AccueilTarifsEspace clientFREN

Accord de sous-traitance

Article 28 du RGPD · Mis à jour le 10 août 2026

Le présent accord encadre les traitements de données à caractère personnel que DEV FINTECH réalise pour le compte de ses clients professionnels dans le cadre du module Leads de CardBeez. Il fait partie intégrante des CGU/CGV CardBeez et s'applique dès lors que le client enregistre dans CardBeez des données relatives à ses propres contacts ou prospects. L'acceptation des CGU/CGV vaut acceptation du présent accord ; aucune signature séparée n'est requise.

Sommaire

  1. Parties et qualification
  2. Objet et périmètre
  3. Instructions du client
  4. Obligations du client
  5. Confidentialité
  6. Sécurité
  7. Sous-traitants ultérieurs
  8. Transferts hors EEE
  9. Assistance et droits des personnes
  10. Violations de données
  11. Documentation et audit
  12. Sort des données en fin de contrat
  13. Responsabilité
  14. Durée et modification

1. Parties et qualification

Le sous-traitant : DEV FINTECH, société par actions simplifiée unipersonnelle au capital de 5 000 euros, SIREN 988 650 883 (RCS de Thonon-les-Bains), siège social 6 rue du Parc, 74100 Annemasse, France, exploitant la marque CardBeez.

Le responsable de traitement : le client professionnel titulaire du compte CardBeez, tel qu'identifié lors de la souscription.

Le client détermine les finalités et les moyens du traitement des données qu'il enregistre dans le module Leads. DEV FINTECH traite ces données exclusivement pour son compte, en qualité de sous-traitant au sens de l'article 28 du RGPD.

DEV FINTECH demeure responsable de traitement pour les traitements qu'elle détermine elle-même, décrits dans la Politique de confidentialité : gestion des comptes, fourniture et sécurisation du service, facturation, support et communications propres. Le présent accord ne les couvre pas.

2. Objet et périmètre

Le présent accord porte sur les traitements décrits à l'annexe 1, réalisés pour la durée de l'abonnement du client, augmentée des délais de restitution ou de suppression prévus à l'article 12.

Il s'applique quelle que soit l'offre souscrite, dès lors que le client enregistre dans CardBeez des données relatives à des personnes physiques tierces.

3. Instructions du client

DEV FINTECH ne traite les données que sur instruction documentée du client. Constituent des instructions documentées : le présent accord, les CGU/CGV, les paramétrages effectués par le client dans son espace, et toute demande écrite adressée à support@cardbeez.fr.

DEV FINTECH informe le client si une instruction lui paraît constituer une violation du RGPD ou d'une autre disposition applicable en matière de protection des données, et peut suspendre son exécution jusqu'à clarification.

Si une obligation légale impose à DEV FINTECH de traiter les données au-delà des instructions du client, elle l'en informe avant le traitement, sauf interdiction légale de cette information.

4. Obligations du client

Le client garantit que les données qu'il enregistre ont été collectées licitement et qu'il dispose d'une base légale valable pour leur traitement. Il lui appartient notamment :

  • d'informer les personnes concernées des traitements qu'il réalise et de leurs droits ;
  • de recueillir et de conserver la preuve du consentement lorsqu'il est requis, notamment pour la prospection ;
  • de définir et d'appliquer une durée de conservation adaptée à ses finalités ;
  • de répondre aux demandes d'exercice de droits qui lui sont adressées ;
  • de respecter les règles propres au canal de prospection utilisé ;
  • de tenir son propre registre des traitements.

Le client s'abstient d'enregistrer dans CardBeez des données relevant de l'article 9 du RGPD (données dites sensibles), des données relatives à des condamnations pénales, ou des données concernant des mineurs. Le service n'est pas conçu pour ces catégories et aucune mesure spécifique n'est mise en œuvre à leur égard.

5. Confidentialité

DEV FINTECH veille à ce que les personnes autorisées à traiter les données s'engagent à la confidentialité ou soient soumises à une obligation légale appropriée. L'accès aux données des clients est limité aux personnes dont les fonctions le nécessitent et pour les seuls besoins de la fourniture du service, du support et de la sécurité.

