Statut : prêt à signature — conclusion en cours avec Superdesign (treg.to), version 23/09/2026. Modèle d'accord au sens de l'article 28 du RGPD entre le Contrôleur (SIRET 97797400500026) et le sous-traitant Superdesign, éditeur de treg.to. Tant qu'aucun exemplaire n'est signé, nos sous-traitants d'amont doivent être couverts par les accords de sous-traitance correspondants (art. 28.2 et 28.4 du RGPD).
ENTRE LES SOUSSIGNÉS :
(1) **Djibril Learning**, entrepreneur individuel, SIRET **97797400500026** (vérifié actif le 23/09/2026 sur l'API recherche-entreprises.api.gouv.fr — EI, siège Couilly-Pont-Aux-Dames (77), création 09/2023 ; nom civil = non-diffusible publiquement, à rappeler sur extrait SIRENE au moment de la signature), entrepreneur individuel établi en France, agissant pour son activité « Reset Ultra » (site app.reset-ultra.com), ci-après le « **Contrôleur** » ;
(2) **Superdesign**, société régie par les lois de l'État du Delaware (États-Unis d'Amérique), éditrice du service hébergé `treg.to`, ci-après le « **Sous-traitant** » ;
LE CONTRÔLEUR ET LE SOUS-TRAITANT CI-APRÈS DÉNOMMÉS COLLECTIVEMENT « les **Parties** » ET INDIVIDUELLEMENT « une **Partie** » ;
VU le règlement (UE) 2016/679 relatif à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (« **RGPD** »), notamment ses articles 4, 28, 32 et son chapitre V ;
VU que le Contrôleur utilise le service `treg.to`, passerelle d'APIs, pour collecter des données à caractère personnel publiées ou indexées publiquement par des professionnels ;
VU que le Sous-traitant traite ces données aux États-Unis d'Amérique (hébergement Render, Oregon) ;
VU que, à la date du présent accord, le Sous-traitant ne met à disposition aucun accord de sous-traitance publié (`treg.to/dpa` et `treg.to/legal` inaccessibles) ;
IL A ÉTÉ CONVENU CE QUI SUIT.
1.1 Les termes « donnée à caractère personnel », « traitement », « personne concernée », « responsabilité conjointe », « autorité de contrôle » et « violation de données à caractère personnel » ont le sens donné à l'article 4 du RGPD.
1.2 « **Service** » : la passerelle d'APIs `treg.to` et les fonctionnalités associées souscrites par le Contrôleur (organisation treg n° 17050).
1.3 « **Instructions Documentées** » : les instructions par lesquelles le Contrôleur ordonne au Sous-traitant un traitement, au sens de l'article 28.3 a) du RGPD. Sont Instructions Documentées : le présent accord, le contrat de service, et toute instruction complémentaire transmise par écrit ou par voie électronique (email au contact contractuel).
1.4 « **Sous-traitant ultérieur** » : tout sous-traitant auquel le Sous-traitant recourt pour tout traitement pour compte du Contrôleur, au sens de l'article 28.4 du RGPD.
2.1 Le présent accord fixe le cadre juridique dans lequel le Sous-traitant exécute, pour le compte du Contrôleur, le traitement des données à caractère personnel décrit à l'article 4.
2.2 Le Sous-traitant ne traite les données à caractère personnel que sur les seules Instructions Documentées du Contrôleur, y compris en matière de transferts, sauf obligation impérieuse du droit de l'Union ou du droit d'un État membre auquel il est soumis ; dans ce cas, le Sous-traitant informe le Contrôleur de cette obligation légale avant le traitement, sauf si le droit concerné interdit cette information pour des raisons d'intérêt public important.
3.1 Le présent accord est conclu pour la durée du contrat de service liant les Parties.
3.2 Les articles 1er, 7 (transferts), 9 (violations), 10 (assistance), 11 (audit), 12 (fin du traitement) et 13 survivent à l'expiration ou à la résiliation du contrat de service, pour la durée nécessaire à leur exécution.
4.1 **Nature du traitement** : collecte automatisée, transmission et mise à disposition de données à caractère personnel issues de sources publiques, via la passerelle d'APIs.
4.2 **Finalité exclusive** : alimenter l'outil de prospection B2B du Contrôleur (recherche, extraction et enrichissement de contacts professionnels destinés aux activités de prise de contact commercial de l'établissement Reset Ultra). Aucune autre finalité n'est autorisée.
