Informations légales
Accord de traitement des données (DPA)
Date d'entrée en vigueur : 14 juin 2026 — v1.1
Préambule
Le présent Accord de traitement des données (ci-après le « DPA ») est conclu en application de l'article 28 du Règlement (UE) 2016/679 du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel (ci-après le « RGPD »). Il encadre les traitements de données à caractère personnel réalisés par le Sous-traitant pour le compte du Responsable du traitement dans le cadre de la fourniture des services Scell.io.
Le présent DPA est intégré par référence aux Conditions Générales de Vente et prend effet à la date d'activation du compte Client. Il peut être signé électroniquement depuis votre dashboard Scell.io. En cas de contradiction entre le présent DPA et les Conditions Générales de Vente s'agissant de la protection des données à caractère personnel, le présent DPA prévaut.
Le Sous-traitant
QR Communication SAS Société par Actions Simplifiée au capital de 5 000 euros RCS Paris 940 163 496 — TVA : FR43940163496 23 rue de Richelieu, 75001 Paris, France Représentante légale : Joëlle Azogui, Présidente Contact DPA : dpa@scell.io
Ci-après le « Sous-traitant » ou « Scell.io ».
Le Responsable du traitement
Le Client, personne morale ou physique, tel qu'identifié dans son compte Scell.io (nom de la société, SIRET, adresse, email de facturation), qui détermine les finalités et les moyens des traitements confiés à Scell.io.
Ci-après le « Responsable du traitement » ou le « Client ».
Article 1 — Définitions
Les termes utilisés dans le présent DPA ont la signification qui leur est attribuée par le RGPD, notamment son article 4.
| Terme | Définition |
|---|---|
| Données à caractère personnel | Toute information relative à une personne physique identifiée ou identifiable (art. 4.1) |
| Traitement | Toute opération ou ensemble d'opérations appliquées à des données à caractère personnel (art. 4.2) |
| Responsable du traitement | Le Client — détermine les finalités et les moyens du traitement (art. 4.7) |
| Sous-traitant | Scell.io — traite les données à caractère personnel pour le compte du Responsable du traitement (art. 4.8) |
| Sous-traitant ultérieur | Tout prestataire auquel Scell.io fait appel pour réaliser des activités de traitement spécifiques (art. 28.2 et 28.4) |
| Personne concernée | La personne physique à laquelle se rapportent les données à caractère personnel |
| Violation de données | Une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé à des données (art. 4.12) |
| Autorité de contrôle | La Commission Nationale de l'Informatique et des Libertés (CNIL), autorité compétente en France (art. 4.21) |
Article 2 — Objet, nature et finalité du traitement
2.1 Finalités et bases légales
Le Sous-traitant traite les données à caractère personnel aux seules fins de fournir les services suivants au Responsable du traitement.
| Service | Finalité | Base légale |
|---|---|---|
| Facturation électronique (Factur-X / UBL / CII) | Génération, validation, transmission et archivage de factures et avoirs | Exécution du contrat (art. 6.1.b) + Obligation légale (art. 6.1.c) |
| Signature électronique EU-SES (eIDAS) | Création de demandes de signature et constitution des dossiers de preuve | Exécution du contrat (art. 6.1.b) |
| Registre Buyers (acheteurs) | Conservation et réutilisation des données acheteurs | Exécution du contrat (art. 6.1.b) |
| Audit et intégrité fiscale (ISCA) | Chaîne SHA-256 immuable, journaux d'intégrité | Obligation légale (art. 6.1.c) + Intérêt légitime (art. 6.1.f) |
| Communications transactionnelles | Envoi d'emails et de SMS OTP liés au service | Exécution du contrat (art. 6.1.b) |
2.2 Nature des opérations de traitement
Les opérations de traitement réalisées par le Sous-traitant comprennent notamment : la collecte, l'enregistrement, l'organisation, la structuration, la conservation, le chiffrement, la consultation, l'utilisation, la transmission à des organismes destinataires (plateforme de dématérialisation partenaire, prestataire de signature), l'archivage à valeur probante, l'extraction (export), la limitation, l'effacement et la destruction des données à caractère personnel, dans la stricte mesure nécessaire à la fourniture des services.
