Unifeeunifee
Version 1.1 · 29/07/2026Retour au site

Accord de sous-traitance des données (DPA)

UNIFEE · Version 1.1 · En vigueur au 29/07/2026

Sommaire

PréambulePRÉAMBULECLAUSE LIMINAIRE — DISPOSITIONS INTERPRÉTATIVESTITRE I — CADRE GÉNÉRAL DE LA SOUS-TRAITANCE — Article 1 — Objet du Contrat de Sous-traitanceArticle 2 — Champ d'applicationArticle 3 — DuréeTITRE II — RÔLES, RESPONSABILITÉS ET GOUVERNANCE — Article 4 — Qualité des PartiesArticle 5 — Instructions documentées du ClientArticle 6 — Confidentialité et personnel habilitéArticle 7 — Protection des données dès la conception et par défautArticle 8 — Système de management de la protection des donnéesTITRE III — MESURES TECHNIQUES ET ORGANISATIONNELLES DE SÉCURITÉ — Article 9 — Principes généraux de sécuritéArticle 10 — Protection des systèmes et des donnéesArticle 11 — Disponibilité, continuité d'activité et résilienceArticle 12 — Sécurité des intégrations et des interfacesArticle 13 — Intelligence artificielleArticle 14 — Réévaluation des mesures de sécuritéTITRE IV — GOUVERNANCE DE L'ÉCOSYSTÈME DE TRAITEMENT — Article 15 — Recours aux sous-traitants ultérieursArticle 16 — Sélection et garanties des sous-traitants ultérieursArticle 17 — Évolution de l'écosystème des sous-traitants ultérieursArticle 18 — Transparence et gouvernance de l'écosystèmeTITRE V — SOUVERAINETÉ ET TRANSFERTS INTERNATIONAUX DES DONNÉES — Article 19 — Principe de souveraineté des traitementsArticle 20 — Garanties applicables aux transferts internationauxArticle 21 — Évolution des mécanismes de transfert et veille réglementaireArticle 22 — Transparence et information du ClientArticle 23 — Stratégie de souveraineté numériqueTITRE VI — COOPÉRATION, CONFORMITÉ ET GOUVERNANCE RÉGLEMENTAIRE — Article 24 — Assistance dans l'exercice des droits desArticle 25 — Assistance à la gouvernance de la conformitéArticle 26 — Assistance en matière d'analyse d'impact et de consultation préalableArticle 27 — Documentation de conformité (Accountability)Article 28 — Coopération avec les autorités compétentesTITRE VII — RÉSILIENCE, GESTION DES INCIDENTS ET DES VIOLATIONS DE DONNÉES — Article 29 — Système de gestion des incidenArticle 30 — Notification des violations de données à caractère personnelArticle 31 — Coopération dans la gestion des violationsArticle 32 — Remédiation, retour d'expérience et amélioration continueArticle 33 — Documentation des incidents et traçabilitéTITRE VIII — ASSURANCE DE CONFORMITÉ, TRANSPARENCE ET AUDITS — Article 34 — Principe d'assurance de conformitéArticle 35 — Preuves de conformitéArticle 36 — Vérifications indépendantes et auditsArticle 37 — Suivi des audits et actions d'améliorationArticle 38 — Conditions d'exercice et répartition des coûtsTITRE IX — RÉVERSIBILITÉ, FIN DES TRAITEMENTS ET SORT DES DONNÉES — Article 39 — Cessation des traitementsArticle 40 — Réversibilité et restitution des donnéesArticle 41 — Suppression sécurisée des donnéesArticle 42 — Conservation résiduelle et obligations légalesArticle 43 — Survie des obligations et clôture de la relation de sous-traitanceTITRE X — GOUVERNANCE CONTRACTUELLE ET DISPOSITIONS FINALES — Article 44 — Interprétation du présent DPAArticle 45 — Valeur contractuelle et articulation des documentsArticle 46 — Évolution du cadre de protection des donnéesArticle 47 — Indépendance des stipulationsArticle 48 — Entrée en vigueur, durée et survie du DPAANNEXE I — DESCRIPTION DES TRAITEMENTS RÉALISÉS POUR LE COMPTE DU CLIENT — PréambuleArticle 1 — Objet des traitementsArticle 2 — Nature des traitementsArticle 3 — Durée des traitementsArticle 4 — Caractéristiques générales des traitementsArticle 5 — Finalités poursuiviesArticle 6 — Catégories de données traitéesArticle 7 — Catégories de personnes concernéesArticle 8 — Destinataires des donnéesArticle 9 — Évolution des traitementsANNEXE II — INSTRUCTIONS DOCUMENTÉES DU CLIENT — PréambuleArticle 1 — Principe généralArticle 2 — Instructions généralesArticle 3 — Instructions relatives aux fonctionnalités d'IAArticle 4 — Instructions relatives aux sous-traitants ultérieursArticle 5 — Instructions relatives aux intégrations avec des services tiersArticle 6 — Modification des instructionsArticle 7 — Instructions manifestement illicitesArticle 8 — Hiérarchie des instructionsANNEXE III — ASSISTANCE À LA CONFORMITÉ RÉGLEMENTAIRE — PréambuleArticle 1 — Principe général d'assistanceArticle 2 — Modalités de l'assistanceArticle 3 — Limites de l'assistanceArticle 4 — Documentation et preuves de conformitéANNEXE IV — ÉCOSYSTÈME DES SOUS-TRAITANTS ULTERIEURS — PréambuleArticle 1 — Principes de recours aux sous-traitants ultérieursArticle 2 — Registre des sous-traitants ultérieursArticle 3 — Sélection, contrôle et réévaluationArticle 4 — Évolution de l'écosystème de traitementArticle 5 — TransparenceANNEXE V — MESURES TECHNIQUES ET ORGANISATIONNELLES DE SÉCURITÉ — PréambuleArticle 1 — Gouvernance de la sécuritéArticle 2 — Contrôle des accès et authentificationArticle 3 — Protection des donnéesArticle 4 — Sécurité des infrastructures et des développementsArticle 5 — Sauvegarde, continuité d'activité et gestion des vulnérabilitésArticle 6 — Journalisation, supervision et gestion des incidentsArticle 7 — Sécurité des sous-traitants ultérieurs et des IAArticle 8 — Réévaluation et amélioration continueANNEXE VI — LOCALISATION DES TRAITEMENTS ET TRANSFERTS INTERNATIONAUX — PréambuleArticle 1 — Principes de localisation des traitementsArticle 2 — Localisation des principaux traitementsArticle 3 — Garanties applicables aux transferts internationauxArticle 4 — Réévaluation des mécanismes de transfertArticle 5 — Transparence et information du ClientArticle 6 — Engagement de souveraineté numériqueANNEXE VII — HISTORIQUE DES VERSIONS DU DPA — PréambuleArticle 1 — Objet de l'historique documentaireArticle 2 — Modalités de mise à jourArticle 3 — Tableau de suivi des versionsArticle 4 — Conservation des versionsArticle 5 — Information du ClientANNEXE VIII — RÉFÉRENCES DOCUMENTAIRES ET DOCUMENTS DE GOUVERNANCE — PréambuleArticle 1 — Principes de gouvernance documentaireArticle 2 — Référentiels documentairesArticle 3 — Valeur documentaireArticle 4 — Communication des documents

Préambule

______________________ CONTRAT DE SOUS-TRAITANCE DES DONNÉES À CARACTÈRE PERSONNEL (Data Processing Agreement – DPA) Version 1.1 ______________________ TABLE DES MATIÈRES PRÉAMBULE4 CLAUSE LIMINAIRE — DISPOSITIONS INTERPRÉTATIVES5 TITRE I — CADRE GÉNÉRAL DE LA SOUS-TRAITANCE6 Article 1 — Objet du Contrat de Sous-traitance6 Article 2 — Champ d'application6 Article 3 — Durée7 TITRE II — RÔLES, RESPONSABILITÉS ET GOUVERNANCE7 Article 4 — Qualité des Parties7 Article 5 — Instructions documentées du Client8 Article 6 — Confidentialité et personnel habilité8 Article 7 — Protection des données dès la conception et par défaut9 Article 8 — Système de management de la protection des données9 TITRE III — MESURES TECHNIQUES ET ORGANISATIONNELLES DE SÉCURITÉ10 Article 9 — Principes généraux de sécurité10 Article 10 — Protection des systèmes et des données10 Article 11 — Disponibilité, continuité d'activité et résilience11 Article 12 — Sécurité des intégrations et des interfaces11 Article 13 — Intelligence artificielle11 Article 14 — Réévaluation des mesures de sécurité12 TITRE IV — GOUVERNANCE DE L'ÉCOSYSTÈME DE TRAITEMENT12 Article 15 — Recours aux sous-traitants ultérieurs13 Article 16 — Sélection et garanties des sous-traitants ultérieurs13 Article 17 — Évolution de l'écosystème des sous-traitants ultérieurs14 Article 18 — Transparence et gouvernance de l'écosystème15 TITRE V — SOUVERAINETÉ ET TRANSFERTS INTERNATIONAUX DES DONNÉES15 Article 19 — Principe de souveraineté des traitements15 Article 20 — Garanties applicables aux transferts internationaux16 Article 21 — Évolution des mécanismes de transfert et veille réglementaire16 Article 22 — Transparence et information du Client17 Article 23 — Stratégie de souveraineté numérique17 TITRE VI — COOPÉRATION, CONFORMITÉ ET GOUVERNANCE RÉGLEMENTAIRE17 Article 24 — Assistance dans l'exercice des droits des personnes concernées18 Article 25 — Assistance à la gouvernance de la conformité18 Article 26 — Assistance en matière d'analyse d'impact et de consultation préalable18 Article 27 — Documentation de conformité (Accountability)19 Article 28 — Coopération avec les autorités compétentes19 TITRE VII — RÉSILIENCE, GESTION DES INCIDENTS ET DES VIOLATIONS DE DONNÉES20 Article 29 — Système de gestion des incidents de sécurité20 Article 30 — Notification des violations de données à caractère personnel20 Article 31 — Coopération dans la gestion des violations21 Article 32 — Remédiation, retour d'expérience et amélioration continue22 Article 33 — Documentation des incidents et traçabilité22 TITRE VIII — ASSURANCE DE CONFORMITÉ, TRANSPARENCE ET AUDITS22 Article 34 — Principe d'assurance de conformité22 Article 35 — Preuves de conformité23 Article 36 — Vérifications indépendantes et audits23 Article 37 — Suivi des audits et actions d'amélioration24 Article 38 — Conditions d'exercice et répartition des coûts25 TITRE IX — RÉVERSIBILITÉ, FIN DES TRAITEMENTS ET SORT DES DONNÉES25 Article 39 — Cessation des traitements25 Article 40 — Réversibilité et restitution des données26 Article 41 — Suppression sécurisée des données26 Article 42 — Conservation résiduelle et obligations légales27 Article 43 — Survie des obligations et clôture de la relation de sous-traitance27 TITRE X — GOUVERNANCE CONTRACTUELLE ET DISPOSITIONS FINALES27 Article 44 — Interprétation du présent DPA27 Article 45 — Valeur contractuelle et articulation des documents28 Article 46 — Évolution du cadre de protection des données28 Article 47 — Indépendance des stipulations29 Article 48 — Entrée en vigueur, durée et survie du DPA29 ANNEXE I — DESCRIPTION DES TRAITEMENTS RÉALISÉS POUR LE COMPTE DU CLIENT31 Préambule31 Article 1 — Objet des traitements31 Article 2 — Nature des traitements31 Article 3 — Durée des traitements32 Article 4 — Caractéristiques générales des traitements32 Article 5 — Finalités poursuivies32 Article 6 — Catégories de données traitées33 Article 7 — Catégories de personnes concernées33 Article 8 — Destinataires des données33 Article 9 — Évolution des traitements33 ANNEXE II — INSTRUCTIONS DOCUMENTÉES DU CLIENT34 Préambule34 Article 1 — Principe général34 Article 2 — Instructions générales34 Article 3 — Instructions relatives aux fonctionnalités d'IA35 Article 4 — Instructions relatives aux sous-traitants ultérieurs35 Article 5 — Instructions relatives aux intégrations avec des services tiers35 Article 6 — Modification des instructions36 Article 7 — Instructions manifestement illicites36 Article 8 — Hiérarchie des instructions36 ANNEXE III — ASSISTANCE À LA CONFORMITÉ RÉGLEMENTAIRE36 Préambule37 Article 1 — Principe général d'assistance37 Article 2 — Modalités de l'assistance37 Article 3 — Limites de l'assistance38 Article 4 — Documentation et preuves de conformité38 ANNEXE IV — ÉCOSYSTÈME DES SOUS-TRAITANTS ULTERIEURS38 Préambule39 Article 1 — Principes de recours aux sous-traitants ultérieurs39 Article 2 — Registre des sous-traitants ultérieurs39 Article 3 — Sélection, contrôle et réévaluation41 Article 4 — Évolution de l'écosystème de traitement41 Article 5 — Transparence41 ANNEXE V — MESURES TECHNIQUES ET ORGANISATIONNELLES DE SÉCURITÉ42 Préambule42 Article 1 — Gouvernance de la sécurité42 Article 2 — Contrôle des accès et authentification43 Article 3 — Protection des données43 Article 4 — Sécurité des infrastructures et des développements43 Article 5 — Sauvegarde, continuité d'activité et gestion des vulnérabilités44 Article 6 — Journalisation, supervision et gestion des incidents44 Article 7 — Sécurité des sous-traitants ultérieurs et des IA44 Article 8 — Réévaluation et amélioration continue45 ANNEXE VI — LOCALISATION DES TRAITEMENTS ET TRANSFERTS INTERNATIONAUX45 Préambule45 Article 1 — Principes de localisation des traitements46 Article 2 — Localisation des principaux traitements46 Article 3 — Garanties applicables aux transferts internationaux47 Article 4 — Réévaluation des mécanismes de transfert48 Article 5 — Transparence et information du Client48 Article 6 — Engagement de souveraineté numérique49 ANNEXE VII — HISTORIQUE DES VERSIONS DU DPA49 Préambule49 Article 1 — Objet de l'historique documentaire49 Article 2 — Modalités de mise à jour50 Article 3 — Tableau de suivi des versions50 Article 4 — Conservation des versions50 Article 5 — Information du Client51 ANNEXE VIII — RÉFÉRENCES DOCUMENTAIRES ET DOCUMENTS DE GOUVERNANCE51 Préambule51 Article 1 — Principes de gouvernance documentaire51 Article 2 — Référentiels documentaires52 Article 3 — Valeur documentaire52 Article 4 — Communication des documents52