4.3 **Catégories de personnes concernées** : professionnels agissant dans le cadre de leur activité professionnelle — gérants, employés et indépendants d'établissements (notamment salons de coiffure, barbiers, coachs et prestataires de services) — dont les données sont publiées ou indexées publiquement.
4.4 **Catégories de données** : identité professionnelle ; raison sociale ou nom d'établissement ; adresse professionnelle ; numéros de téléphone professionnels ; adresses électroniques professionnelles ; site web professionnel ; spécialités et mentions professionnelles publiques ; présence en ligne professionnelle.
4.5 **Exclusions** : ne font l'objet d'aucun traitement au titre du présent accord : les catégories particulières de données visées à l'article 9 du RGPD, les données relatives à des mineurs, et les données à caractère personnel non publiques. Le Sous-traitant s'interdit de collecter ou de dériver de telles données.
4.6 Les données de paiement du compte d'abonnement du Contrôleur relèvent de la relation commerciale de facturation et ne font pas partie du traitement décrit au présent accord.
Le Sous-traitant s'engage à :
a) traiter les données à caractère personnel uniquement sur les Instructions Documentées du Contrôleur, y compris en matière de transferts (art. 28.3 a) ;
b) garantir que les personnes autorisées à traiter des données à caractère personnel s'engagent à la confidentialité ou sont soumises à une obligation de confidentialité légale appropriée (art. 28.3 b) ;
c) prendre toutes les mesures requises en matière de sécurité de la protection des données au sens de l'article 32 du RGPD (art. 28.3 c) — mesures détaillées à l'article 8 ;
d) respecter les conditions de recours à un Sous-traitant ultérieur prévues aux articles 28.2 et 28.4 du RGPD (art. 28.3 d) — mécanisme à l'article 6 ;
e) aider le Contrôleur, compte tenu de la nature du traitement et par des mesures techniques et organisationnelles appropriées, à donner suite aux demandes d'exercice des droits des personnes concernées (art. 28.3 e) — mécanisme à l'article 10 ;
f) aider le Contrôleur à respecter les obligations qui lui incombent en vertu des articles 32 à 36 du RGPD (art. 28.3 f) — articles 8, 9 et 10 ;
g) à la fin de la fourniture du traitement, effacer ou restituer toutes les données à caractère personnel (art. 28.3 g) — mécanisme à l'article 12 ;
h) mettre à disposition du Contrôleur toute information nécessaire pour démontrer le respect des obligations prévues à l'article 28 du RGPD et permettre la réalisation d'audits (art. 28.3 h) — mécanisme à l'article 11.
6.1 **Autorisation générale** : le Contrôleur autorise par avance le recours par le Sous-traitant aux Sous-traitants ultérieurs nécessaires à la fourniture du Service.
6.2 **Liste déclarée à la date du présent accord** : - **Render** — hébergement de l'infrastructure (États-Unis, Oregon) ; - **Resend** — envoi d'emails ; - **Google Fonts** — ressources typographiques ; - les **opérateurs des APIs publiques** auxquels la passerelle accède selon le fournisseur appelé (« upstream APIs » du catalogue), par catégorie : services de collecte et d'enrichissement de données publiques.
6.3 **Information et droit d'opposition** : toute modification de la liste ou des catégories de l'article 6.2 (ajout ou remplacement d'un Sous-traitant ultérieur) est notifiée au Contrôleur par écrit avant qu'elle ne prenne effet. Le Contrôleur dispose d'un délai de quinze (15) jours à compter de cette notification pour formuler une opposition motivée. À défaut d'accord entre les Parties dans les quinze (15) jours suivant l'opposition, le Contrôleur peut résilier le Service sans frais ni indemnité.
6.4 **Transmission des obligations (art. 28.4)** : le Sous-traitant impose à tout Sous-traitant ultérieur, par contrat, des obligations de protection des données au moins équivalentes à celles du présent accord. Le Sous-traitant reste pleinement responsable envers le Contrôleur du respect de ces obligations par ses Sous-traitants ultérieurs.
7.1 Le traitement s'exerce aux États-Unis d'Amérique. Tout transfert de données à caractère personnel vers le Sous-traitant, ainsi que tout transfert ultérieur vers un Sous-traitant ultérieur situé dans un pays ne bénéficiant pas de décision d'adéquation, est encadré par les **clauses contractuelles types** de la décision d'exécution (UE) 2021/914 de la Commission du 4 juin 2021, **Module 2 (contrôleur exportateur → sous-traitant importateur)**.
