Accord de sous-traitance (RGPD)
Dernière mise à jour : 11/10/2026
🔐 Ce document constitue l'accord écrit exigé par l'article 28.3 du RGPD entre un centre équestre client, responsable de traitement, et Horsio, sous-traitant. Il fait partie intégrante du contrat d'abonnement. Une version signable peut être obtenue sur demande.
1. Parties et objet
Le Responsable de traitement — le centre équestre souscripteur de l'abonnement Horsio (le « Client »).
Le Sous-traitant — Stéphane Santos, entreprise individuelle, SIRET 105 868 889 00012, 2 lotissement du Haut Chemin, 54830 Remenoville, France (« Horsio », l'« Éditeur »). Contact : contact@horsio.fr.
Le présent accord encadre les traitements de données à caractère personnel réalisés par Horsio pour le compte du Client dans le cadre de la fourniture du Service.
2. Description du traitement
| Finalité | Gestion du planning, des réservations et inscriptions, du suivi de la cavalerie, des pensions et demi-pensions, de la facturation interne, des registres réglementaires, de la documentation et de la communication du centre équestre. |
|---|---|
| Nature des opérations | Collecte, enregistrement, organisation, conservation, consultation, modification, extraction, communication aux personnes habilitées par le Client, effacement. |
| Personnes concernées | Cavaliers, représentants légaux de cavaliers mineurs, propriétaires d'équidés, moniteurs, salariés et intervenants du Client. |
| Catégories de données | Identité et coordonnées, données de compte, niveau équestre, inscriptions et historique d'activité, données relatives aux équidés, éléments de facturation et de règlement, documents transmis par les personnes concernées, identifiants techniques d'abonnement aux notifications. |
| Données sensibles | Le Service n'est pas conçu pour traiter des données de santé ou d'autres catégories particulières au sens de l'article 9 du RGPD. Si le Client choisit d'en faire figurer, notamment dans un document déposé, il lui appartient d'en établir la base légale et d'activer les protections adaptées. |
| Durée | Durée de l'abonnement, puis application de l'article 10 ci-dessous. |
3. Obligations du Sous-traitant
3.1 Instructions documentées
Horsio ne traite les données que sur instruction documentée du Client. Le contrat d'abonnement, les présentes stipulations et l'usage des fonctionnalités du Service constituent ces instructions. Horsio informe le Client s'il estime qu'une instruction constitue une violation du RGPD.
Horsio n'utilise les données du Client pour aucune finalité propre : ni revente, ni prospection, ni profilage, ni entraînement de modèles, ni statistiques inter-clients identifiantes.
3.2 Confidentialité
L'accès aux données en production est limité aux seules personnes ayant à en connaître pour l'exploitation et le support, tenues à une obligation de confidentialité.
3.3 Sécurité (article 32)
Les mesures techniques et organisationnelles suivantes sont en place :
- Chiffrement des échanges — HTTPS imposé sur l'ensemble des domaines, redirection automatique de toute connexion non chiffrée.
- Cloisonnement par client — les données de chaque centre équestre résident dans un jeu de tables qui lui est propre ; toute requête est bornée au périmètre du client concerné.
- Mots de passe — jamais stockés en clair, hachés au moyen d'un algorithme à coût configurable (bcrypt).
- Coffre documentaire — les documents déposés par les cavaliers, lorsque le Client active leur conservation, sont chiffrés au repos en AES-256-CBC au moyen d'une clé propre à chaque centre équestre. Une copie brute des fichiers ne suffit pas à les lire.
- Minimisation par défaut — le Service privilégie la transmission directe sans conservation pour les formulaires remplis ; la conservation est une option que le Client active explicitement, avec finalité, base légale et durée de rétention.
- Purge automatique — les durées de conservation paramétrées par le Client sont appliquées par des tâches planifiées.
- Protection contre les abus — limitation de débit sur les points d'entrée publics, contrôle des tentatives d'accès répétées, jetons anti-falsification sur les formulaires.
- Journalisation — les journaux techniques sont conservés sur une fenêtre glissante courte et ne contiennent pas de données sensibles.
- Sauvegardes — sauvegardes régulières assurées par l'hébergeur, dans l'Union européenne.
- Revue de sécurité — une revue périodique des points d'entrée et des composants tiers est conduite et consignée.
Ces mesures peuvent évoluer, sans que le niveau de protection puisse être réduit.
3.4 Assistance au Client
Horsio assiste le Client, dans la mesure de ses moyens, pour répondre aux demandes d'exercice de droits, réaliser une analyse d'impact si elle s'avère nécessaire, et démontrer le respect de ses obligations.