2.3 Catégories de données traitées
- Données d'identification de l'émetteur (raison sociale, SIRET, numéro de TVA, adresse, coordonnées de contact, identifiants de compte) ;
- Données d'identification des acheteurs (nom, raison sociale, SIRET, numéro de TVA, adresse de facturation et de livraison, email, téléphone) ;
- Données contenues dans les factures et avoirs (montants, libellés, références, mentions légales) ;
- Données relatives à la signature électronique (identité du signataire, email, numéro de téléphone, horodatage, dossier de preuve) ;
- Données techniques et de connexion (adresses IP, journaux d'accès, identifiants techniques) ;
- Références de paiement (à l'exclusion des numéros complets de carte bancaire, traités directement par le prestataire de paiement).
Le Sous-traitant ne traite aucune catégorie particulière de données au sens de l'article 9 du RGPD.
2.4 Catégories de personnes concernées
- Les représentants légaux et collaborateurs du Client (utilisateurs du compte) ;
- Les acheteurs personnes physiques et les contacts des acheteurs personnes morales du Client ;
- Les signataires des documents transmis pour signature électronique ;
- Toute personne physique mentionnée dans les factures, avoirs ou documents traités par le Client via les services.
Article 3 — Durée du traitement
Le présent DPA prend effet à la date d'activation du compte Client et demeure en vigueur pendant toute la durée d'exécution du contrat de fourniture des services Scell.io. Les traitements se poursuivent jusqu'à la cessation effective du contrat, sous réserve des durées de conservation légales détaillées à l'Article 12 et des effets de fin de contrat prévus à l'Article 13.
Article 4 — Obligations du Sous-traitant (article 28.3)
Le Sous-traitant s'engage à respecter l'ensemble des obligations qui lui incombent en application de l'article 28.3 du RGPD.
4.a) Traitement sur instructions documentées
Le Sous-traitant traite les données à caractère personnel uniquement sur instruction documentée du Responsable du traitement, y compris en ce qui concerne les transferts vers un pays tiers, à moins qu'il n'y soit tenu en vertu du droit de l'Union ou du droit de l'État membre auquel il est soumis ; dans ce cas, il informe le Responsable de cette obligation juridique avant le traitement, sauf interdiction légale. Le présent DPA, les Conditions Générales de Vente et les paramétrages effectués par le Client dans le dashboard constituent ces instructions documentées. Le Sous-traitant informe immédiatement le Responsable s'il considère qu'une instruction constitue une violation du RGPD ou d'une autre disposition relative à la protection des données.
4.b) Confidentialité
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données à caractère personnel s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité. Cet engagement de confidentialité du personnel survit à la cessation des fonctions ou du contrat de travail.
4.c) Sécurité des traitements
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD afin de garantir un niveau de sécurité adapté au risque. Ces mesures sont détaillées en Annexe 2.
4.d) Recours à la sous-traitance ultérieure
Le Responsable du traitement autorise de manière générale le Sous-traitant à faire appel aux Sous-traitants ultérieurs listés en Annexe 3. Le Sous-traitant impose à chaque Sous-traitant ultérieur, par contrat, les mêmes obligations de protection des données que celles prévues au présent DPA. Toute modification (ajout ou remplacement) fait l'objet d'une notification préalable de 30 jours, conformément à l'Article 6.
4.e) Assistance à l'exercice des droits des personnes
Compte tenu de la nature du traitement, le Sous-traitant aide le Responsable du traitement, par des mesures techniques et organisationnelles appropriées, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits des personnes concernées (droit d'accès, de rectification, d'effacement, à la limitation, à la portabilité et d'opposition) prévus aux articles 12 à 23 du RGPD. Le Sous-traitant met à disposition du Client des fonctionnalités d'export et de suppression depuis le dashboard.
