Accord de sous-traitance
Dernière mise à jour : 24 juillet 2026 — Article 28 du RGPD
Le présent accord (le « DPA ») encadre le traitement des données à caractère personnel que le Client confie à CEZAM ENGINEERING dans le cadre de l'utilisation du service Wovelr. Il est conclu en application de l'article 28 du règlement (UE) 2016/679 (« RGPD »).
Portée réelle à ce jour. Wovelr n'est pas commercialisé : le service est fourni « en l'état » pendant sa phase d'évaluation, sans engagement de niveau de service et sans certification. Le présent DPA décrit les engagements de CEZAM ENGINEERING en matière de protection des données ; il ne crée aucune garantie de disponibilité ni de performance.
1. Parties et rôles
- Le Client — l'organisation utilisatrice du service — agit en qualité de responsable de traitement. Il détermine les finalités et les moyens du traitement des données qu'il place dans le service.
- CEZAM ENGINEERING, SAS au capital de 1 000 €, SIREN 985 149 210, 4 rue de Diane, 30128 Garons, France, agit en qualité de sous-traitant. Elle traite ces données uniquement sur instruction documentée du Client.
Pour les données que CEZAM ENGINEERING traite pour son propre compte (comptes utilisateurs, sécurité du service, demandes de contact), elle agit comme responsable de traitement : ce cas relève de la politique de confidentialité et non du présent DPA.
2. Objet et instructions documentées
L'objet du traitement est la fourniture du service Wovelr : hébergement, stockage, affichage, modification, vérification, export et suppression des contenus créés ou importés par le Client.
CEZAM ENGINEERING ne traite les données que sur instruction documentée du Client. Constituent de telles instructions le contrat, les CGU, le présent DPA ainsi que les actions réalisées par le Client dans l'interface du service ou via ses interfaces programmatiques.
CEZAM ENGINEERING informe immédiatement le Client si une instruction reçue lui paraît constituer une violation du RGPD ou d'une autre disposition relative à la protection des données.
CEZAM ENGINEERING s'interdit en particulier :
- de traiter les données du Client à des fins propres ;
- de les vendre, de les louer ou de les communiquer à des tiers, hors les cas prévus par le présent DPA ou par la loi ;
- de les utiliser pour entraîner des modèles d'intelligence artificielle ;
- de les croiser avec les données d'un autre client.
3. Nature, finalité et durée
| Élément | Description |
|---|---|
| Nature des opérations | Collecte, enregistrement, organisation, structuration, conservation, consultation, modification, extraction, export, effacement |
| Finalité | Permettre au Client de concevoir, vérifier, documenter et partager ses plans de câblage et ses catalogues de composants |
| Durée | Durée d'utilisation du service par le Client, prolongée de la période de réversibilité prévue à l'article 9 |
4. Catégories de données et de personnes concernées
Le contenu métier traité dans Wovelr est par nature technique (références de câbles, connecteurs, équipements, schémas). Les données à caractère personnel susceptibles d'y figurer sont incidentes et déterminées par le Client lui-même.
4.1 Catégories de personnes concernées
- Collaborateurs du Client utilisant le service (bureau d'études, méthodes, atelier, qualité) ;
- toute personne dont le Client choisit de faire figurer des données dans ses plans, ses cartouches, ses commentaires ou ses fichiers importés.
4.2 Catégories de données
- Données d'identification professionnelle : nom, prénom, adresse électronique professionnelle, fonction, organisation de rattachement ;
- données de traçabilité : auteur d'une création, d'une modification, d'une validation ou d'une approbation, avec horodatage ;
- toute donnée personnelle librement saisie par le Client dans un champ de texte, un commentaire, un cartouche ou un fichier importé.
Le service n'est pas conçu pour héberger des données sensibles. Le Client s'engage à ne pas y introduire de catégories particulières de données au sens de l'article 9 du RGPD (santé, opinions, convictions, données biométriques ou génétiques), ni de données relatives à des condamnations pénales, ni de données bancaires.