6. Sécurité

DEV FINTECH met en œuvre les mesures techniques et organisationnelles décrites à l'annexe 3, adaptées au risque au sens de l'article 32 du RGPD. Ces mesures peuvent évoluer, sans que le niveau de protection ne soit diminué.

7. Sous-traitants ultérieurs

Le client autorise de manière générale DEV FINTECH à recourir aux sous-traitants ultérieurs listés à l'annexe 2.

En cas d'ajout ou de remplacement d'un sous-traitant ultérieur, DEV FINTECH en informe le client au moins trente (30) jours avant la mise en service, par email ou par mise à jour datée de l'annexe 2 assortie d'une notification. Le client peut s'y opposer pour un motif raisonnable et documenté dans ce délai ; à défaut de solution alternative, il peut résilier son abonnement sans pénalité, avec remboursement au prorata de la période non consommée.

DEV FINTECH impose à ses sous-traitants ultérieurs des obligations de protection des données équivalentes à celles du présent accord et demeure pleinement responsable envers le client de leur exécution.

8. Transferts hors Espace économique européen

Les données sont hébergées dans un centre de données situé en France et l'ensemble des sous-traitants ultérieurs listés à l'annexe 2 opèrent au sein de l'Union européenne. Lorsqu'un sous-traitant ultérieur entraîne un transfert hors de l'Espace économique européen, DEV FINTECH s'assure qu'un mécanisme de transfert prévu par le chapitre V du RGPD est applicable, notamment une décision d'adéquation ou des clauses contractuelles types, assorti des garanties complémentaires nécessaires. Le mécanisme applicable à chaque sous-traitant figure à l'annexe 2.

9. Assistance et droits des personnes

Compte tenu de la nature du traitement, DEV FINTECH met à disposition du client les fonctionnalités lui permettant de consulter, rectifier et supprimer les données enregistrées et, selon l'offre souscrite, de les exporter, afin qu'il réponde lui-même aux demandes d'exercice de droits.

Lorsqu'une demande est adressée directement à DEV FINTECH et concerne des données traitées pour le compte d'un client, DEV FINTECH n'y répond pas sur le fond : elle transmet la demande au client dans les meilleurs délais et l'assiste, dans la mesure du possible, pour y répondre.

DEV FINTECH assiste également le client, dans la limite des informations dont elle dispose, pour le respect des obligations prévues aux articles 32 à 36 du RGPD.

10. Violations de données

DEV FINTECH notifie au client toute violation de données à caractère personnel affectant les données traitées pour son compte, dans les meilleurs délais après en avoir pris connaissance, et au plus tard dans les quarante-huit (48) heures.

La notification décrit la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables et les mesures prises ou proposées. Lorsque ces informations ne peuvent être communiquées simultanément, elles le sont de manière échelonnée. Il appartient au client, en sa qualité de responsable de traitement, de procéder le cas échéant à la notification à l'autorité de contrôle et à l'information des personnes concernées.

11. Documentation et audit

DEV FINTECH met à la disposition du client les informations nécessaires pour démontrer le respect des obligations du présent accord, sur demande écrite adressée à support@cardbeez.fr.

Le client peut demander un audit, limité à une fois par année civile sauf incident de sécurité avéré ou demande d'une autorité de contrôle, moyennant un préavis de trente (30) jours. L'audit se déroule pendant les heures ouvrées, ne perturbe pas l'exploitation du service, ne porte pas atteinte à la confidentialité des données des autres clients ni aux secrets d'affaires de DEV FINTECH. L'auditeur éventuellement mandaté ne doit pas être un concurrent de DEV FINTECH et est tenu à la confidentialité. Les frais de l'audit sont à la charge du client.

12. Sort des données en fin de contrat

À la fin de l'abonnement, le client dispose d'un délai de trente (30) jours pour exporter les données enregistrées depuis son espace. Ce délai écoulé, DEV FINTECH procède à la suppression des données traitées pour le compte du client.

