Accord de Sous-Traitance (DPA)
Dernière mise à jour : 23 juillet 2026· Conformément à l'article 28 RGPD (UE) 2016/679
Le présent Accord de Sous-Traitance (« DPA ») est conclu conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD) entre TraceSafe agissant en qualité de Sous-traitant (ST) et tout Utilisateur professionnel de la Plateforme agissant en qualité de Responsable de traitement (RT) pour les données personnelles de ses clients finaux.
Article 1 — Parties et objet
Sous-traitant (ST) — TraceSafe
AVOMARC Accompagnement ASBL (ASBL, CSA 23 mars 2019) — Boulevard André Delvaux 15/2-1, 7000 Mons, Belgique —BCE 0550.946.142 — TVA BE 0550.946.142.
Référent Protection des Données : contact@nodelime.com
Responsable de traitement (RT) — L'Utilisateur professionnel
Tout professionnel ayant souscrit un abonnement TraceSafe et enregistrant des données personnelles de clients finaux dans la Plateforme.
Le présent DPA encadre le traitement par TraceSafe des données personnelles des clients finaux du RT, pour la durée de l'abonnement actif. Il complète et fait partie intégrante des CGU acceptées lors de la création du compte.
Article 2 — Nature, finalité et catégories de données traitées
Données de santé — catégorie particulière (art. 9 RGPD)
Les données de santé (antécédents médicaux, allergies, médicaments, photos de prestations) constituent des données sensibles au sens de l'article 9 RGPD. La base légale applicable est l'art. 9.2(a) RGPD (consentement explicite de la personne concernée). Le RT est seul responsable de recueillir ce consentement explicite, distinct et documenté, avant tout enregistrement dans la Plateforme. TraceSafe traite ces données en qualité de Sous-traitant, uniquement sur instruction du RT, et applique des mesures de sécurité renforcées pour ces catégories (chiffrement, accès restreint RLS).
Article 3 — Obligations de TraceSafe (Sous-traitant)
Conformément à l'article 28 RGPD, TraceSafe s'engage à :
- Ne traiter les données personnelles que sur instruction documentée du RT, et uniquement pour les finalités décrites à l'article 2
- Garantir la confidentialité des données — tout personnel ayant accès aux données est soumis à une obligation de confidentialité
- Mettre en œuvre les mesures de sécurité techniques et organisationnelles visées à l'article 6 du présent DPA
- Ne pas recruter de nouveau sous-traitant ultérieur sans information préalable du RT (30 jours) et possibilité d'opposition
- Assister le RT pour répondre aux demandes d'exercice des droits des personnes concernées (art. 15 à 22 RGPD)
- Assister le RT pour ses obligations en matière de sécurité, notification des violations et analyse d'impact (AIPD)
- Supprimer ou restituer l'ensemble des données personnelles à l'issue du service, et supprimer les copies existantes, sauf obligation légale de conservation
- Mettre à disposition du RT toutes informations nécessaires pour démontrer le respect des obligations du présent article
Transparence IA — Règlement (UE) 2024/1689 (EU AI Act)
TraceSafe utilise le modèle d'intelligence artificielle Gemini de Google, appelé via l'API Gemini, pour assister l'extraction de données lors du scan d'étiquettes produits. Conformément à l'article 50 du Règlement (UE) 2024/1689 (EU AI Act), le RT est expressément informé du recours à cet outil dans la chaîne de traitement. Ce traitement s'exerce sous les Google APIs Terms of Service et les Gemini API Additional Terms : sur le palier payant utilisé par TraceSafe, les données transmises ne sont pas utilisées pour améliorer les modèles Google. Seules des images d'étiquettes de produits sont transmises — aucune donnée de client final, aucune donnée de santé ne quitte la Plateforme à ce titre. TraceSafe ne prend aucune décision automatisée produisant un effet juridique ou similairement significatif à partir de ces traitements IA.
Article 4 — Obligations du professionnel (Responsable de traitement)
En tant que RT, l'Utilisateur professionnel s'engage à :
- Obtenir le consentement éclairé, libre et spécifique de chaque client final avant tout enregistrement de ses données personnelles dans la Plateforme
- Obtenir un consentement explicite distinct pour les données de santé (art. 9 RGPD) et pour les photos
- Informer ses clients finaux de l'utilisation de TraceSafe comme outil de traçabilité, conformément aux articles 13 et 14 RGPD
- Respecter les obligations légales propres à son activité (réglementations sanitaires, certifications, assurances)
- Signaler immédiatement à TraceSafe tout incident de sécurité ou violation de données dont il aurait connaissance
- Ne pas enregistrer dans la Plateforme de données sans rapport avec son activité professionnelle de traçabilité
Article 5 — Sous-traitants ultérieurs autorisés
Le RT autorise TraceSafe à faire appel aux sous-traitants ultérieurs suivants, qui ont tous fourni des garanties suffisantes au sens de l'article 28 RGPD. En cas d'ajout ou de remplacement d'un sous-traitant, le RT sera informé par email avec un préavis de 30 jours et pourra s'y opposer.
Supabase Inc.