5. Obligations de CEZAM ENGINEERING
CEZAM ENGINEERING s'engage à :
- traiter les données uniquement sur instruction documentée du Client ;
- garantir que les personnes autorisées à traiter les données s'engagent à la confidentialité ou sont soumises à une obligation légale appropriée ;
- mettre en œuvre les mesures techniques et organisationnelles décrites à l'article 7 ;
- respecter les conditions de recours à un sous-traitant ultérieur (article 6) ;
- aider le Client, dans la mesure du possible, à répondre aux demandes d'exercice de droits des personnes concernées (article 8) ;
- aider le Client à respecter ses obligations de sécurité, de notification de violation et, le cas échéant, d'analyse d'impact (articles 32 à 36 du RGPD), compte tenu de la nature du traitement et des informations dont CEZAM ENGINEERING dispose ;
- supprimer ou restituer les données au terme du contrat (article 9) ;
- mettre à disposition du Client les informations nécessaires pour démontrer le respect de ses obligations et permettre les audits (article 10).
6. Sous-traitants ultérieurs
Le Client autorise de manière générale CEZAM ENGINEERING à recourir aux sous-traitants ultérieurs listés ci-dessous.
| Sous-traitant ultérieur | Prestation | Pays de traitement |
|---|---|---|
| OVH SAS 2 rue Kellermann, 59100 Roubaix, France |
Hébergement de l'infrastructure et stockage des données | France |
OVH est à ce jour le seul sous-traitant ultérieur. Aucun autre prestataire n'intervient : ni hébergeur tiers, ni prestataire de paiement, ni outil de mesure d'audience ou d'analyse comportementale.
CEZAM ENGINEERING impose au sous-traitant ultérieur des obligations de protection des données équivalentes à celles du présent DPA et demeure pleinement responsable envers le Client de l'exécution des obligations de celui-ci.
En cas d'ajout ou de remplacement d'un sous-traitant ultérieur, CEZAM ENGINEERING en informe le Client par écrit avec un préavis raisonnable avant sa mise en service. Le Client peut s'y opposer pour des motifs légitimes tenant à la protection des données ; à défaut d'accord, il peut résilier le contrat sans pénalité.
7. Sécurité des traitements (art. 32 RGPD)
Les mesures techniques et organisationnelles suivantes sont effectivement mises en œuvre à la date de la présente version :
- chiffrement des communications entre le navigateur et le service (HTTPS) ;
- cloisonnement logique strict des données par organisation cliente ;
- authentification par mot de passe, dont seule une empreinte salée (PBKDF2-HMAC-SHA256) est conservée ; les jetons de session ne sont stockés que sous forme d'empreinte (SHA-256) ;
- authentification à deux facteurs (TOTP) disponible, le secret étant vérifié côté serveur ;
- gestion des habilitations par rôle, administrée par le Client lui-même ;
- journal d'audit horodaté des opérations sensibles, exportable par le Client ;
- limitation du débit des requêtes et en-têtes de sécurité HTTP (politique de sécurité de contenu, interdiction d'inclusion en cadre) ;
- hébergement dans un centre de données situé en France ;
- sauvegarde quotidienne des données, en cours de mise en place.
Ce que CEZAM ENGINEERING ne garantit pas. Aucune certification de sécurité n'est détenue (ni SOC 2, ni ISO 27001, ni aucune autre). Aucun engagement de niveau de service, de point de reprise (RPO) ou de temps de rétablissement (RTO) n'est pris. Les données ne font pas l'objet d'un chiffrement au repos au niveau applicatif. Le Client doit tenir compte de ces limites dans son analyse de risque.
8. Assistance aux demandes des personnes concernées
Le Client, en tant que responsable de traitement, répond lui-même aux demandes d'exercice de droits (accès, rectification, effacement, limitation, portabilité, opposition) émanant des personnes concernées.
Le service met à disposition du Client, sans intervention de CEZAM ENGINEERING, les fonctions suivantes :
- consultation et modification directes des contenus, permettant de satisfaire les droits d'accès et de rectification ;
- export d'une archive complète (projets, bases de composants, utilisateurs, journal d'audit) dans des formats ouverts, permettant de satisfaire le droit à la portabilité ;
- suppression des contenus, avec passage par une corbeille dont la durée de rétention est réglable par le Client de 1 à 365 jours (30 jours par défaut) avant effacement définitif.
Si une demande est adressée directement à CEZAM ENGINEERING alors qu'elle concerne des données du Client, CEZAM ENGINEERING ne la traite pas et la transmet au Client dans les meilleurs délais.
9. Sort des données en fin de contrat
À l'expiration ou à la résiliation du contrat, le Client dispose d'un délai de trente (30) jours pour exporter l'intégralité de ses données au moyen de la fonction d'export intégrée au service.
