Retour aux CGV

Accord de sous-traitance des données personnelles (DPA)

Annexe 1 aux Conditions Générales de Vente — en vigueur au 1er septembre 2026

Cet accord est conclu en application de l'article 28 du Règlement (UE) 2016/679 (RGPD). Il fait partie intégrante du contrat d'abonnement OFconform et entre en vigueur dès la souscription.

Article 1 — Parties

Sous-traitant : Jennifer Djebali, micro-entreprise, SIRET 109 846 444 00001, RCS Marseille, éditrice de la plateforme OFconform — ci-après « OFconform ».

Responsable de traitement : l'organisme de formation (OF) ayant souscrit un abonnement OFconform — ci-après « le Client ».

Article 2 — Objet et durée

OFconform traite des données personnelles pour le compte du Client dans le cadre de la fourniture du service de gestion de formation (LMS). Le présent accord prend effet à la date de souscription et expire à la fin de l'abonnement, période de portabilité incluse.

Article 3 — Description du traitement

ÉlémentDétail
FinalitéGestion des sessions de formation, suivi pédagogique, émargements, convocations, attestations, évaluations, documents réglementaires Qualiopi
Nature des opérationsCollecte, enregistrement, organisation, structuration, conservation, consultation, transmission, effacement
Types de donnéesDonnées d'identification (nom, prénom, email, téléphone), données de suivi pédagogique (présences, résultats, évaluations), données professionnelles (entreprise, poste, OPCO)
Catégories de personnesStagiaires, formateurs, clients (entreprises et particuliers) du Client
LocalisationUnion Européenne (Supabase EU West — Dublin)

Article 4 — Obligations d'OFconform (sous-traitant)

4.1 Traitement sur instruction

OFconform s'engage à traiter les données personnelles uniquement sur instruction documentée du Client, notamment via l'utilisation de la plateforme. OFconform informe immédiatement le Client si une instruction lui paraît contraire au RGPD.

4.2 Confidentialité

OFconform s'assure que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité appropriée. Seul le personnel d'OFconform ayant besoin d'accéder aux données pour assurer le support ou la maintenance peut y accéder, dans la limite du strict nécessaire.

4.3 Sécurité (art. 32 RGPD)

OFconform met en œuvre les mesures techniques et organisationnelles appropriées :

4.4 Sous-traitants ultérieurs

Le Client autorise OFconform à recourir aux sous-traitants ultérieurs suivants. OFconform s'assure que ces prestataires présentent des garanties suffisantes au regard du RGPD :

PrestataireRôlePaysGaranties
SupabaseBase de données et stockage fichiersIrlande (UE)DPA disponible — supabase.com/privacy
Brevo (ex-Sendinblue)Envoi d'emails transactionnelsFrance (UE)DPA disponible — brevo.com/legal
StripePaiement abonnements (données de facturation uniquement)UEDPA disponible — stripe.com/privacy

OFconform informe le Client de tout changement de sous-traitant ultérieur avec un préavis de 30 jours. Le Client peut s'y opposer par écrit dans ce délai.

4.5 Assistance pour les droits des personnes concernées

OFconform s'engage à aider le Client à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition). Le Client peut effectuer lui-même ces opérations depuis la plateforme. Pour les demandes ne pouvant être traitées en autonomie, OFconform répondra dans un délai de 72h.

4.6 Notification des violations de données

OFconform notifie le Client dans les 48 heures suivant la prise de connaissance de toute violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, avec toutes les informations disponibles permettant au Client de remplir son obligation de notification à la CNIL (art. 33 RGPD).

4.7 Analyse d'impact (AIPD)

OFconform fournit au Client toute information raisonnablement nécessaire à la réalisation d'une analyse d'impact relative à la protection des données (AIPD) lorsque le type de traitement est susceptible d'engendrer un risque élevé.

4.8 Suppression ou restitution des données en fin de contrat

À l'expiration de l'abonnement, le Client dispose de 30 jours pour exporter ses données depuis la plateforme (export CSV/PDF disponible). Passé ce délai, OFconform supprime les données dans un délai de 90 jours et en atteste par email sur demande. Aucune copie n'est conservée au-delà, sauf obligation légale contraire.

4.9 Audits et contrôles

OFconform met à disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations du présent accord. Dans le cadre d'un audit formel, OFconform peut facturer le temps passé à un tarif de 80 € HT/heure, après accord préalable du Client.

Article 5 — Obligations du Client (responsable de traitement)

Le Client s'engage à :

Article 6 — Transferts hors UE

Les données sont hébergées au sein de l'Union Européenne (Supabase EU West, datacenter en Irlande). Aucun transfert vers un pays tiers n'est effectué par OFconform sans garanties appropriées (clauses contractuelles types, décision d'adéquation). La liste à jour des sous-traitants et de leur localisation est consultable sur demande à dpo@ofconform.fr.

Article 7 — Contact et DPO

Pour toute question relative au présent accord ou à la protection des données, le Client peut contacter OFconform à : dpo@ofconform.fr

Article 8 — Hiérarchie des normes

En cas de contradiction entre le présent accord et les CGV, les dispositions du présent DPA prévalent pour les questions relatives à la protection des données personnelles.

Dernière mise à jour : septembre 2026 — Annexe 1 aux CGV OFconform — Accord automatiquement accepté à la souscription.