4.f) Assistance à la conformité du Responsable
Compte tenu de la nature du traitement et des informations à sa disposition, le Sous-traitant aide le Responsable du traitement à garantir le respect des obligations prévues aux articles 32 à 36 du RGPD, à savoir : la sécurité des traitements, la notification des violations de données à l'autorité de contrôle et aux personnes concernées, la réalisation des analyses d'impact relatives à la protection des données (AIPD / DPIA, art. 35) et la consultation préalable de l'autorité de contrôle (art. 36).
4.g) Sort des données en fin de prestation
Selon le choix du Responsable du traitement, le Sous-traitant supprime toutes les données à caractère personnel ou les renvoie au Responsable au terme de la prestation, et détruit les copies existantes, sauf obligation de conservation imposée par le droit de l'Union ou le droit national applicable (art. 28.3.g). Les modalités sont précisées à l'Article 13.
4.h) Mise à disposition des informations et audits
Le Sous-traitant met à la disposition du Responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28, et permet la réalisation d'audits, y compris des inspections, par le Responsable ou un auditeur mandaté par lui, et y contribue (art. 28.3.h). Les modalités sont précisées à l'Article 10.
Article 5 — Obligations du Responsable du traitement
Le Responsable du traitement s'engage à :
- Garantir disposer d'une base légale valide pour chaque traitement confié au Sous-traitant ;
- Informer ses propres utilisateurs, acheteurs et signataires du recours à Scell.io et des traitements réalisés ;
- Fournir au Sous-traitant des instructions licites, documentées et conformes au RGPD ;
- Recueillir, le cas échéant, le consentement des personnes concernées et veiller au respect de leurs droits ;
- Tenir son propre registre des activités de traitement conformément à l'article 30 du RGPD ;
- Notifier les violations de données à l'autorité de contrôle et, le cas échéant, aux personnes concernées, dans les délais légaux.
Article 6 — Sous-traitance ultérieure
Le Responsable du traitement consent au recours, par le Sous-traitant, aux Sous-traitants ultérieurs listés en Annexe 3 (autorisation générale au sens des articles 28.2 et 28.4 du RGPD).
Avant d'intégrer un nouveau Sous-traitant ultérieur ou de remplacer un Sous-traitant ultérieur existant, le Sous-traitant notifie le Client 30 jours à l'avance. Le Client dispose de ce délai pour formuler une objection raisonnée et écrite. En l'absence de réponse à l'expiration du délai, le silence vaut acceptation tacite. En cas d'objection raisonnée non résolue, le Client peut résilier la partie concernée des services.
Le Sous-traitant demeure pleinement responsable, à l'égard du Responsable du traitement, de l'exécution par le Sous-traitant ultérieur de ses obligations en matière de protection des données.
Article 7 — Transferts hors Union européenne
✓ Aucun transfert de données à caractère personnel hors de l'Union européenne — l'ensemble des traitements et de l'hébergement s'effectue au sein de l'Union européenne.
| Infrastructure | Localisation | Qualification |
|---|---|---|
| Scaleway | fr-par (Paris, France) | UE ✓ |
| Stripe Payments Europe | Serveurs UE | UE ✓ |
| SuperPDP | France | UE ✓ |
| OpenAPI.com | Union européenne | UE ✓ |
| Mistral AI | France | UE ✓ |
| BulkGate | République Tchèque | UE ✓ |
| Sentry EU | Frankfurt, Allemagne | UE ✓ |
| Resend | Union européenne | UE ✓ |
En conséquence, aucune garantie appropriée au sens du Chapitre V du RGPD (clauses contractuelles types, décision d'adéquation) n'est requise. Si un transfert hors UE devait être envisagé à l'avenir, il ferait l'objet d'une notification préalable au titre de l'Article 6 et de la mise en place des garanties appropriées requises.
