Clean Studio Control
Accord relatif au traitement des données à caractère personnel pour Clean Studio Control
Accord conclu en application de l’article 28 du Règlement (UE) 2016/679
Ceci est une traduction de courtoisie. Le texte faisant foi est la version italienne de l’accord : en cas de divergence, la version italienne prévaut. Lire la version italienne faisant foi
- Version
- 1.0-2026-09-25
- Date d’effet
- 25 septembre 2026
Le présent accord est conclu entre Clean Studio di Samuele Castaldo, dont le siège est situé Circumvallazione Ovest 6, scala 4, interno 9, 80023 Caivano (NA), n° de TVA 11026611217, joignable à l’adresse cleanstudio.lab@gmail.com (le « Sous-traitant »), et la personne physique ou morale titulaire du compte Partenaire qui accepte électroniquement le présent accord (le « Responsable du traitement »).
Le présent accord complète les Conditions générales de Clean Studio et régit exclusivement les données à caractère personnel que le Responsable du traitement saisit et gère dans son propre espace Control pour des finalités qu’il détermine.
1. Objet, durée et rôles
Le Responsable du traitement détermine les finalités et les moyens essentiels du traitement des données de ses clients, interlocuteurs et destinataires. Le Sous-traitant traite ces données pour le compte du Responsable du traitement exclusivement afin de fournir, protéger, maintenir et assister le service Control.
Le traitement commence à l’acceptation du présent accord et se poursuit pendant toute la durée de l’accès à Control, y compris les opérations nécessaires à la restitution ou à la suppression des données à la fin du service.
2. Nature, finalité et instructions documentées
Les opérations peuvent comprendre la collecte, l’enregistrement, l’organisation, la conservation, la consultation, la modification, l’extraction, la transmission technique, la mise à disposition, l’effacement et la destruction des données, dans la mesure nécessaire au fonctionnement de Control.
Les fonctionnalités utilisées par le Responsable du traitement, les paramètres du compte et les demandes envoyées par les canaux d’assistance constituent des instructions documentées. Le Sous-traitant n’utilise pas les données pour ses propres finalités incompatibles et informe le Responsable du traitement s’il estime qu’une instruction enfreint la réglementation applicable, sauf interdiction légale.
3. Personnes concernées et catégories de données
Les personnes concernées peuvent comprendre des clients, des prospects, des interlocuteurs, des destinataires, des fournisseurs et d’autres personnes dont les données sont saisies par le Responsable du traitement dans son espace.
- données d’identification et de contact, telles que nom, e-mail et téléphone ;
- adresses et informations nécessaires à la livraison ;
- informations relatives aux commandes, produits, demandes, paiements enregistrés manuellement, expéditions et retours ;
- notes opérationnelles saisies par le Responsable du traitement et identifiants techniques nécessaires au service.
- Control n’est pas destiné aux catégories particulières de données au sens de l’article 9 du RGPD, aux données relatives aux condamnations pénales et aux infractions, aux identifiants de connexion, aux documents d’identité ni aux données complètes de cartes de paiement. Le Responsable du traitement s’engage à ne pas les saisir.
4. Obligations du Responsable du traitement
- traiter les données sur une base juridique appropriée et fournir aux personnes concernées les informations requises par la loi ;
- ne collecter que des données adéquates, pertinentes et nécessaires, les tenir exactes et définir des durées de conservation appropriées ;
- utiliser Control dans le respect de la réglementation et ne pas donner d’instructions illicites ;
- protéger les identifiants et les appareils, gérer correctement les accès et informer sans délai Clean Studio de tout incident suspecté ;
- traiter les demandes des personnes concernées et indiquer au Sous-traitant les opérations nécessaires lorsque son assistance est requise.
5. Obligations du Sous-traitant
- traiter les données uniquement sur instruction documentée du Responsable du traitement ou lorsque la loi l’exige ;
- soumettre à une obligation de confidentialité les personnes autorisées à traiter les données et limiter les accès au strict nécessaire ;
- adopter des mesures techniques et organisationnelles adaptées au risque et maintenir la séparation logique des espaces ;
- aider raisonnablement le Responsable du traitement dans l’exercice des droits des personnes concernées, dans la gestion des incidents et pour les autres obligations prévues aux articles 32 à 36 du RGPD ;
- mettre à disposition les informations nécessaires pour démontrer le respect du présent accord.