PRÉAMBULE

Le présent Contrat de Sous-traitance des Données à Caractère Personnel (Data Processing Agreement – ci-après le « DPA ») a pour objet de définir les conditions dans lesquelles UNIFEE traite, pour le compte de ses Clients, des données à caractère personnel dans le cadre de la fourniture de ses Services numériques. Le présent DPA est établi conformément aux dispositions de l'article 28 du RGPD du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données , à la loi n° 78-17 du 6 janvier 1978 modifiée dite « Informatique et Libertés », ainsi qu'à toute autre disposition législative ou réglementaire française ou européenne applicable en matière de protection des données à caractère personnel. Les Services proposés par UNIFEE reposent sur une plateforme SaaS permettant notamment la gestion documentaire, le traitement automatisé de documents, l'analyse de données, la gestion des achats, la gestion des ressources humaines, le stockage sécurisé de documents, les échanges électroniques, les intégrations avec des services tiers ainsi que différentes fonctionnalités reposant sur des technologies d'intelligence artificielle (IA). Dans le cadre de l'exécution de ces Services, UNIFEE intervient, selon les traitements concernés, en qualité de sous-traitant au sens du RGPD lorsqu'elle traite des données à caractère personnel exclusivement pour le compte et selon les instructions documentées du Client. Le présent DPA précise les engagements respectifs des Parties concernant la confidentialité, la sécurité, la sous-traitance ultérieure, les transferts internationaux de données, l'assistance apportée au Client, la gestion des violations de données, les audits ainsi que le sort des données à l'issue de la relation contractuelle. Le présent DPA constitue une annexe contractuelle aux Conditions Générales de Vente (CGV) ainsi qu'à tout contrat particulier conclu entre UNIFEE et le Client. Il complète la Politique de Confidentialité, les Mentions légales, la Politique relative aux Cookies et aux autres Technologies de Traçage ainsi que, le cas échéant, tout document de conformité ou de sécurité publié par UNIFEE. Chacun de ces documents poursuit une finalité propre et s'applique dans son domaine respectif. Au-delà du respect de ses obligations réglementaires, UNIFEE inscrit la protection des données à caractère personnel, la cybersécurité, la transparence, la maîtrise des risques numériques et la confiance de ses Clients parmi les principes fondamentaux de sa gouvernance. Le présent DPA participe à cette démarche en définissant un cadre contractuel clair, conforme aux exigences réglementaires et adapté aux traitements effectivement réalisés dans le cadre des Services proposés par UNIFEE.

CLAUSE LIMINAIRE — DISPOSITIONS INTERPRÉTATIVES

Le présent DPA constitue le contrat de sous-traitance conclu entre le Client, agissant en qualité de responsable de traitement, et UNIFEE, agissant en qualité de sous-traitant, pour les traitements de données à caractère personnel réalisés dans le cadre des Services fournis par UNIFEE. Il est établi conformément à l'article 28 du RGPD et a pour finalité exclusive d'encadrer les traitements réalisés par UNIFEE lorsqu'elle agit pour le compte du Client. Il ne régit pas les traitements pour lesquels UNIFEE intervient en qualité de responsable de traitement, lesquels demeurent exclusivement soumis à la Politique de Confidentialité ainsi qu'aux autres documents juridiques applicables. Le présent DPA s'interprète de manière cohérente avec les Conditions Générales de Vente (CGV), les Conditions Générales d'Utilisation (CGU), la Politique de Confidentialité, les Mentions légales, la Politique relative aux Cookies et aux autres Technologies de Traçage ainsi qu'avec tout contrat particulier conclu entre les Parties. Ces documents poursuivent des finalités distinctes mais complémentaires. Ils doivent être lus conjointement afin d'assurer une interprétation cohérente de la documentation contractuelle et réglementaire applicable aux Services de UNIFEE. En cas de contradiction entre le présent DPA et toute autre stipulation contractuelle relative aux traitements de données à caractère personnel réalisés par UNIFEE en qualité de sous-traitant, les dispositions du présent DPA prévalent exclusivement pour les traitements qu'il encadre, sous réserve des dispositions impératives de la réglementation applicable. Les annexes du présent DPA font partie intégrante de celui-ci. Elles décrivent notamment la nature des traitements confiés, les catégories de données concernées, les catégories de personnes concernées, les sous-traitants ultérieurs, les mesures techniques et organisationnelles mises en œuvre ainsi que toute autre information nécessaire à la bonne compréhension des traitements réalisés. Les références à des dispositions légales ou réglementaires s'entendent comme visant également toute disposition qui viendrait les modifier, les compléter ou les remplacer. Le présent DPA est rédigé en langue française, seule version faisant foi. Toute traduction éventuellement mise à disposition est fournie exclusivement à titre informatif. UNIFEE maintient le présent DPA régulièrement à jour afin qu'il reflète l'évolution de la réglementation applicable, de ses Services, de ses infrastructures techniques, de son organisation ainsi que de ses mesures de sécurité, tout en préservant la cohérence de l'ensemble de sa documentation juridique.

TITRE I — CADRE GÉNÉRAL DE LA SOUS-TRAITANCE — Article 1 — Objet du Contrat de Sous-traitance

Le présent Contrat de Sous-traitance des Données à Caractère Personnel (Data Processing Agreement, ci-après le « DPA ») définit les conditions dans lesquelles UNIFEE traite, pour le compte du Client, des données à caractère personnel dans le cadre de la fourniture des Services proposés par sa plateforme. Établi conformément aux dispositions de l'article 28 du RGPD du 27 avril 2016 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel , le présent DPA fixe les droits et obligations respectifs des Parties lorsque UNIFEE intervient en qualité de sous-traitant. Il encadre les traitements de données réalisés exclusivement pour le compte du Client et précise les garanties apportées par UNIFEE en matière de protection des données à caractère personnel, de sécurité des traitements, de confidentialité, de recours aux sous-traitants ultérieurs, de transferts internationaux de données, d'assistance réglementaire, de contrôle, ainsi que de restitution ou de suppression des données à l'issue de la relation contractuelle. Le présent DPA constitue une annexe contractuelle au Contrat principal conclu entre les Parties et s'applique pendant toute la durée des traitements réalisés par UNIFEE pour le compte du Client.

Article 2 — Champ d'application

Le présent DPA s'applique à l'ensemble des traitements de données à caractère personnel réalisés par UNIFEE lorsqu'elle agit exclusivement pour le compte du Client dans le cadre de l'exécution des Services. Ces traitements concernent notamment les fonctionnalités de gestion documentaire, de traitement automatisé de documents, d'analyse des données confiées par le Client, de gestion des achats, de gestion des ressources humaines, de portail salarié, de coffre documentaire, de planification, de suivi du temps de travail, de communication avec des services tiers, d'interconnexion au moyen d'interfaces de programmation (API), ainsi que les fonctionnalités reposant sur des IA ou toute autre fonctionnalité développée dans le cadre des Services. Les caractéristiques des traitements réalisés, leurs finalités, les catégories de personnes concernées, les catégories de données traitées, les durées de conservation, les éventuels transferts internationaux ainsi que les mesures techniques et organisationnelles mises en œuvre sont décrits dans les annexes du présent DPA, lesquelles en font partie intégrante. Le présent DPA ne s'applique pas aux traitements pour lesquels UNIFEE agit en qualité de responsable de traitement au sens du RGPD. Ces traitements demeurent exclusivement régis par la Politique de Confidentialité ainsi que par les autres documents contractuels et réglementaires applicables.

Article 3 — Durée

Le présent DPA entre en vigueur à la même date que le Contrat principal auquel il est annexé et demeure applicable pendant toute la durée de celui-ci. Il continue de produire ses effets aussi longtemps que UNIFEE conserve ou traite des données à caractère personnel pour le compte du Client afin de satisfaire à ses obligations contractuelles, légales ou réglementaires. À l'expiration, à la résiliation ou à la cessation, pour quelque cause que ce soit, du Contrat principal, les stipulations du présent DPA relatives à la confidentialité, à la sécurité des traitements, aux audits, à la restitution ou à la suppression des données, ainsi qu'à toute obligation destinée, par sa nature ou en vertu de la réglementation applicable, à survivre à la fin des relations contractuelles, demeurent applicables jusqu'à leur complète exécution.

TITRE II — RÔLES, RESPONSABILITÉS ET GOUVERNANCE — Article 4 — Qualité des Parties

Dans le cadre des traitements de données à caractère personnel réalisés au titre du présent DPA, le Client agit en qualité de responsable de traitement au sens du RGPD. À ce titre, il détermine les finalités poursuivies, les moyens essentiels des traitements ainsi que les catégories de données traitées dans le cadre des Services qu'il utilise. UNIFEE intervient exclusivement en qualité de sous-traitant pour les traitements réalisés pour le compte du Client. Son intervention est strictement limitée aux opérations nécessaires à l'exécution des Services souscrits et s'effectue conformément aux stipulations du présent DPA, du Contrat principal ainsi qu'aux instructions documentées du Client. Chaque Partie demeure seule responsable des traitements qu'elle réalise en son nom propre et pour lesquels elle détermine les finalités et les moyens du traitement. Les traitements effectués par UNIFEE en qualité de responsable de traitement sont exclusivement régis par sa Politique de Confidentialité et les autres documents juridiques qui lui sont applicables. Le Client demeure responsable du respect des obligations qui lui incombent en sa qualité de responsable de traitement, notamment en ce qui concerne la détermination de la base juridique des traitements, l'information des personnes concernées, la définition des durées de conservation, la gestion des droits des personnes concernées ainsi que le respect des obligations déclaratives ou documentaires prévues par la réglementation.

Article 5 — Instructions documentées du Client

UNIFEE traite les données à caractère personnel exclusivement sur les instructions documentées du Client et uniquement dans la mesure nécessaire à l'exécution des Services prévus au Contrat principal. Sauf instruction particulière formulée par écrit, les instructions documentées du Client résultent du Contrat principal, du présent DPA, des paramétrages réalisés au sein de la Plateforme, des fonctionnalités activées par le Client ainsi que des demandes formulées dans le cadre normal de l'utilisation des Services. Toute instruction nouvelle ou toute modification substantielle des traitements confiés susceptible d'entraîner une évolution des obligations réglementaires, des mesures de sécurité, des conditions techniques d'exploitation ou des coûts supportés par UNIFEE devra faire l'objet d'un accord préalable entre les Parties. Lorsqu'elle estime qu'une instruction reçue est manifestement contraire aux dispositions applicables en matière de protection des données à caractère personnel, UNIFEE en informe le Client sans délai injustifié, sauf lorsqu'une disposition légale ou réglementaire lui interdit une telle information. Si cette instruction n'est ni retirée ni modifiée dans un délai raisonnable, UNIFEE pourra suspendre le traitement concerné dans la stricte mesure nécessaire au respect de ses obligations légales, sans que cette suspension puisse engager sa responsabilité.

Article 6 — Confidentialité et personnel habilité

UNIFEE préserve la confidentialité des données à caractère personnel traitées pour le compte du Client pendant toute la durée du présent DPA ainsi qu'après son expiration, aussi longtemps que cette obligation demeure applicable. L'accès aux données est strictement limité aux personnes dont l'intervention est nécessaire à la fourniture des Services et dont les fonctions justifient l'accès aux informations concernées. UNIFEE s'assure que les collaborateurs, dirigeants, sous-traitants ultérieurs et toute autre personne autorisée à accéder aux données sont soumis à une obligation appropriée de confidentialité et bénéficient d'une sensibilisation régulière aux exigences relatives à la protection des données à caractère personnel et à la sécurité des systèmes d'information. Les habilitations sont attribuées selon le principe du moindre privilège, régulièrement réexaminées et supprimées dès lors qu'elles ne sont plus nécessaires à l'exercice des missions concernées.