7.2 Le texte intégral des clauses contractuelles types est annexé au présent accord (Annexe A). Les Parties complètent ses Annexes I, II et III conformément aux Annexes B, C et D ci-après. En cas de divergence entre le présent accord et les clauses types en matière de transfert, les clauses types prévalent.
7.3 Si le Sous-traitant est certifié au titre du cadre de protection des données UE–États-Unis (Data Privacy Framework), il en informe le Contrôleur sans délai. Les clauses contractuelles types demeurent le socle contractuel des transferts entre les Parties, quelle que soit cette certification.
8.1 Eu égard à l'état des techniques, aux coûts de mise en œuvre et à la nature, à la portée, au contexte et aux finalités du traitement, ainsi qu'aux risques, le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées suivantes : - chiffrement des données en transit (TLS) ; - cloisonnement logique des organisations clientes ; - limitation des accès aux seules personnes habilitées, sous obligation de confidentialité ; - hébergement auprès d'un prestataire spécialisé (Render, Oregon, États-Unis).
8.2 **Engagement documenté favorable** : le Sous-traitant déclare qu'il ne journalise pas les corps des requêtes ni des réponses transmises via la passerelle (treg.to/privacy : « *We do not record request or response bodies* »). Cet engagement est rappelé au présent contrat et toute modification en est notifiée au Contrôleur.
8.3 Le Sous-traitant s'engage à ne pas réduire le niveau de sécurité en cours d'exécution du contrat ; toute évolution notable des mesures est documentée et tenue à disposition du Contrôleur (article 11).
9.1 Le Sous-traitant notifie au Contrôleur, sans délai injustifié et au plus tard **quarante-huit (48) heures** après en avoir pris connaissance, toute violation de la sécurité entraînant un risque, ou un risque élevé, pour les droits et libertés des personnes physiques.
9.2 Cette notification comporte, dans la mesure du possible : la nature de la violation ; les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés ; les conséquences probables ; les mesures prises ou proposées pour remédier à la violation et en atténuer les effets néfastes (art. 33.3).
9.3 Le Sous-traitant documente toute violation de la sécurité, y compris les faits, effets et mesures correctives, de manière à permettre au Contrôleur de vérifier le respect de l'article 33 du RGPD (art. 33.5).
10.1 **Exercice des droits** : le Sous-traitant assiste le Contrôleur par des mesures techniques et organisationnelles appropriées. Il transmet sans délai au Contrôleur, et au plus tard sous **cinq (5) jours ouvrés**, toute demande ou réclamation d'une personne concernée parvenue à sa connaissance ; il ne répond jamais directement à la personne concernée, sauf instruction écrite du Contrôleur.
10.2 **Analyses d'impact et consultations** : le Sous-traitant assiste le Contrôleur dans la réalisation des analyses d'impact relatives à la protection des données (art. 35) et des consultations préalables de l'autorité de contrôle (art. 36), en mettant à disposition sa documentation de sécurité et toute information utile.
10.3 **Information en cas de doute** : le Sous-traitant informe immédiatement le Contrôleur si, selon lui, une instruction du Contrôleur constitue une violation du RGPD ou d'une autre disposition du droit de la protection des données de l'Union ou d'un État membre.
11.1 Le Sous-traitant met à disposition du Contrôleur toute information nécessaire pour démontrer le respect des obligations prévues au présent accord et permettre la réalisation d'audits.
11.2 Modalités : questionnaire de conformité annuel et examen de la documentation de sécurité (toujours) ; audit sur pièces et, si un risque résiduel élevé est identifié, audit sur place, **une fois par an**, sur préavis de **trente (30) jours**, dans le respect de la confidentialité des autres clients et activités du Sous-traitant.
11.3 Le Sous-traitant reste tenu de tout contrôle de l'autorité de contrôle compétente (pour le Contrôleur : la Commission nationale de l'informatique et des libertés — **CNIL**) qui porterait sur les traitements du présent accord.
12.1 À l'expiration ou à la résiliation du contrat de service, le Sous-traitant supprime l'ensemble des données à caractère personnel traitées pour le compte du Contrôleur, ou les lui restitue si le Contrôleur en formule la demande écrite, et ce dans un délai de **trente (30) jours**.
12.2 À défaut d'instruction écrite du Contrôleur dans les trente (30) jours suivant la fin du contrat, le Sous-traitant procède à la suppression. Peuvent être conservées les seules données dont la conservation est imposée par le droit de l'Union ou le droit d'un État membre — le Sous-traitant informe alors le Contrôleur de cette obligation, en précisant la base légale et la durée de conservation.
