Sous-traitance RGPD
Le contrat de sous-traitance.
Vos clients vous confient leurs données ; vous nous les confiez pour établir vos devis. Voici les engagements réciproques qu’impose l’article 28 du RGPD.
Dernière mise à jour : 17 août 2026
1. Objet et parties
Le présent contrat de sous-traitance (le « DPA ») fait partie intégrante des conditions générales de Voko et s’applique de plein droit à tout Client. Il encadre les traitements de données personnelles que VOKO (SAS, RCS Créteil 108 665 233, 5 avenue Charles VII, 94100 Saint-Maur-des-Fossés — le « Sous-traitant ») réalise pour le compte du Client (le « Responsable du traitement ») dans le cadre du Service, conformément à l’article 28 du règlement (UE) 2016/679 (RGPD).
Il ne concerne pas les données du Client lui-même (compte, entreprise, facturation), pour lesquelles Voko est responsable de traitement et qui relèvent de la politique de confidentialité.
2. Description du traitement
| Nature et finalité | Hébergement, transcription, structuration, mise en page, envoi par e-mail, signature électronique et facturation des devis du Client ; constitution du dossier de preuve de signature ; sauvegarde et restitution. |
|---|---|
| Personnes concernées | Clients finaux du Client (particuliers ou représentants d’entreprises), signataires des devis, destinataires des e-mails, et le cas échéant contacts mentionnés dans les devis (syndic, maître d’œuvre…). |
| Catégories de données | Identité (nom, raison sociale), coordonnées (adresse postale, e-mail, téléphone), adresse du chantier, contenu des devis et factures (prestations, montants), données de signature (nom déclaré, horodatage, adresse IP, accord), transcriptions des dictées du Client mentionnant ces personnes. |
| Données sensibles | Aucune n’est requise ; le Client s’engage à ne pas en dicter ni en saisir. |
| Durée | Durée du contrat de Service, puis délai de restitution de 30 jours (article 11). |
3. Obligations de Voko (sous-traitant)
- Traiter les données uniquement sur instruction documentée du Client — les présentes, les CGU et l’usage que le Client fait du Service constituent ces instructions — y compris pour les transferts hors UE, sauf obligation légale, auquel cas Voko en informe le Client avant le traitement, sauf interdiction légale.
- Informer immédiatement le Client si une instruction lui paraît contraire au RGPD ou à une autre disposition sur la protection des données.
- Veiller à ce que les personnes autorisées à traiter les données (dirigeants, futurs salariés) s’engagent à la confidentialité ou soient soumises à une obligation légale de confidentialité.
- Mettre en œuvre les mesures de sécurité de l’article 7.
- Respecter les conditions de recrutement de sous-traitants ultérieurs de l’article 5.
- Aider le Client à répondre aux demandes d’exercice de droits et à respecter ses obligations de sécurité, de notification et d’analyse d’impact (article 9).
- Supprimer ou restituer les données à la fin du contrat (article 11).
- Mettre à disposition les informations nécessaires pour démontrer le respect de ses obligations et permettre les audits (article 10).
- Tenir un registre des catégories d’activités de traitement effectuées pour le compte de ses clients.
- Ne pas utiliser les données pour son propre compte ni les communiquer à des tiers hors sous-traitants ultérieurs autorisés et autorités habilitées.
4. Obligations du Client (responsable du traitement)
- S’assurer de disposer d’une base légale pour traiter les données de ses Clients finaux (en pratique : l’exécution ou la préparation du contrat de prestation) et respecter le principe de minimisation — ne saisir que ce qui est nécessaire au devis.
- Informer ses Clients finaux du traitement (par exemple par une mention sur ses devis ou son site) et répondre à leurs demandes d’exercice de droits.
- Documenter ses instructions lorsqu’elles sortent de l’usage normal du Service, et ne donner aucune instruction contraire à la loi.
- Garantir l’exactitude des données saisies et disposer légitimement des adresses e-mail des destinataires.
- Protéger l’accès à son compte (identifiants, appareils) et signaler sans délai tout accès non autorisé.