Article 7 — Protection des données dès la conception et par défaut

UNIFEE applique les principes de protection des données dès la conception (Privacy by Design) et de protection des données par défaut (Privacy by Default) lors de la conception, du développement, du déploiement et de l'évolution de ses Services. Les solutions techniques mises en œuvre sont conçues afin de limiter la collecte, l'utilisation, la conservation et l'accessibilité des données à caractère personnel au strict nécessaire pour la fourniture des Services souscrits par le Client, en tenant compte de l'état des connaissances, des coûts de mise en œuvre, de la nature des traitements, de leur contexte, de leurs finalités ainsi que des risques susceptibles d'affecter les droits et libertés des personnes concernées. UNIFEE intègre, de manière continue, des mesures destinées à garantir la confidentialité, l'intégrité, la disponibilité, la traçabilité et la résilience de ses Services, tout en favorisant une amélioration permanente de leur niveau de sécurité et de conformité.

Article 8 — Système de management de la protection des données

UNIFEE inscrit la protection des données à caractère personnel dans une démarche permanente de gouvernance, de gestion des risques et d'amélioration continue. À ce titre, elle maintient une organisation adaptée à la nature de ses activités, documente ses processus internes, réévalue régulièrement les mesures techniques et organisationnelles mises en œuvre, suit les évolutions législatives, réglementaires et jurisprudentielles applicables et adapte ses pratiques lorsque cela s'avère nécessaire. UNIFEE met également en œuvre des actions régulières de sensibilisation de ses équipes aux exigences relatives à la protection des données à caractère personnel, à la cybersécurité, à la confidentialité des informations et aux bonnes pratiques de sécurité applicables à ses Services. Lorsque l'évolution des Services, de la réglementation ou des risques identifiés le justifie, UNIFEE pourra faire évoluer ses procédures internes, ses mesures de sécurité ou les dispositions du présent DPA, dans les conditions prévues au Contrat principal, afin de maintenir un niveau de conformité approprié tout en garantissant la continuité des Services.

TITRE III — MESURES TECHNIQUES ET ORGANISATIONNELLES DE SÉCURITÉ — Article 9 — Principes généraux de sécurité

UNIFEE met en œuvre, maintient et fait évoluer des mesures techniques et organisationnelles destinées à garantir un niveau de sécurité adapté aux risques présentés par les traitements réalisés pour le compte du Client, conformément à l'article 32 du RGPD. Ces mesures sont définies au regard de la nature des traitements, des catégories de données concernées, de l'état des connaissances, des coûts de mise en œuvre, de la vraisemblance et de la gravité des risques susceptibles d'affecter les droits et libertés des personnes concernées. UNIFEE met en œuvre des mesures techniques et organisationnelles assurant un niveau approprié de confidentialité, d'intégrité, de disponibilité, de résilience et de traçabilité des traitements réalisés dans le cadre des Services. Les mesures techniques et organisationnelles applicables figurent en Annexe V du présent DPA. Cette annexe pourra être mise à jour afin de tenir compte de l'évolution des technologies, des risques, des référentiels de sécurité ou des Services proposés, sans modifier l'économie générale du présent DPA.

Article 10 — Protection des systèmes et des données

UNIFEE met en œuvre les moyens nécessaires afin d'assurer la protection des données à caractère personnel contre toute destruction, perte, altération, divulgation non autorisée ou accès illicite. Cette protection repose notamment sur une politique de maîtrise des accès, des mécanismes d'authentification adaptés, le chiffrement des communications et des données lorsque cela est approprié, la journalisation des opérations sensibles, des sauvegardes régulières ainsi que sur toute mesure destinée à préserver la confidentialité et l'intégrité des informations confiées. UNIFEE limite l'accès aux données aux seules personnes habilitées et applique le principe du moindre privilège dans l'attribution des droits d'accès.

Article 11 — Disponibilité, continuité d'activité et résilience

UNIFEE met en œuvre les dispositions nécessaires afin d'assurer la continuité raisonnable de ses Services et la résilience de ses infrastructures dans la limite des engagements contractuels souscrits par le Client. Des mécanismes de sauvegarde, de restauration des données, de surveillance des infrastructures et de gestion des incidents sont déployés afin de réduire les risques d'interruption de service ou de perte de données. UNIFEE réévalue régulièrement ces dispositifs afin de maintenir un niveau de disponibilité compatible avec la nature des Services proposés et l'évolution des risques identifiés.

Article 12 — Sécurité des intégrations et des interfaces

Lorsque les Services permettent leur interconnexion avec des applications, plateformes ou services tiers, UNIFEE met en œuvre les mesures raisonnablement nécessaires afin de sécuriser les échanges de données réalisés au moyen des interfaces de programmation (API), des connecteurs ou de tout autre mécanisme d'interopérabilité proposé. Le Client demeure responsable de la configuration des services tiers qu'il choisit de connecter aux Services de UNIFEE ainsi que des autorisations qu'il accorde à ces derniers. UNIFEE ne saurait être tenue responsable des incidents de sécurité résultant exclusivement d'une mauvaise configuration, d'une utilisation non conforme ou d'une défaillance propre aux services tiers utilisés par le Client.

Article 13 — Intelligence artificielle

Certaines fonctionnalités proposées par UNIFEE peuvent reposer sur des IA destinées notamment au traitement automatisé de documents, à l’extraction d’informations, à l’analyse de données, à la détection d’anomalies, à la production d’indicateurs ou à l’assistance des Utilisateurs. Lorsque ces traitements sont réalisés pour le compte du Client, UNIFEE traite les données à caractère personnel exclusivement dans la mesure nécessaire à l’exécution des Services souscrits et conformément aux instructions documentées du Client. Sauf accord écrit exprès du Client ou obligation légale applicable, les données à caractère personnel traitées pour son compte ne sont pas utilisées par UNIFEE pour entraîner, développer ou améliorer ses propres modèles d’IA. Lorsque les fonctionnalités d’IA reposent sur un sous-traitant ultérieur, UNIFEE sélectionne un sous-traitant ultérieur présentant des garanties suffisantes en matière de protection des données, de confidentialité et de sécurité. UNIFEE met en œuvre, lorsque cette possibilité est proposée par le sous-traitant ultérieur concerné, les paramètres contractuels et techniques permettant d’exclure l’utilisation des données du Client aux fins d’entraînement ou d’amélioration des modèles du sous-traitant ultérieur. Les données transmises à un sous-traitant ultérieur d’IA sont limitées aux informations strictement nécessaires à l’exécution de la fonctionnalité concernée. Le recours à ce sous-traitant ultérieur est soumis aux dispositions du présent DPA relatives aux sous-traitants ultérieurs et, le cas échéant, aux transferts internationaux de données. Les sous-traitants ultérieurs d’IA utilisés, la nature des prestations réalisées, leur localisation principale ainsi que les garanties applicables sont identifiés dans les annexes du présent DPA.

Article 14 — Réévaluation des mesures de sécurité

UNIFEE réévalue régulièrement ses mesures techniques et organisationnelles afin de tenir compte de l'évolution des risques, des technologies, de la réglementation applicable ainsi que de l'évolution de ses Services. Lorsque cette réévaluation conduit à modifier les mesures de sécurité mises en œuvre, UNIFEE maintient un niveau de protection au moins équivalent à celui exigé par la réglementation applicable et informe le Client lorsque ces évolutions sont susceptibles d'avoir un impact significatif sur les traitements réalisés pour son compte. Les évolutions des mesures techniques et organisationnelles de sécurité sont documentées dans les annexes du présent DPA lorsqu'elles affectent les informations qui y figurent.

TITRE IV — GOUVERNANCE DE L'ÉCOSYSTÈME DE TRAITEMENT — Article 15 — Recours aux sous-traitants ultérieurs

Afin d'assurer la fourniture, le maintien en condition opérationnelle, la sécurisation et l'évolution de ses Services, UNIFEE peut recourir à des sous-traitants ultérieurs intervenant en qualité de sous-traitants ultérieurs au sens de l'article 28 du RGPD. Ces partenaires assurent exclusivement des prestations nécessaires à l'exécution des Services proposés par UNIFEE, notamment en matière d'hébergement, d'infrastructure cloud, d'authentification, de stockage sécurisé, de traitement des paiements, de communications électroniques, d'IA, d'interconnexion avec des services tiers, de maintenance ou de toute autre prestation technique indispensable au fonctionnement de la plateforme. Le Client autorise de manière générale le recours à ces sous-traitants ultérieurs, sous réserve du respect des dispositions du présent DPA. La liste actualisée des sous-traitants ultérieurs, la nature des prestations qui leur sont confiées, leur localisation, les traitements concernés ainsi que les garanties applicables figurent en Annexe IV, laquelle fait partie intégrante du présent DPA.

Article 16 — Sélection et garanties des sous-traitants ultérieurs

UNIFEE sélectionne ses sous-traitants ultérieurs avec un niveau d'exigence adapté à la nature des traitements qui leur sont confiés ainsi qu'aux risques susceptibles d'affecter les données à caractère personnel traitées pour le compte du Client. Avant tout recours à un sous-traitant ultérieur, UNIFEE s'assure que celui-ci présente des garanties suffisantes en matière de protection des données à caractère personnel, de sécurité des systèmes d'information, de confidentialité, de continuité d'activité et de conformité réglementaire. UNIFEE s’assure que chacun de ses sous-traitants ultérieurs soit lié par un engagement contractuel imposant des obligations de protection des données substantiellement équivalentes à celles prévues par le présent DPA, notamment en matière de confidentialité, de sécurité des traitements, d'assistance réglementaire, de recours éventuel à d'autres sous-traitants et de gestion des incidents de sécurité. UNIFEE demeure responsable, à l'égard du Client, de l'exécution des obligations confiées à ses sous-traitants ultérieurs, dans les conditions prévues par l'article 28 du RGPD.

Article 17 — Évolution de l'écosystème des sous-traitants ultérieurs

UNIFEE peut ajouter, remplacer ou retirer un sous-traitant ultérieur lorsque cette évolution est nécessaire à la fourniture, à la sécurisation, à la maintenance, à la continuité ou à l’évolution des Services. Dans le cadre de l’autorisation générale accordée par le Client, UNIFEE informe celui-ci de tout projet d’ajout ou de remplacement d’un sous-traitant ultérieur susceptible de traiter des données à caractère personnel pour son compte. Cette information est communiquée par tout moyen écrit permettant d’en assurer la traçabilité et précise, dans la mesure du raisonnablement possible, l’identité du sous-traitant ultérieur, la nature des prestations confiées, la localisation principale des traitements ainsi que les mécanismes applicables aux éventuels transferts internationaux. Le Client dispose d’un délai de quinze (15) jours calendaires à compter de la réception de cette information pour formuler une objection écrite et dûment motivée. Cette objection doit être fondée sur des motifs raisonnables tenant à la protection des données à caractère personnel, à la sécurité des traitements ou au respect de la réglementation applicable. En l’absence d’objection formulée dans ce délai, le Client est réputé avoir accepté le recours au sous-traitant ultérieur concerné. Lorsqu’une objection est valablement formulée, les Parties se rapprochent de bonne foi afin d’examiner les risques invoqués et de rechercher une solution raisonnable, pouvant notamment consister en la mise en œuvre de garanties complémentaires, le recours à une solution alternative techniquement disponible ou la désactivation de la fonctionnalité concernée. À défaut de solution raisonnable dans un délai de trente (30) jours à compter de l’objection, chacune des Parties peut résilier le seul Service directement affecté par le recours au sous-traitant ultérieur, sans pénalité et sans que cette résiliation n’affecte les autres Services souscrits. L’information préalable peut exceptionnellement intervenir dans un délai réduit lorsqu’un changement immédiat est rendu nécessaire par une urgence de sécurité, une cessation imprévisible des services du sous-traitant remplacé, une obligation légale ou réglementaire ou toute autre circonstance indépendante de la volonté de UNIFEE. Dans ce cas, UNIFEE informe le Client sans délai injustifié et lui communique les éléments utiles permettant d’apprécier les garanties du nouveau sous-traitant. Cette rédaction matérialise une autorisation générale assortie d’un véritable droit d’information et d’objection, conformément à l’article 28, paragraphe 2, du RGPD

Article 18 — Transparence et gouvernance de l'écosystème

UNIFEE maintient une documentation régulièrement mise à jour relative à l'ensemble des sous-traitants ultérieurs intervenant dans l'exécution de ses Services. Cette documentation précise notamment l'identité des partenaires concernés, leur rôle, la nature des traitements qui leur sont confiés, leur localisation principale, les éventuels transferts internationaux de données ainsi que les mécanismes juridiques mis en œuvre afin d'assurer un niveau de protection conforme aux exigences du RGPD. UNIFEE réalise une réévaluation périodique de son écosystème de sous-traitant ultérieur afin de vérifier que les garanties initialement retenues demeurent adaptées à l'évolution de la réglementation, des technologies, des risques de cybersécurité ainsi que des besoins opérationnels de ses Services. Lorsque cette réévaluation conduit à faire évoluer son architecture technique, à remplacer un sous-traitant ultérieur ou à renforcer les garanties offertes à ses Clients, UNIFEE maintient un niveau de protection des données au moins équivalent à celui prévu par le présent DPA. L'Annexe IV constitue le document de référence décrivant l'écosystème des sous-traitants ultérieurs de UNIFEE. Elle peut être mise à jour afin de refléter les évolutions de l'infrastructure technique ou de l'organisation des Services, dans le respect des dispositions du présent DPA.