12.3 Une attestation de suppression est délivrée au Contrôleur sur simple demande.
13.1 Le présent accord est régi par le droit français. Les clauses contractuelles types de l'Annexe A obéissent à leurs propres stipulations de droit applicable et de for.
13.2 Langue : le présent accord est établi en français. L'Annexe A (clauses contractuelles types de la décision (UE) 2021/914) est établie dans sa langue officielle (anglais) dont le texte fait foi pour les seuls transferts.
13.3 Signature électronique admise, au sens du règlement (UE) 910/2014 (eIDAS), via la solution de signature électronique habituellement utilisée par les Parties.
13.4 En cas de contradiction entre le présent accord et les conditions générales ou conditions d'utilisation du Service, le présent accord prévaut en matière de protection des données à caractère personnel.
FAIT EN DEUX EXEMPLAIRES
**LE CONTRÔLEUR** — [nom, fonction, date, signature]
**LE SOUS-TRAITANT (Superdesign)** — [nom, fonction, date, signature]
---
> Texte intégral de la **décision d'exécution (UE) 2021/914 de la Commission du 4 juin 2021** > relative aux clauses contractuelles types pour les transferts de données à caractère personnel > vers des pays tiers en vertu du règlement (UE) 2016/679 — **Module 2 : Transfert de > contrôleur à sous-traitant** — à annexer TEL QUEL au présent accord (le texte officiel est > disponible sur EUR-Lex, CELEX 32021D0914 ; aucune modification de ce texte n'est admise).
**Annexe I.A — Parties**
*Exportateur (le Contrôleur) :* [dénomination légale confirmée sur extrait SIRENE — sources maison : « Djibril Learning », entrepreneur individuel, SIRET 97797400500026] ; activité : Reset Ultra (app.reset-ultra.com) ; France.
*Importateur (le Sous-traitant) :* Superdesign (treg.to) ; Delaware, États-Unis d'Amérique.
**Annexe I.B — Description du transfert**
*Objet du transfert :* fourniture du Service de passerelle d'APIs, incluant la collecte et la transmission de données professionnelles publiques pour l'outil de prospection B2B de l'exportateur.
*Durée du traitement :* durée du contrat de service.
*Nature du traitement :* collecte automatisée, transmission, mise à disposition (stockage transitoire, exécution de requêtes).
*Finalité(s) :* prospection B2B de l'exportateur (recherche et enrichissement de contacts professionnels).
*Types de données à caractère personnel transférées :* identité professionnelle ; raison sociale ou nom d'établissement ; adresse professionnelle ; téléphone professionnel ; adresse électronique professionnelle ; site web professionnel ; spécialités et mentions professionnelles publiques.
*Catégories de personnes concernées :* professionnels (gérants, employés et indépendants d'établissements commerciaux : coiffure, barbier, coaching, prestations de services).
*Sous-traitants ultérieurs ayant accès aux données transférées :* cf. Annexe D.
*Fréquence du transfert :* en continu pendant la durée du service, selon les requêtes de l'exportateur.
*Données à caractère personnel sensibles :* aucune (aucune donnée au sens de l'article 9).
*Période de conservation :* durée du service ; suppression sous 30 jours à la fin (article 12 de l'accord).
**Annexe I.C — Autorité de contrôle compétente**
Commission nationale de l'informatique et des libertés (**CNIL**), France — pour la partie Module 2.
Les mesures mises en œuvre par l'importateur sont celles décrites à l'article 8 de l'accord : chiffrement en transit (TLS) ; cloisonnement logique des organisations ; restriction d'accès aux personnes habilitées sous obligation de confidentialité ; hébergement Render (Oregon, États-Unis) ; non-journalisation des corps de requêtes et réponses (engagement documenté treg.to/privacy). **À compléter par l'importateur** avec sa documentation de sécurité à jour au moment de la signature (le Sous-traitant la transmet au titre de l'article 11).
| Nom | Adresse / pays | Description | Restrictions de transfert éventuelles | |---|---|---|---| | Render | Oregon, États-Unis | hébergement de l'infrastructure | — | | Resend | États-Unis | envoi d'emails | — | | Google Fonts | États-Unis | ressources typographiques | — | | Opérateurs des APIs publiques du catalogue (« upstream APIs ») | selon le fournisseur appelé (dont Bright Data selon runs mesurés) | collecte et enrichissement de données publiques | — |
> Liste à jour à demander à l'importateur au titre de l'article 6.3 — toute modification doit > être notifiée avant effet, avec droit d'opposition de 15 jours.
---