Confiance

Accord de traitement des données

Un accord de traitement des données est le contrat écrit qu'exige l'article 28 du RGPD britannique (UK GDPR) lorsqu'une organisation traite des données personnelles pour le compte d'une autre. Lorsque vous menez un questionnaire sur NumoForms, vous êtes le responsable de traitement et NOISSIME LTD est votre sous-traitant : un accord est donc nécessaire. Le nôtre contient les clauses de l'article 28(3), une annexe décrivant le traitement, une autorisation écrite générale pour les sous-traitants que nous publions, ainsi que l'UK IDTA ou les clauses contractuelles types de l'UE pour les transferts hors du Royaume-Uni. Demandez-en une copie via la page contact et nous vous l'enverrons pour examen avant toute inscription.

Dernière révision : 22 juillet 2026.

Pourquoi un tel accord existe

Le droit de la protection des données n'autorise pas un responsable de traitement à confier des données personnelles à un fournisseur sur la seule confiance. L'article 28 du RGPD britannique impose que la relation soit régie par un contrat qui lie le sous-traitant, et il énumère ce que ce contrat doit contenir. L'obligation vaut dans les deux sens : si vous collectez des données personnelles par questionnaire sans accord en place, c'est vous qui êtes en infraction, et pas seulement nous. C'est pourquoi les services achats le demandent tôt, et pourquoi nous préférons publier cette page que répondre quarante fois au même courriel.

La page RGPD britannique détaille la répartition entre responsable de traitement et sous-traitant, y compris les cas où c'est nous qui sommes responsables de traitement : les données de compte et la correspondance de support.

Quand il en faut un, et quand il n'en faut pas

Il vous en faut un si votre questionnaire collecte des données personnelles. Le seuil est plus bas qu'il n'y paraît. Un questionnaire sans champ « nom » peut tout de même collecter des données personnelles par une zone de texte libre où quelqu'un parle de lui-même, par une question d'adresse ou de courriel, par un dépôt de fichier, ou par un champ masqué transportant une référence de dossier issue de votre propre système. Si l'un de ces cas s'applique, considérez que le questionnaire traite des données personnelles et mettez la documentation en place.

Un questionnaire véritablement anonyme — aucun identifiant, aucun champ masqué, aucun dépôt de fichier, aucune question ouverte invitant à des détails personnels — n'exige pas d'accord, puisqu'il n'y a pas de données personnelles à traiter. Soyez honnête avec vous-même sur celui des deux que vous menez. La section consacrée à l'anonymat couvre les trois fonctionnalités qui le rompent le plus souvent par inadvertance.

Ce que couvre notre accord

L'accord est court et suit la structure de l'article 28(3) plutôt que de la réinventer. Chacun de ces points figure dans le document :

Objet et durée

Ce qui est traité et pendant combien de temps : le contenu des questionnaires et les réponses que vous collectez, tant que votre compte est ouvert et que les données n'ont pas été supprimées.

Nature et finalité

Héberger, conserver et afficher les réponses aux questionnaires, et fournir les fonctions de résultats, d'export et de restitution de la plateforme — rien d'autre. Nous ne traitons pas vos réponses à nos propres fins.

Types de données et personnes concernées

Déterminés par les questions que vous choisissez de poser. L'annexe décrit les catégories plutôt que de prétendre que nous pourrions les prévoir, et signale les données sensibles lorsque des questions de suivi de l'égalité sont utilisées.

Traitement sur instructions documentées

Nous n'agissons que sur vos instructions, ce qui signifie en pratique votre usage de la plateforme, augmenté de ce qui est convenu par écrit. Si une instruction contrevenait au droit de la protection des données, nous vous le disons.

Confidentialité

Toute personne ayant accès aux données personnelles traitées pour votre compte est tenue à une obligation de confidentialité.

Mesures de sécurité

Les mesures de l'article 32, décrites concrètement plutôt qu'en adjectifs — les mêmes que celles exposées sur la page sécurité.

Sous-traitants ultérieurs

Autorisation écrite générale pour la liste publiée, information préalable avant qu'un ajout ne commence à traiter des données, droit d'opposition, et report des mêmes obligations sur le prestataire.

Assistance à l'exercice des droits des personnes

Ce que la plateforme vous permet de faire vous-même, et les cas où nous intervenons lorsqu'une demande ne peut pas être satisfaite depuis l'interface.

Notification des violations

Information sans délai injustifié, avec les éléments dont vous avez besoin pour votre propre appréciation au titre de l'article 33.

Suppression ou restitution

À la fin du contrat, suppression ou restitution des données à votre choix, y compris les fichiers déposés et les réponses partielles enregistrées.

