Conforme à l'article 28 du RGPD — Dernière mise à jour : 23 août 2026
Le présent accord (l'« Accord ») encadre le traitement, par ConstructOps, des données à caractère personnel pour le compte du Client. Il fait partie intégrante des Conditions générales de service.
1. Parties et rôles
- Le Client — l'indépendant ou l'entreprise utilisant ConstructOps — agit en qualité de responsable du traitement pour les données de ses propres clients qu'il introduit dans le service.
- Le Prestataire — Frédéric Croix, indépendant (personne physique), BCE 1040.604.815 (TVA : BE 1040.604.815), Rue des Fosses 4, 6880 Bertrix, éditeur de ConstructOps sous ce nom commercial — agit en qualité de sous-traitant.
Le Prestataire traite ces données uniquement sur instructions documentées du Client, l'utilisation normale du service constituant ces instructions.
2. Objet, durée, nature et finalité
- Objet : la fourniture du service ConstructOps (facturation, devis, gestion de clientèle, numérisation de dépenses, transmission PEPPOL). Le paiement des factures par les clients du Client s'effectue exclusivement par virement SEPA direct (QR code EPC) vers l'IBAN du Client — ConstructOps n'intercepte jamais ces fonds et ne traite aucune donnée de paiement à ce titre.
- Durée : l'Accord s'applique pendant toute la durée de l'abonnement et jusqu'à la restitution ou la suppression des données (art. 8).
- Nature et finalité : collecte, enregistrement, organisation, conservation, consultation, transmission et suppression de données, aux seules fins de fournir le service au Client.
3. Catégories de données et de personnes concernées
- Personnes concernées : les clients du Client (personnes physiques, ou personnes de contact chez des clients professionnels).
- Catégories de données : identité et coordonnées (nom, email, téléphone, adresse), numéro de TVA, contenu des devis et factures, notes, justificatifs de dépenses, données de visites de chantier (y compris, le cas échéant, des photos). Aucune donnée de paiement n'est traitée par ConstructOps : le paiement des factures s'effectue par virement SEPA direct (QR code EPC) vers l'IBAN du Client.
- Pas de catégories particulières (données sensibles) ne sont requises par le service ; le Client s'engage à ne pas en introduire.
4. Obligations du Prestataire (sous-traitant)
Le Prestataire s'engage à :
1. Traiter les données uniquement sur instructions documentées du Client, y compris pour les transferts, sauf obligation légale (auquel cas il en informe le Client, sauf interdiction légale). 2. Garantir la confidentialité : les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité. 3. Mettre en œuvre les mesures de sécurité appropriées (art. 32 RGPD) décrites en Annexe 1. 4. Assister le Client pour répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, etc.), notamment via les fonctions d'export et d'effacement du service. 5. Assister le Client dans le respect de ses obligations de sécurité, de notification de violation et, le cas échéant, d'analyse d'impact (AIPD). 6. Notifier au Client toute violation de données concernant les données traitées dans les meilleurs délais après en avoir pris connaissance, avec les informations alors disponibles permettant au Client de respecter ses propres obligations de notification (notamment envers l'autorité de contrôle et, le cas échéant, les personnes concernées). 7. À la fin des prestations, supprimer ou restituer les données selon le choix du Client (art. 8). 8. Mettre à disposition du Client les informations nécessaires pour démontrer le respect de l'article 28 et permettre des audits (art. 7).
5. Obligations du Client (responsable)
Le Client garantit :
- disposer d'une base légale pour le traitement des données qu'il introduit ;
- informer ses propres clients conformément au RGPD ;
- ne donner que des instructions licites ;
- ne pas introduire de données sensibles non nécessaires.
6. Sous-traitants ultérieurs
Le Client autorise le Prestataire à recourir aux sous-traitants ultérieurs listés en Annexe 2 pour l'exécution du service. Le Prestataire impose à chacun des obligations de protection équivalentes à celles du présent Accord.
En cas d'ajout ou de remplacement d'un sous-traitant ultérieur, le Prestataire en informe le Client au préalable, laissant à ce dernier un délai raisonnable pour s'y opposer pour des motifs légitimes.
7. Audit
Le Prestataire met à disposition du Client, sur demande raisonnable, les informations permettant de vérifier le respect du présent Accord. Les audits s'effectuent moyennant préavis raisonnable, sans perturber le fonctionnement du service ni compromettre la confidentialité des autres clients.
8. Sort des données en fin de contrat
À la cessation du service, le Prestataire supprime ou restitue les données au Client, au choix de celui-ci, ainsi que les copies existantes.
Entre la demande de résiliation et la fin effective de l'abonnement, puis pendant la période de lecture seule qui peut suivre (voir Conditions générales, art. 3 et 5), le Client conserve un accès en consultation à ses données et peut les exporter dans leur intégralité ; aucun nouveau document ne peut être créé ou transmis pendant cette période de lecture seule.
Réserve légale importante : la suppression s'effectue sous réserve des obligations légales de conservation auxquelles le Prestataire ou le Client est soumis. En particulier, les factures et pièces comptables sont conservées pendant 10 ans (art. 60 du Code de la TVA belge) ; elles ne peuvent être supprimées avant l'expiration de ce délai. Les données non soumises à conservation légale sont supprimées ou anonymisées. Décision validée par le responsable de traitement : à l'issue des délais applicables, la suppression/anonymisation est aujourd'hui un processus manuel, effectué trimestriellement par le responsable de traitement — non encore automatisée techniquement pour l'ensemble des catégories de données (voir la matrice de conservation). Le Prestataire documente chaque revue trimestrielle.
