Contrat de sous-traitance (DPA)
Annexe aux Conditions Générales d'Utilisation (CGU) de Seancio
Dernière mise à jour : 28.07.2026
0. Placement et acceptation
Ce document est une annexe aux CGU de Seancio, conclue sous forme électronique conformément à l'article 28(9) du RGPD, qui admet expressément la forme électronique sans exiger de signature manuscrite ni de contresignature séparée.
Acceptation : en acceptant les CGU lors de la création de son compte, l'Utilisateur accepte également le présent DPA dans son intégralité.
1. Définitions et qualification des parties
- Le Responsable du traitement est l'Utilisateur : le professionnel titulaire d'un compte Seancio (coach, diététicien, consultant, ou tout autre professionnel indépendant), qui détermine les finalités et moyens du traitement des données de ses propres clients.
- Le Sous-traitant est Seancio, qui traite les données des Clients de l'Utilisateur exclusivement pour le compte de ce dernier et sur instruction documentée.
- Le Client est la personne concernée par le traitement : celle qui réserve une séance auprès de l'Utilisateur via sa page de réservation Seancio.
Cette qualification est distincte de la relation Seancio ↔ Utilisateur régie par la Politique de confidentialité, dans laquelle Seancio est responsable de traitement pour les données de compte de l'Utilisateur lui-même. Les deux documents coexistent et couvrent des périmètres différents.
2. Objet et durée du traitement
Objet : l'hébergement, le traitement et la mise à disposition des données des Clients de l'Utilisateur, nécessaires à l'exécution des fonctionnalités de réservation, paiement, facturation et communication proposées par Seancio.
Durée : le traitement est effectué pendant toute la durée de vie du compte de l'Utilisateur, augmentée de la période de grâce post-clôture définie dans les CGV (§5) : 12 mois, ramenés à 30 jours pour un compte n'ayant émis aucune facture. À l'expiration de cette période, l'ensemble des données Client est supprimé (voir §6). La résiliation de l'abonnement Pro, sans clôture du compte, est sans effet sur la durée du traitement.
3. Nature et finalité du traitement
Seancio traite les données des Clients pour le compte de l'Utilisateur dans le cadre des opérations suivantes :
| Finalité | Exemple d'opération |
|---|---|
| Prise de réservation | Enregistrement des créneaux, disponibilités, informations de réservation |
| Traitement du paiement | Transmission des données nécessaires à Stripe pour l'autorisation et la capture des paiements |
| Émission de factures et avoirs conformes | Génération, stockage et archivage des documents comptables légalement obligatoires |
| Communication liée à la réservation | Envoi d'emails de confirmation, de rappel, de facture, via Brevo |
| Synchronisation calendrier (si activée par l'Utilisateur) | Création d'événements dans le Google Agenda de l'Utilisateur |
| Recueil des mentions légales opposables au Client | Enregistrement horodaté de la renonciation au droit de rétractation, lorsque les conditions de l'article L. 221-28 1° du code de la consommation la rendent nécessaire |
| Traitement des déclarations de rétractation | Réception de la déclaration du Client, envoi et archivage de l'accusé de réception horodaté, au nom de l'Utilisateur |
Seancio n'utilise les données des Clients à aucune autre fin (pas de revente, pas de profilage commercial, pas de réutilisation pour un autre Utilisateur).
4. Types de données à caractère personnel et catégories de personnes concernées
Catégorie de personnes concernées : les Clients de l'Utilisateur (personnes physiques réservant une séance).
Types de données traitées :
| Donnée | Origine |
|---|---|
| Nom, prénom, email, téléphone | Saisis par le Client lors de la réservation |
| Détails de la réservation (date, heure, service, statut) | Générés par le produit |
| Notes ou réponses libres renseignées par le Client lors de la réservation | Champ optionnel configuré par l'Utilisateur |
| Données de paiement (via Stripe) | Transaction Stripe Connect ; Seancio ne stocke pas les données de carte elles-mêmes |
| Historique de facturation (montant, date, statut) | Généré à l'émission de chaque facture |
| Adresse postale du Client | Renseignée par l'Utilisateur lors d'une correction de facture |
| Mentions de renonciation au droit de rétractation (libellé accepté, version, horodatage) | Enregistrées au moment de la réservation ou de l'acceptation d'un report |
| Déclarations de rétractation et accusés de réception (contenu, date et heure d'envoi) | Générés lors de l'exercice du droit de rétractation |
Vigilance données sensibles : certains Utilisateurs (diététiciens notamment) peuvent, via le champ de notes libres, collecter des informations relevant de données de santé (art. 9 RGPD). Ces données transitent par l'infrastructure de Seancio sans être qualifiées, filtrées ou consultées par Seancio pour son propre compte. L'Utilisateur reste seul responsable de la licéité de la collecte de telles données auprès de ses Clients.
