Accord de traitement des données (DPA)
Dernière mise à jour : 7 octobre 2026
Statut et conclusion du présent accord
Le présent accord de traitement des données (« DPA ») s’applique entre le client qui utilise mivochart pour une organisation (« Client », responsable du traitement) et l’exploitant de mivochart (« nous », sous-traitant) dès lors que les organigrammes du Client contiennent des données personnelles. Il fait partie intégrante des conditions générales et est conclu par leur acceptation. Vous pouvez le télécharger en PDF, par exemple pour l’archiver ou le faire signer.
Sous-traitant : MIVO STUDIO S.R.L., Strada Teilor, Nr. 49B, Corp C3, Ap. 2, 407280 Sat Floreşti, Comuna Floreşti, Jud. Cluj, Roumanie, hello@mivochart.com.
1. Objet et durée
Nous traitons des données personnelles pour le compte du Client afin de fournir mivochart : stockage, affichage, modification, gestion des versions, partage et sauvegarde des organigrammes du Client. L’annexe 1 décrit les données, les personnes concernées et le traitement. Le DPA s’applique tant que nous traitons des données personnelles pour le Client.
2. Instructions
Nous ne traitons les données que sur instruction documentée du Client, y compris en ce qui concerne les transferts hors de l’UE, sauf obligation légale contraire ; dans ce cas, nous en informons le Client au préalable, sauf si la loi l’interdit. Les instructions du Client sont les conditions générales et le présent DPA, ainsi que l’utilisation et les réglages du service par le Client (par exemple l’activation d’un lien de partage). Nous informons immédiatement le Client si une instruction nous paraît contraire à la réglementation sur la protection des données.
Nous n’utilisons pas les données à nos propres fins, ne les vendons pas et ne les combinons pas avec d’autres données.
3. Obligations du Client
Le Client est responsable de la licéité du traitement, notamment de l’existence d’une base légale, de l’information des personnes concernées (art. 13 et 14 du RGPD), de la consultation des représentants du personnel lorsque la loi l’exige, du choix des destinataires des liens de partage et des intégrations, et de l’absence de catégories particulières de données sauf si la loi le permet.
4. Confidentialité
Toutes les personnes que nous autorisons à traiter les données sont tenues à la confidentialité par contrat ou par la loi, et n’y accèdent que dans la mesure nécessaire, par exemple pour répondre à une demande de support du Client.
5. Sécurité
Nous mettons en œuvre les mesures techniques et organisationnelles décrites à l’annexe 2 (art. 32 du RGPD). Nous pouvons les adapter à l’évolution technique, à condition que le niveau de protection ne baisse pas.
6. Sous-traitants ultérieurs
Le Client nous accorde une autorisation générale de recourir à des sous-traitants ultérieurs. Ceux utilisés lors de la conclusion du présent DPA figurent à l’annexe 3 et sur notre page des sous-traitants. Nous imposons à chacun d’eux des obligations de protection des données équivalentes au présent DPA.
Nous informons le Client de tout ajout ou remplacement envisagé d’un sous-traitant ultérieur au moins 30 jours à l’avance, en mettant à jour la page des sous-traitants et par e-mail à l’adresse du compte. Le Client peut s’y opposer pendant ce délai pour des motifs raisonnables liés à la protection des données. Si nous ne pouvons pas répondre à l’objection, le Client peut mettre fin au service concerné et nous remboursons la partie non utilisée des sommes payées d’avance.
7. Aide pour les demandes des personnes concernées
Le Client peut traiter lui-même la plupart des demandes dans le service : corriger ou supprimer des personnes, supprimer des organigrammes et des versions, exporter un organigramme en CSV et exporter l’ensemble de son compte. Nous l’aidons, dans une mesure raisonnable, pour tout ce qu’il ne peut pas faire lui-même. Si une personne concernée s’adresse directement à nous, nous transmettons la demande au Client et n’y répondons pas nous-mêmes, sauf si le Client nous le demande.
8. Autres formes d’assistance
Compte tenu de la nature du traitement et des informations dont nous disposons, nous aidons le Client à respecter ses obligations au titre des articles 32 à 36 du RGPD (sécurité, notification des violations, analyse d’impact et consultation préalable).
9. Violations de données personnelles
Nous notifions au Client toute violation de données personnelles affectant ses données dans les meilleurs délais et, si possible, dans les 48 heures après en avoir pris connaissance. Nous communiquons ce que nous savons (nature de la violation, données et personnes potentiellement concernées, conséquences probables, mesures prises ou proposées) et complétons ces informations au fur et à mesure. Contact en cas d’incident : hello@mivochart.com.
10. Suppression et restitution
Le Client peut exporter ses données à tout moment. Lorsque le Client supprime un organigramme ou son compte, nous supprimons aussitôt les données correspondantes du service en ligne ; nous ne conservons aucune sauvegarde de la base de données, donc rien ne subsiste dans des sauvegardes. Nous ne conservons des données que si la loi nous y oblige.
11. Informations et audits
Nous mettons à disposition les informations nécessaires pour démontrer le respect de l’article 28 du RGPD, par exemple en répondant à des questionnaires de sécurité et en fournissant les certifications de nos prestataires. Le Client peut réaliser des audits, y compris des inspections, lui-même ou par un auditeur tenu à la confidentialité, moyennant un préavis raisonnable, pendant les heures ouvrables et sans perturber l’exploitation, en principe une fois par an. Chaque partie supporte ses propres frais, sauf si l’audit révèle un manquement important de notre part.
