1. Rôles des parties
Le Client agit en qualité de responsable de traitement pour les finalités qu’il détermine. ConsentProof SAS agit en qualité de sous-traitant lorsqu’il héberge, organise, sécurise et restitue les données de preuve sur instruction du Client.
2. Objet, nature, finalités et durée
Le traitement a pour objet la fourniture du service ConsentProof : réception technique, horodatage, conservation, contrôle d’intégrité, recherche, restitution, révocation, gestion de demandes liées à la preuve et opérations de sécurité associées. Il dure pendant la relation contractuelle, augmenté des durées de conservation imposées ou documentées pour les traitements concernés.
3. Personnes, données et opérations
| Personnes | Données possibles | Opérations |
|---|---|---|
| Prospects / consommateurs du Client | Téléphone, texte/version présenté, site de collecte, date, acte positif, identifiants de preuve et éléments techniques nécessaires | Réception, enregistrement, scellement, consultation, restitution, révocation, purge |
| Utilisateurs du Client | Nom, email, rôle, journaux de sécurité | Gestion de compte, authentification, journalisation, support |
| Demandeurs | Téléphone et éléments relatifs à une demande de preuve, retrait ou information | Enregistrement, traitement, historisation et clôture |
4. Instructions documentées
ConsentProof traite les données uniquement sur instructions documentées du Client, sauf obligation légale contraire. La configuration choisie par le Client, les fonctions standard utilisées, le contrat et les demandes de support autorisées constituent des instructions documentées dans leur périmètre respectif. Si une instruction paraît contraire au droit applicable à la protection des données, ConsentProof en informe le Client dans les conditions prévues par le RGPD.
5. Confidentialité et habilitations
Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité appropriée et n’accèdent aux données que dans la mesure nécessaire à leurs fonctions. Les droits d’accès sont gérés selon le principe du besoin d’en connaître.
6. Sécurité
ConsentProof met en œuvre des mesures techniques et organisationnelles proportionnées au risque, notamment authentification forte, séparation des clients, journalisation, contrôle d’intégrité, HTTPS et protection des sauvegardes. Une synthèse publique est disponible sur la page Sécurité.
7. Sous-traitants ultérieurs
ConsentProof peut recourir à des prestataires techniques nécessaires à la fourniture du service. Leur liste publique de préparation figure dans la section Prestataires & infrastructure. Le recours à un sous-traitant ultérieur est encadré contractuellement et les obligations pertinentes de protection des données lui sont répercutées. Les modalités d’information et d’objection du Client seront précisées dans la version contractuelle définitive.
8. Assistance au Client
Compte tenu de la nature du traitement, ConsentProof assiste raisonnablement le Client pour l’exercice des droits des personnes, la sécurité, la gestion des violations, les analyses d’impact lorsqu’elles sont requises et les demandes des autorités compétentes.
9. Violations de données
Lorsqu’une violation concernant les données traitées pour le compte du Client est confirmée, ConsentProof informe le Client dans les meilleurs délais et lui communique les informations raisonnablement disponibles nécessaires à son analyse et, le cas échéant, à ses obligations de notification.
10. Sort des données
À la fin de la prestation, les données sont restituées ou supprimées selon le contrat et les instructions licites du Client, sous réserve des obligations légales de conservation, des délais techniques de rotation des sauvegardes et des gels contentieux valablement documentés.
11. Informations et audits
ConsentProof met à disposition du Client les informations raisonnablement nécessaires pour démontrer le respect de ses obligations de sous-traitant. Les audits éventuels sont organisés de manière proportionnée, confidentielle et sans compromettre la sécurité ni la confidentialité des autres clients.
12. Transferts internationaux
La configuration de référence vise des traitements dans l’EEE. Tout transfert hors EEE est documenté et encadré par un mécanisme autorisé au titre du RGPD avant sa mise en œuvre.
13. Responsabilité du Client
Le Client reste responsable de la licéité de ses traitements, des informations données aux personnes, de ses bases juridiques, de la configuration de ses parcours et des instructions qu’il adresse à ConsentProof.