RGPD
Accord de sous-traitance RGPD
Cadre applicable lorsque DLweb traite des données personnelles pour le compte des clients DL Contacts.
5. ACCORD DE SOUS-TRAITANCE RGPD — DL CONTACTS
Date de mise à jour : 21/07/2026
5.1. Objet et portée
Le présent accord complète les CGV et CGU. Il encadre les traitements de données personnelles réalisés par DLweb pour le compte du client dans le cadre de DL Contacts, conformément à la réglementation applicable et notamment à l’article 28 du RGPD.
Le client agit comme responsable du traitement pour les données qu’il saisit, importe, collecte ou exploite dans DL Contacts. DLweb agit comme sous-traitant pour fournir les fonctions demandées.
5.2. Durée, nature et finalités
Le traitement est réalisé pendant la durée de fourniture du service, puis pendant les opérations nécessaires à la restitution, à l’export ou à la suppression des données, sous réserve des délais techniques et obligations légales.
Les opérations peuvent comprendre la collecte par formulaire, l’enregistrement, l’organisation, la consultation, la modification, l’importation, la segmentation, l’hébergement, la sauvegarde technique, l’exportation, la suppression et, sur instruction du client, la préparation ou l’envoi de communications par email, SMS ou voie vocale.
Les finalités sont celles déterminées par le client et mises en œuvre au moyen des fonctionnalités de DL Contacts.
5.3. Personnes et données concernées
Les personnes concernées peuvent notamment être les prospects, clients, adhérents, partenaires, fournisseurs, bénévoles, salariés, membres d’équipe, utilisateurs, contacts ou autres personnes gérées par le client.
Les données peuvent comprendre l’identité, les coordonnées, la fonction, la structure, les notes, historiques, rappels, tags, segments, préférences, consentements, oppositions, désinscriptions, soumissions de formulaires, contenus de campagne et journaux d’envoi.
Le client s’interdit d’utiliser DL Contacts pour des catégories particulières de données ou des données pénales sans avoir vérifié que le service, les mesures de sécurité et le cadre juridique sont adaptés et sans instruction expresse acceptée par DLweb lorsque celle-ci est nécessaire.
5.4. Instructions documentées
DLweb traite les données uniquement sur instruction documentée du client, sauf obligation légale contraire. Les instructions résultent notamment du contrat, des CGV, des CGU, du présent accord, des paramètres configurés par les utilisateurs autorisés et des demandes écrites acceptées par DLweb.
Si DLweb estime qu’une instruction enfreint la réglementation applicable, il en informe le client et peut suspendre son exécution dans l’attente d’une instruction conforme.
Toute demande sortant du fonctionnement normal du service peut faire l’objet d’une étude de faisabilité, d’un délai ou d’une facturation complémentaire.
5.5. Obligations du client
Le client détermine les finalités et moyens essentiels de ses traitements. Il est notamment responsable :
- de la licéité de la collecte, de l’importation et de la prospection ;
- de l’information des personnes ;
- de la détermination et de la documentation des bases légales ;
- du recueil et de la preuve des consentements nécessaires ;
- du respect des listes d’opposition ;
- de l’exactitude, de la minimisation et des durées de conservation ;
- du traitement des droits des personnes ;
- du choix des destinataires, contenus, horaires et canaux des campagnes ;
- de l’attribution des rôles et de la sécurité de ses utilisateurs ;
- de la réalisation d’une analyse d’impact lorsqu’elle est requise.
Le client ne donne pas à DLweb d’instruction manifestement illicite.
5.6. Confidentialité
DLweb veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation appropriée de confidentialité et n’accèdent qu’aux données nécessaires à leurs missions.
Les accès de support ou d’administration sont limités aux besoins d’assistance, de maintenance, de sécurité, d’incident ou d’instruction autorisée.
5.7. Sécurité
DLweb met en œuvre des mesures techniques et organisationnelles adaptées aux risques et à la nature du service. Elles peuvent notamment comprendre :
- la gestion des rôles et autorisations ;
- la protection des sessions et moyens d’authentification ;
- l’authentification multifacteur ou les passkeys lorsqu’elles sont disponibles ;
- la limitation et la journalisation de certains accès ou événements ;
- la maintenance et la mise à jour des composants ;
- la protection des communications ;
- des mesures de sauvegarde, de continuité et de restauration proportionnées ;
- des procédures de gestion des incidents.
Ces mesures ne constituent pas un engagement de disponibilité permanente, de délai de rétablissement garanti ou de sauvegarde sans perte possible.
Le client demeure responsable de la sécurité de ses appareils, de ses utilisateurs, de ses exports et des services externes qu’il contrôle.
5.8. Violations de données
DLweb informe le client sans retard injustifié après avoir pris connaissance d’une violation de données personnelles affectant les traitements réalisés pour son compte.
