Accord de sous-traitance des données (art. 28 RGPD)
Dernière mise à jour : 11 septembre 2026
Le présent accord encadre le traitement de données personnelles que AYIVI (« COVIGI », sous-traitant) réalise pour le compte de son client (« le Client », responsable de traitement) dans le cadre du service COVIGI. Il fait partie intégrante des conditions générales de vente.
1. Objet et nature du traitement
COVIGI collecte, conserve et organise pour le compte du Client les documents et données nécessaires au suivi de son obligation de vigilance : coordonnées de ses sous-traitants, contrats, attestations déposées, relances envoyées et historique des contrôles. Le traitement dure aussi longtemps que le compte du Client existe, offre gratuite comprise.
2. Données traitées
Données d'identification et de contact des sous-traitants du Client (raison sociale, SIRET, nom, email), documents déposés par eux, et données d'usage des membres du Client (nom, email, numéro de téléphone s'il est communiqué, actions réalisées, date de dernière connexion). Aucune donnée sensible au sens de l'article 9 n'est requise par le service.
3. Instructions du Client
COVIGI ne traite ces données que pour fournir le service et sur instruction du Client — matérialisée par l'usage de l'application. COVIGI ne les vend pas, ne les cède pas et ne les utilise pas pour son propre compte.
4. Sous-traitants ultérieurs
Le Client autorise le recours aux prestataires suivants. COVIGI l'informera de tout changement, le Client pouvant alors résilier sans frais s'il s'y oppose.
- Supabase — Base de données et stockage des documents (Union européenne (Irlande / Francfort) ; Supabase Inc., États-Unis)
- Vercel — Hébergement de l'application (Union européenne (Paris) ; Vercel Inc., États-Unis)
- Brevo (Sendinblue) — Envoi des emails (demandes, relances et messages de service) (Union européenne (France) ; Brevo SAS, France)
- Stripe — Traitement des paiements par abonnement (Union européenne (Irlande) ; Stripe Payments Europe Ltd, Irlande (groupe Stripe Inc., États-Unis))
Les données sont hébergées dans l'Union européenne. Certains de ces prestataires appartiennent à des groupes établis aux États-Unis : un accès depuis un pays tiers ne peut être exclu, et relève alors des garanties prévues par leur contrat de sous-traitance (clauses contractuelles types de la Commission européenne).
5. Sécurité
Les données de chaque client sont cloisonnées par des règles d'accès appliquées par la base elle-même (Row Level Security), les documents sont stockés dans un espace privé accessible uniquement par liens signés à durée limitée, et les échanges sont chiffrés en transit. Les liens de dépôt envoyés aux sous-traitants sont uniques, expirants et révocables.
6. Assistance et droits des personnes
Lorsqu'une personne exerce un droit (accès, rectification, effacement…) auprès du Client, COVIGI l'assiste : les données sont consultables et rectifiables depuis l'application, et exportables intégralement au format JSON. Toute demande adressée directement à COVIGI est transmise au Client sans délai.
7. Violation de données
COVIGI notifie au Client toute violation de données le concernant dans les meilleurs délais après en avoir pris connaissance, avec les éléments nécessaires à sa propre notification à la CNIL (article 33).
8. Sort des données
En fin de contrat, le Client exporte ses données depuis son espace (Paramètres → Vos données) puis peut supprimer son compte : la suppression emporte l'entreprise, ses dossiers et ses fichiers. Indépendamment, chaque dossier de sous-traitant est purgé 5 ans après la fin de la relation contractuelle, conformément à la politique de confidentialité.
9. Audit
COVIGI met à disposition du Client les informations nécessaires pour démontrer le respect du présent accord, et permet la réalisation d'audits, dans des conditions convenues d'un commun accord et aux frais du Client.
Une question sur ce document ? contact@covigi.fr