Accord de sous-traitance des données personnelles
Entre
Le client, c'est-à-dire le professionnel, personne morale ou entrepreneur individuel, identifié par les informations saisies lors de la création de son compte Cleanzee, représenté par la personne qui crée le compte ou qui accepte le présent accord, ci-après « le Client », responsable du traitement ;
et
MOONZILLA, société par actions simplifiée à associé unique au capital de 1 000 €, immatriculée au registre du commerce et des sociétés d'Amiens sous le numéro 130 270 929, dont le siège social est situé 10 rue Jean Catelas, 80000 Amiens, numéro de TVA intracommunautaire FR 90 130270929, représentée par sa présidente, la société SIMON & CO, société à responsabilité limitée immatriculée au registre du commerce et des sociétés d'Amiens sous le numéro 838 875 532, elle-même représentée par son gérant, Monsieur Simon HUE, ci-après « Cleanzee », sous-traitant.
Article 1. Objet
Le présent accord encadre les traitements de données personnelles que Cleanzee effectue pour le compte du Client dans le cadre du service Cleanzee (site et back-office cleanzee.fr, applications tablette), conformément à l'article 28 du règlement (UE) 2016/679 (« RGPD »). Il complète les conditions générales d'utilisation (« CGU ») et, pour ce qui concerne la protection des données, prévaut sur elles en cas de contradiction.
Article 2. Rôles des parties
2.1. Le Client est responsable du traitement pour toutes les données qu'il enregistre dans Cleanzee ou fait enregistrer par son équipe : registres HACCP, profils de ses employés, photos, documents, tickets, contacts de ses fournisseurs, destinataires de ses rapports. Il décide seul des finalités et des moyens essentiels de ces traitements.
2.2. Cleanzee est sous-traitant pour ces données. Elle ne les traite que pour fournir le service et sur instruction du Client.
2.3. Cleanzee reste responsable de traitement, en son nom propre, pour les données nécessaires à la gestion du compte client, à la facturation, à la boutique, à la prospection et à la sécurité de la plateforme. Ces traitements sont décrits dans la politique de confidentialité et ne relèvent pas du présent accord.
2.4. Constituent les instructions documentées du Client, au sens de l'article 28.3 a) du RGPD : le présent accord, les CGU, et les réglages que le Client effectue dans son back-office (création des profils, activation des modules, choix des destinataires de rapports et d'alertes, adresses email des fournisseurs, appairage des tablettes, demandes d'export ou de suppression). Toute instruction supplémentaire est donnée par écrit à contact@cleanzee.fr.
Article 3. Description du traitement
La nature, la finalité, la durée, les catégories de personnes concernées et de données traitées sont décrites à l'annexe 1, qui fait partie intégrante du présent accord.
En résumé : Cleanzee enregistre, conserve, restitue et signale les données du plan de maîtrise sanitaire de l'établissement (températures, nettoyage, réceptions et traçabilité, huiles, refroidissements, étiquettes, documents), gère les profils et les tablettes de l'équipe, et envoie les alertes, rapports et notifications que le Client configure. Les personnes concernées sont principalement les employés et responsables de l'établissement, et accessoirement les contacts de ses fournisseurs et les destinataires qu'il désigne.
Article 4. Obligations de Cleanzee
Cleanzee s'engage à :
a) ne traiter les données que sur instruction documentée du Client, y compris pour tout transfert hors de l'Union européenne, sauf obligation légale à laquelle elle serait soumise, auquel cas elle en informe le Client avant le traitement, sauf si la loi l'interdit ;
b) informer immédiatement le Client si une instruction lui paraît contraire au RGPD ou à une autre disposition applicable en matière de protection des données ;
c) garantir que les personnes autorisées à traiter les données sont tenues à la confidentialité par contrat ou par la loi. À la date du présent accord, Cleanzee est exploitée par Monsieur Simon HUE seul ; tout futur salarié, prestataire ou stagiaire ayant accès aux données signera un engagement de confidentialité avant tout accès ;
d) mettre en œuvre les mesures techniques et organisationnelles décrites à l'annexe 3, et les maintenir à un niveau adapté au risque conformément à l'article 32 du RGPD ;
e) tenir un registre des catégories d'activités de traitement effectuées pour le compte du Client (article 30.2 du RGPD) ;
f) coopérer avec la Commission nationale de l'informatique et des libertés (CNIL) à sa demande ;
g) ne pas utiliser les données du Client à d'autres fins que la fourniture du service, ne pas les vendre, ne pas les louer, ne pas les céder, et ne pas les exploiter à des fins statistiques ou commerciales, sauf sous une forme agrégée et anonyme ne permettant aucune identification.