Audit et information

Les informations permettant de démontrer la conformité, et la coopération aux audits et inspections, moyennant un préavis raisonnable.

Transferts internationaux

L'avenant britannique aux transferts internationaux de données (UK IDTA) ou les clauses contractuelles types de l'UE lorsque des données personnelles sont transférées hors du Royaume-Uni.

L'annexe, en clair

L'annexe est la partie que la plupart des gens lisent réellement, parce qu'elle dit où vont les données. Le contenu des questionnaires, les réponses, les réponses partielles enregistrées et les fichiers déposés sont stockés par Supabase sur l'infrastructure AWS à Londres (eu-west-2). Les mesures techniques qui leur sont appliquées — TLS en transit, AES-256 au repos, sécurité au niveau des lignes, isolation des organisations résolue sur le serveur plutôt que reprise du navigateur, et un espace de dépôt privé lisible uniquement par des URL signées qui expirent au bout de 300 secondes — sont décrites sur la page sécurité, et cette même description constitue l'annexe relative à l'article 32.

Chaque tiers auquel nous faisons appel, son rôle, ce qu'il voit et où il le fait, figure sur la page des sous-traitants. L'accord donne une autorisation écrite générale pour cette liste et nous engage à publier un ajout avant que le nouveau prestataire ne commence à traiter des données, avec un droit d'opposition de votre part pour des motifs raisonnables tenant à la protection des données. Deux lignes de cette page portent la mention « à confirmer » parce que nous n'avons pas encore vérifié la région auprès du prestataire ; si vous avez besoin de l'une de ces confirmations avant de pouvoir signer, dites-le et nous la solliciterons plutôt que de deviner.

Comment en demander une copie

Demandez-la via la page contact. Indiquez-nous la dénomination sociale de l'organisation contractante et la personne qui signera, et précisez si vous en avez besoin avant ou après la création d'un compte — les deux conviennent, et nous préférons que votre délégué à la protection des données le lise pendant l'évaluation plutôt qu'il ne découvre un problème au troisième mois.

Si votre organisation dispose de son propre accord imposé, envoyez-le. Les collectivités, les établissements de santé et les universités en ont généralement un, et examiner le vôtre va plus vite que de débattre du document qui l'emporte. Nous le lisons sérieusement et revenons vers vous sur les points précis où une clause ne correspond pas au fonctionnement réel de la plateforme — une clause d'audit exigeant l'inspection sur site d'un centre de données qui ne nous appartient pas, par exemple, ou un engagement de conservation supposant une expiration automatique dont nous ne disposons pas. Nous préférons le signaler que signer un engagement que nous ne pourrions pas tenir.

Ce que l'accord ne fait pas

Il ne choisit pas votre base légale, ne rédige pas votre information sur la vie privée et ne réalise pas votre analyse d'impact relative à la protection des données. Ce sont des responsabilités de responsable de traitement, et aucun contrat fournisseur ne les transfère. Nous compléterons les sections fournisseur d'une AIPD et répondrons à un questionnaire de sécurité — voir la page RGPD britannique pour ce que nous couvrons — mais l'analyse reste la vôtre.

Il ne confère pas non plus une certification que nous ne détenons pas. Nous ne sommes pas certifiés ISO 27001, nous n'avons pas mené d'audit SOC 2 à son terme et nous ne détenons pas Cyber Essentials. Si votre procédure traite l'un de ces éléments comme une condition ferme, l'accord ne vous le fera pas franchir, et vous devez le savoir avant de consacrer du temps à une évaluation.

Pages liées

Sécurité décrit les mesures auxquelles l'accord nous engage. RGPD britannique couvre les rôles, les bases légales, la conservation et les droits des répondants. Sous-traitants est la liste de l'annexe sous forme vivante. La déclaration d'accessibilité est l'autre document que les services achats demandent généralement dans le même courriel.

Cette page décrit l'accord. Elle ne constitue pas un conseil juridique et ne remplace pas votre propre examen.

Lisez l’accord avant de créer un compte.

Indiquez-nous la raison sociale de l’organisme contractant et le nom du signataire, et nous vous enverrons l’accord pour examen plutôt que de le produire une fois signé. Si votre organisme impose son propre modèle, envoyez-le-nous : nous le lirons pour de bon.

  • Les clauses de l’article 28(3) et une annexe décrivant le traitement
  • Une autorisation écrite générale pour la liste publiée des sous-traitants
  • IDTA britannique ou clauses contractuelles types de l’UE pour les transferts
Demander un exemplaire