5. Obligations du Sous-traitant (Seancio)
Conformément à l'article 28(3) RGPD, Seancio s'engage à :
a) Ne traiter les données que sur instruction documentée de l'Utilisateur. Les instructions documentées sont celles résultant de la configuration du compte et de l'usage normal du produit (paramètres de facturation, activation de la synchronisation calendrier, etc.). Toute instruction complémentaire hors produit doit être formulée par écrit à hello@seancio.fr.
b) Garantir la confidentialité. Les personnes autorisées à traiter les données (personnel de Seancio, accès techniques) sont soumises à une obligation de confidentialité, contractuelle ou légale.
c) Mettre en œuvre les mesures de sécurité de l'article 32 RGPD, incluant notamment :
- Chiffrement des données en transit et au repos (infrastructure Supabase)
- Contrôle d'accès par Row Level Security sur l'ensemble des tables de données
- Immuabilité des factures et avoirs : stockage protégé contre la modification et la suppression (RLS refusant UPDATE/DELETE). La suppression définitive à l'expiration de la période de grâce, décrite à l'article 6, constitue la seule exception à cette règle : elle emprunte un chemin technique unique, journalisé, et aucune autre opération ne peut supprimer ces fichiers
- Hachage cryptographique (SHA-256) de chaque facture à sa création, formant une chaîne de vérification d'intégrité
- Journal d'audit append-only des événements de paiement vérifiés, pour la traçabilité réservation → paiement → facture
- Minimisation des données transitant par le prestataire d'emailing : les journaux d'envoi sont supprimés automatiquement au bout de 3 mois et le contenu des emails n'est jamais conservé chez le prestataire
d) Respecter les conditions de recours à la sous-traitance ultérieure définies à l'article 28(2) RGPD. Seancio bénéficie d'une autorisation générale de recourir aux sous-traitants ultérieurs listés sur seancio.fr/sous-traitants. Tout ajout ou remplacement est notifié à l'Utilisateur par email au moins 30 jours avant sa mise en œuvre, avec possibilité d'opposition écrite dans ce délai.
e) Assister l'Utilisateur dans l'exercice des droits des personnes concernées. Lorsqu'un Client adresse à Seancio une demande d'exercice de ses droits (accès, rectification, effacement, limitation, portabilité, opposition), Seancio ne répond pas à la place de l'Utilisateur : elle l'en informe sans délai et lui transmet la demande.
Seancio met à la disposition de l'Utilisateur les moyens dont elle dispose pour y répondre : la consultation des données de réservation et de facturation depuis son tableau de bord, la correction des mentions d'une facture émise par voie d'avoir de rectification, l'annulation d'une réservation, et l'export de son archive. Lorsque la demande excède ces moyens, Seancio y donne suite manuellement sur instruction écrite de l'Utilisateur adressée à hello@seancio.fr, dans un délai lui permettant de respecter celui qui s'impose à lui au titre de l'article 12 du RGPD.
Limite tenant aux obligations comptables. Les mentions figurant sur une facture déjà émise (identité du Client, montant, date, désignation de la prestation) ne peuvent être supprimées tant que le compte de l'Utilisateur existe : elles sont nécessaires à la piste d'audit fiable et à l'obligation de conservation qui pèse sur l'Utilisateur. Une demande d'effacement portant sur ces mentions ne peut donner lieu qu'à une rectification par avoir, jamais à une suppression. Seancio en informe l'Utilisateur, à qui il appartient de répondre au Client sur ce point.
f) Assister l'Utilisateur en cas de violation de données. En cas de violation de données à caractère personnel concernant des Clients, Seancio en informe l'Utilisateur dans les meilleurs délais après en avoir pris connaissance, avec les informations disponibles à ce stade (nature de la violation, catégories et nombre approximatif de personnes concernées, conséquences probables, mesures prises ou proposées).
g) Supprimer ou restituer les données en fin de contrat, selon le modèle décrit à l'article 6 ci-dessous.
h) Mettre à disposition les informations nécessaires pour démontrer le respect de ces obligations, et permettre des audits ou inspections raisonnables (voir §7).
i) Signaler toute instruction de l'Utilisateur qui constituerait, selon Seancio, une violation du RGPD ou d'une autre disposition relative à la protection des données.
