Contrat de sous-traitance des données
Dernière mise à jour : 15 juin 2026
Ce contrat encadre le traitement, par nous (sous-traitant), des données personnelles des clients de la fiduciaire (responsable du traitement). Il fait partie intégrante des conditions générales et est accepté à la création du compte.
1. Objet et rôles
La fiduciaire (« Responsable du traitement ») confie à Admini Collect (« Sous-traitant ») le traitement de données personnelles pour son compte, dans le seul but de fournir le Service.
2. Nature du traitement
- Catégories de personnes : les clients de la fiduciaire (et leur conjoint le cas échéant).
- Catégories de données : documents fiscaux et données qu'ils contiennent (identité, adresse, numéro AVS, numéro de contribuable, revenus, fortune, situation familiale) ; ces données peuvent être sensibles.
- Opérations : collecte, stockage, analyse automatique (OCR/IA), structuration, mise à disposition de la fiduciaire, suppression.
3. Durée du traitement
Le traitement a lieu pendant la durée de l'abonnement et du compte, puis pendant le temps nécessaire à l'export et à la suppression des données.
4. Instructions
Le Sous-traitant traite les données uniquement sur instruction documentée du Responsable, telle qu'elle résulte de l'utilisation du Service, et ne les utilise à aucune autre fin.
5. Confidentialité
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données soient tenues à la confidentialité.
6. Mesures techniques et organisationnelles
Le Sous-traitant met en oeuvre les mesures suivantes (état actuel) :
- Authentification des comptes via Supabase Auth ; mots de passe stockés sous forme hachée.
- Session protégée par un cookie signé (HMAC), transmis en HTTPS.
- Cloisonnement des fiduciaires : chaque accès vérifie l'appartenance au compte ; la sécurité au niveau des lignes (RLS) est activée et l'accès aux données ne se fait que via le serveur, jamais directement depuis le navigateur.
- Documents dans un espace de stockage privé ; accès uniquement par liens signés expirant après 60 secondes.
- Chiffrement en transit (HTTPS) et au repos.
- Limitation du débit sur les points sensibles (téléversement, création de compte, connexion).
- Suppression des documents sur action de la fiduciaire (base de données et stockage).
7. Sous-traitants ultérieurs
Le Responsable autorise le recours aux sous-traitants ultérieurs ci-dessous. Le Sous-traitant informe le Responsable par email au moins 15 jours avant l'ajout ou le remplacement d'un sous-traitant (sauf urgence de sécurité). Le Responsable peut s'opposer pour un motif raisonnable lié à la protection des données ; à défaut d'accord, il peut résilier.
- Supabase : base de données et stockage des documents (Suisse, région de Zurich).
- Vercel : hébergement de l'application, fonctions exécutées à Francfort (Allemagne, UE) ; pas de stockage permanent des documents.
- Infomaniak : analyse automatique des documents (Suisse, Genève).
8. Localisation et transferts
Les documents et la base de données sont hébergés en Suisse (région de Zurich) ; l'analyse automatique est réalisée en Suisse.
L'application est servie via l'infrastructure de Vercel, dont les fonctions sont exécutées à Francfort (Allemagne, UE) : certaines requêtes et le contenu des documents y transitent lors du téléversement et du traitement, sans y être conservés de manière permanente. Ce traitement est encadré par les conditions de protection des données du prestataire (DPA), et le mécanisme applicable est documenté et tenu à jour.
9. Assistance et droits des personnes
Le Sous-traitant aide raisonnablement le Responsable pour : répondre aux demandes des personnes concernées (accès, rectification, suppression), gérer les incidents de sécurité, réaliser une éventuelle analyse d'impact relative à la protection des données, et effectuer les contrôles de sécurité.
10. Violation de données
Le Sous-traitant notifie au Responsable toute violation de la sécurité des données dont il a connaissance sans retard injustifié et, dans la mesure du possible, dans les 24 heures suivant sa constatation, afin que le Responsable puisse respecter ses propres obligations (notamment, le cas échéant, l'annonce au PFPDT).
La notification précise, dans la mesure du possible : la nature de l'incident, les catégories de données et de personnes concernées, les conséquences probables, les mesures prises et un point de contact.
11. Fin du contrat
À la fin du contrat ou sur demande, le Sous-traitant supprime ou restitue les données (au choix du Responsable), dans un format électronique courant, dans un délai raisonnable, sauf obligation légale de conservation. Les copies de sauvegarde sont supprimées selon le cycle de sauvegarde des prestataires. Le Sous-traitant confirme la suppression par écrit sur demande.
La fiduciaire peut à tout moment supprimer un dossier, ce qui efface les documents correspondants.
12. Audit
Le Sous-traitant met à disposition du Responsable les informations raisonnablement nécessaires pour démontrer le respect du présent contrat.
Ce document est fourni à titre informatif et ne constitue pas un avis juridique.