TITRE V — SOUVERAINETÉ ET TRANSFERTS INTERNATIONAUX DES DONNÉES — Article 19 — Principe de souveraineté des traitements

UNIFEE inscrit la souveraineté numérique parmi les principes directeurs de son architecture technique et de sa gouvernance des traitements. À ce titre, UNIFEE privilégie, dans toute la mesure du possible, l'hébergement, le stockage et le traitement des données au sein de l'Espace économique européen afin de garantir un niveau élevé de protection des données à caractère personnel, et de limiter les transferts vers des pays tiers. Toutefois, certaines fonctionnalités des Services ou le recours à certains sous-traitants ultérieurs spécialisés peuvent nécessiter que tout ou partie des traitements soient réalisés en dehors de l'Espace économique européen. Dans cette hypothèse, UNIFEE s’assure que ces traitements demeurent strictement limités à ce qui est nécessaire à l'exécution des Services et bénéficient d'un niveau de protection conforme aux exigences du RGPD. Les informations relatives à la localisation des traitements, aux partenaires concernés ainsi qu'aux éventuels transferts internationaux sont décrites dans l'Annexe VI du présent DPA.

Article 20 — Garanties applicables aux transferts internationaux

Lorsqu'un traitement réalisé pour le compte du Client implique un transfert de données à caractère personnel vers un État situé en dehors de l'Espace économique européen ne bénéficiant pas d'une décision d'adéquation de la Commission européenne, UNIFEE s’assure que tout transfert repose exclusivement sur l'un des mécanismes de transfert prévus aux articles 45 à 49 du RGPD et garantissant un niveau de protection essentiellement équivalent à celui assuré au sein de l'Union européenne. Lorsque le mécanisme retenu repose sur des garanties appropriées au sens de l'article 46 du RGPD, UNIFEE met en œuvre les mesures contractuelles, organisationnelles ou techniques raisonnablement nécessaires afin de préserver la confidentialité, l'intégrité et la sécurité des données transférées, conformément aux recommandations des autorités compétentes et à l'état de l'art. UNIFEE réévalue régulièrement la validité des mécanismes de transfert utilisés ainsi que l'évolution du cadre juridique applicable. Si un mécanisme venait à ne plus offrir un niveau de protection conforme aux exigences du RGPD, UNIFEE met en œuvre, dans un délai raisonnable, les mesures nécessaires afin de maintenir la licéité des transferts concernés ou, lorsque cela s'avère nécessaire, suspend le traitement concerné jusqu'à la mise en place d'un mécanisme conforme.

Article 21 — Évolution des mécanismes de transfert et veille réglementaire

UNIFEE assure une veille permanente des évolutions législatives, réglementaires et jurisprudentielles relatives aux transferts internationaux de données à caractère personnel. Lorsqu'un mécanisme de transfert utilisé dans le cadre des Services cesse d'offrir un niveau de protection conforme aux exigences du RGPD ou fait l'objet d'une évolution susceptible d'en affecter la validité, UNIFEE met en œuvre, dans un délai raisonnable, les mesures nécessaires afin de maintenir un niveau de protection approprié. Selon les circonstances, ces mesures pourront notamment consister à mettre en œuvre un mécanisme de transfert alternatif reconnu par la réglementation applicable, à renforcer les garanties techniques ou organisationnelles existantes, à modifier l'organisation des traitements concernés ou à remplacer le sous-traitant ultérieur impliqué. UNIFEE s’assure que ces évolutions n'entraînent pas de diminution du niveau global de protection offert aux données à caractère personnel traitées pour le compte du Client.

Article 22 — Transparence et information du Client

UNIFEE met à la disposition du Client une information claire, loyale et régulièrement actualisée concernant les transferts internationaux susceptibles d'être réalisés dans le cadre des Services. L'Annexe VI du présent DPA précise notamment les pays concernés, les sous-traitants ultérieurs impliqués, les mécanismes juridiques utilisés ainsi que les principales garanties mises en œuvre afin d'assurer la conformité des traitements. Lorsque l'évolution des Services, de l'architecture technique ou de l'écosystème des sous-traitants ultérieurs conduit à modifier les conditions applicables à un transfert international, UNIFEE met à jour cette documentation sans délai injustifié et informe le Client conformément aux modalités prévues par le présent DPA lorsque cette évolution est susceptible d'avoir une incidence significative sur les traitements réalisés pour son compte.

Article 23 — Stratégie de souveraineté numérique

UNIFEE limite les transferts internationaux aux seuls cas où ils sont objectivement nécessaires à la fourniture des Services ou imposés par les choix technologiques retenus pour garantir leur performance, leur disponibilité ou leur sécurité. Dans le cadre de sa politique de gouvernance des données, UNIFEE privilégie, lorsque cela est techniquement, économiquement et juridiquement possible, des solutions permettant de renforcer la localisation des traitements au sein de l'Espace économique européen ou de réduire l'exposition des données à caractère personnel aux législations de pays tiers. UNIFEE réévalue régulièrement son architecture technique, son écosystème de sous-traitants ultérieurs et les solutions disponibles sur le marché afin d'améliorer en permanence le niveau de souveraineté, de sécurité et de conformité offert à ses Clients.

TITRE VI — COOPÉRATION, CONFORMITÉ ET GOUVERNANCE RÉGLEMENTAIRE — Article 24 — Assistance dans l'exercice des droits des

Dans la mesure où la nature des traitements réalisés pour le compte du Client le permet, UNIFEE assiste le Client afin de lui permettre de satisfaire à ses obligations relatives à l'exercice des droits reconnus aux personnes concernées par le RGPD et par toute réglementation applicable en matière de protection des données à caractère personnel. Lorsqu'UNIFEE reçoit directement une demande d'exercice de droits portant sur des traitements réalisés pour le compte du Client, elle en informe ce dernier sans délai injustifié, sauf si une disposition légale lui interdit cette communication. Sauf obligation légale contraire ou instruction écrite du Client, UNIFEE ne répond pas directement à ces demandes et renvoie la personne concernée vers le Client, en sa qualité de Responsable du traitement. L'assistance fournie par UNIFEE est limitée aux traitements effectivement réalisés dans le cadre des Services et s'exerce dans des conditions compatibles avec les caractéristiques techniques et organisationnelles de la Plateforme.

Article 25 — Assistance à la gouvernance de la conformité

UNIFEE met à la disposition du Client les informations dont elle dispose et qui sont raisonnablement nécessaires pour lui permettre de satisfaire aux obligations qui lui incombent en qualité de Responsable du traitement. Cette assistance peut notamment porter sur les mesures techniques et organisationnelles mises en œuvre, la gouvernance des traitements, les sous-traitants ultérieurs, les mécanismes de transfert internationaux ainsi que toute information utile permettant d'apprécier le niveau de conformité des Services proposés par UNIFEE. Lorsque les demandes du Client excèdent les obligations normalement mises à la charge d'un sous-traitant par le RGPD ou nécessitent des travaux spécifiques, UNIFEE pourra proposer une prestation complémentaire faisant l'objet de conditions particulières ou d'une facturation distincte, après information préalable du Client.

Article 26 — Assistance en matière d'analyse d'impact et de consultation préalable

Lorsque le Client est tenu de réaliser une analyse d'impact relative à la protection des données (Data Protection Impact Assessment – DPIA) ou de procéder à une consultation préalable auprès d'une autorité de contrôle conformément aux dispositions du RGPD, UNIFEE lui fournit, dans la mesure où elle en dispose, les informations relatives aux traitements réalisés dans le cadre des Services. Cette assistance est limitée aux informations relevant du périmètre de responsabilité de UNIFEE et ne saurait être interprétée comme une validation juridique ou réglementaire de l'analyse réalisée par le Client. Le Client demeure seul responsable de déterminer si une analyse d'impact est requise, d'en définir le contenu, d'en assurer la mise à jour et de prendre toute décision fondée sur ses conclusions.

Article 27 — Documentation de conformité (Accountability)

Conformément au principe d'Accountability consacré par le RGPD, UNIFEE met en œuvre une gouvernance documentaire lui permettant de démontrer, de manière continue, la conformité des traitements réalisés pour le compte de ses Clients. À cette fin, UNIFEE maintient une documentation interne adaptée comprenant notamment ses politiques de protection des données, ses procédures de sécurité, ses mesures techniques et organisationnelles, ses processus de gestion des incidents, sa gouvernance des sous-traitants ultérieurs ainsi que toute documentation pertinente relative à la conformité des Services. Sous réserve des exigences de confidentialité, de sécurité des systèmes d'information, de protection du secret des affaires et des droits des autres Clients, UNIFEE met à disposition les informations raisonnablement nécessaires permettant au Client de démontrer sa propre conformité aux exigences du RGPD. Cette documentation est régulièrement réévaluée afin de tenir compte des évolutions réglementaires, technologiques, organisationnelles et des risques identifiés dans le cadre des traitements réalisés.

Article 28 — Coopération avec les autorités compétentes

UNIFEE coopère avec les autorités administratives ou judiciaires compétentes dans les conditions prévues par la réglementation applicable lorsque cette coopération concerne les traitements de données à caractère personnel réalisés pour le compte du Client. Lorsqu'UNIFEE reçoit une demande d'information, une injonction, une mesure de contrôle ou toute autre sollicitation émanant d'une autorité compétente portant sur des données traitées pour le compte du Client, elle en informe celui-ci sans délai injustifié, sauf lorsqu'une disposition légale, réglementaire ou une décision juridiquement contraignante lui interdit expressément cette communication. Lorsque la législation applicable l'autorise, UNIFEE s'efforce d'informer préalablement le Client de toute demande d'accès émanant d'une autorité publique portant sur les données traitées pour son compte, afin de lui permettre, le cas échéant, d'exercer les droits ou recours dont il dispose. UNIFEE limite toute communication aux seules informations strictement requises par la demande reçue et préserve, dans toute la mesure du possible, la confidentialité des données, le secret des affaires, la sécurité de ses systèmes d'information ainsi que les intérêts légitimes du Client.

TITRE VII — RÉSILIENCE, GESTION DES INCIDENTS ET DES VIOLATIONS DE DONNÉES — Article 29 — Système de gestion des inciden

UNIFEE met en œuvre une organisation, des procédures et des mesures techniques destinées à prévenir, détecter, qualifier, contenir, gérer et documenter les incidents de sécurité susceptibles d'affecter les données à caractère personnel traitées dans le cadre des Services. Cette organisation s'inscrit dans une démarche de résilience visant à assurer la continuité des traitements, à limiter les conséquences des incidents de sécurité, à restaurer les Services sans délai injustifié et à maintenir un niveau de protection adapté aux risques identifiés. Les dispositifs de gestion des incidents font l'objet d'une réévaluation régulière afin de tenir compte des évolutions technologiques, des nouvelles menaces, des exigences réglementaires ainsi que des enseignements tirés des incidents précédemment rencontrés.

Article 30 — Notification des violations de données à caractère personnel

Lorsqu'UNIFEE prend connaissance d'une violation de données à caractère personnel affectant des traitements réalisés pour le compte du Client, elle en informe celui-ci sans délai injustifié, par tout moyen permettant d'assurer la traçabilité de cette notification. Dans la mesure où ces informations sont disponibles, cette notification précise la nature de la violation, les catégories de données concernées, le nombre approximatif de personnes concernées et d'enregistrements affectés, les conséquences connues ou raisonnablement prévisibles de l'incident, les mesures déjà mises en œuvre ou envisagées afin d'en limiter les effets ainsi que les coordonnées du point de contact auprès duquel des informations complémentaires peuvent être obtenues. Lorsque l'ensemble des informations ne peut être communiqué immédiatement, UNIFEE transmet les éléments disponibles lors de la notification initiale puis complète celle-ci progressivement, sans retard indu, au fur et à mesure de leur disponibilité. UNIFEE met en œuvre les mesures raisonnablement nécessaires afin de contenir la violation, d'en limiter les conséquences, de préserver les éléments utiles à son analyse et d'assister le Client dans le respect des obligations prévues aux articles 33 et 34 du RGPD, dans la limite des informations dont elle dispose. La notification réalisée en application du présent article a exclusivement pour objet de permettre au Client de satisfaire à ses propres obligations réglementaires et ne constitue ni une reconnaissance de responsabilité ni une admission de faute de la part de UNIFEE

Article 31 — Coopération dans la gestion des violations

UNIFEE assiste le Client, dans la limite des traitements réalisés pour son compte, afin de lui permettre d'apprécier les conséquences d'une violation de données à caractère personnel et de satisfaire, le cas échéant, aux obligations de notification prévues par le RGPD. Cette assistance comprend notamment la communication des informations utiles à l'analyse de l'incident, la description des mesures de confinement et de remédiation engagées ainsi que tout élément raisonnablement nécessaire à l'évaluation des risques pour les personnes concernées. Le Client demeure seul responsable des décisions relatives à la notification de la violation auprès de l'autorité de contrôle compétente ainsi que, le cas échéant, de l'information des personnes concernées.