6. Sort des données à la fin du contrat
Ce point s'articule avec l'obligation légale propre à l'Utilisateur de conserver les factures 10 ans (art. L123-22 Code de commerce), qui n'est pas une obligation de Seancio mais du Responsable de traitement lui-même.
Modèle en trois temps :
- Pendant la vie du compte : Seancio conserve l'intégralité des données Client, avec la piste d'audit complète (empreintes SHA-256, archive des événements de paiement, stockage immuable).
- Période de grâce après clôture du compte : 12 mois, ramenés à 30 jours si aucune facture n'a été émise. Les données ne font plus l'objet d'aucun traitement actif ; elles restent accessibles en lecture seule à l'Utilisateur, aux seules fins d'export de son archive et de réactivation de son compte. La réactivation, possible pendant toute la période de grâce, replace le traitement dans les conditions du point 1 ci-dessus.
- Suppression : à l'expiration de la période de grâce, l'ensemble des données Client est supprimé des systèmes de Seancio, de manière définitive et irréversible : réservations, factures, avoirs, archive des événements de paiement, mentions de renonciation, déclarations de rétractation et accusés de réception, fichiers stockés. Seancio ne conserve, à titre de preuve de l'exécution de cette suppression, qu'un journal technique dépourvu de toute donnée Client (identifiant technique du compte, dates de clôture et de suppression, nombre de factures concernées, empreintes SHA-256). Les journaux d'envoi conservés par le prestataire d'emailing (destinataire, date, statut de remise) suivent leur propre durée de conservation de 3 mois à compter de chaque envoi et s'effacent automatiquement à son terme, sans action de Seancio.
Restitution (art. 28(3)(g) RGPD). L'outil d'export (factures et avoirs au format PDF, manifeste CSV avec empreintes SHA-256) constitue le mécanisme de restitution. Il est disponible à tout moment pendant la vie du compte et pendant la période de grâce. Passé ce délai, aucune restitution n'est possible.
Conservation décennale et piste d'audit fiable. L'obligation de conserver les factures pendant 10 ans (art. L123-22 Code de commerce) et l'obligation de piste d'audit fiable (art. 289 VII CGI) pèsent sur l'Utilisateur en sa qualité d'émetteur des factures, et non sur Seancio. Seancio n'en devient pas titulaire et ne les assume pas au-delà de la période de grâce.
7. Droit d'audit
L'Utilisateur peut demander à Seancio les informations nécessaires pour démontrer le respect des obligations du présent DPA. Compte tenu de la taille de Seancio et du caractère mutualisé de son infrastructure (partagée entre tous les Utilisateurs), cet audit s'exerce par :
- la documentation technique fournie sur demande (mesures de sécurité, architecture de la piste d'audit fiable)
- la liste des sous-traitants ultérieurs (publiée sur seancio.fr/sous-traitants) et confirmation que chacun est lié par un contrat de sous-traitance conforme
- un droit de poser des questions écrites, avec réponse sous un délai raisonnable
8. Sous-traitants ultérieurs
La liste à jour des sous-traitants ultérieurs de Seancio, avec leur rôle, leur localisation et le mécanisme de transfert applicable, est publiée sur seancio.fr/sous-traitants. Le mécanisme de notification et d'opposition applicable à cette liste est décrit au §5(d) ci-dessus.
9. Transferts hors Union européenne
Certains sous-traitants ultérieurs de Seancio sont soumis à un droit non européen : Vercel et PostHog (droit américain) ainsi que Supabase (droit singapourien). Les traitements de ces trois prestataires sont hébergés dans l'Union européenne (région Francfort).
Le cas de Google est distinct : sollicité uniquement lorsque l'Utilisateur active la synchronisation de son agenda, il contracte via Google Ireland Limited mais s'appuie sur l'infrastructure mondiale de Google, et peut donc traiter des données hors de l'Union européenne.
Ces transferts, résiduels ou effectifs selon le prestataire, sont encadrés par les Clauses Contractuelles Types de la Commission européenne. Le détail par prestataire figure sur la page Sous-traitants.
10. Répartition des responsabilités en cas de manquement
Conformément à l'article 28(10) RGPD, si Seancio détermine, en violation du RGPD, les finalités et les moyens d'un traitement, elle est considérée comme responsable de traitement pour ce traitement et engage sa responsabilité propre à ce titre ; situation que le présent contrat vise précisément à éviter en cantonnant Seancio à un rôle d'exécution sur instruction.