9. Transferts hors Union européenne
Certains sous-traitants ultérieurs (Annexe 2) peuvent traiter des données hors de l'Union européenne. Ces transferts sont encadrés :
- vers les États-Unis — Resend (envoi d'emails) : clauses contractuelles types (Standard Contractual Clauses) intégrées au DPA de Resend, applicables automatiquement à ses clients.
- vers les États-Unis — Anthropic (OCR des dépenses) : clauses contractuelles types (Standard Contractual Clauses), automatiquement intégrées aux Commercial Terms of Service d'Anthropic dès leur acceptation.
Le sous-traitant Mollie (paiement de l'abonnement ConstructOps du Client, distinct du paiement des factures de ses propres clients — voir §2) est établi aux Pays-Bas (Union européenne) : aucun transfert hors UE, aucune clause contractuelle type requise.
10. Responsabilité
La responsabilité de chaque partie au titre du présent Accord s'apprécie conformément à l'article 82 du RGPD et aux limitations prévues aux Conditions générales, dans les limites permises par la loi.
Annexe 1 — Mesures de sécurité
Rédaction basée sur l'audit technique du 2026-08-08.
En place, à ce jour :
- Mots de passe stockés sous forme de hash sécurisé et irréversible (bcrypt) — jamais en clair, jamais « chiffrés » de façon réversible.
- Authentification à deux facteurs (TOTP) : secret stocké chiffré au niveau applicatif (AES/Fernet, dérivation par organisation), activable par l'utilisateur.
- Identifiants PEPPOL (e-invoice.be) et autres identifiants d'API sensibles : chiffrés au niveau applicatif (AES/Fernet).
- Isolation multi-tenant stricte des données entre organisations.
- Contrôle d'accès basé sur les rôles.
- Journaux d'audit horodatés (voir Politique de confidentialité, §7, pour la durée de conservation).
- Transmissions chiffrées (TLS) entre le client et le service.
- Vérification cryptographique des notifications entrantes (webhooks) de nos principaux prestataires (signature pour e-invoice.be ; jeton partagé pour Mollie, utilisé pour l'abonnement ConstructOps de l'indépendant, pas pour le paiement de ses factures clients).
- Hébergement : OVH (France, Union européenne) — voir Mentions légales, section Hébergement.
- Sauvegarde : sauvegarde infrastructure OVH quotidienne (réplication 3x intra-datacenter ; chiffrement au repos non confirmé par le fournisseur à ce jour) ; sauvegarde applicative (base de données + fichiers) automatisée quotidiennement depuis le 2026-08-08, non chiffrée à ce jour — décision explicitement reportée (voir ci-dessous).
Pas en place à ce jour — améliorations prévues, non encore réalisées :
- Chiffrement disque au niveau du système d'exploitation (OS).
- Chiffrement généralisé au niveau PostgreSQL (pgcrypto) — seuls les champs listés ci-dessus (secret 2FA, identifiants PEPPOL) sont chiffrés individuellement au niveau applicatif ; le reste de la base n'est pas chiffré au repos par un mécanisme dédié.
- Chiffrement des fichiers de sauvegarde applicative.
Cette liste ne constitue pas une preuve de chiffrement intégral de toutes les données au repos — seuls les champs listés ci-dessus font l'objet d'un chiffrement applicatif dédié. Ne pas affirmer publiquement un chiffrement intégral au repos tant que les points listés comme non réalisés ne le sont pas effectivement.
Annexe 2 — Liste des sous-traitants ultérieurs
| Sous-traitant | Rôle | Localisation | Statut | Encadrement transfert |
|---|---|---|---|---|
| OVH SAS | Hébergement application et/ou données | France (Union européenne) | Actif | — (UE, pas de transfert hors UE) |
| E-Invoice BV (opérant sous la marque e-invoice.be) — BE1018.265.814, Brusselsesteenweg 119/A, 1980 Zemst, Belgique | Prestataire de services de facturation électronique / Peppol Access Point — envoi et réception de documents via le réseau PEPPOL | Belgique (siège). Centres de données de production principaux situés dans l'Espace économique européen (EEE) selon les conditions officielles du prestataire — localisation exacte des datacenters non détaillée par cette source | Intégré techniquement — statut de la relation contractuelle et de l'activation en production à confirmer | Traitement principal dans l'EEE. Le prestataire indique pouvoir recourir à des sous-traitants ou effectuer certains traitements hors EEE, avec mise en place de garanties appropriées (ex. clauses contractuelles types de la Commission européenne) le cas échéant — liste de ses propres sous-traitants et détail de ces transferts à obtenir directement auprès d'e-invoice.be (DPA et liste des sous-traitants disponibles sur demande selon leurs conditions) |
| Resend (secours SMTP) | Envoi des emails transactionnels | États-Unis | Intégré techniquement — activation en production à confirmer | Clauses contractuelles types (SCC) intégrées au DPA de Resend |
| Anthropic | Reconnaissance optique (OCR) des dépenses par IA | États-Unis | Actif (utilisé lorsque le traitement local ne suffit pas) | Clauses contractuelles types (SCC), automatiquement intégrées aux Commercial Terms of Service d'Anthropic |
| Mollie | Paiement de l'abonnement SaaS ConstructOps du Client (distinct du paiement des factures de ses propres clients, réglé par virement SEPA direct) | Pays-Bas (Union européenne) | Actif — vérifié par un test de bout en bout en production le 9 août 2026 (checkout → paiement → webhook → activation) | — (UE, pas de transfert hors UE, pas de clause contractuelle type requise) |
(À maintenir à jour. Toute modification est notifiée au Client conformément à l'article 6. La colonne « Statut » doit être revérifiée avant chaque publication : un sous-traitant listé ici doit refléter la configuration réellement active en production, pas seulement une intégration disponible dans le code.)