Documents · Accords
Accord de traitement des données
Art. 28 RGPD. L'organisation est responsable du traitement, FND est sous-traitant.
En bref
Cette page est l'accord en vigueur et fait partie des conditions d'utilisation.
Besoin d'une version papier aux données de votre organisation avec notre signature ? Générez-la sur /dpa/sign en deux minutes.
Les sous-traitants sont listés sur /subprocessors et ne changent qu'avec 30 jours de préavis.
Les données des participants restent dans l'UE ; aucune ne parvient à Stripe ni à notre prestataire d'e-mail.
Définitions
- Responsable du traitement
- L'organisation partenaire, qui décide pourquoi et comment les données des participants sont traitées.
- Sous-traitant
- FND, qui traite ces données uniquement sur instruction documentée du responsable.
- Données personnelles
- Au sens de l'art. 4 RGPD, limitées ici aux catégories de l'article 4.
- Sous-traitant ultérieur
- Un tiers engagé par FND pour traiter des données personnelles pour le compte du responsable.
1.Parties et rôles
Pour les données des participants, l'organisation partenaire est responsable du traitement et FND sous-traitant au titre de l'art. 28 RGPD. Pour ses propres données de facturation, de vente et de site web, FND est responsable de plein droit, ce que régit la politique de confidentialité et non le présent accord.
2.Objet et durée
FND traite les données personnelles uniquement pour fournir le service décrit dans les conditions d'utilisation, tant que le pass de l'organisation est actif, plus les durées publiées sur /retention.
3.Instructions
FND ne traite les données que sur instruction documentée du responsable : les conditions d'utilisation, les réglages choisis dans l'espace, et toute instruction écrite ultérieure.
- 3.1Nous ne traitons jamais les données des participants à des fins publicitaires, de profilage, de revente ou d'entraînement de modèles.
- 3.2Si nous estimons qu'une instruction viole le RGPD ou le droit belge, nous le disons avant de l'exécuter.
- 3.3Si le droit de l'Union ou d'un État membre nous impose un traitement hors instructions, nous en informons le responsable au préalable, sauf interdiction légale.
4.Personnes concernées et catégories
Le périmètre du présent accord, énoncé de façon exhaustive.
Personnes concernées Catégories de données personnelles Participants (le plus souvent mineurs) nom, identifiant, avatar et centres d'intérêt facultatifs, appartenance et statut de vérification, rendez-vous créés ou rejoints, messages internes, passages en zone, signalements et incidents Équipe approuvée par l'organisation nom, rôle, identifiants de compte, actions de modération Le responsable qui achète le pass nom, organisation, e-mail, métadonnées de paiement chez Stripe Le service ne demande aucune donnée de catégorie particulière au sens de l'art. 9. Aucun suivi de localisation continu n'existe : la présence provient uniquement des passages en zone, et les positions en direct ne sont jamais stockées.
5.Confidentialité
Toute personne autorisée par FND à traiter des données personnelles est tenue à la confidentialité, y compris après la fin de la mission. L'accès est accordé au strict nécessaire et retiré le jour où il ne l'est plus.
6.Mesures de sécurité (art. 32)
Des mesures techniques et organisationnelles adaptées au risque, décrites intégralement sur /security.
- 6.1Sécurité au niveau des lignes sur chaque table : une requête ne peut pas franchir la frontière d'une organisation, même si le code applicatif se trompe.
- 6.2TLS en transit, chiffrement au repos, secrets conservés hors du dépôt.
- 6.3L'accès à la production exige une authentification multifacteur et reste limité à l'exploitant de FND.
- 6.4Sauvegardes quotidiennes avec restauration à un instant donné, et restaurations testées plutôt que supposées.
- 6.5La minimisation comme mesure première : la donnée la plus sensible, la position en direct d'un enfant, n'est pas collectée du tout.
7.Sous-traitants ultérieurs
Le responsable donne une autorisation écrite générale à FND pour engager les sous-traitants listés sur /subprocessors, chacun lié par des obligations au moins aussi protectrices que le présent accord.
- 7.1Tout ajout ou remplacement est annoncé au moins 30 jours avant sa prise d'effet.
- 7.2Le responsable peut s'y opposer pour des motifs raisonnables de protection des données dans ce délai. À défaut d'accord, il peut mettre fin à la partie concernée du service et être remboursé de la durée non utilisée.
- 7.3FND demeure pleinement responsable envers le responsable du traitement des actes de ses sous-traitants.
