FNDAccord de traitement des données

Documents · Accords

Accord de traitement des données

Art. 28 RGPD. L'organisation est responsable du traitement, FND est sous-traitant.

Version
v2.0
En vigueur depuis
1 juillet 2026
Dernière mise à jour
1 juillet 2026
Sommaire
14 · 9 min de lecture

En bref

Cette page est l'accord en vigueur et fait partie des conditions d'utilisation.

Besoin d'une version papier aux données de votre organisation avec notre signature ? Générez-la sur /dpa/sign en deux minutes.

Les sous-traitants sont listés sur /subprocessors et ne changent qu'avec 30 jours de préavis.

Les données des participants restent dans l'UE ; aucune ne parvient à Stripe ni à notre prestataire d'e-mail.

Définitions

Responsable du traitement
L'organisation partenaire, qui décide pourquoi et comment les données des participants sont traitées.
Sous-traitant
FND, qui traite ces données uniquement sur instruction documentée du responsable.
Données personnelles
Au sens de l'art. 4 RGPD, limitées ici aux catégories de l'article 4.
Sous-traitant ultérieur
Un tiers engagé par FND pour traiter des données personnelles pour le compte du responsable.
  1. 1.Parties et rôles

    Pour les données des participants, l'organisation partenaire est responsable du traitement et FND sous-traitant au titre de l'art. 28 RGPD. Pour ses propres données de facturation, de vente et de site web, FND est responsable de plein droit, ce que régit la politique de confidentialité et non le présent accord.

  2. 2.Objet et durée

    FND traite les données personnelles uniquement pour fournir le service décrit dans les conditions d'utilisation, tant que le pass de l'organisation est actif, plus les durées publiées sur /retention.

  3. 3.Instructions

    FND ne traite les données que sur instruction documentée du responsable : les conditions d'utilisation, les réglages choisis dans l'espace, et toute instruction écrite ultérieure.

    1. 3.1Nous ne traitons jamais les données des participants à des fins publicitaires, de profilage, de revente ou d'entraînement de modèles.
    2. 3.2Si nous estimons qu'une instruction viole le RGPD ou le droit belge, nous le disons avant de l'exécuter.
    3. 3.3Si le droit de l'Union ou d'un État membre nous impose un traitement hors instructions, nous en informons le responsable au préalable, sauf interdiction légale.
  4. 4.Personnes concernées et catégories

    Le périmètre du présent accord, énoncé de façon exhaustive.

    Personnes concernéesCatégories de données personnelles
    Participants (le plus souvent mineurs)nom, identifiant, avatar et centres d'intérêt facultatifs, appartenance et statut de vérification, rendez-vous créés ou rejoints, messages internes, passages en zone, signalements et incidents
    Équipe approuvée par l'organisationnom, rôle, identifiants de compte, actions de modération
    Le responsable qui achète le passnom, organisation, e-mail, métadonnées de paiement chez Stripe

    Le service ne demande aucune donnée de catégorie particulière au sens de l'art. 9. Aucun suivi de localisation continu n'existe : la présence provient uniquement des passages en zone, et les positions en direct ne sont jamais stockées.

  5. 5.Confidentialité

    Toute personne autorisée par FND à traiter des données personnelles est tenue à la confidentialité, y compris après la fin de la mission. L'accès est accordé au strict nécessaire et retiré le jour où il ne l'est plus.

  6. 6.Mesures de sécurité (art. 32)

    Des mesures techniques et organisationnelles adaptées au risque, décrites intégralement sur /security.

    1. 6.1Sécurité au niveau des lignes sur chaque table : une requête ne peut pas franchir la frontière d'une organisation, même si le code applicatif se trompe.
    2. 6.2TLS en transit, chiffrement au repos, secrets conservés hors du dépôt.
    3. 6.3L'accès à la production exige une authentification multifacteur et reste limité à l'exploitant de FND.
    4. 6.4Sauvegardes quotidiennes avec restauration à un instant donné, et restaurations testées plutôt que supposées.
    5. 6.5La minimisation comme mesure première : la donnée la plus sensible, la position en direct d'un enfant, n'est pas collectée du tout.
  7. 7.Sous-traitants ultérieurs

    Le responsable donne une autorisation écrite générale à FND pour engager les sous-traitants listés sur /subprocessors, chacun lié par des obligations au moins aussi protectrices que le présent accord.

    1. 7.1Tout ajout ou remplacement est annoncé au moins 30 jours avant sa prise d'effet.
    2. 7.2Le responsable peut s'y opposer pour des motifs raisonnables de protection des données dans ce délai. À défaut d'accord, il peut mettre fin à la partie concernée du service et être remboursé de la durée non utilisée.
    3. 7.3FND demeure pleinement responsable envers le responsable du traitement des actes de ses sous-traitants.
  8. 8.Transferts internationaux

    Les données des participants sont stockées dans l'Union européenne, sur l'infrastructure Supabase hébergée chez AWS en Irlande.