Article 32 — Remédiation, retour d'expérience et amélioration continue

À la suite d'un incident de sécurité ou d'une violation de données à caractère personnel, UNIFEE met en œuvre les mesures techniques, organisationnelles ou contractuelles qu'elle estime nécessaires afin de contenir l'incident, d'en limiter les conséquences, de restaurer un niveau de sécurité approprié et de prévenir sa récurrence. Lorsque la nature de l'incident le justifie, UNIFEE assure une analyse des causes ayant conduit à sa survenance afin d'identifier les actions correctives et préventives permettant d'améliorer durablement la sécurité de ses Services et la protection des données à caractère personnel traitées. Les enseignements issus de ces analyses alimentent la démarche d'amélioration continue des dispositifs de sécurité, des procédures internes, de la gouvernance des traitements et des mesures de résilience mises en œuvre par UNIFEE.

Article 33 — Documentation des incidents et traçabilité

Conformément aux exigences du RGPD et au principe d'Accountability, UNIFEE conserve une documentation appropriée relative aux incidents de sécurité et aux violations de données à caractère personnel affectant les traitements réalisés pour le compte de ses Clients. Cette documentation permet notamment de retracer la nature de l'incident, les circonstances de sa découverte, les mesures de confinement mises en œuvre, les actions correctives engagées, les décisions prises ainsi que les éléments permettant de démontrer le respect des obligations applicables. Cette documentation est conservée dans des conditions garantissant sa confidentialité, son intégrité et sa disponibilité. Elle n'est communiquée au Client ou aux autorités compétentes que dans les limites prévues par la réglementation applicable, les stipulations du présent DPA et les obligations légales auxquelles UNIFEE est soumise

TITRE VIII — ASSURANCE DE CONFORMITÉ, TRANSPARENCE ET AUDITS — Article 34 — Principe d'assurance de conformité

UNIFEE met en œuvre une démarche permanente d'assurance de conformité visant à démontrer que les traitements réalisés pour le compte du Client respectent les exigences du présent DPA ainsi que les dispositions applicables du RGPD. Cette démarche repose sur une gouvernance documentaire, des procédures internes, des mesures techniques et organisationnelles, des contrôles réguliers ainsi que sur une politique d'amélioration continue destinée à maintenir un niveau élevé de conformité, de sécurité et de protection des données à caractère personnel. L'assurance de conformité s'exerce dans le respect des obligations de confidentialité, de sécurité des systèmes d'information, de protection du secret des affaires ainsi que des droits et intérêts légitimes des autres Clients de la Plateforme.

Article 35 — Preuves de conformité

UNIFEE met à la disposition du Client toutes les informations raisonnablement nécessaires pour lui permettre de démontrer le respect des obligations prévues par le présent DPA et par l'article 28 du RGPD, dans la mesure où ces informations concernent les traitements réalisés pour son compte. Cette obligation peut être satisfaite notamment par la communication de politiques internes, de procédures, de rapports, d'attestations, de certifications, de questionnaires de sécurité, d'informations relatives aux mesures techniques et organisationnelles mises en œuvre ou de tout autre élément pertinent permettant d'apprécier le niveau de conformité des traitements. UNIFEE demeure libre de déterminer le support et les modalités de communication de ces éléments, sous réserve que ceux-ci soient raisonnablement appropriés à la nature des traitements concernés et permettent au Client d'exercer les droits que lui reconnaît la réglementation applicable. La communication de ces informations intervient dans le respect des obligations de confidentialité, de la sécurité des systèmes d'information, de la protection du secret des affaires, des droits de propriété intellectuelle ainsi que des intérêts légitimes des autres Clients. À cette fin, UNIFEE peut anonymiser, masquer ou synthétiser certaines informations lorsque cette limitation demeure strictement nécessaire et n'a pas pour effet de priver le Client des éléments raisonnablement indispensables à la démonstration de la conformité des traitements réalisés pour son compte

Article 36 — Vérifications indépendantes et audits

Le Client peut procéder ou faire procéder à un audit destiné à vérifier le respect par UNIFEE des obligations résultant du présent DPA et de l'article 28 du RGPD lorsque les informations communiquées conformément à l'article précédent ne lui permettent pas raisonnablement de satisfaire à ses propres obligations réglementaires. Sauf urgence justifiée, demande émanant d'une autorité compétente, violation de données à caractère personnel présentant un niveau de gravité significatif ou existence d'indices sérieux laissant présumer un manquement aux obligations du présent DPA, toute demande d'audit est adressée à UNIFEE avec un préavis écrit d'au moins trente (30) jours calendaires et précise son objet, son périmètre, l'identité de l'auditeur proposé ainsi que le calendrier envisagé. L'audit est réalisé pendant les jours et heures ouvrés, de manière raisonnable et proportionnée, sans perturber inutilement le fonctionnement des Services, dans le respect des obligations de confidentialité, de la sécurité des systèmes d'information, du secret des affaires, des droits de propriété intellectuelle de UNIFEE ainsi que des droits des autres Clients. L'audit peut être réalisé par le Client ou par un auditeur indépendant présentant les garanties nécessaires de compétence, d'indépendance et de confidentialité. UNIFEE ne peut s'opposer à la désignation de cet auditeur qu'en présence d'un motif légitime et dûment justifié, notamment en cas de conflit d'intérêts, d'insuffisance manifeste de compétence, de risque pour la sécurité de ses systèmes d'information, d'atteinte à son secret des affaires ou de concurrence directe. Dans cette hypothèse, les Parties s'efforcent de désigner de bonne foi un auditeur présentant des garanties équivalentes. UNIFEE coopère de manière raisonnable à la réalisation de l'audit et met à disposition les informations relevant de son périmètre de responsabilité. Les informations recueillies dans ce cadre demeurent strictement confidentielles et ne peuvent être utilisées qu'aux seules fins de vérifier la conformité des traitements réalisés pour le compte du Client, sauf obligation légale contraire. Lorsque l'audit met en évidence un manquement substantiel imputable à UNIFEE, celle-ci met en œuvre, dans un délai raisonnable adapté à la nature des non-conformités constatées, les mesures correctives nécessaires.

Article 37 — Suivi des audits et actions d'amélioration

À l'issue de chaque audit, un rapport est établi et communiqué aux Parties. Lorsque les conclusions de l'audit mettent en évidence un manquement imputable à UNIFEE au regard des obligations résultant du présent DPA ou de la réglementation applicable, UNIFEE définit, dans un délai raisonnable, un plan d'actions destiné à remédier aux non-conformités constatées. Les Parties coopèrent de bonne foi afin d'assurer le suivi de ces actions, d'en apprécier l'efficacité et, le cas échéant, de convenir des mesures complémentaires qui pourraient s'avérer nécessaires. Les conclusions de l'audit sont exclusivement utilisées aux fins de vérifier la conformité des traitements réalisés pour le compte du Client et demeurent soumises aux obligations de confidentialité applicables entre les Parties.

Article 38 — Conditions d'exercice et répartition des coûts

Chaque Partie supporte les coûts qui lui incombent dans le cadre des opérations de vérification et d'audit. Lorsque les demandes formulées par le Client nécessitent des investigations particulières, la mobilisation exceptionnelle de ressources, la réalisation d'analyses spécifiques ou la production d'informations excédant les obligations normalement mises à la charge d'un sous-traitant par le RGPD, UNIFEE pourra proposer une prestation complémentaire faisant l'objet d'une facturation distincte, sous réserve d'une information préalable et de l'accord du Client. Aucune facturation complémentaire ne sera appliquée lorsque l'audit révèle un manquement substantiel imputable à UNIFEE aux obligations qui lui incombent en application du présent DPA.

TITRE IX — RÉVERSIBILITÉ, FIN DES TRAITEMENTS ET SORT DES DONNÉES — Article 39 — Cessation des traitements

À l'expiration, à la résiliation ou à la cessation, pour quelque cause que ce soit, du Contrat principal, UNIFEE met fin aux traitements de données à caractère personnel réalisés pour le compte du Client, sous réserve des opérations strictement nécessaires à la clôture de la relation contractuelle, à la réversibilité des Services, au respect des obligations légales ou réglementaires qui lui incombent ainsi qu'à la préservation de ses droits. Pendant cette phase de transition, UNIFEE maintient un niveau de sécurité, de confidentialité et de protection des données conforme aux exigences du présent DPA jusqu'à l'achèvement des opérations de restitution, de suppression ou de conservation autorisée. Les obligations du présent DPA qui, par leur nature, ont vocation à survivre à la cessation des traitements demeurent applicables tant que UNIFEE conserve ou est susceptible d'accéder à des données à caractère personnel traitées pour le compte du Client.

Article 40 — Réversibilité et restitution des données

À l'expiration ou à la cessation, pour quelque cause que ce soit, du Contrat principal, le Client peut demander la restitution des données à caractère personnel traitées pour son compte dans les conditions prévues par celui-ci. UNIFEE met alors en œuvre les opérations de réversibilité permettant au Client de récupérer ses données dans un format structuré, couramment utilisé et lisible par machine, lorsque cette restitution est techniquement réalisable. La restitution est effectuée sans altération volontaire des données, dans leur intégrité et dans des conditions permettant au Client d'assurer la continuité de ses traitements ou leur migration vers une autre solution. La réversibilité porte exclusivement sur les données appartenant au Client ou générées dans le cadre normal de l'utilisation des Services. Elle n'inclut pas les logiciels, codes sources, algorithmes, modèles d'IA, mécanismes de sécurité, journaux techniques, métadonnées internes, outils d'administration, méthodes de traitement, secrets d'affaires ni, plus généralement, les éléments relevant de la propriété intellectuelle ou du savoir-faire propre de UNIFEE. Les modalités pratiques de restitution, les formats disponibles, les délais d'exécution ainsi que les éventuelles limitations techniques sont définis dans le Contrat principal ou dans toute documentation contractuelle applicable. UNIFEE coopère de bonne foi avec le Client afin de faciliter les opérations de réversibilité dans des conditions compatibles avec les contraintes techniques, organisationnelles et de sécurité applicables aux Services.

Article 41 — Suppression sécurisée des données

À l'issue des opérations de réversibilité ou, à défaut de demande de restitution formulée dans les délais prévus au Contrat principal, UNIFEE met en oeuvre la suppression ou l'anonymisation des données à caractère personnel traitées pour le compte du Client, sauf lorsqu'une obligation légale, réglementaire ou une décision d'une autorité compétente impose leur conservation. La suppression est réalisée selon des procédures destinées à garantir un niveau de sécurité approprié et à empêcher toute récupération, réutilisation ou divulgation non autorisée des données concernées. Lorsque certaines données demeurent temporairement présentes dans des sauvegardes de sécurité, elles restent soumises aux obligations de confidentialité, de sécurité et de protection prévues par le présent DPA jusqu'à leur suppression automatique conformément aux cycles normaux de gestion des sauvegardes de UNIFEE.

Article 42 — Conservation résiduelle et obligations légales

UNIFEE peut conserver certaines données à caractère personnel après la fin des traitements lorsque cette conservation est imposée ou autorisée par une disposition légale ou réglementaire, lorsqu'elle est nécessaire à la constatation, à l'exercice ou à la défense de ses droits ou lorsqu'elle répond à une obligation de sécurité, de continuité des systèmes d'information ou de gestion des sauvegardes. Pendant toute la durée de cette conservation résiduelle, les données concernées demeurent protégées par des mesures techniques et organisationnelles appropriées et ne font l'objet d'aucun traitement incompatible avec les finalités ayant justifié leur conservation. À l'expiration des délais applicables, les données sont supprimées ou anonymisées conformément aux politiques internes de conservation et de suppression de UNIFEE.

Article 43 — Survie des obligations et clôture de la relation de sous-traitance

La cessation du Contrat principal ou du présent DPA n'emporte pas extinction des obligations qui, par leur nature, ont vocation à produire leurs effets au-delà de la relation contractuelle. Demeurent notamment applicables les obligations relatives à la confidentialité, à la sécurité des données, à la protection des données à caractère personnel, au secret des affaires, à la propriété intellectuelle, à la responsabilité, aux limitations de responsabilité ainsi qu'à toute obligation légale ou réglementaire subsistant après la fin des traitements. La cessation des traitements est sans incidence sur les droits et recours dont chacune des Parties pourrait se prévaloir à raison d'un manquement survenu pendant la période d'exécution du Contrat ou du présent DPA

TITRE X — GOUVERNANCE CONTRACTUELLE ET DISPOSITIONS FINALES — Article 44 — Interprétation du présent DPA

Le présent DPA s'interprète conformément aux dispositions du RGPD du Parlement européen et du Conseil du 27 avril 2016 , ainsi qu'à toute réglementation nationale ou européenne applicable en matière de protection des données à caractère personnel. Toute référence au RGPD ou à une disposition législative ou réglementaire s'entend comme visant cette disposition dans sa version en vigueur ainsi que toute modification, refonte, codification ou réglementation qui viendrait s'y substituer. Les intitulés des Titres, Articles et Annexes sont insérés pour faciliter la lecture du présent DPA et ne sauraient en modifier l'interprétation. En cas d'ambiguïté, le présent DPA est interprété conformément à son objet, qui est de garantir un niveau élevé de protection des données à caractère personnel traitées par UNIFEE pour le compte du Client.