Article 5. Sous-traitance ultérieure
5.1. Le Client autorise Cleanzee à recourir aux sous-traitants ultérieurs listés à l'annexe 2.
5.2. Cleanzee informe le Client de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur au moins 30 jours avant sa mise en œuvre, par email à l'adresse du Gérant et par une nouvelle version du présent accord publiée sur cleanzee.fr/dpa. Le Client peut s'y opposer par écrit dans ce délai pour un motif légitime tenant à la protection des données. Si aucune solution n'est trouvée, le Client peut résilier le service sans pénalité, avec effet à la fin de la période de facturation en cours, et télécharger ses données avant cette date.
5.3. Cleanzee impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données équivalentes à celles du présent accord. Elle demeure pleinement responsable envers le Client de l'exécution par le sous-traitant ultérieur de ses obligations (article 28.4 du RGPD).
Article 6. Localisation et transferts
6.1. Les données du Client sont hébergées dans l'Union européenne : application exécutée en France (Paris), base de données en Allemagne (Francfort), fichiers et copies de sauvegarde dans un stockage soumis à la juridiction de l'Union européenne, supervision des erreurs en région européenne.
6.2. Certaines opérations impliquent un transfert vers les États-Unis, décrit à l'annexe 2 : l'envoi des emails (rapports, alertes, non-conformités adressées aux fournisseurs) par un prestataire américain, et l'acheminement des notifications par les services d'Apple, de Google ou de Mozilla selon l'appareil, le contenu des notifications étant chiffré de bout en bout de sorte que ces services ne peuvent pas le lire. Plusieurs sous-traitants ultérieurs qui hébergent les données en Europe sont des sociétés établies hors de l'Union européenne et restent soumis au droit de leur pays.
6.3. Cleanzee ne transfère aucune autre donnée hors de l'Union européenne sans instruction du Client ou sans l'en avoir informé selon l'article 5.2.
Article 7. Assistance pour les droits des personnes
7.1. Le Client répond lui-même aux demandes d'exercice des droits (accès, rectification, effacement, limitation, portabilité, opposition) de ses employés, de ses fournisseurs et de toute autre personne concernée. Cleanzee met à sa disposition, dans le back-office, les outils qui le permettent : consultation et modification des profils, export des données de l'établissement, correction des relevés par un nouvel enregistrement lié à l'original, désactivation des profils, suppression de l'établissement.
7.2. Si Cleanzee reçoit directement une demande d'une personne concernée par les traitements du Client, elle la transmet au Client dans un délai de 5 jours ouvrés et n'y répond pas à sa place, sauf instruction contraire du Client.
7.3. Cleanzee assiste le Client, dans la mesure du possible et en tenant compte de la nature du traitement, pour les demandes qui ne peuvent pas être satisfaites par les outils du back-office, sur demande écrite à contact@cleanzee.fr.
Article 8. Violations de données
8.1. Cleanzee notifie au Client toute violation de données personnelles affectant ses données, sans délai injustifié après en avoir eu connaissance et au plus tard dans les 48 heures. La notification est adressée par email au Gérant et contient, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées pour y remédier ou en atténuer les effets, et un point de contact. Les informations peuvent être communiquées en plusieurs fois si elles ne sont pas toutes disponibles en même temps.
8.2. Le Client reste responsable de la notification à la CNIL (article 33 du RGPD) et de l'information des personnes concernées (article 34). Cleanzee lui fournit toute information utile à cet effet et coopère de bonne foi.