    1. 8.1Les notifications passent par l'APNs d'Apple, avec un jeton d'appareil et le texte de la notification.
    2. 8.2Le paiement et l'e-mail transactionnel impliquent des prestataires ayant des activités aux États-Unis, sous clauses contractuelles types. Aucun ne reçoit de données de participants.
    3. 8.3Tout nouveau mécanisme de transfert est publié sur /subprocessors avant d'être utilisé.
  9. 9.Assistance au responsable

    Compte tenu de la nature du traitement, FND aide le responsable par des mesures techniques et organisationnelles appropriées.

    1. 9.1Demandes des personnes concernées : accès, rectification, effacement, limitation, portabilité et opposition. Nous répondons au responsable sous deux jours ouvrables. La procédure est sur /rights.
    2. 9.2Obligations de sécurité des art. 32 à 36, y compris analyse d'impact et consultation préalable.
    3. 9.3L'espace permet à la direction de traiter la plupart des demandes elle-même, sans nous attendre.
  10. 10.Violation de données

    Si une violation touche les données du responsable, FND l'en informe sans retard injustifié après en avoir pris connaissance, et en tout état de cause dans les 24 heures.

    1. 10.1La notification indique ce que nous savons, quelles catégories et combien de personnes environ sont touchées, les conséquences probables et les mesures prises ou envisagées.
    2. 10.2Nous tenons le responsable informé à mesure que la situation se précise, afin qu'il tienne son propre délai de 72 heures envers son autorité de contrôle.
    3. 10.3Notre gestion des incidents, y compris la façon dont un signalement nous parvient hors heures ouvrées, est décrite sur /security.
  11. 11.Restitution et suppression

    Au choix du responsable, FND supprime ou restitue toutes les données personnelles à la fin du service, et supprime les copies existantes sauf obligation légale de conservation.

    1. 11.1Un participant révoqué ou un compte supprimé disparaît en cascade complète, photos et messages compris.
    2. 11.2Les traces d'audit de sécurité expirent sur leur propre cycle de 30 jours.
    3. 11.3Sans instruction contraire, les données d'une organisation sont supprimées après la période indiquée sur /retention, pour qu'un camp qui revient ne reparte pas de zéro.
    4. 11.4La suppression est confirmée par écrit sur demande.
  12. 12.Information et audits

    FND met à disposition toute information nécessaire pour démontrer le respect de l'art. 28 et permet des audits, y compris des inspections, par le responsable ou un auditeur qu'il mandate.

    1. 12.1En pratique, le matériel sur /trust répond à la plupart des demandes : le présent accord, le registre des sous-traitants, les durées de conservation et l'aperçu de sécurité.
    2. 12.2Un audit sur place ou à distance est organisé sur préavis raisonnable, au plus une fois par an sauf incident ou exigence d'une autorité de contrôle.
  13. 13.Primauté

    Le présent accord fait partie des conditions d'utilisation. En cas de contradiction sur le traitement des données personnelles, il prévaut. Il est régi par le droit belge.

  14. 14.Obtenir une copie contresignée

    Cette page est la version en vigueur de l'accord et s'applique dès l'achat d'un pass, signée ou non.

    1. 14.1Pour une copie contresignée portant le nom, l'adresse et le signataire de votre organisation, utilisez le générateur sur /dpa/sign. Il produit un document prêt à imprimer avec notre signature, dans votre langue, en deux minutes environ.
    2. 14.2Une copie est envoyée à l'adresse indiquée et reste accessible via son propre lien stable.
    3. 14.3Si votre service juridique souhaite des modifications du texte, écrivez-nous : nous préférons négocier une fois et publier le résultat plutôt que d'entretenir une version privée par école.

Journal des modifications

  1. v2.01 juillet 2026

    • Réécrit en suivant l'ordre de l'art. 28, §3, article par article.
    • Ajout d'un tableau des personnes et catégories, d'un délai de notification de 24 heures et d'un droit d'opposition explicite aux sous-traitants.
    • Remplacement de « copie contresignée sur demande » par le générateur en libre-service sur /dpa/sign.
    • Liste des sous-traitants corrigée : l'hébergeur et le prestataire d'e-mail du site figurent désormais aux côtés de Supabase, Stripe et Apple.
  2. v1.016 mai 2026

    • Première version publiée, au lancement.

Publié par

FND (Find 'n Do)

Belgium

Autorité de contrôle

Gegevensbeschermingsautoriteit / Autorité de protection des données

www.gegevensbeschermingsautoriteit.be

Besoin d'une copie contresignée, d'un questionnaire fournisseur rempli, ou d'un article expliqué ? Un e-mail, un jour ouvrable.

Écrivez-nous