. Confidentialité
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données s’engagent à en respecter la confidentialité, par un engagement contractuel ou en vertu d’une obligation légale. L’accès aux données est limité aux membres du personnel qui en ont besoin pour l’exécution du service.
6. Sécurité
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, au sens de l’article 32 du RGPD. Ces mesures sont décrites à l’Annexe 3. L’accès à la photo de pièce d’identité est réservé aux administrateurs de l’Organisation concernée.
7. Sous-traitants ultérieurs
Le Responsable autorise le Sous-traitant à faire appel aux sous-traitants ultérieurs listés à l’Annexe 2 (autorisation générale au sens de l’article 28.2 du RGPD).
Le Sous-traitant impose à chaque sous-traitant ultérieur, par un contrat écrit, les mêmes obligations de protection des données que celles prévues au présent Accord. Il demeure pleinement responsable envers le Responsable de l’exécution par le sous-traitant ultérieur de ses obligations.
En cas d’ajout ou de remplacement d’un sous-traitant ultérieur, le Sous-traitant en informe le Responsable au préalable, par email ou via la Plateforme. Le Responsable dispose d’un délai de 30 jours pour s’opposer à ce changement pour des motifs légitimes tenant à la protection des données. À défaut de solution, le Responsable peut résilier la partie du service concernée sans frais.
8. Transferts hors de l’Union européenne
L’hébergement du site, de la base de données et des fichiers est intégralement localisé dans l’Union européenne (région de Paris). Il n’implique aucun transfert d’hébergement hors de l’Union européenne. Certains sous-traitants ultérieurs (Vercel, Supabase) restent toutefois des sociétés de droit américain, susceptibles, à titre résiduel, d’accéder aux données depuis un pays tiers.
De tels accès résiduels, ainsi que tout transfert de données hors de l’Union européenne, sont encadrés conformément au chapitre V du RGPD, par les clauses contractuelles types de la Commission européenne (décision (UE) 2021/914) et/ou par le cadre de protection des données UE-États-Unis (Data Privacy Framework) lorsque le sous-traitant ultérieur en bénéficie.
9. Assistance au Responsable
Compte tenu de la nature du traitement, le Sous-traitant aide le Responsable, par des mesures techniques et organisationnelles appropriées, à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des personnes concernées (droits d’accès, de rectification, d’effacement, de limitation, de portabilité et d’opposition, articles 12 à 23 du RGPD). Le Sous-traitant transmet sans délai au Responsable toute demande qu’il recevrait directement d’une personne concernée, sans y répondre lui-même, sauf instruction contraire.
Le Sous-traitant aide également le Responsable à assurer le respect des obligations prévues aux articles 32 à 36 du RGPD (sécurité, notification des violations, analyse d’impact et consultation préalable), compte tenu de la nature du traitement et des informations à sa disposition.
10. Violations de données
Le Sous-traitant notifie au Responsable toute violation de données à caractère personnel affectant les données traitées pour son compte, sans retard injustifié après en avoir pris connaissance. La notification précise, dans la mesure du possible, la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables et les mesures prises ou proposées.
Il appartient au Responsable, le cas échéant, de notifier la violation à l’autorité de contrôle et d’en informer les personnes concernées.
11. Sort des données en fin de contrat
Au terme du contrat de service, selon le choix du Responsable, le Sous-traitant lui restitue les données (par un export dans un format exploitable) ou les supprime, puis supprime les copies existantes, à moins qu’une obligation légale n’impose leur conservation.
À défaut d’instruction contraire, les données sont tenues à disposition pour export pendant 30 jours après la fin du contrat, puis supprimées. Les sauvegardes sont purgées selon le cycle technique de rotation en vigueur.
12. Registre, information et audits
Le Sous-traitant tient un registre des catégories d’activités de traitement effectuées pour le compte du Responsable (article 30.2 du RGPD).
Le Sous-traitant met à la disposition du Responsable les informations nécessaires pour démontrer le respect des obligations de l’article 28 du RGPD, et permet la réalisation d’audits, y compris des inspections, par le Responsable ou un auditeur qu’il mandate. Ces audits sont réalisés dans des conditions raisonnables : préavis, respect de la confidentialité et de la sécurité des autres clients, périodicité proportionnée et prise en charge des coûts par le Responsable. Le Sous-traitant peut satisfaire à cette obligation en fournissant des rapports d’audit ou des certifications pertinents.