Article 45 — Valeur contractuelle et articulation des documents

Le présent DPA constitue une annexe contractuelle indissociable du Contrat principal conclu entre les Parties. Il définit les conditions dans lesquelles UNIFEE traite des données à caractère personnel pour le compte du Client lorsqu'elle agit en qualité de Sous-traitant au sens du RGPD. Le présent DPA s'interprète conjointement avec le Contrat principal, les Conditions Générales de Vente, la Politique de confidentialité, les annexes contractuelles ainsi que, plus généralement, l'ensemble des documents contractuels régissant les relations entre les Parties. En cas de contradiction entre une stipulation du présent DPA et une disposition du Contrat principal relative à la protection des données à caractère personnel, les stipulations du présent DPA prévalent pour les seuls traitements entrant dans son champ d'application. Les autres stipulations du Contrat principal demeurent pleinement applicables lorsqu'elles ne sont pas incompatibles avec les dispositions du présent DPA.

Article 46 — Évolution du cadre de protection des données

UNIFEE peut faire évoluer le présent DPA afin de tenir compte des évolutions législatives, réglementaires, jurisprudentielles, des recommandations des autorités de contrôle, des normes de sécurité, des bonnes pratiques reconnues ainsi que des évolutions techniques, organisationnelles ou fonctionnelles de ses Services. Lorsqu'une évolution est susceptible d'avoir une incidence substantielle sur les droits ou obligations des Parties en matière de protection des données à caractère personnel, UNIFEE en informe le Client dans un délai raisonnable, par tout moyen permettant d'en assurer la traçabilité. Les modifications rendues nécessaires par une évolution impérative de la réglementation applicable, par une décision d'une autorité compétente ou par la nécessité d'assurer la conformité des Services peuvent entrer en vigueur à la date imposée par cette évolution. Lorsque le Client estime qu'une évolution substantielle est incompatible avec ses obligations réglementaires ou ses contraintes légitimes, les Parties s'efforcent, de bonne foi, de rechercher une solution permettant d'assurer la continuité des Services dans des conditions conformes aux exigences applicables. Les évolutions successives du présent DPA sont retracées dans l'Annexe VII – Historique des versions du DPA.

Article 47 — Indépendance des stipulations

Si l'une quelconque des stipulations du présent DPA devait être déclarée nulle, invalide, inapplicable ou privée d'effet en application d'une disposition légale, réglementaire ou d'une décision devenue définitive d'une juridiction ou d'une autorité compétente, cette circonstance n'affectera pas la validité des autres stipulations, qui conserveront leur plein effet. Les Parties s'engagent à remplacer, sans délai injustifié, la stipulation concernée par une disposition juridiquement valable poursuivant un objectif aussi proche que possible de celui initialement recherché, dans le respect de la réglementation applicable.

Article 48 — Entrée en vigueur, durée et survie du DPA

Le présent DPA entre en vigueur à la date d'entrée en vigueur du Contrat principal ou, lorsqu'il est conclu postérieurement, à la date de sa signature ou de son acceptation par les Parties. Il demeure applicable pendant toute la durée des traitements de données à caractère personnel réalisés par UNIFEE pour le compte du Client et, le cas échéant, jusqu'à l'achèvement des opérations de réversibilité, de restitution, de suppression ou de conservation autorisée des données conformément aux dispositions du présent DPA. Les obligations qui, par leur nature ou en vertu d'une stipulation expresse du présent DPA, ont vocation à produire leurs effets au-delà de la cessation des traitements, notamment celles relatives à la confidentialité, à la sécurité, à la responsabilité, à la coopération avec les autorités compétentes, à la protection des secrets d'affaires et à la conservation des preuves de conformité, demeurent applicables aussi longtemps que les circonstances justifiant leur maintien sont réunies.

ANNEXE I — DESCRIPTION DES TRAITEMENTS RÉALISÉS POUR LE COMPTE DU CLIENT — Préambule

La présente Annexe est établie conformément à l'article 28, paragraphe 3, du RGPD. Elle décrit les traitements de données à caractère personnel réalisés par UNIFEE, en qualité de Sous-traitant, pour le compte du Client dans le cadre de l'exécution des Services. Elle constitue une partie intégrante du Contrat de Sous-traitance des Données à caractère personnel (DPA) et précise les principales caractéristiques des traitements confiés à UNIFEE. Les traitements décrits correspondent aux fonctionnalités disponibles à la date d'entrée en vigueur du présent DPA et pourront évoluer conformément aux stipulations du Contrat principal et du présent DPA.

Article 1 — Objet des traitements

UNIFEE traite les données à caractère personnel exclusivement afin d'assurer la fourniture des Services souscrits par le Client. Selon les modules activés, ces traitements peuvent notamment porter sur la gestion des comptes utilisateurs, l'administration des organisations et des établissements, la collecte, l'importation, le classement, l'analyse et l'archivage de documents professionnels, la gestion des achats et des sous-traitants ultérieurs, la production d'indicateurs de pilotage, la réalisation d'analyses automatisées, la gestion documentaire des salariés, l'exploitation des fonctionnalités d'IA, les échanges avec des applications tierces autorisées par le Client ainsi que les opérations de maintenance, d'assistance et de support nécessaires au bon fonctionnement de la Plateforme.

Article 2 — Nature des traitements

Les traitements réalisés par UNIFEE peuvent comprendre toute opération nécessaire à l'exécution des Services, notamment la collecte, l'enregistrement, l'organisation, la structuration, l'hébergement, la conservation, la consultation, l'extraction, l'analyse, la comparaison, l'utilisation, la transmission aux sous-traitants ultérieurs autorisés, la restitution, la suppression ou l'anonymisation des données, dans la stricte limite des instructions documentées du Client.

Article 3 — Durée des traitements

Les traitements sont réalisés pendant toute la durée d'exécution du Contrat principal. À l'issue de celui-ci, les données sont restituées, supprimées ou conservées dans les conditions prévues par le présent DPA, lorsque cette conservation résulte d'une obligation légale, réglementaire ou contractuelle. Les durées de conservation applicables sont précisées dans la Politique de confidentialité de UNIFEE ainsi que dans les politiques internes de conservation des données.

Article 4 — Caractéristiques générales des traitements

Élément Description Responsable du traitement Client Sous-traitant UNIFEE Objet du traitement Fourniture des Services SaaS UNIFEE Finalités principales Gestion documentaire, pilotage des achats, analyses, modules RH, IA, intégrations applicatives Base contractuelle Contrat principal et présent DPA Durée Pendant la relation contractuelle puis conformément aux règles de conservation applicables

Article 5 — Finalités poursuivies

Les traitements réalisés par UNIFEE poursuivent exclusivement les finalités définies par le Client lors de l'utilisation des Services. Ils permettent notamment d'assurer la gestion des comptes utilisateurs, le traitement des documents importés, l'extraction automatisée des données, l'analyse des achats, la production de tableaux de bord, le pilotage des performances, la gestion documentaire des ressources humaines, la génération d'alertes, l'assistance aux utilisateurs, la sécurisation des accès ainsi que la supervision technique de la Plateforme.

Article 6 — Catégories de données traitées

Selon les fonctionnalités utilisées, UNIFEE est susceptible de traiter les catégories de données suivantes : Catégorie Description Données d'identification Nom, prénom, fonction, coordonnées professionnelles, identifiants de connexion Données techniques Adresse IP, journaux de connexion, informations relatives aux terminaux et aux navigateurs Données professionnelles Informations relatives aux entreprises, établissements, sous-traitants ultérieurs, clients et contacts professionnels Données financières Factures, avoirs, lignes de facturation, prix, montants, TVA, coordonnées bancaires lorsque nécessaires Données documentaires Documents importés, contrats, devis, justificatifs, documents RH, bulletins de paie et autres pièces professionnelles Données générées Tableaux de bord, statistiques, alertes, indicateurs, analyses et recommandations produites par la Plateforme

Article 7 — Catégories de personnes concernées

Les traitements peuvent concerner les utilisateurs habilités de la Plateforme, les représentants du Client, les salariés, les candidats lorsque le module RH est utilisé, les fournisseurs, les sous-traitants ultérieurs, les partenaires commerciaux, les contacts professionnels ainsi que toute personne physique dont les données figurent dans les documents importés par le Client.

Article 8 — Destinataires des données

Les données traitées dans le cadre des Services sont exclusivement accessibles aux personnes habilitées de UNIFEE, aux sous-traitants ultérieurs identifiés dans l'Annexe IV, au Client, aux utilisateurs qu'il autorise ainsi qu'aux autorités légalement compétentes lorsque la réglementation l'impose.

Article 9 — Évolution des traitements

La présente Annexe pourra évoluer afin de tenir compte des évolutions des Services, de l'ajout de nouveaux modules, des adaptations réglementaires ou des évolutions techniques de la Plateforme. Toute évolution significative sera mise en œuvre conformément aux dispositions du présent DPA.

ANNEXE II — INSTRUCTIONS DOCUMENTÉES DU CLIENT — Préambule

Conformément à l'article 28 du RGPD, UNIFEE traite les données à caractère personnel exclusivement sur les instructions documentées du Client lorsqu'elle agit en qualité de Sous-traitant. La présente Annexe précise les instructions générales applicables aux traitements réalisés dans le cadre des Services.

Article 1 — Principe général

Le Client autorise UNIFEE à traiter les données strictement nécessaires à l'exécution du Contrat principal. Ces traitements sont réalisés exclusivement afin d'assurer le fonctionnement des Services, leur sécurisation, leur maintenance, leur évolution ainsi que l'ensemble des prestations souscrites par le Client. UNIFEE n'utilise pas les données traitées pour le compte du Client à des fins qui lui sont propres, sauf lorsqu'elle agit en qualité de Responsable du traitement conformément à sa Politique de confidentialité.

Article 2 — Instructions générales

Le Client donne instruction à UNIFEE de réaliser l'ensemble des traitements nécessaires à la fourniture des Services, notamment l'hébergement et la conservation des données, l'importation et le traitement des documents, leur indexation, leur analyse, la génération de tableaux de bord, la production d'indicateurs, la réalisation de sauvegardes, la sécurisation de la Plateforme, l'administration technique ainsi que les opérations d'assistance et de support. Ces traitements sont réalisés exclusivement dans les limites prévues par le Contrat principal, le présent DPA et les paramétrages effectués par le Client.

Article 3 — Instructions relatives aux fonctionnalités d'IA

Lorsque le Client active les fonctionnalités d'IA proposées par UNIFEE, il autorise le traitement des données strictement nécessaires à leur fonctionnement. Ces traitements peuvent notamment permettre l'extraction automatisée des informations contenues dans les documents, l'analyse des achats, la génération de recommandations, la détection d'anomalies, l'assistance aux utilisateurs ainsi que toute fonctionnalité d'aide à la décision proposée dans le cadre des Services. Sauf accord exprès du Client ou disposition contractuelle contraire, les données traitées pour son compte ne sont pas utilisées afin d'entraîner les modèles d'IA utilisés par UNIFEE.

Article 4 — Instructions relatives aux sous-traitants ultérieurs

Le Client autorise UNIFEE à recourir aux sous-traitants ultérieurs identifiés dans l'Annexe IV pour les seules opérations nécessaires à l'exécution des Services. Ces partenaires interviennent exclusivement dans le cadre des missions qui leur sont confiées par UNIFEE et conformément aux garanties prévues par le présent DPA.

Article 5 — Instructions relatives aux intégrations avec des services tiers

Lorsque le Client décide d'activer une intégration avec un logiciel tiers, une interface de programmation (API), un progiciel de gestion, un logiciel comptable, une solution de caisse, une plateforme de facturation électronique ou tout autre service connecté, il donne instruction à UNIFEE d'échanger les seules données strictement nécessaires au fonctionnement de cette intégration. Le Client demeure responsable du choix des services tiers qu'il décide de connecter à la Plateforme.

Article 6 — Modification des instructions

Le Client peut demander à tout moment la modification de ses instructions documentées. Lorsque ces modifications impliquent une évolution substantielle des traitements, nécessitent des développements spécifiques, présentent un risque pour la sécurité des traitements ou apparaissent incompatibles avec la réglementation applicable, UNIFEE en informe le Client sans délai injustifié afin que les Parties déterminent conjointement les adaptations techniques, contractuelles ou financières éventuellement nécessaires.

Article 7 — Instructions manifestement illicites

Lorsqu'UNIFEE estime qu'une instruction reçue est manifestement contraire au RGPD, à une disposition légale ou réglementaire applicable ou est susceptible de compromettre la sécurité des traitements réalisés, elle en informe le Client sans délai. UNIFEE peut suspendre l'exécution de cette instruction jusqu'à ce qu'elle soit confirmée, modifiée ou retirée par le Client, sans que cette suspension puisse engager sa responsabilité lorsqu'elle est justifiée par le respect d'une obligation légale, réglementaire ou de sécurité.

Article 8 — Hiérarchie des instructions

Les instructions du Client sont interprétées conformément aux dispositions impératives du RGPD, puis au présent DPA et à ses annexes, au Contrat principal, aux instructions écrites communiquées par le Client, aux paramétrages réalisés dans la Plateforme ainsi qu'aux actions effectuées directement par les utilisateurs habilités. En cas de contradiction entre plusieurs instructions, UNIFEE applique celle présentant le niveau de priorité le plus élevé et sollicite, lorsque cela est nécessaire, toute précision permettant d'assurer la conformité des traitements réalisés.