8.Transferts internationaux
Les données des participants sont stockées dans l'Union européenne, sur l'infrastructure Supabase hébergée chez AWS en Irlande.
- 8.1Les notifications passent par l'APNs d'Apple, avec un jeton d'appareil et le texte de la notification.
- 8.2Le paiement et l'e-mail transactionnel impliquent des prestataires ayant des activités aux États-Unis, sous clauses contractuelles types. Aucun ne reçoit de données de participants.
- 8.3Tout nouveau mécanisme de transfert est publié sur /subprocessors avant d'être utilisé.
9.Assistance au responsable
Compte tenu de la nature du traitement, FND aide le responsable par des mesures techniques et organisationnelles appropriées.
- 9.1Demandes des personnes concernées : accès, rectification, effacement, limitation, portabilité et opposition. Nous répondons au responsable sous deux jours ouvrables. La procédure est sur /rights.
- 9.2Obligations de sécurité des art. 32 à 36, y compris analyse d'impact et consultation préalable.
- 9.3L'espace permet à la direction de traiter la plupart des demandes elle-même, sans nous attendre.
10.Violation de données
Si une violation touche les données du responsable, FND l'en informe sans retard injustifié après en avoir pris connaissance, et en tout état de cause dans les 24 heures.
- 10.1La notification indique ce que nous savons, quelles catégories et combien de personnes environ sont touchées, les conséquences probables et les mesures prises ou envisagées.
- 10.2Nous tenons le responsable informé à mesure que la situation se précise, afin qu'il tienne son propre délai de 72 heures envers son autorité de contrôle.
- 10.3Notre gestion des incidents, y compris la façon dont un signalement nous parvient hors heures ouvrées, est décrite sur /security.
11.Restitution et suppression
Au choix du responsable, FND supprime ou restitue toutes les données personnelles à la fin du service, et supprime les copies existantes sauf obligation légale de conservation.
- 11.1Un participant révoqué ou un compte supprimé disparaît en cascade complète, photos et messages compris.
- 11.2Les traces d'audit de sécurité expirent sur leur propre cycle de 30 jours.
- 11.3Sans instruction contraire, les données d'une organisation sont supprimées après la période indiquée sur /retention, pour qu'un camp qui revient ne reparte pas de zéro.
- 11.4La suppression est confirmée par écrit sur demande.
12.Information et audits
FND met à disposition toute information nécessaire pour démontrer le respect de l'art. 28 et permet des audits, y compris des inspections, par le responsable ou un auditeur qu'il mandate.
- 12.1En pratique, le matériel sur /trust répond à la plupart des demandes : le présent accord, le registre des sous-traitants, les durées de conservation et l'aperçu de sécurité.
- 12.2Un audit sur place ou à distance est organisé sur préavis raisonnable, au plus une fois par an sauf incident ou exigence d'une autorité de contrôle.
13.Primauté
Le présent accord fait partie des conditions d'utilisation. En cas de contradiction sur le traitement des données personnelles, il prévaut. Il est régi par le droit belge.
14.Obtenir une copie contresignée
Cette page est la version en vigueur de l'accord et s'applique dès l'achat d'un pass, signée ou non.
- 14.1Pour une copie contresignée portant le nom, l'adresse et le signataire de votre organisation, utilisez le générateur sur /dpa/sign. Il produit un document prêt à imprimer avec notre signature, dans votre langue, en deux minutes environ.
- 14.2Une copie est envoyée à l'adresse indiquée et reste accessible via son propre lien stable.
- 14.3Si votre service juridique souhaite des modifications du texte, écrivez-nous : nous préférons négocier une fois et publier le résultat plutôt que d'entretenir une version privée par école.
Journal des modifications
v2.01 juillet 2026
- Réécrit en suivant l'ordre de l'art. 28, §3, article par article.
- Ajout d'un tableau des personnes et catégories, d'un délai de notification de 24 heures et d'un droit d'opposition explicite aux sous-traitants.
- Remplacement de « copie contresignée sur demande » par le générateur en libre-service sur /dpa/sign.
- Liste des sous-traitants corrigée : l'hébergeur et le prestataire d'e-mail du site figurent désormais aux côtés de Supabase, Stripe et Apple.
v1.016 mai 2026
- Première version publiée, au lancement.
Publié par
FND (Find 'n Do)
Belgium
Autorité de contrôle
Gegevensbeschermingsautoriteit / Autorité de protection des données
Besoin d'une copie contresignée, d'un questionnaire fournisseur rempli, ou d'un article expliqué ? Un e-mail, un jour ouvrable.
Écrivez-nous