Les données présentes dans les sauvegardes disparaissent à l'issue du cycle de rotation en vigueur ; elles ne font l'objet d'aucun traitement actif pendant cette période. DEV FINTECH peut conserver les données dont la conservation est imposée par une obligation légale, pour la seule durée requise.

13. Responsabilité

Chaque partie répond des conséquences des manquements qui lui sont imputables, dans les conditions prévues à l'article 82 du RGPD. Le client garantit DEV FINTECH contre les conséquences de tout traitement réalisé sur ses instructions et en violation de la réglementation, notamment en cas de collecte illicite ou de prospection non conforme.

Les limitations de responsabilité convenues aux CGU/CGV s'appliquent au présent accord, sous réserve des dispositions impératives du RGPD.

14. Durée et modification

Le présent accord prend effet à la première utilisation du module Leads et demeure en vigueur pendant toute la durée de l'abonnement, augmentée des délais prévus à l'article 12.

DEV FINTECH peut le modifier pour tenir compte d'une évolution légale, réglementaire ou technique. Toute modification substantielle est portée à la connaissance du client au moins trente (30) jours avant son entrée en vigueur. En cas de désaccord, le client peut résilier son abonnement sans pénalité avant cette date.

En cas de contradiction, le présent accord prévaut sur les CGU/CGV pour les seules questions de protection des données traitées pour le compte du client.

Annexes

Les annexes font partie intégrante du présent accord.

Annexe 1 — Description du traitement

ObjetEnregistrement, organisation, qualification et suivi par le client de ses contacts et prospects professionnels.
Nature des opérationsCollecte, enregistrement, structuration, conservation, consultation, modification, extraction, effacement.
FinalitéGestion de la relation commerciale du client. Les finalités précises sont déterminées par le client.
Catégories de personnesContacts et prospects du client, personnes rencontrées lors d'un échange de coordonnées.
Catégories de donnéesPrénom, nom, numéro de téléphone, adresse email et lieu de la rencontre. Le cas échéant, informations professionnelles reconnues sur la photographie d'une carte de visite papier, la reconnaissance étant réalisée sur l'appareil du client.
Données sensiblesAucune. Leur enregistrement est contractuellement exclu (article 4).
DuréeDurée de l'abonnement, augmentée des délais de l'article 12.

Annexe 2 — Sous-traitants ultérieurs

PrestatairePrestationLocalisation
OVH SAS (OVHcloud)Hébergement de l'infrastructure et envoi des emails de serviceFrance
Stripe Payments Europe, Ltd.Traitement des paiements et facturationUnion européenne
SentrySupervision technique et suivi des erreursUnion européenne

Aucun autre sous-traitant ultérieur n'intervient sur les données traitées pour le compte du client. La reconnaissance de texte sur photographie de carte de visite est réalisée sur l'appareil du client et ne fait intervenir aucun tiers.

Annexe 3 — Mesures de sécurité

Les mesures suivantes sont décrites au niveau des catégories, sans détail d'implémentation, afin de ne pas affaiblir la sécurité du service :

  • Contrôle d'accès : authentification individuelle des utilisateurs, cloisonnement strict des données entre comptes clients, habilitations internes limitées aux besoins des fonctions.
  • Chiffrement : chiffrement des communications en transit ; chiffrement des éléments d'authentification et des secrets au repos.
  • Journalisation : traçabilité des actions d'administration et des accès sensibles.
  • Sauvegardes : sauvegardes régulières et procédure de restauration testée.
  • Développement : revue des modifications, tests automatisés exécutés avant chaque mise en production, gestion des dépendances.
  • Organisation : procédure de gestion des incidents de sécurité, réévaluation périodique des mesures au regard de l'évolution des risques.
La carte de visite NFC et l'annuaire professionnel franco-suisse.

Produit

  • Tarifs
  • Espace client

Légal

  • Mentions légales
  • CGV
  • CGU
  • Confidentialité
  • Sous-traitance (RGPD)

Contact

  • support@cardbeez.fr
  • Contact
© 2026 CardBeez · Tous droits réservés. Hébergé en Europe · RGPD