ANNEXE III — ASSISTANCE À LA CONFORMITÉ RÉGLEMENTAIRE — Préambule

La présente Annexe complète les dispositions du présent DPA relatives à l'assistance apportée par UNIFEE au Client dans le cadre des traitements de données à caractère personnel réalisés pour son compte. Elle précise les modalités pratiques selon lesquelles UNIFEE satisfait aux obligations mises à la charge du sous-traitant par l'article 28, paragraphe 3, point f), ainsi que, le cas échéant, par les articles 32 à 36 du RGPD. Cette assistance est exclusivement fournie dans la limite des traitements réalisés pour le compte du Client, des informations effectivement détenues par UNIFEE et de son périmètre de responsabilité en qualité de Sous-traitant. Elle ne saurait avoir pour effet de transférer à UNIFEE les obligations qui incombent légalement au Client en sa qualité de Responsable du traitement.

Article 1 — Principe général d'assistance

UNIFEE apporte au Client une assistance raisonnable afin de lui permettre de satisfaire aux obligations qui lui incombent en matière de protection des données à caractère personnel lorsque cette assistance est requise par le RGPD et qu'elle concerne les traitements réalisés pour son compte. Cette assistance est fournie de bonne foi, dans un délai compatible avec la nature de la demande, en tenant compte des caractéristiques des Services, des contraintes techniques, des exigences de sécurité applicables ainsi que des informations dont UNIFEE dispose effectivement.

Article 2 — Modalités de l'assistance

Dans le cadre de cette assistance, UNIFEE met à la disposition du Client les informations, documents et éléments techniques raisonnablement nécessaires relevant de son périmètre de responsabilité afin de lui permettre notamment : d'exercer les droits reconnus aux personnes concernées ; de réaliser, lorsque cela est nécessaire, une analyse d'impact relative à la protection des données ; de préparer une consultation préalable auprès d'une autorité de contrôle ; de démontrer le respect des obligations prévues par le RGPD ; de gérer un incident ou une violation de données à caractère personnel conformément aux dispositions du présent DPA. Lorsque les circonstances l'exigent, cette assistance peut être complétée par des échanges techniques entre les Parties afin de faciliter la compréhension des traitements réalisés au moyen des Services.

Article 3 — Limites de l'assistance

L'assistance fournie par UNIFEE est strictement limitée aux traitements réalisés dans le cadre des Services ainsi qu'aux informations relevant de son périmètre de responsabilité. UNIFEE n'est tenue ni de réaliser les analyses juridiques incombant au Client, ni de se substituer à celui-ci dans l'exercice de ses obligations réglementaires, ni d'assurer des prestations de conseil juridique, de conformité ou d'audit qui excéderaient les obligations mises à la charge d'un sous-traitant par le RGPD. Lorsque la demande formulée par le Client nécessite des développements spécifiques, une mobilisation exceptionnelle des équipes de UNIFEE, une expertise particulière ou des prestations ne relevant pas des obligations normales d'un sous-traitant, les Parties pourront convenir d'une prestation complémentaire faisant l'objet de conditions particulières ou d'une facturation distincte.

Article 4 — Documentation et preuves de conformité

Afin de permettre au Client de satisfaire à ses propres obligations de conformité, UNIFEE tient à sa disposition les informations raisonnablement nécessaires relatives aux traitements réalisés pour son compte, dans les conditions prévues par le présent DPA. La communication de ces informations s'effectue dans le respect des obligations de confidentialité, de la sécurité des systèmes d'information, du secret des affaires, des droits de propriété intellectuelle ainsi que des intérêts légitimes de UNIFEE et de ses autres Clients. Les modalités de communication des preuves de conformité, ainsi que les éventuelles vérifications ou audits, demeurent régies par les dispositions du Titre VIII du présent DPA.

ANNEXE IV — ÉCOSYSTÈME DES SOUS-TRAITANTS ULTERIEURS — Préambule

La présente Annexe décrit les sous-traitants ultérieurs auxquels UNIFEE est susceptible de recourir pour assurer la fourniture, l'exploitation, la maintenance, la sécurisation et l'évolution de ses Services. Elle complète les dispositions du Titre IV du présent DPA et précise les principales caractéristiques de l'écosystème de traitement mis en œuvre par UNIFEE conformément à l'article 28 du RGPD. Les informations figurant dans cette Annexe correspondent à l'état de l'écosystème de traitement à la date d'entrée en vigueur du présent DPA. Elles peuvent évoluer dans les conditions prévues par celui-ci, sans diminution du niveau de protection offert au Client.

Article 1 — Principes de recours aux sous-traitants ultérieurs

UNIFEE peut recourir à des sous-traitants ultérieurs spécialisés lorsque leur intervention est nécessaire à la fourniture des Services, à la sécurisation des traitements, à l'hébergement des infrastructures, au fonctionnement des fonctionnalités proposées, à la maintenance de la Plateforme ou au respect des obligations légales et réglementaires applicables. Chaque sous-traitant ultérieur intervient exclusivement dans le cadre des missions qui lui sont confiées par UNIFEE et uniquement pour les traitements strictement nécessaires à l'exécution des Services. Avant tout recours à un sous-traitant ultérieur, UNIFEE s'assure que celui-ci présente des garanties suffisantes en matière de protection des données à caractère personnel, de sécurité des systèmes d'information, de confidentialité, de disponibilité des Services et de conformité réglementaire.

Article 2 — Registre des sous-traitants ultérieurs

À la date d'entrée en vigueur du présent DPA, UNIFEE est susceptible de recourir notamment aux sous-traitants ultérieurs suivants : Sous-traitant Finalité principale Localisation principale des traitements Pays du siège Garanties principales Supabase Base de données, authentification, stockage Union européenne Australie Hébergement UE + CCT si nécessaire Railway Hébergement des services applicatifs Union européenne (selon région choisie) États-Unis CCT + hébergement région UE Vercel Hébergement de l'interface web Union européenne lorsque disponible États-Unis CCT + région UE privilégiée OpenAI Fonctionnalités d'IA Selon la région de traitement disponible États-Unis CCT + paramètres d'exclusion d'entraînement + mesures complémentaires Anthropic Fonctionnalités d'IA Selon la région de traitement disponible États-Unis CCT + garanties contractuelles Stripe Gestion des paiements Union européenne et États-Unis selon les traitements États-Unis Décision d'adéquation (Data Privacy Framework) ou CCT selon le traitement Brevo Courriels transactionnels et notifications Union européenne France Hébergement France / UE Les logiciels tiers librement connectés par le Client (ERP, logiciels de caisse, logiciels comptables, PDP, CRM ou tout autre service connecté) n'interviennent pas en qualité de sous-traitants ultérieurs de UNIFEE lorsqu'ils sont choisis et configurés directement par le Client. Les traitements réalisés dans ce cadre demeurent sous la responsabilité du Client et sont régis par les conditions contractuelles propres au sous-traitant ultérieur concerné.

Article 3 — Sélection, contrôle et réévaluation

UNIFEE applique une procédure de sélection fondée sur une analyse des garanties offertes par chaque sous-traitant ultérieur au regard de la nature des traitements confiés, de la sensibilité des données concernées, de la localisation des traitements, des mesures de sécurité mises en œuvre, de la continuité des Services et du respect des exigences du RGPD. Pendant toute la durée de la relation contractuelle, UNIFEE garantit une réévaluation périodique de ces garanties afin de vérifier qu'elles demeurent adaptées aux évolutions réglementaires, technologiques, organisationnelles et aux risques identifiés. Lorsqu'un sous-traitant ultérieur ne présente plus les garanties attendues ou lorsque les circonstances l'exigent, UNIFEE met en œuvre les mesures appropriées pouvant notamment consister à renforcer les garanties existantes, à modifier l'organisation des traitements ou à remplacer le sous-traitant concerné.

Article 4 — Évolution de l'écosystème de traitement

L'écosystème de traitement peut évoluer afin d'accompagner les évolutions techniques des Services, d'améliorer leur niveau de sécurité, de disponibilité ou de performance, de répondre à une exigence réglementaire ou de remplacer un sous-traitant ultérieur devenu inadapté. Toute évolution est réalisée conformément aux dispositions du présent DPA relatives à l'information préalable du Client et à son droit d'opposition lorsque celui-ci est applicable. La présente Annexe est mise à jour afin de refléter les principales évolutions de l'écosystème de traitement.

Article 5 — Transparence

UNIFEE tient à la disposition du Client les informations raisonnablement nécessaires relatives à ses sous-traitants ultérieurs dans la limite de ce qui peut être communiqué sans porter atteinte à la confidentialité des relations contractuelles, à la sécurité des systèmes d'information, au secret des affaires ou aux droits de ses partenaires. Lorsque le Client en fait la demande dans le cadre de ses obligations réglementaires, UNIFEE peut communiquer des informations complémentaires relatives aux garanties offertes par un sous-traitant ultérieur, sous réserve des limitations prévues par le présent DPA.

ANNEXE V — MESURES TECHNIQUES ET ORGANISATIONNELLES DE SÉCURITÉ — Préambule

La présente Annexe décrit les principales mesures techniques et organisationnelles mises en œuvre par UNIFEE afin d'assurer un niveau de sécurité adapté aux risques présentés par les traitements réalisés pour le compte du Client, conformément aux articles 24, 28 et 32 du RGPD. Ces mesures reposent sur une approche fondée sur les risques et tiennent compte de l'état des connaissances, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités des traitements ainsi que des risques susceptibles d'affecter les droits et libertés des personnes concernées. Les mesures décrites dans la présente Annexe constituent les garanties minimales mises en œuvre par UNIFEE à la date d'entrée en vigueur du présent DPA. Elles peuvent évoluer afin de renforcer le niveau global de sécurité des Services sans diminuer le niveau de protection offert au Client.

Article 1 — Gouvernance de la sécurité

UNIFEE met en œuvre un système de management de la sécurité de l'information reposant sur une approche de gestion des risques, d'amélioration continue et de protection des données dès la conception. Cette gouvernance couvre notamment l'organisation des responsabilités, la gestion documentaire, la gestion des accès, la sécurité des infrastructures, la gestion des incidents, la continuité d'activité ainsi que le suivi régulier des risques susceptibles d'affecter les traitements réalisés pour le compte du Client. Les politiques, procédures et mesures de sécurité font l'objet de réévaluations régulières afin de tenir compte des évolutions réglementaires, technologiques et des menaces identifiées.

Article 2 — Contrôle des accès et authentification

UNIFEE met en œuvre des mesures destinées à garantir que seules les personnes dûment habilitées puissent accéder aux données traitées pour le compte du Client. Les droits d'accès sont attribués selon le principe du moindre privilège, adaptés aux fonctions exercées, régulièrement réexaminés et supprimés dès qu'ils ne sont plus justifiés. Les mécanismes d'authentification utilisés sont adaptés au niveau de sensibilité des traitements. Lorsque cela est techniquement applicable, les accès présentant un niveau de risque élevé, notamment les accès d'administration, sont protégés par une authentification renforcée.

Article 3 — Protection des données

UNIFEE met en œuvre des mesures destinées à garantir la confidentialité, l'intégrité et la disponibilité des données à caractère personnel. Les échanges entre les utilisateurs, les Services et les sous-traitants ultérieurs sont protégés au moyen de protocoles de communication sécurisés conformes à l'état de l'art. Lorsque les technologies employées le permettent, les données sont protégées par des mécanismes de chiffrement lors de leur transmission et de leur stockage. Les données sont logiquement cloisonnées afin de prévenir tout accès non autorisé entre les différents Clients utilisant les Services.

Article 4 — Sécurité des infrastructures et des développements

Les infrastructures utilisées pour fournir les Services font l'objet de mesures destinées à assurer leur disponibilité, leur résilience et leur protection contre les risques de compromission. UNIFEE applique des pratiques de développement sécurisé intégrant les principes de « Security by Design » et de « Privacy by Design » lors de la conception, du développement et de l'évolution des Services. Les évolutions logicielles sont soumises à des procédures de validation et de contrôle avant leur mise en production afin de limiter les risques d'introduction de vulnérabilités.

Article 5 — Sauvegarde, continuité d'activité et gestion des vulnérabilités

UNIFEE met en œuvre des mécanismes de sauvegarde adaptés à la nature des traitements réalisés et destinés à assurer la restauration des données en cas d'incident. Les procédures de continuité d'activité, de reprise des Services et de restauration des données sont régulièrement réévaluées afin de maintenir leur efficacité. UNIFEE assure une veille de sécurité et met en œuvre les mesures raisonnablement nécessaires pour identifier, évaluer et corriger les vulnérabilités susceptibles d'affecter les Services, selon leur niveau de criticité.

Article 6 — Journalisation, supervision et gestion des incidents

Les principaux événements relatifs à l'administration des Services, aux accès privilégiés, aux opérations sensibles et aux incidents de sécurité font l'objet d'une journalisation adaptée. Les journaux sont protégés contre toute modification ou suppression non autorisée et sont utilisés afin de détecter les comportements anormaux, d'investiguer les incidents, d'assurer la traçabilité des opérations et de démontrer le respect des obligations réglementaires. UNIFEE met en œuvre une organisation destinée à détecter, qualifier, contenir, traiter et documenter les incidents de sécurité susceptibles d'affecter les traitements réalisés pour le compte du Client.