8.3. Cleanzee tient un registre interne des violations, y compris de celles qui n'ont pas donné lieu à notification, et le communique au Client sur demande pour la partie qui le concerne.
Article 9. Assistance sécurité et analyses d'impact
Cleanzee aide le Client à respecter ses obligations de sécurité (article 32), de notification (articles 33 et 34) et d'analyse d'impact (articles 35 et 36) en lui fournissant, sur demande, les informations de l'annexe 3, la description de son architecture et de ses mesures, et toute information raisonnablement nécessaire que le Client ne peut obtenir autrement. Les prestations d'assistance qui excèdent la simple communication d'informations existantes font l'objet d'un devis préalable accepté par écrit par le Client.
Article 10. Sort des données à la fin du contrat
10.1. Pendant toute la durée du contrat et jusqu'à la suppression définitive, le Client peut télécharger depuis son back-office une archive des données de son établissement, dans un format structuré et lisible par machine (fichiers JSON). Les photos et documents ne sont pas contenus dans cette archive : ils se téléchargent un par un depuis le back-office, que le Client utilise à cet effet avant la fin du contrat.
10.2. À la fin du contrat (résiliation prenant effet, fin de l'abonnement après l'échec des nouvelles tentatives de paiement, ou fin de la période d'essai sans souscription), l'accès au service est fermé et les données sont conservées 30 jours. Pendant ces 30 jours, le Client ne peut plus utiliser le back-office, mais il peut télécharger l'archive de ses données depuis l'écran de compte fermé ou par le lien de l'email de fermeture, souscrire à nouveau pour rouvrir son compte à l'identique, ou demander la suppression immédiate à contact@cleanzee.fr. Cleanzee l'informe par email le jour de la fermeture et une semaine avant la suppression. À l'issue des 30 jours, les données sont supprimées définitivement de la base de données et des espaces de stockage de fichiers.
10.3. Le Client peut aussi, à tout moment, demander la suppression de son établissement depuis le back-office. Elle prend effet après un délai de 30 jours pendant lequel les données sont conservées et le Client peut annuler sa demande.
10.4. Exceptions à la suppression, portées à la connaissance du Client : les copies de sauvegarde de la base de données, qui ne servent qu'à restaurer le service et sont effacées à l'issue de leur durée de conservation (un an au plus) ; les données conservées par les sous-traitants ultérieurs selon leur propre cycle, décrit à l'annexe 2 ; les données dont Cleanzee est elle-même responsable et qu'elle doit conserver (factures et pièces comptables, preuves d'acceptation des documents contractuels, journal interne des actions de son équipe), qui relèvent de la politique de confidentialité.
10.5. Cleanzee confirme par écrit la suppression, sur demande du Client, dans les 30 jours qui suivent la suppression définitive.
10.6. L'archivage réglementaire des registres HACCP au-delà de la fin du contrat relève de la responsabilité du Client. Cleanzee n'est pas un service d'archivage : l'export prévu à l'article 10.1 est le moyen mis à la disposition du Client, qui doit l'utiliser avant la fin de son contrat ou pendant les 30 jours qui suivent.
Article 11. Audits et informations
11.1. Cleanzee met à la disposition du Client, sur demande écrite, toutes les informations nécessaires pour démontrer le respect des obligations de l'article 28 du RGPD : le présent accord et ses annexes, la description des mesures de sécurité et les engagements de ses sous-traitants ultérieurs.
11.2. Le Client peut faire réaliser un audit, sur pièces ou sur place, au plus une fois par période de douze mois, sauf après une violation de données ou à la demande d'une autorité de contrôle. L'audit est notifié par écrit avec un préavis de 30 jours, mené pendant les heures ouvrées par le Client ou par un auditeur indépendant tenu au secret professionnel et non concurrent de Cleanzee, sans accès aux données des autres clients ni au code source, et à la charge du Client. Cleanzee peut demander la signature préalable d'un accord de confidentialité. Le Client communique à Cleanzee le rapport d'audit ; les parties conviennent de bonne foi des mesures correctives et de leur calendrier.
