Dernière mise à jour : 11 août 2026
Accord de sous-traitance
1. Parties et qualifications
Le présent accord est conclu entre le Client, responsable du traitement, et MAMFORMA (Entreprise individuelle (EI)), 122 rue Amelot, 75011 Paris, France, SIRET 902 427 145 00013, sous-traitant (ci-après « l’Éditeur »).
Il fait partie intégrante des conditions générales de vente et prévaut sur elles en cas de contradiction relative aux données personnelles.
Pourquoi ce document est nécessaire. Les opérations d’un compte professionnel comportent des données personnelles : bénéficiaires nommément désignés, coordonnées bancaires, libellés identifiants. C’est plus vrai encore sur un compte d’entrepreneur individuel, où le patrimoine professionnel et la personne se rejoignent. L’article 28 du RGPD impose alors un contrat écrit.
2. Objet, nature et durée du traitement
| Élément | Contenu |
|---|---|
| Objet | Analyse en lecture seule des opérations d’un compte professionnel, en vue d’identifier des économies |
| Nature des opérations | Collecte par interface bancaire, consultation, calcul, mise en forme, stockage limité, effacement |
| Finalité | Détection d’abonnements récurrents, doublons et frais de change ; classement professionnel / personnel ; préparation de courriers |
| Catégories de données | Données d’opérations (libellé, marchand, montant, date, devise, type), identifiants de compte (raison sociale, IBAN, solde), jetons d’accès |
| Personnes concernées | Le Client et ses représentants, ses bénéficiaires de paiement, ses fournisseurs et, le cas échéant, ses salariés |
| Données sensibles | Aucune n’est recherchée ni traitée intentionnellement. Aucune décision n’est fondée sur une donnée de l’article 9 |
| Durée | Durée de la relation contractuelle, jusqu’au débranchement du compte |
3. Engagements de l’Éditeur
3.1 Agir uniquement sur instruction
L’Éditeur ne traite les données que pour les finalités ci-dessus. Il n’en fait aucun usage propre : ni revente, ni location, ni cession, ni prospection, ni entraînement de modèle d’intelligence artificielle.
Chaque analyse est déclenchée par le Client. Si une instruction paraît contraire au droit applicable, l’Éditeur en informe le Client et peut suspendre son exécution.
3.2 Limiter par construction ce qui est traité
- l’accès au compte est techniquement restreint à la lecture, sur une liste fermée d’adresses ; toute autre requête est rejetée, et un test automatisé bloque la mise en production de tout code qui contournerait ce contrôle ;
- la fenêtre d’analyse est bornée à 90 jours glissants ;
- les opérations bancaires ne sont pas conservées durablement : elles sont analysées à la demande ;
- vers les sous-traitants d’analyse, seuls sortent le nom du marchand et la catégorie, un filtre interrompant l’envoi s’il détecte une donnée interdite.
3.3 Confidentialité
Seul l’exploitant accède aux données, et uniquement lorsque c’est nécessaire au fonctionnement du service ou à la résolution d’un incident. Toute personne qui serait amenée à intervenir est tenue à une obligation de confidentialité de même portée.
3.4 Sécurité (article 32)
- chiffrement des flux (HTTPS, HSTS) ;
- jetons d’accès bancaires chiffrés au repos en AES-GCM 256 bits, jamais renvoyés au navigateur, jamais journalisés ;
- cloisonnement des clients : chaque requête en base porte l’identifiant du locataire, sans exception ;
- journal d’accès conservé 12 mois, retraçant chaque lecture du compte ;
- authentification par OAuth 2.1 avec PKCE : les identifiants bancaires ne transitent jamais par l’Éditeur ;
- contrôles automatisés interdisant qu’un secret ou une donnée bancaire soit versé au code source.
3.5 Assistance au Client
L’Éditeur assiste le Client, à ses frais raisonnables, pour :
- répondre aux demandes d’exercice de droits qu’il recevrait directement — auquel cas il les transmet au Client sans délai et n’y répond pas seul ;
- réaliser une analyse d’impact ou une consultation préalable de l’autorité ;
- démontrer sa conformité.
3.6 Violation de données
L’Éditeur notifie au Client toute violation de données le concernant dans les 48 heures suivant sa connaissance, en précisant : la nature de la violation, les catégories et le volume approximatif de données concernées, les conséquences probables et les mesures prises ou envisagées.
La notification à l’autorité de contrôle et, le cas échéant, aux personnes concernées incombe au Client, l’Éditeur lui fournissant tous les éléments utiles.
3.7 Sort des données à la fin
Au débranchement du compte, l’Éditeur supprime immédiatement les jetons d’accès et invalide les sessions. Les autres données sont effacées dans les 30 jours, à l’exception de celles dont la conservation est imposée par la loi — notamment les pièces comptables justifiant une facturation.
Le Client peut demander, avant effacement, l’export de ses décisions et économies constatées dans un format lisible par machine.
4. Sous-traitants ultérieurs
Le Client autorise le recours aux sous-traitants ultérieurs listés sur la page sous-traitants, qui fait partie du présent accord.
L’Éditeur impose à chacun d’eux, par contrat, des obligations au moins équivalentes à celles du présent accord, et demeure pleinement responsable de leurs manquements envers le Client.
Toute adjonction ou remplacement est annoncé sur cette même page 30 jours avant son entrée en vigueur. Le Client peut s’y opposer par écrit et motiver son opposition dans ce délai ; à défaut de solution, il peut résilier sans frais ni pénalité.
5. Transferts hors Union européenne
Les données applicatives sont hébergées en Union européenne (base en région Europe de l’Ouest).
Deux sous-traitants d’analyse sont établis aux États-Unis : Anthropic et ElevenLabs. Ces transferts reposent sur les clauses contractuelles types de la Commission européenne du 4 juin 2021, complétées par les mesures techniques décrites à l’article 3.2 — pour Anthropic, le contenu transmis ne comporte, par construction, aucune donnée personnelle identifiante.
6. Audit
Le Client peut, une fois par an et sur préavis raisonnable de 30 jours, demander à l’Éditeur les éléments démontrant sa conformité : description des mesures de sécurité, liste des sous-traitants, extraits du journal d’accès le concernant, résultats des contrôles automatisés.
En cas de violation de données l’affectant, ce droit est exerçable immédiatement et sans limitation de fréquence.
L’Éditeur ne communique aucun élément susceptible de révéler des informations relatives à un autre client.
7. Responsabilité
Chaque partie assume les conséquences de ses propres manquements. Les limitations de responsabilité des conditions générales de vente ne s’appliquent pas aux amendes administratives prononcées par une autorité de contrôle du fait d’un manquement imputable à l’Éditeur, ni aux dommages causés aux personnes concernées par un tel manquement.
8. Contact
Toute demande relative au présent accord : bonjour@mamforma.fr. Un exemplaire signé peut être fourni sur demande.