Article 7 — Sécurité des sous-traitants ultérieurs et des IA

UNIFEE s'assure que les sous-traitants ultérieurs intervenant dans l'exécution des Services présentent des garanties suffisantes en matière de sécurité, de confidentialité et de protection des données. Lorsque des fonctionnalités reposent sur des IA, les données transmises sont limitées aux seules informations nécessaires à l'exécution de la fonctionnalité concernée. Sauf accord exprès du Client ou obligation légale applicable, les données traitées pour son compte ne sont pas utilisées par UNIFEE pour entraîner ou améliorer ses propres modèles d'IA. Lorsque les sous-traitants ultérieurs concernés proposent des mécanismes permettant d'exclure les données des processus d'entraînement de leurs modèles, UNIFEE active ces mécanismes lorsqu'ils sont disponibles et compatibles avec les Services fournis.

Article 8 — Réévaluation et amélioration continue

UNIFEE assure une réévaluation régulière des mesures techniques et organisationnelles décrites dans la présente Annexe afin de tenir compte de l'évolution des risques, des menaces, des technologies, des recommandations des autorités compétentes et des bonnes pratiques reconnues en matière de cybersécurité. Lorsque cette réévaluation conduit à renforcer les mesures mises en œuvre, ces évolutions sont intégrées aux dispositifs de sécurité sans réduire le niveau de protection offert au Client.

ANNEXE VI — LOCALISATION DES TRAITEMENTS ET TRANSFERTS INTERNATIONAUX — Préambule

La présente Annexe complète les dispositions du Titre V du présent DPA relatives à la souveraineté numérique et aux transferts internationaux de données à caractère personnel. Elle décrit les principaux lieux de traitement des données réalisés dans le cadre des Services fournis par UNIFEE, les hypothèses dans lesquelles un transfert international peut intervenir ainsi que les garanties mises en œuvre afin d'assurer un niveau de protection conforme aux exigences des articles 44 à 49 du RGPD. Les informations figurant dans cette Annexe correspondent à l'état de l'architecture technique connu à la date d'entrée en vigueur du présent DPA et peuvent évoluer conformément aux dispositions du présent DPA, sous réserve du maintien d'un niveau de protection au moins équivalent.

Article 1 — Principes de localisation des traitements

UNIFEE privilégie, dans toute la mesure du possible, l'hébergement, le stockage et le traitement des données à caractère personnel au sein de l'Espace économique européen. Le recours à des infrastructures situées en dehors de cet espace n'est envisagé que lorsqu'il est objectivement nécessaire à la fourniture des Services, au fonctionnement de certaines fonctionnalités spécialisées, notamment celles reposant sur des IA, ou lorsqu'aucune solution équivalente ne permet raisonnablement d'assurer un niveau comparable de performance, de disponibilité ou de sécurité. Dans tous les cas, UNIFEE garantit que les traitements demeurent limités aux seules données nécessaires à l'exécution des Services et soient encadrés par les garanties prévues par le présent DPA.

Article 2 — Localisation des principaux traitements

À la date d'entrée en vigueur du présent DPA, les principaux traitements sont susceptibles d'être réalisés selon la répartition suivante : Traitement Finalité Localisation principale Transfert hors EEE Garanties applicables Base de données Stockage des données Union européenne Non Hébergement européen Authentification Gestion des comptes utilisateurs Union européenne Non Hébergement européen Hébergement Backend Exécution des Services Union européenne Non Hébergement européen Hébergement Frontend Interface utilisateur Union européenne lorsque disponible Possible selon l'infrastructure Garanties contractuelles applicables Sauvegardes Continuité d'activité Union européenne Non Hébergement européen Notifications Courriels transactionnels Union européenne Non Hébergement européen Paiements Gestion des abonnements Union européenne et, selon les traitements, États-Unis Oui Décision d'adéquation, Clauses Contractuelles Types ou autre mécanisme reconnu par le RGPD IA Analyse documentaire, OCR, assistants IA Selon la région de traitement proposée par chaque sous-traitant ultérieur Possible Garanties prévues aux articles 45 à 49 du RGPD, complétées lorsque nécessaire par des mesures techniques et organisationnelles appropriées Cette répartition est susceptible d'évoluer afin d'accompagner les évolutions techniques des Services ou les changements intervenant dans l'écosystème des sous-traitants ultérieurs.

Article 3 — Garanties applicables aux transferts internationaux

Lorsqu'un traitement implique un transfert de données à caractère personnel vers un État situé en dehors de l'Espace économique européen, UNIFEE veille à ce que ce transfert repose exclusivement sur un mécanisme reconnu par les articles 45 à 49 du RGPD. Selon les circonstances, ce mécanisme peut notamment résulter : d'une décision d'adéquation adoptée par la Commission européenne ; de Clauses Contractuelles Types adoptées par la Commission européenne ; de Règles d'Entreprise Contraignantes (Binding Corporate Rules) ; ou de toute autre garantie ou dérogation expressément prévue par le RGPD. Lorsque le contexte juridique ou le niveau de risque le justifie, UNIFEE met également en œuvre des mesures techniques, contractuelles ou organisationnelles complémentaires destinées à préserver un niveau de protection essentiellement équivalent à celui garanti au sein de l'Union européenne.

Article 4 — Réévaluation des mécanismes de transfert

UNIFEE assure une veille régulière des évolutions législatives, réglementaires, jurisprudentielles et des recommandations publiées par les autorités compétentes concernant les transferts internationaux de données. Lorsque l'évolution de ce cadre est susceptible d'affecter la validité ou l'efficacité d'un mécanisme de transfert utilisé dans le cadre des Services, UNIFEE met en œuvre, dans un délai raisonnable, les mesures nécessaires afin de maintenir la conformité des traitements concernés. Ces mesures peuvent notamment consister à renforcer les garanties existantes, à modifier l'organisation des traitements, à recourir à un autre mécanisme reconnu par le RGPD ou, lorsque cela est nécessaire, à remplacer le sous-traitant concerné.

Article 5 — Transparence et information du Client

UNIFEE tient à la disposition du Client les informations raisonnablement nécessaires relatives à la localisation des principaux traitements, aux éventuels transferts internationaux réalisés dans le cadre des Services ainsi qu'aux garanties mises en œuvre pour assurer leur conformité. Lorsque l'évolution de l'architecture technique ou de l'écosystème des sous-traitants ultérieurs conduit à modifier les conditions applicables à un transfert international, UNIFEE met à jour la présente Annexe dans les conditions prévues par le présent DPA et informe le Client lorsque cette évolution est susceptible d'avoir une incidence significative sur les traitements réalisés pour son compte.

Article 6 — Engagement de souveraineté numérique

UNIFEE inscrit la souveraineté numérique parmi les principes directeurs de son architecture technique. À ce titre, elle privilégie, lorsque cela est raisonnablement possible au regard des contraintes techniques, économiques et opérationnelles, des solutions permettant de limiter les transferts internationaux, de renforcer la localisation des traitements au sein de l'Espace économique européen et de réduire l'exposition des données à caractère personnel aux législations de pays tiers. Cette démarche fait l'objet d'une réévaluation régulière afin d'intégrer les évolutions technologiques, les recommandations des autorités compétentes et les meilleures pratiques reconnues en matière de protection des données et de cybersécurité.

ANNEXE VII — HISTORIQUE DES VERSIONS DU DPA — Préambule

La présente Annexe a pour objet d'assurer la traçabilité des évolutions du présent Contrat de Sous-traitance des Données à caractère personnel (« DPA »). Elle permet d'identifier les différentes versions du document, leur date d'entrée en vigueur ainsi que la nature des principales évolutions intervenues. Cette démarche s'inscrit dans la politique de gouvernance documentaire de UNIFEE et participe au respect du principe d'« accountability » prévu par le RGPD. La présente Annexe constitue un document de suivi documentaire. Elle ne modifie pas, à elle seule, les droits et obligations des Parties.

Article 1 — Objet de l'historique documentaire

UNIFEE tient à jour un historique des versions du présent DPA afin d'assurer la traçabilité des évolutions contractuelles, réglementaires, techniques ou organisationnelles susceptibles d'affecter son contenu. Cet historique permet notamment d'identifier les modifications apportées au document, leur date d'application ainsi que leur origine.

Article 2 — Modalités de mise à jour

À chaque évolution du présent DPA, UNIFEE met à jour la présente Annexe afin d'y faire figurer la nouvelle version du document. Les modifications sont identifiées de manière suffisamment précise pour permettre au Client de comprendre la nature des évolutions apportées, sans qu'il soit nécessaire de procéder à une comparaison exhaustive entre deux versions successives.

Article 3 — Tableau de suivi des versions

Version Date d'application Nature des évolutions Motif 1.0 01/07/2026 (ou date réelle) Création du DPA Version initiale 1.1 01/09/2026 Refonte complète de la structure, renforcement des clauses de conformité RGPD, réécriture des annexes III à VI et VIII, amélioration de la gouvernance des sous-traitants, des transferts internationaux et des mesures de sécurité. Évolution juridique et amélioration continue

Article 4 — Conservation des versions

UNIFEE conserve les différentes versions successives du présent DPA selon ses règles internes de gestion documentaire. Lorsque cela est nécessaire pour répondre à une obligation réglementaire, contractuelle ou probatoire, les versions antérieures peuvent être conservées pendant une durée adaptée aux finalités poursuivies.

Article 5 — Information du Client

Lorsque les évolutions apportées au présent DPA sont susceptibles d'avoir une incidence significative sur les droits ou obligations des Parties, UNIFEE en informe le Client conformément aux dispositions prévues par le présent DPA. Les évolutions purement rédactionnelles, organisationnelles ou documentaires ne modifiant pas substantiellement les engagements des Parties peuvent être intégrées sans formalité particulière.

ANNEXE VIII — RÉFÉRENCES DOCUMENTAIRES ET DOCUMENTS DE GOUVERNANCE — Préambule

La présente Annexe décrit les principaux référentiels documentaires utilisés par UNIFEE dans le cadre de sa gouvernance de la protection des données, de la sécurité des systèmes d'information et de la conformité réglementaire. Ces documents permettent d'assurer la mise en œuvre opérationnelle des engagements prévus par le présent DPA et participent au respect du principe d'« accountability » consacré par le RGPD. Sauf stipulation expresse contraire, les documents mentionnés dans la présente Annexe constituent des documents internes de gouvernance. Ils n'ont pas pour objet de créer des obligations contractuelles supplémentaires à la charge des Parties mais précisent les modalités selon lesquelles UNIFEE applique les engagements résultant du présent DPA.

Article 1 — Principes de gouvernance documentaire

UNIFEE maintient une documentation interne destinée à démontrer la conformité des traitements réalisés pour le compte de ses Clients, à assurer la cohérence de son organisation et à garantir la traçabilité des mesures mises en œuvre en matière de protection des données et de sécurité des systèmes d'information. Cette documentation est élaborée selon une démarche d'amélioration continue et fait l'objet de mises à jour lorsque l'évolution de la réglementation, des Services, des risques identifiés ou des pratiques de sécurité le justifie.

Article 2 — Référentiels documentaires

Dans le cadre de cette gouvernance, UNIFEE est susceptible de maintenir notamment : sa Politique de Sécurité des Systèmes d'Information (PSSI) ; son registre des activités de traitement ; ses procédures de gestion des incidents et des violations de données ; ses procédures de gestion des habilitations et des accès ; ses politiques de conservation et de suppression des données ; ses procédures de gestion des sous-traitants ultérieurs ; ses procédures de sauvegarde, de continuité d'activité et de reprise après incident ; sa documentation technique relative à l'architecture des Services et aux interfaces applicatives ; tout autre document interne nécessaire au maintien de la conformité des Services. Ces documents peuvent évoluer afin de tenir compte des évolutions techniques, réglementaires ou organisationnelles affectant les Services proposés par UNIFEE.

Article 3 — Valeur documentaire

Les documents mentionnés dans la présente Annexe constituent des référentiels internes destinés à organiser le fonctionnement de UNIFEE. Ils ne modifient pas les engagements contractuels définis par le présent DPA, sauf lorsqu'une stipulation expresse du Contrat principal ou du présent DPA leur confère une valeur contractuelle particulière. En cas de contradiction entre un document interne de gouvernance et les stipulations du présent DPA, les dispositions du présent DPA prévalent.

Article 4 — Communication des documents

Lorsque la réglementation applicable, le présent DPA ou une demande légitime du Client le justifie, UNIFEE peut communiquer tout ou partie des documents mentionnés dans la présente Annexe ou des extraits de ceux-ci, dans la mesure où cette communication est raisonnablement nécessaire à la démonstration de sa conformité. Cette communication intervient dans le respect des obligations de confidentialité, de la sécurité des systèmes d'information, du secret des affaires, des droits de propriété intellectuelle ainsi que des intérêts légitimes de UNIFEE et de ses autres Clients. UNIFEE peut, lorsque cela est nécessaire, anonymiser, synthétiser ou occulter certaines informations sensibles, sous réserve que cette limitation ne prive pas le Client des éléments raisonnablement nécessaires à l'appréciation de la conformité des traitements réalisés pour son compte.

Pour toute question : contact@unifee.fr · UNIFEE · Version 1.1 · 29/07/2026