13. Responsabilité
Chaque partie répond des dommages causés par le traitement lorsqu’elle a manqué aux obligations du RGPD qui lui incombent ou a agi en dehors des instructions licites du Responsable. Les limitations de responsabilité prévues aux CGU et aux CGV s’appliquent au présent Accord, sous réserve des dispositions d’ordre public, notamment l’article 82 du RGPD qui régit la responsabilité à l’égard des personnes concernées.
14. Dispositions diverses
Le présent Accord est soumis au droit français. Il s’interprète en cohérence avec les CGU, les CGV et la politique de confidentialité. Le Sous-traitant peut le modifier pour tenir compte des évolutions de la réglementation ou du service ; le Responsable est informé des modifications substantielles avant leur entrée en vigueur.
Frontière avec les traitements propres à Pattes. Le présent Accord régit uniquement les traitements réalisés par Pattes en qualité de sous-traitant, pour le compte du Responsable. Il ne s’applique pas aux traitements dont Pattes est lui-même responsable : gestion des comptes des utilisateurs finaux (adoptants, familles d’accueil) qui lient un compte à l’application mobile Pattes, et prospection commerciale de Pattes adressée à ces personnes lorsqu’elles y ont consenti. Ces traitements relèvent de la seule politique de confidentialité de Pattes et échappent aux instructions du Responsable. Le Responsable n’en assume aucune responsabilité au titre du présent Accord.
Pour toute question relative au présent Accord, écrivez à dev@pattes.app.
Annexe 1 · Description du traitement
Finalités. Gestion des fiches d’animaux et de leur carnet de santé ; gestion des dossiers d’adoption, de cession et de famille d’accueil ; génération, signature électronique et conservation de contrats et de certificats ; gestion de l’équipe et des familles d’accueil.
Catégories de personnes concernées. Adoptants, cédants, familles d’accueil, membres et représentants de l’Organisation, signataires externes.
Catégories de données.
- identité et coordonnées (prénom, nom, adresse, téléphone, email) ;
- données relatives aux animaux (identité, numéro de puce I-CAD, numéro LOF, photo, actes de santé, vaccins, pesées, documents) ;
- photo de pièce d’identité (donnée à haut risque, voir l’encadré ci-dessous) ;
- signature manuscrite numérisée ;
- consentements horodatés, avec adresse IP ;
- documents générés au format PDF (contrats, certificats).
Durée. Pendant la durée du contrat de service. Les durées de conservation par catégorie figurent dans la politique de confidentialité.
Le numéro de pièce d’identité n’est jamais stocké. La photo de la pièce n’est pas archivée par défaut : elle sert à vérifier l’identité au moment de la signature, puis est supprimée, seule la preuve de la vérification étant conservée. Lorsque le Responsable décide de conserver cette photo, il en fixe la durée, strictement limitée à ce qui est nécessaire pour établir la validité du contrat en cas de contestation, sans excéder la prescription applicable, et en assume la responsabilité en tant que responsable de traitement. Le Sous-traitant applique la configuration retenue.
Annexe 2 · Sous-traitants ultérieurs autorisés
- Supabase : hébergement de la base de données et stockage des fichiers. Données hébergées dans l’Union européenne (région de Paris, eu-west-3). L’entité Supabase, Inc. est une société de droit américain susceptible, à titre résiduel, d’accéder aux données ; garanties : clauses contractuelles types et/ou Data Privacy Framework, et accord de sous-traitance conclu avec Supabase.
- Vercel : hébergement de la partie front de la Plateforme, données hébergées dans la région de Paris (Union européenne). L’entité Vercel Inc. est une société de droit américain susceptible, à titre résiduel, d’accéder aux données ; garanties : clauses contractuelles types et/ou Data Privacy Framework, et accord de sous-traitance conclu avec Vercel.
- Brevo (Sendinblue SAS, France) : envoi des emails transactionnels et de service. Traitement au sein de l’Union européenne.
Annexe 3 · Mesures de sécurité
- chiffrement des données en transit (TLS) et au repos ;
- cloisonnement des accès par des règles de sécurité au niveau de la base (RLS) et gestion des rôles (administrateur, opérateur, lecteur) ;
- hachage des mots de passe, jamais accessibles en clair ;
- minimisation des données ; accès à la photo de pièce d’identité restreint aux administrateurs de l’Organisation concernée ;
- journalisation des accès et des événements de sécurité, horodatage ;
- sauvegardes régulières et mesures de continuité ;
- gestion des habilitations et engagement de confidentialité du personnel ;
- procédure de gestion et de notification des violations de données.