Hébergement base de données et authentification
📍 Francfort, Allemagne (UE)
🔒 Hébergement intra-UE — pas de transfert hors UE
Politique de confidentialité →Google Cloud Platform
Hébergement applicatif (Cloud Run), stockage des images
📍 europe-west1 — Saint-Ghislain, Belgique (UE)
🔒 Hébergement intra-UE — pas de transfert hors UE
Politique de confidentialité →Google (API Gemini)
Extraction de données par scan IA des étiquettes produits (vision multimodale)
📍 Traitement par Google — l'API Gemini directe ne garantit pas de région de traitement dédiée à l'UE
🔒 Google APIs Terms of Service + Gemini API Additional Terms (palier payant : les données transmises ne sont pas utilisées pour améliorer les modèles Google). Seules des images d'étiquettes de produits sont transmises — aucune donnée client, aucune donnée de santé.
Politique de confidentialité →Anthropic PBC (modèle Claude)
Extraction de données par scan IA des étiquettes produits — fournisseur de secours
Non activé à ce jour — prévu comme secours en cas d'indisponibilité du fournisseur principal, mais aucune clé d'accès n'est configurée en production et aucune donnée ne lui est transmise.
📍 États-Unis
🔒 Clauses Contractuelles Types (CCT). L'API Anthropic ne réutilise pas les données transmises pour l'entraînement de ses modèles (Anthropic Commercial Terms). Seules des images d'étiquettes produits seraient transmises — jamais de données client ni de santé.
Politique de confidentialité →Stripe Inc.
Traitement des paiements (données financières uniquement)
📍 Données de paiement traitées par Stripe — non accessibles à TraceSafe
🔒 Stripe est certifié PCI-DSS niveau 1 — CCT applicables
Politique de confidentialité →Sentry (Functional Software, Inc.)
Télémétrie technique : rapports d'erreurs applicatives et mesures de performance
📍 Union européenne — ingestion sur `ingest.de.sentry.io` (Allemagne)
🔒 DPA Sentry auto-incorporé aux conditions de service. Ne sont transmises que des informations techniques de diagnostic : message d'erreur, pile d'appels, page concernée, navigateur. Les corps de requêtes HTTP et les informations d'identification sont explicitement exclus (`httpBodies: []`, `userInfo: false`). Aucun enregistrement d'écran ni de session n'est effectué.
Politique de confidentialité →Article 6 — Mesures de sécurité techniques et organisationnelles
Conformément à l'article 32 RGPD, TraceSafe met en œuvre les mesures suivantes :
Article 7 — Exercice des droits des personnes concernées
Lorsqu'un client final du RT exerce ses droits RGPD (accès, rectification, effacement, portabilité, opposition — art. 15 à 22 RGPD) directement auprès de TraceSafe, TraceSafe en informera le RT dans les meilleurs délais et ne répondra à la demande que sur instruction du RT, sauf obligation légale contraire.
TraceSafe s'engage à assister le RT pour faciliter l'exercice de ces droits dans un délai compatible avec l'obligation légale de réponse de 30 jours. Toute demande peut être adressée à contact@nodelime.com.
Article 8 — Violations de données personnelles
En cas de violation de données personnelles (art. 4.12 RGPD), TraceSafe s'engage à :
- Notifier le RT dans les meilleurs délais après avoir pris connaissance de la violation, et au plus tard dans les 72 heures
- Fournir au RT toutes les informations nécessaires pour lui permettre de notifier l'Autorité de Protection des Données (APD belge) si requis (art. 33 RGPD)
- Assister le RT pour notifier les personnes concernées si le risque est élevé (art. 34 RGPD)
- Documenter la violation, ses effets et les mesures correctives prises
Toute violation ou suspicion de violation doit être signalée à contact@nodelime.com et, si nécessaire, à l'APD belge : www.autoriteprotectiondonnees.be
Article 9 — Durée et suppression des données
Le présent DPA est conclu pour la durée de l'abonnement actif. À la résiliation :
- L'Utilisateur dispose de 30 jours pour exporter l'intégralité de ses données (format CSV et PDF)
- Passé ce délai, TraceSafe supprime les données personnelles des clients finaux, à l'exception des données soumises à obligation légale de conservation
- Les données de traçabilité réglementaire peuvent être conservées jusqu'à 10 ans si l'obligation légale le requiert (dossiers médicaux, incidents sanitaires)
- TraceSafe fournit une attestation de suppression sur demande écrite
Article 10 — Acceptation explicite
Le présent Accord de Sous-Traitance est conclu de manière explicite et formellepar l'acceptation des CGU lors de la création du compte sur la Plateforme TraceSafe, matérialisée par le cochage obligatoire de la case dédiée et l'horodatage en base de données, conformément à l'article XII.6 du Code de droit économique belge.
Cette acceptation constitue la signature électronique du présent DPA et vaut engagement contractuel au sens de l'article 28 du RGPD. L'horodatage et la version des documents acceptés sont conservés 10 ans à titre de preuve légale.
Toute question relative au présent DPA peut être adressée à : contact@nodelime.com
DPA en vigueur au 23 juillet 2026 — Conforme art. 28 RGPD (UE) 2016/679 — AVOMARC Accompagnement ASBL ASBL, BCE 0550.946.142