3.5 Violation de données
Horsio notifie au Client toute violation de données à caractère personnel dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, en précisant la nature de la violation, les catégories et le volume approximatif de données concernées, les conséquences probables et les mesures prises.
La notification à l'autorité de contrôle et, le cas échéant, aux personnes concernées, incombe au Client en sa qualité de responsable de traitement.
4. Sous-traitants ultérieurs
Le Client autorise Horsio à recourir aux sous-traitants ultérieurs suivants, chacun lié par des obligations de protection équivalentes :
| Prestataire | Rôle | Localisation |
|---|---|---|
| OVH SAS | Hébergement des serveurs et bases de données, acheminement des courriers électroniques | France |
| Stripe Payments Europe, Limited | Traitement des paiements d'abonnement du centre équestre. Ne reçoit aucune donnée relative aux cavaliers. | Irlande (groupe établi aux États-Unis) |
| AbuseIPDB (Marathon Studios Inc.) | Vérification de réputation d'adresse IP à des fins de filtrage anti-spam sur les formulaires publics | États-Unis |
| Services de notification des navigateurs et systèmes mobiles (Apple, Google, Mozilla selon l'appareil) | Acheminement des notifications push. Le contenu est chiffré de bout en bout ; ces services n'y ont pas accès. | Variable |
L'acheminement des courriers électroniques du Service relève de la maîtrise exclusive de Horsio : le Client ne peut ni substituer, ni ajouter un relais de messagerie tiers. La liste ci-dessus est donc exhaustive et ne peut être modifiée par le Client.
Horsio informe le Client de tout ajout ou remplacement de sous-traitant ultérieur au moins trente jours avant sa mise en œuvre. Le Client peut s'y opposer pour un motif légitime tenant à la protection des données ; à défaut d'accord, il peut résilier sans frais.
5. Transferts hors Union européenne
L'hébergement des données du Service est réalisé en France. Certains sous-traitants ultérieurs listés à l'article 4 sont établis aux États-Unis ou appartiennent à un groupe qui l'est. Ces transferts sont encadrés par les garanties prévues au chapitre V du RGPD, à savoir les clauses contractuelles types de la Commission européenne et, le cas échéant, la certification au titre du cadre de protection des données UE–États-Unis.
Les données transférées dans ce cadre sont limitées à ce qui est strictement nécessaire : adresses électroniques pour l'acheminement des messages, adresses IP pour le filtrage anti-spam. Aucune base de données de cavaliers n'est transférée hors de l'Union européenne.
6. Droits des personnes concernées
Le Client répond aux demandes d'exercice de droits. Horsio met à sa disposition les fonctionnalités permettant d'accéder aux données, de les rectifier, de les extraire et de les effacer.
Si une personne concernée s'adresse directement à Horsio, celui-ci ne traite pas la demande et la transmet au Client, en informant la personne de cette transmission.
7. Audit
Horsio met à disposition du Client, sur demande écrite raisonnable et au plus une fois par an, les informations nécessaires pour démontrer le respect du présent accord. Un audit sur site ou par un tiers indépendant peut être organisé, aux frais du Client, moyennant un préavis de trente jours et sous réserve de confidentialité.
8. Registre des traitements
Horsio tient un registre des catégories d'activités de traitement effectuées pour le compte de ses clients, conformément à l'article 30.2 du RGPD, et le communique sur demande à l'autorité de contrôle.
9. Obligations du Client
- Déterminer les finalités et les moyens des traitements qu'il met en œuvre ;
- Disposer d'une base légale pour chaque traitement et informer les personnes concernées ;
- Recueillir les consentements requis, notamment pour les cavaliers mineurs ;
- Paramétrer les durées de conservation et les options de stockage conformément au principe de minimisation ;
- Gérer les habilitations des comptes qu'il crée et les retirer sans délai lorsqu'elles ne sont plus justifiées ;
- Tenir son propre registre des traitements et documenter sa conformité.
10. Sort des données en fin de contrat
À l'expiration du contrat, les données sont mises à disposition du Client pendant trente jours aux fins de restitution, dans un format structuré et couramment utilisé.
Au terme de ce délai, et sauf instruction écrite contraire ou obligation légale de conservation, Horsio supprime les données de ses systèmes de production. Les sauvegardes résiduelles sont effacées selon leur cycle de rotation. Une attestation de suppression est délivrée sur demande.
11. Durée et modification
Le présent accord prend effet à la souscription de l'abonnement et demeure applicable pendant toute sa durée. Toute modification substantielle est notifiée au Client au moins trente jours avant son entrée en vigueur.
12. Contact
Toute question relative au présent accord, demande de version signable, demande d'attestation de suppression ou notification d'incident : contact@horsio.fr.