Article 8 — Violation de données à caractère personnel
En cas de violation de données à caractère personnel affectant les données du Client, le Sous-traitant notifie le Responsable du traitement dans les meilleurs délais et au plus tard dans les 24 heures après en avoir pris connaissance, afin de permettre au Responsable de notifier l'autorité de contrôle (CNIL) dans le délai légal de 72 heures prévu à l'article 33 du RGPD.
La notification du Sous-traitant au Client comporte, dans la mesure du possible :
- La description de la nature de la violation, y compris les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés ;
- Les coordonnées du point de contact auprès duquel obtenir davantage d'informations ;
- La description des conséquences probables de la violation ;
- La description des mesures prises ou proposées pour remédier à la violation et, le cas échéant, en atténuer les conséquences.
Lorsque ces informations ne peuvent être fournies en une seule fois, elles sont communiquées de manière échelonnée sans retard indu.
Article 9 — Analyse d'impact et consultation préalable
Le Sous-traitant apporte au Responsable du traitement, compte tenu de la nature du traitement et des informations à sa disposition, l'assistance raisonnable nécessaire à la réalisation des analyses d'impact relatives à la protection des données (AIPD / DPIA) prévues à l'article 35 du RGPD, ainsi qu'à la consultation préalable de l'autorité de contrôle prévue à l'article 36 lorsqu'une AIPD révèle un risque résiduel élevé. À cette fin, le Sous-traitant communique au Responsable les informations pertinentes relatives aux mesures de sécurité et à l'architecture des traitements.
Article 10 — Audit et vérification de conformité
Le Responsable du traitement peut auditer les activités de traitement du Sous-traitant une fois par an, sur préavis écrit de 30 jours calendaires et à ses propres frais. L'audit s'exerce dans des conditions ne portant pas atteinte à la sécurité des autres clients ni à la continuité du service.
Le Sous-traitant peut proposer, en substitution d'un audit sur site, des rapports d'audit ou des certifications disponibles, que le Responsable s'engage à accepter dès lors qu'ils couvrent le périmètre concerné :
- ISO 27001 — gap assessment planifié T3 2026 ;
- SOC 2 Type II — planifié 2027 ;
- Pentest externe — planifié T3 2026 ;
- Réponse à un questionnaire écrit de conformité sous 10 jours ouvrés.
Article 11 — Responsabilité
Chaque partie est responsable des dommages causés par le traitement dans les conditions prévues à l'article 82 du RGPD. Le Responsable du traitement répond du respect de ses obligations propres, notamment de la licéité des traitements et de l'information des personnes concernées. Le Sous-traitant répond des dommages causés par le traitement uniquement lorsqu'il n'a pas respecté les obligations du RGPD spécifiquement applicables aux sous-traitants (notamment l'article 28) ou lorsqu'il a agi en dehors des instructions licites du Responsable ou contrairement à celles-ci.
Article 12 — Durées de conservation
| Catégorie | Durée active | Archivage légal | Fondement |
|---|---|---|---|
| Données de compte | Durée du contrat | 5 ans | Prescription civile |
| Factures et avoirs | Durée du contrat | 11 ans (Object Lock COMPLIANCE) | CGI art. 54 + L. 123-22 C. com. |
| Documents signés | Durée du contrat | 10 ans | Prescription légale eIDAS |
| Données buyers | Durée du contrat | 5 ans | Prescription commerciale |
| Logs de connexion | 12 mois | — | LCEN art. 6 II |
Article 13 — Effet à la fin du contrat
Au terme du contrat, selon le choix exprimé par le Responsable du traitement :
- 30 jours — Mise à disposition de l'export des données à caractère personnel dans un format structuré et couramment utilisé ;
- 60 jours — Suppression des données actives des systèmes du Sous-traitant et de ses Sous-traitants ultérieurs, suivie de la remise d'une attestation de destruction ;
- 11 ans — Conservation des archives fiscales (factures, avoirs et dossiers de preuve) en Object Lock COMPLIANCE.