Article 12. Responsabilité
12.1. Chaque partie est responsable des dommages qu'elle cause par un manquement aux obligations que le RGPD met à sa charge, dans les conditions de l'article 82 du RGPD. Cleanzee n'est tenue que des dommages causés par un traitement pour lequel elle n'a pas respecté les obligations propres aux sous-traitants ou a agi en dehors des instructions licites du Client.
12.2. Sous réserve de l'article 12.1 et des dispositions impératives, la responsabilité de Cleanzee au titre du présent accord est limitée dans les conditions prévues à l'article 13 des CGU.
12.3. Le Client garantit Cleanzee contre toute réclamation résultant du non-respect par le Client de ses propres obligations (article 13).
Article 13. Obligations du Client
Le Client s'engage à :
a) disposer d'une base légale pour les traitements qu'il confie à Cleanzee, en particulier pour les données de ses employés ;
b) informer ses employés et, le cas échéant, ses fournisseurs et les destinataires qu'il désigne, du traitement de leurs données dans Cleanzee, conformément aux articles 13 et 14 du RGPD. Cleanzee lui remet à cet effet une notice type sur simple demande à contact@cleanzee.fr ;
c) ne saisir et ne téléverser que les données nécessaires à son plan de maîtrise sanitaire, et ne pas enregistrer de données sensibles au sens de l'article 9 du RGPD (par exemple des données de santé de ses employés) hors du cadre strict d'une obligation légale ;
d) gérer les accès de son équipe : attribuer et retirer les profils, révoquer les tablettes, garder confidentiels les codes PIN et les mots de passe ;
e) répondre aux demandes d'exercice des droits des personnes concernées ;
f) désigner une adresse email de Gérant valide et la maintenir à jour, cette adresse servant aux notifications prévues au présent accord.
Article 14. Durée, modification, droit applicable
14.1. Le présent accord entre en vigueur à son acceptation par le Client, lors de la création du compte ou, pour un compte ouvert avant sa publication, depuis le back-office. Pour ces comptes, Cleanzee applique les engagements du présent accord dès sa publication. Il demeure applicable tant que Cleanzee traite des données pour le compte du Client, y compris pendant le délai de suppression.
14.2. Cleanzee peut modifier le présent accord pour tenir compte de l'évolution du service, de la réglementation ou de ses sous-traitants ultérieurs. Toute modification est notifiée par email au Gérant au moins 30 jours avant son entrée en vigueur, avec la nouvelle version datée. Le Client qui refuse une modification substantielle peut résilier le service avant son entrée en vigueur, sans pénalité, avec effet à la fin de la période de facturation en cours. Une nouvelle acceptation est demandée au Gérant lors de sa connexion au back-office.
14.3. Le présent accord est conclu sous forme électronique, admise par l'article 28.9 du RGPD. Son acceptation par une case à cocher, enregistrée avec la version et l'empreinte numérique du texte accepté, la date et l'heure, l'identité de la personne, le compte concerné et l'adresse IP, constitue une signature électronique au sens des articles 1366 et 1367 du Code civil. Un email de confirmation indique au Gérant la version acceptée et renvoie vers son texte, qui reste consultable sur cleanzee.fr/dpa avec l'historique des versions.
14.4. Le présent accord est régi par le droit français. Les parties recherchent une solution amiable à tout différend avant toute action. À défaut d'accord, et lorsque les deux parties ont la qualité de commerçant, le litige est porté devant les juridictions compétentes d'Amiens, ressort du siège de Cleanzee, cette clause étant convenue dans les conditions de l'article 48 du Code de procédure civile. Dans les autres cas, la juridiction compétente est déterminée selon les règles de droit commun.
14.5. Le présent accord est rédigé en français. Ses annexes 1 à 3 en font partie intégrante. En cas de contradiction entre le corps de l'accord et une annexe, le corps prévaut.
Article 15. Contact
Pour toute question relative au présent accord ou à la protection des données : contact@cleanzee.fr, ou par courrier à MOONZILLA, 10 rue Jean Catelas, 80000 Amiens.