12. Transferts hors de l’UE
Les données des organigrammes sont stockées dans l’UE (Francfort, Allemagne). Lorsqu’un sous-traitant ultérieur traite des données dans un pays sans décision d’adéquation de l’UE, ou peut y accéder depuis ce pays, le transfert est encadré par les clauses contractuelles types de l’UE ou, lorsque le prestataire est certifié, par le Data Privacy Framework UE–États-Unis.
13. Responsabilité et ordre de priorité
La responsabilité est régie par l’article 82 du RGPD et les conditions générales. En cas de contradiction entre le présent DPA et les conditions générales en matière de protection des données, le présent DPA prévaut.
Annexe 1 : personnes concernées, données et traitement
Personnes concernées : les personnes que le Client saisit dans ses organigrammes, en général les salariés, managers, prestataires et autres membres du personnel de l’organisation du Client, y compris d’anciens salariés si le Client les conserve dans des versions antérieures.
- Catégories de données : nom ; intitulé de poste ; service ; liens hiérarchiques (responsable, responsables fonctionnels, rôle d’assistant) ; adresse e-mail professionnelle ; matricule ; photo ou lien vers une photo ; date d’arrivée ; équivalent temps plein (ETP) ; postes à pourvoir et leur statut ; valeurs des champs personnalisés définis par le Client (texte, nombres, dates, liens, adresses e-mail, numéros de téléphone, listes de choix) ; texte libre sur le canevas ; titres des organigrammes ; versions nommées contenant des états antérieurs de toutes ces données.
- Catégories particulières (art. 9 du RGPD) : non prévues. Le Client ne doit pas en saisir, sauf si la loi le permet.
- Traitement : stockage dans la base de données ; affichage dans l’éditeur ainsi que via les liens de partage et intégrations activés par le Client ; création et restauration de versions ; stockage des photos et liens de photos à durée limitée ; sauvegardes ; suppression. Les imports et exports sont traités dans le navigateur de l’utilisateur.
- Durée : jusqu’à ce que le Client supprime les données ou son compte, augmentée de la durée des sauvegardes prévue à la section 10.
Annexe 2 : mesures techniques et organisationnelles
- Localisation : base de données, connexion et stockage des photos dans l’UE (Supabase, Francfort, Allemagne).
- Chiffrement : toutes les connexions utilisent TLS (HTTPS) ; les données sont chiffrées au repos par notre prestataire de base de données.
- Contrôle d’accès : sécurité au niveau des lignes (Row Level Security) sur chaque table, de sorte qu’un compte ne peut lire que ses propres organigrammes ; paramètres de partage, empreintes de mots de passe et données de facturation lisibles uniquement par notre serveur ; clés serveur conservées dans les réglages chiffrés de l’hébergeur, jamais dans le navigateur.
- Photos : stockées dans un espace privé, dans un dossier par compte et par organigramme ; affichées uniquement via des liens signés qui expirent au bout d’une heure ; réduites et réencodées dans le navigateur avant l’envoi, ce qui supprime les métadonnées intégrées ; type de fichier vérifié sur le serveur d’après le contenu du fichier.
- Liens de partage : jetons aléatoires ; mot de passe facultatif conservé sous forme d’empreinte scrypt ; cookie de déverrouillage signé par HMAC, httpOnly et valable 24 heures ; au plus 5 tentatives de mot de passe par adresse IP et par lien en 10 minutes et 50 par lien en 15 minutes ; date d’expiration facultative ; désactivation immédiate possible.
- Protection contre l’intégration : nos pages ne peuvent pas être affichées dans d’autres sites (X-Frame-Options et Content-Security-Policy), à l’exception de la vue d’intégration des organigrammes que le Client choisit d’intégrer.
- Aucun script ni traceur tiers sur nos pages ; les polices sont servies par nous.
- Minimisation : imports et exports réalisés dans le navigateur ; le mode privé garde les organigrammes sur l’appareil ; les organigrammes partagés et intégrés ne contiennent que les champs affichés sur les cartes (les champs masqués, comme les matricules, sont retirés sur le serveur), et les personnes placées dans « Non placées » en sont exclues.
- Intégrité et disponibilité : des numéros de version empêchent qu’un enregistrement en écrase un autre à l’insu de l’utilisateur ; les modifications non enregistrées sont sauvegardées dans le navigateur jusqu’à confirmation par le serveur ; sauvegardes de la base de données par notre prestataire.
- Suppression : suppression des organigrammes et des comptes en libre-service, y compris des fichiers photo ; les photos libérées sont supprimées dès qu’aucune version ne les utilise.
- Organisation : accès aux données de production réservé au personnel autorisé et limité au nécessaire ; engagements de confidentialité ; contrôle des sous-traitants ultérieurs ; gestion des incidents conformément à la section 9.
Annexe 3 : sous-traitants ultérieurs
Les sous-traitants ultérieurs suivants traitent les données des organigrammes du Client :
| Sous-traitant ultérieur | Prestation | Localisation des données |
|---|---|---|
| Supabase Inc., États-Unis | Base de données, connexion, stockage des photos, sauvegardes | UE, Francfort (Allemagne) |
| Vercel Inc., États-Unis | Hébergement, diffusion du site et fonctions serveur ; les données des organigrammes y transitent lors du chargement et de l’enregistrement | Francfort, Allemagne (fra1) |