5. Sous-traitants ultérieurs
Le Client autorise de manière générale Voko à recourir aux sous-traitants ultérieurs suivants pour les opérations indiquées :
| Sous-traitant | Opération | Localisation |
|---|---|---|
| Supabase Pte. Ltd. | Base de données, authentification, stockage, exécution serveur | Union européenne (Irlande) |
| Netlify, Inc. | Hébergement du site et de l’application web | États-Unis |
| OpenAI | Transcription vocale, structuration des devis, recherche de prix | États-Unis |
| Resend, Inc. | Envoi des e-mails aux Clients finaux | États-Unis |
| Stripe | Paiement des abonnements (données du Client uniquement) | Union européenne / États-Unis |
| PostHog | Mesure d’usage (événements techniques, sans contenu des devis) | Union européenne |
| Sentry (Functional Software, Inc.) | Rapports d’erreurs (sans contenu des devis) | Union européenne (Allemagne) |
Voko impose à chacun, par contrat, des obligations de protection des données équivalentes à celles du présent DPA et demeure pleinement responsable envers le Client de leur exécution. Tout ajout ou remplacement est notifié au Client par e-mail ou dans l’application au moins 30 jours avant sa prise d’effet ; le Client peut s’y opposer pour motif légitime en résiliant le Service sans frais avant cette date. La liste à jour figure en permanence dans la politique de confidentialité.
6. Transferts hors Union européenne
Les données sont hébergées dans l’Union européenne. Les sous-traitants ultérieurs établis aux États-Unis sont encadrés par la décision d’adéquation EU-US Data Privacy Framework lorsqu’ils y sont certifiés, et par les clauses contractuelles types de la Commission européenne (décision 2021/914) dans les autres cas, complétées de mesures techniques (chiffrement en transit et au repos, minimisation). Voko fournit sur demande la documentation de ces garanties.
7. Sécurité
Voko met en œuvre les mesures techniques et organisationnelles suivantes, adaptées au risque : chiffrement des échanges (TLS) et des données au repos ; cloisonnement des données par compte au niveau de la base (politiques de sécurité par ligne) ; authentification par mot de passe haché ou fournisseur d’identité ; liens de consultation et de signature à jeton unique généré côté serveur, révocables ; politique de sécurité de contenu stricte sur l’application web ; principe du moindre privilège pour les accès internes ; journalisation des accès serveur ; revue régulière de la sécurité du code. Le détail à jour figure dans la politique de confidentialité.
8. Violations de données
Voko notifie au Client toute violation de données personnelles le concernant dans les meilleurs délais et au plus tard 48 heures après en avoir eu connaissance, à l’adresse e-mail du compte, en indiquant la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables et les mesures prises ou proposées. Voko assiste le Client dans ses éventuelles notifications à la CNIL (72 heures) et aux personnes concernées.
9. Assistance et droits des personnes
Lorsqu’une personne concernée exerce un droit (accès, rectification, effacement, limitation, opposition, portabilité) directement auprès de Voko, Voko lui indique de s’adresser au Client et transmet la demande au Client sans délai. Voko fournit au Client, dans la mesure du possible et compte tenu de la nature du traitement, l’assistance nécessaire pour y répondre : les fonctions de consultation, de modification, d’export et de suppression de l’application permettent au Client de traiter lui-même la plupart des demandes.
Voko assiste également le Client, sur demande raisonnable, pour la réalisation d’analyses d’impact et la consultation préalable de la CNIL lorsqu’elles sont requises, en fournissant les informations dont il dispose sur le traitement.
10. Audit et documentation
Voko met à la disposition du Client la documentation nécessaire pour démontrer le respect du présent DPA (politique de confidentialité, description des mesures de sécurité, liste des sous-traitants ultérieurs, certifications ou rapports de ses hébergeurs). Le Client peut, une fois par an au plus et moyennant un préavis de 30 jours, faire réaliser un audit sur pièces, ou sur site en cas de motif sérieux, par lui-même ou par un auditeur indépendant tenu à la confidentialité, à ses frais et sans perturber le Service. Les constats sont partagés avec Voko.
11. Sort des données à la fin du contrat
À la fin du Service (résiliation, suppression du compte), le Client dispose de 30 jours pour restituer lui-même ses données au moyen des fonctions d’export de l’application (export complet et PDF). À l’issue de ce délai, Voko supprime les données et leurs copies, sauf obligation légale de conservation (par exemple les données de facturation), et le confirme par écrit sur demande.
12. Durée et dispositions diverses
Le présent DPA prend effet à l’acceptation des conditions générales et demeure en vigueur tant que Voko traite des données pour le compte du Client. En cas de contradiction entre le DPA et les CGU sur une question de protection des données, le DPA prévaut. Le DPA est régi par le droit français ; les litiges relèvent de l’article « Droit applicable et litiges » des CGU. Point de contact : maxence@voko.pro.