Exception fiscale : les factures, avoirs et dossiers de preuve sont conservés 11 ans en Object Lock COMPLIANCE conformément au CGI art. 54 et à l'article L. 123-22 du Code de commerce. Cette conservation relève de l'exception prévue à l'article 17.3.b du RGPD (obligation légale de conservation). Ces archives sont en lecture seule et ne peuvent être supprimées avant l'expiration du délai légal, y compris sur demande de la personne concernée.
Annexe 1 — Description du traitement
| Catégorie de données | Opérations | Conservation | Finalité |
|---|---|---|---|
| Identité émetteur | Stockage, lecture, export, chiffrement | Contrat + 5 ans | Gestion du compte, facturation |
| Identité acheteurs | Stockage, lecture, mise à jour, export | Contrat + 5 ans | Registre buyers |
| Données factures | Génération, validation, archivage, transmission PDP | 11 ans (Object Lock) | Facturation, conformité fiscale |
| Données signature | Collecte, stockage sécurisé, dossier de preuve | 10 ans | EU-SES eIDAS |
| Données techniques | Journalisation, stockage, analyse de sécurité | 12 mois | Sécurité, audit ISCA |
| Références de paiement | Stockage de référence (hors numéros de carte) | 5 ans | Comptabilité |
Annexe 2 — Mesures techniques et organisationnelles (TOM)
Chiffrement
- AES-256 — données sensibles au repos (cast Eloquent encrypted) ;
- TLS 1.3 — toutes les connexions en transit ;
- S3 Object Lock COMPLIANCE — archives fiscales 11 ans, suppression impossible.
Contrôle d'accès
- Row Level Security (RLS) PostgreSQL — isolation stricte multi-tenant ;
- MFA TOTP — obligatoire pour l'accès administrateur ;
- Clés API hashées — non réversibles.
Traçabilité et intégrité
- Chaîne SHA-256 immuable (ISCA) — trigger PostgreSQL anti-mutation ;
- OpenTimestamps — ancrage blockchain Bitcoin (best-effort).
Certifications (à venir)
- ISO 27001 — gap assessment planifié T3 2026 ;
- SOC 2 Type II — planifié 2027 ;
- Pentest externe — planifié T3 2026.
Annexe 3 — Sous-traitants ultérieurs autorisés
Dernière mise à jour : 27 mai 2026 (version 1.0)
| Fournisseur | Service | Localisation | Données transférées | Garanties |
|---|---|---|---|---|
| Scaleway SAS | Hébergement cloud (compute, BDD, S3) | fr-par (France) | Toutes les données | DPA Scaleway |
| Stripe Payments Europe | Paiements en ligne | Serveurs UE | Données de facturation | DPA Stripe |
| SuperPDP SAS | PDP officielle (Factur-X) | France | Contenu des factures | DPA SuperPDP |
| OpenAPI.com | Signatures EU-SES | Union européenne | Données des signataires | DPA OpenAPI.com |
| Mistral AI SA | IA générative (optionnel) | France | Requêtes textuelles (aucune PII) | DPA Mistral AI |
| BulkGate s.r.o. | SMS OTP | UE (République Tchèque) | Numéro de téléphone + OTP | DPA BulkGate |
| Sentry (Functional Software) | Suivi d'erreurs | Sentry EU (Frankfurt) | Stacktraces anonymisées | DPA Sentry |
| Resend Inc. | Emails transactionnels | Union européenne | Email + contenu | DPA Resend |
Contact et exercice des droits
Contact DPA : dpa@scell.io
Droits RGPD : privacy@scell.io ou Dashboard → Paramètres → Données personnelles
Autorité de contrôle (France) : CNIL
DPA version 1.0 — QR Communication SAS — Scell.io — 27 mai 2026 Ce document est disponible en téléchargement PDF depuis votre dashboard Scell.io (Paramètres → DPA).