Annexe 1. Description du traitement
| Élément | Contenu |
|---|---|
| Objet | Fourniture du service Cleanzee : enregistrement, conservation, restitution et alerte sur les registres HACCP de l'établissement, gestion de son équipe et de ses tablettes, communications envoyées au nom de l'établissement. |
| Durée | Durée du contrat, puis délai de suppression prévu à l'article 10. |
| Nature des opérations | Collecte par les applications, stockage, consultation, export, production de documents PDF, envoi d'emails et de notifications, sauvegardes techniques, suppression. |
| Finalité | Permettre au Client de satisfaire à ses obligations d'autocontrôle et de traçabilité et de produire son dossier de contrôle. Cleanzee ne poursuit aucune finalité propre sur ces données. |
| Personnes concernées | Employés et responsables de l'établissement, contacts des fournisseurs saisis par le Client, destinataires de rapports choisis par le Client, personnes éventuellement visibles sur les photos. |
| Catégories de données | Identité professionnelle des employés (nom, rôle, métier, couleur d'avatar, code PIN conservé sous forme chiffrée irréversible, email facultatif, zones d'habilitation) ; relevés HACCP signés du nom de leur auteur (températures, nettoyages, réceptions, traçabilité, huiles, refroidissements, étiquettes) avec commentaires, causes et actions correctives ; photos de réception, de non-conformité et de nettoyage ; documents HACCP téléversés ; tickets d'équipe et messages ; contacts des fournisseurs (nom, contact, email) ; adresses email des destinataires de rapports et des responsables de métier ; abonnements des appareils aux notifications ; journal des actions sensibles de l'établissement (identifiant, action, adresse IP, type de navigateur). |
| Données sensibles | Aucune catégorie particulière au sens de l'article 9 du RGPD n'est demandée. Les documents téléversés et les commentaires libres peuvent en contenir par le fait du Client (article 13 c). |
Annexe 2. Sous-traitants ultérieurs autorisés
| Sous-traitant ultérieur | Rôle | Localisation des données | Données concernées | Encadrement |
|---|---|---|---|---|
| Fly.io, Inc. (États-Unis) | Hébergement de l'application et du site | Serveurs à Paris (France) | Tout le trafic de l'application, journaux techniques (adresse IP, requêtes) | Société établie hors de l'Union européenne : clauses contractuelles types de la Commission européenne pour les accès techniques éventuels depuis l'étranger |
| Supabase Pte. Ltd. (Singapour) | Base de données | Serveurs à Francfort (Allemagne) | Toutes les données du service | Idem |
| Cloudflare, Inc. (États-Unis) | Stockage des photos, des documents et des copies de sauvegarde de la base | Stockage soumis à la juridiction de l'Union européenne | Fichiers téléversés, copies de sauvegarde | Idem |
| Functional Software, Inc., service Sentry (États-Unis) | Rapports d'erreurs techniques | Région Union européenne | Contexte technique des erreurs, pouvant contenir un identifiant, une adresse IP et, sur erreur, une relecture de l'écran avec textes masqués et images bloquées | Idem |
| Plus Five Five, Inc., service Resend (États-Unis) | Envoi des emails (rapports, alertes, messages aux fournisseurs, emails de compte) | États-Unis ; emails conservés 30 jours par le prestataire | Adresses des destinataires, objet et contenu des emails, dont les liens vers les photos de non-conformité | Transfert encadré par les clauses contractuelles types de la Commission européenne et par l'adhésion du prestataire au cadre de protection des données UE-États-Unis |
| Apple Inc., Google LLC, Mozilla Corporation (États-Unis), selon l'appareil | Acheminement des notifications | Selon le fournisseur | Identifiant technique de l'appareil ; le contenu des notifications est chiffré de bout en bout et illisible pour ces services | Intermédiaires imposés par les systèmes des appareils |
Annexe 3. Mesures techniques et organisationnelles
Hébergement. Application exécutée sur une machine en région Paris, base de données à Francfort, fichiers dans un stockage soumis à la juridiction de l'Union européenne. Le service fonctionne sur une seule machine, dans une seule région, sans bascule automatique vers une autre région.