À l'issue de ce délai, ou sur demande écrite anticipée du Client, CEZAM ENGINEERING procède à la suppression des données ainsi que de leurs copies. La demande de suppression est enregistrée et tracée immédiatement ; l'effacement effectif, qui porte sur l'ensemble des enregistrements et des fichiers associés, est réalisé par CEZAM ENGINEERING dans un délai maximum d'un mois.
Les sauvegardes existantes sont écrasées selon leur cycle de rotation. Pendant ce laps de temps, les données conservées en sauvegarde ne font l'objet d'aucun traitement autre que leur conservation, puis leur destruction.
Le cycle de rotation effectif est le suivant : une sauvegarde complète est réalisée chaque nuit ; les quatorze sauvegardes quotidiennes les plus récentes et les huit sauvegardes hebdomadaires les plus récentes sont conservées, soit un historique d'environ deux mois. Au-delà, les archives sont supprimées automatiquement. Une copie de ces archives est par ailleurs conservée hors du serveur de production, sous la responsabilité directe de CEZAM ENGINEERING et sur le territoire français.
CEZAM ENGINEERING ne conserve au-delà que les données dont la conservation est imposée par le droit de l'Union ou le droit français, et uniquement pour la durée et la finalité prévues par ces textes.
10. Audit et documentation
CEZAM ENGINEERING met à la disposition du Client les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD.
Le Client peut réaliser un audit, y compris une inspection, dans les conditions suivantes : notification écrite préalable avec un préavis raisonnable, au maximum une fois par an sauf incident de sécurité avéré ou exigence d'une autorité de contrôle, pendant les heures ouvrées, sans perturber l'exploitation du service et dans le respect de la confidentialité des données des autres clients. L'auditeur éventuellement mandaté par le Client ne doit pas être un concurrent de CEZAM ENGINEERING et est tenu à une obligation de confidentialité.
Les frais d'audit sont à la charge du Client, sauf si l'audit révèle un manquement substantiel de CEZAM ENGINEERING à ses obligations.
S'agissant de l'infrastructure, CEZAM ENGINEERING renvoie le Client à la documentation publiée par son hébergeur OVH, dont elle ne contrôle pas les centres de données.
11. Notification des violations de données
CEZAM ENGINEERING notifie au Client toute violation de données à caractère personnel le concernant dans les meilleurs délais après en avoir pris connaissance, afin de permettre au Client de respecter son propre délai de notification de 72 heures à l'autorité de contrôle (article 33 du RGPD).
La notification comporte, dans la mesure des informations disponibles :
- la nature de la violation et, si possible, les catégories et le nombre approximatif de personnes et d'enregistrements concernés ;
- les conséquences probables de la violation ;
- les mesures prises ou proposées pour y remédier et en atténuer les effets ;
- un point de contact permettant d'obtenir des informations complémentaires.
Lorsque toutes les informations ne peuvent être fournies en une seule fois, elles sont communiquées de manière échelonnée sans retard indu. Il appartient au Client, responsable de traitement, de décider de la notification à l'autorité de contrôle et, le cas échéant, de l'information des personnes concernées.
12. Transferts hors de l'Union européenne
Aucun transfert de données du Client hors de l'Union européenne n'est réalisé. Les données sont hébergées par OVH sur un serveur situé en France.
Tout transfert futur hors de l'Union européenne serait subordonné à l'existence d'un mécanisme de transfert conforme au chapitre V du RGPD et ferait l'objet d'une information préalable du Client dans les conditions de l'article 6.
13. Responsabilité
Chaque partie répond des dommages causés par un traitement réalisé en violation du RGPD dans les conditions prévues à son article 82. Les stipulations de l'article 9 des CGU et de l'article 12 des CGV s'appliquent pour le surplus.
14. Durée, modification et droit applicable
Le présent DPA prend effet à la première utilisation du service par le Client et demeure en vigueur tant que CEZAM ENGINEERING traite des données pour son compte.
Il peut être modifié pour tenir compte des évolutions du service ou de la réglementation. La version applicable est celle publiée sur cette page, dont la date de dernière mise à jour figure en tête de document ; toute modification substantielle est portée à la connaissance des clients disposant d'un compte actif.
Le présent DPA est soumis au droit français. En cas de contradiction entre le présent DPA et les CGU ou les CGV s'agissant du traitement des données à caractère personnel, le présent DPA prévaut.
15. Contact
Toute demande relative au présent accord peut être adressée : contact@cezam-group.com, ou par courrier à CEZAM ENGINEERING, 4 rue de Diane, 30128 Garons, France.