Crenolo

Accord de sous-traitance

Version en vigueur depuis le 5 septembre 2026.

Pourquoi ce document

Lorsqu’un client réserve chez un professionnel, c’est le professionnel qui décide pourquoi et comment ces données sont utilisées : il en est le responsable de traitement.

Crenolo les traite pour son compte, et rien que pour son compte : nous en sommes le sous-traitant au sens de l’article 4.8 du RGPD.

L’article 28.3 impose que cette relation soit régie par un contrat écrit. Le présent document est ce contrat. Il complète les conditions générales et s’applique dès l’ouverture d’un espace.

Objet, durée, nature et finalité

Objet — l’hébergement et le traitement des données nécessaires à la prise de rendez-vous en ligne, à la tenue de l’agenda et du fichier client, et à l’envoi des courriels de confirmation, de rappel et d’annulation.

Durée — celle de l’abonnement, prolongée de trente jours pour permettre la récupération des données.

Finalité — la fourniture du service, à l’exclusion de toute autre. Les données ne sont ni revendues, ni cédées, ni utilisées pour entraîner un modèle, ni exploitées à des fins publicitaires ou statistiques hors du compte concerné.

Données et personnes concernées

Personnes concernées — les clients du professionnel, et le professionnel lui-même ainsi que les comptes qu’il relie au sien.

Catégories de données — nom, adresse électronique, téléphone lorsque le professionnel l’exige, prestation réservée, date et heure, montant, historique des rendez-vous, ainsi que les notes et étiquettes que le professionnel saisit lui-même.

Aucune donnée sensible n’est demandée par le service. Les champs libres — note privée, motif — relèvent de la seule responsabilité du professionnel : il lui appartient de ne pas y consigner de données de santé ou d’autres catégories particulières au sens de l’article 9 du RGPD.

Nos obligations

Nous ne traitons les données que sur instruction documentée du professionnel. Les instructions résultent de l’usage du service et des réglages de son espace ; toute demande particulière se formule par écrit à contact@marpeap.com.

Nous informons le professionnel si une instruction nous paraît constituer une violation du RGPD, comme l’exige l’article 28.3 dernier alinéa.

Les personnes ayant accès aux données sont tenues à la confidentialité. À ce jour, l’accès d’administration est limité au dirigeant de la société.

Sécurité — les mesures réellement en place

Les mesures décrites ci-dessous sont appliquées par le service aujourd’hui. Elles ne sont pas une intention.

  • Chiffrement en transit — tout le trafic est en HTTPS, sans exception.
  • Chiffrement des notes privées en base, avec une clé distincte de celle qui signe les jetons de session : un accès à la base ne livre pas les notes.
  • Mots de passe — jamais stockés, seulement leur empreinte (bcrypt).
  • Révocation immédiate — changer son mot de passe invalide toutes les sessions ouvertes, y compris sur d’autres appareils.
  • Journal des accès sensibles — toute consultation d’un compte par un administrateur, ou par un compte relié, est consignée et conservée dix-huit mois.
  • Limitation de débit sur la connexion et sur la réservation, contre les tentatives en force.
  • Sauvegardes quotidiennes, conservées trente jours, répliquées sur une seconde machine, et dont la restauration est vérifiée.

Sous-traitants ultérieurs

Le professionnel autorise, de façon générale, le recours aux sous-traitants ultérieurs ci-dessous. Toute addition ou remplacement lui est notifié par courriel trente jours à l’avance, délai pendant lequel il peut s’y opposer et, à défaut d’accord, résilier sans frais.

  • HOSTKEY B.V. (Amsterdam, Pays-Bas) — serveur et base de données, situés en France. Aucun transfert hors Union.
  • Vercel Inc. — service des pages du site. États-Unis, sous clauses contractuelles types.
  • Stripe Payments Europe Ltd (Irlande) — encaissement de l’abonnement du professionnel, avec des traitements aux États-Unis sous clauses contractuelles types et cadre UE–États-Unis. N’accède à aucune donnée de ses clients.
  • Resend — acheminement des courriels de confirmation et de rappel. États-Unis, sous clauses contractuelles types et cadre UE–États-Unis.

Les transferts hors Union européenne sont encadrés par les clauses contractuelles types de la Commission européenne (décision 2021/914), qui en restent le socle ; le cadre de protection des données UE–États-Unis s’y ajoute pour les prestataires qui y sont certifiés.

Nous imposons à chacun de ces sous-traitants ultérieurs, par contrat, les mêmes obligations de protection des données que celles du présent accord, et nous demeurons pleinement responsables envers le professionnel de leur exécution (article 28.4).

Droits des personnes

Le professionnel répond aux demandes de ses clients — accès, rectification, effacement, opposition. Le service lui en donne les moyens directement depuis son espace : il peut corriger une fiche et effacer les données d’un client sans nous écrire.

Si une demande nous parvient directement, nous la transmettons au professionnel concerné sans y répondre à sa place.

Nous l’assistons également, dans la mesure de ce que nous savons du traitement, pour ses obligations de sécurité, de notification et, le cas échéant, d’analyse d’impact (articles 32 à 36).

Violation de données

Nous notifions au professionnel toute violation de données à caractère personnel dans les meilleurs délais après en avoir pris connaissance, et au plus tard sous quarante-huit heures.

La notification décrit la nature de la violation, les catégories et le volume approximatif de données concernées, les conséquences probables et les mesures prises. Il appartient au professionnel, responsable de traitement, de notifier la CNIL le cas échéant.

Conservation, restitution, effacement

Pendant le contrat — les coordonnées d’un client sont automatiquement anonymisées trois ans après son dernier rendez-vous. Le rendez-vous lui-même est conservé sans identité, pour que le chiffre d’affaires de mois déjà déclarés ne disparaisse pas.

En fin de contrat — le professionnel dispose de trente jours pour exporter son fichier client au format CSV et son agenda au format iCal, depuis son espace. Passé ce délai, les données sont supprimées de la base.

Les sauvegardes déjà constituées disparaissent par rotation, au plus tard trente jours après. Elles ne sont ni consultées ni exploitées dans l’intervalle.

Audit

Nous mettons à disposition du professionnel les informations nécessaires pour démontrer le respect de l’article 28, et nous répondons à ses questions écrites sous trente jours.

Un audit sur pièces peut être demandé une fois par an, moyennant un préavis de trente jours, aux frais du demandeur, et sans que les opérations puissent perturber le service ni donner accès aux données d’autres professionnels.