L’information comprend, dans la mesure où ils sont disponibles, la nature de l’incident, les catégories de données et de personnes concernées, les conséquences probables, les mesures prises ou proposées et un point de contact.
DLweb coopère raisonnablement afin de permettre au client d’évaluer l’incident et de respecter ses obligations de notification. Le client reste responsable de la notification à l’autorité de contrôle et, lorsqu’elle est requise, aux personnes concernées.
5.9. Assistance aux droits
Compte tenu de la nature du traitement, DLweb aide le client, par les fonctions du service et une assistance raisonnable, à répondre aux demandes d’accès, rectification, effacement, limitation, opposition ou portabilité.
Lorsqu’une demande concernant les données du client est reçue directement par DLweb, elle est transmise au client ou le demandeur est invité à s’adresser à celui-ci, sauf obligation légale contraire.
5.10. Assistance conformité, AIPD et consultation
DLweb fournit au client les informations raisonnablement disponibles nécessaires au respect de ses obligations relatives à la sécurité, aux violations, aux analyses d’impact et aux consultations préalables.
L’assistance qui dépasse les informations standard ou les fonctions normales du service peut faire l’objet d’un délai, d’un cadrage et d’une facturation proportionnée, sauf lorsque la réglementation impose qu’elle soit fournie autrement.
5.11. Sous-traitants ultérieurs
Le client autorise de manière générale DLweb à recourir aux sous-traitants ultérieurs nécessaires au traitement de ses données CRM, notamment pour l’hébergement chez Clever Cloud, incluant les bases PostgreSQL, l’envoi d’emails, de SMS ou de campagnes vocales, les notifications, la maintenance, le support, la sécurité ou la sauvegarde.
Mollie et Qonto interviennent pour les propres traitements de paiement et de facturation de DLweb, décrits dans la politique de confidentialité. Ils ne reçoivent pas, du seul fait de cette mission, les fichiers de contacts ou campagnes CRM traités pour le compte du client.
DLweb impose à chaque sous-traitant ultérieur des obligations de protection des données compatibles avec les traitements confiés. DLweb demeure responsable envers le client de l’exécution des obligations de ses sous-traitants ultérieurs dans les conditions prévues par le RGPD.
DLweb informe le client d’un changement significatif de sous-traitant ultérieur par un moyen approprié. Le client peut présenter, dans un délai raisonnable, une objection motivée par un risque concret pour la protection des données. Les parties recherchent alors une solution raisonnable ; si aucune solution n’est possible, la fonctionnalité concernée ou le contrat peut être arrêté dans les conditions applicables.
5.12. Transferts hors EEE
DLweb ne procède à un transfert hors de l’Espace économique européen que sur instruction documentée ou lorsque ce transfert est nécessaire à un service autorisé, et sous réserve d’un mécanisme conforme : décision d’adéquation, clauses contractuelles types, règle d’entreprise contraignante ou autre garantie autorisée.
DLweb fournit au client, sur demande raisonnable, les informations disponibles sur le mécanisme utilisé.
5.13. Restitution et suppression
Pendant la relation contractuelle et dans le cadre du parcours de clôture disponible, le client peut exporter les données rendues accessibles par le service.
À la fin du service, DLweb supprime ou anonymise les données traitées pour le compte du client, ou permet leur restitution, selon le parcours applicable et les instructions licites du client. Cette opération est soumise aux délais techniques nécessaires, à l’expiration des sauvegardes temporaires et aux données que DLweb doit conserver en vertu d’une obligation légale ou pour établir, exercer ou défendre un droit.
Les factures, avoirs et pièces comptables de DLweb ne sont pas des données CRM restituées ou supprimées sur simple instruction du client lorsqu’une obligation de conservation s’applique.
5.14. Documentation et audits
DLweb met à disposition les informations nécessaires pour démontrer le respect de ses obligations de sous-traitant.
Le client peut demander un audit documentaire raisonnable. Un audit plus approfondi doit être justifié, respecter la confidentialité et la sécurité des autres clients, être réalisé avec un préavis raisonnable et ne pas perturber excessivement le service. Sauf incident imputable à DLweb ou exigence d’une autorité, les coûts spécifiques d’un audit peuvent être mis à la charge du client après accord préalable.
DLweb peut proposer des rapports, questionnaires, preuves ou contrôles équivalents lorsqu’ils permettent de répondre de manière suffisante à la demande.
5.15. Sort des données et responsabilité
Chaque partie répond de ses propres obligations au titre de la réglementation. Le présent accord ne transfère pas à DLweb la responsabilité du client quant aux finalités, aux bases légales, aux fichiers importés ou aux campagnes réalisées.
Les limites de responsabilité prévues par les CGV s’appliquent dans la mesure permise par la réglementation.
5.16. Contact
Pour toute question relative au présent accord ou à la protection des données :