Chiffrement des échanges. Toutes les connexions au service passent par HTTPS, imposé par l'hébergeur, avec l'en-tête de sécurité HSTS. Les échanges entre le service et ses prestataires d'envoi d'emails, de paiement, de stockage de fichiers et de supervision passent par HTTPS.
Authentification. Mots de passe et codes PIN conservés sous forme chiffrée irréversible (bcrypt). Sessions de 15 minutes renouvelées automatiquement, jetons de renouvellement révocables, déconnexion générale possible par établissement. Le rôle et l'état de chaque compte sont vérifiés à chaque requête, de sorte qu'un retrait d'accès prend effet immédiatement. Liens envoyés par email à usage unique et à durée limitée. Activation obligatoire du compte par email. Limitation des tentatives de connexion par identité et par adresse IP.
Tablettes. Appairage par code à usage unique valable une heure, jeton d'appareil révocable à tout moment depuis le back-office, verrouillage de l'écran après une période d'inactivité réglable.
Cloisonnement entre établissements. Chaque donnée est rattachée à son établissement ; chaque requête est limitée à l'établissement de la session et les accès par identifiant sont contrôlés ; les fichiers sont rangés par établissement. Des tests automatisés vérifient ce cloisonnement. Le cloisonnement est assuré par l'application.
Accès de l'équipe de Cleanzee. La console interne utilise une authentification distincte, à sessions courtes, et ne donne pas accès au contenu HACCP. L'accès au back-office d'un client n'est possible qu'avec son autorisation, pour la durée et le niveau qu'il choisit (consultation par défaut), révocable à tout moment et journalisé. Les actions destructrices de l'équipe sont journalisées dans un registre distinct.
Journalisation. Journal des actions sensibles de chaque établissement (connexions, changements de mot de passe et de rôle, suppressions, appairages, exports, accès assistance), avec adresse IP, type de navigateur et horodatage, consultable par le Gérant et conservé 12 mois. Rapports d'erreurs techniques en région européenne.
Intégrité des registres. Les relevés HACCP ne sont ni modifiés ni supprimés : une correction crée un nouvel enregistrement lié à l'original, avec un motif obligatoire.
Sauvegardes et continuité. Copies complètes de la base de données chaque semaine (conservées trois mois) et chaque mois (conservées un an), vérifiées avant envoi, dans un stockage soumis à la juridiction de l'Union européenne ; l'hébergeur de la base peut conserver en outre ses propres sauvegardes pendant une courte durée. La restauration est manuelle ; les données saisies depuis la dernière sauvegarde disponible peuvent être perdues. Les fichiers stockés ne font pas l'objet d'une copie distincte. Chaque mise en production vérifie la migration de la base avant de remplacer la version en service, et peut être annulée rapidement. Le mode hors ligne de la tablette permet de continuer la saisie pendant une interruption.
Restitution et suppression. Export des données de l'établissement à tout moment depuis le back-office ; suppression de l'établissement dans les conditions de l'article 10.
Développement. Validation côté serveur de toutes les entrées, tests automatisés, typage strict et contrôle du code à chaque modification, secrets applicatifs conservés hors du code.
Organisation. Procédure écrite de gestion des violations de données, avec registre des violations. Notification au Client dans les 48 heures (article 8).
Versions de ce document
Version v2.0, en vigueur depuis le 22 septembre 2026 (affichée)
Changement de sous-traitant : MOONZILLA succède à SIMON & CO. Obligations, sous-traitants ultérieurs, mesures de sécurité et durées inchangés.
Empreinte SHA-256 du texte : 33fa59294a110ab249f1eb4247363ec802620793c62d1f7f98ca7fc62b222c4d
Version v1.0, en vigueur du 17 septembre 2026 au 22 septembre 2026
Première version de l'accord de sous-traitance prévu par l'article 28 du RGPD, avec la description du traitement, la liste des sous-traitants ultérieurs et les mesures de sécurité.
Empreinte SHA-256 du texte : a6a332d92d08f5eea247893dccd9494ba14777e0e64007aefc970fbb63333bee
Une question sur ce document : contact@cleanzee.fr.