6. Sécurité et violations de données
Les principales mesures de sécurité sont décrites à l’Annexe B. Le Sous-traitant peut les mettre à jour en maintenant un niveau de protection globalement non inférieur.
Le Sous-traitant informe le Responsable du traitement dans les meilleurs délais après avoir pris connaissance d’une violation de données à caractère personnel concernant l’espace Control et fournit les informations raisonnablement disponibles pour permettre au Responsable du traitement de remplir ses obligations.
7. Sous-traitants ultérieurs
Le Responsable du traitement autorise de manière générale le recours aux sous-traitants ultérieurs indiqués à l’Annexe A. Le Sous-traitant leur impose, pour les activités confiées, des obligations de protection substantiellement équivalentes.
Les modifications substantielles de la liste des sous-traitants ultérieurs sont communiquées par e-mail, dans l’espace réservé ou par une mise à jour clairement signalée. Le Responsable du traitement peut formuler une objection motivée avant le début du nouveau traitement ; les parties coopèrent de bonne foi pour trouver une solution raisonnable.
8. Transferts internationaux
Lorsqu’un fournisseur implique un transfert de données en dehors de l’Espace économique européen, le Sous-traitant s’appuie sur les mécanismes prévus aux articles 44 et suivants du RGPD, notamment les décisions d’adéquation ou les clauses contractuelles types, selon les conditions applicables du fournisseur.
9. Demandes des personnes concernées
Si le Sous-traitant reçoit directement une demande concernant des données présentes dans l’espace, il la transmet au Responsable du traitement sans y répondre sur le fond, sauf obligation légale. Sur demande authentifiée du Responsable du traitement, le Sous-traitant fournit une assistance raisonnable pour la recherche, l’accès, la rectification, l’exportation ou l’effacement des données concernées.
10. Restitution et suppression
À la cessation du service ou sur instruction authentifiée du Responsable du traitement, le Sous-traitant restitue une copie des données dans un format structuré raisonnablement disponible et supprime les données de l’espace, selon le choix et les instructions du Responsable du traitement, sauf obligation légale de conservation.
Les copies résiduelles présentes dans les systèmes de continuité et de sauvegarde sont isolées de l’usage ordinaire et écrasées selon les cycles techniques habituels des fournisseurs, tout en restant protégées par le présent accord dans l’intervalle.
11. Vérifications et audits
Le Sous-traitant fournit, sur demande raisonnable, les informations utiles pour vérifier le respect de l’article 28 du RGPD. Toute vérification supplémentaire doit être convenue avec un préavis suffisant, respecter la confidentialité et ne pas compromettre la sécurité ou la continuité des services et des autres clients.
12. Primauté, mises à jour et contacts
Pour les matières régies par le présent accord, celui-ci prévaut sur toute disposition incompatible des Conditions générales. Les demandes relatives à la protection des données et les instructions opérationnelles doivent être envoyées depuis un compte vérifié ou à l’adresse cleanstudio.lab@gmail.com.
Une modification substantielle nécessitant de nouvelles instructions ou affectant les obligations des parties entraîne la publication d’une nouvelle version et une nouvelle acceptation. Les mises à jour purement formelles ou nécessaires pour refléter des fournisseurs équivalents sont communiquées selon les modalités prévues par le présent accord.
Annexe A — Principaux sous-traitants ultérieurs
- Google Cloud Platform / Firebase : authentification, base de données Firestore, conservation et sécurité de l’infrastructure de données ;
- Vercel : hébergement de l’application, exécution des API, distribution et journaux techniques nécessaires à la sécurité et au fonctionnement.
Annexe B — Principales mesures techniques et organisationnelles
- authentification Firebase et vérification des jetons côté serveur ;
- autorisation et séparation des espaces par UID, avec contrôles de propriété côté serveur ;
- accès direct aux documents Control refusé par les règles Firestore et opérations effectuées via des API contrôlées ;
- chiffrement en transit et mesures de chiffrement au repos offertes par les fournisseurs de l’infrastructure ;
- limitation des accès administratifs aux besoins d’assistance, de sécurité et de conformité légale ;
- mise à jour des dépendances, contrôles de validation, procédures de gestion des incidents et continuité offertes par les fournisseurs cloud.