DPA  (Accord relatif au traitement des données personnelles)

   

Tout savoir concernant la confidentialité des données dans le fonctionneemnt de notre solution de signature électronique ...

Accord relatif au traitement des données personnelles (DPA)

 

Version en vigueur : 1 Janvier 2026

 

Le présent accord relatif au traitement des données personnelles, ci-après le « DPA », fait partie intégrante du contrat conclu entre **BPS Ltd**, exploitant le service **e-powerdoc**, et le client professionnel utilisant ce service, ci-après le « Client ».

 

Il s’applique lorsque BPS Ltd traite des données à caractère personnel pour le compte du Client dans le cadre de la fourniture d’e-powerdoc.

 

Le Client agit alors en qualité de "responsable du traitement" et BPS Ltd en qualité de "sous-traitant", au sens du règlement (UE) 2016/679 du 27 avril 2016, ci-après le « RGPD ».

 

Le présent DPA est conclu sous forme électronique. Il est accepté selon les modalités prévues lors de la souscription, dans l’espace client ou dans le contrat principal. La date, la version et la preuve de cette acceptation sont conservées par BPS Ltd.

 

1. Identification du sous-traitant

BPS Ltd (Business Performance Systems"

Company Limited, de droit anglo saxon, Registration Numbrer :  515 034 791

Exploitant du service : e-PowerDoc

Site : https://e-powerdoc.com 

Contact relatif aux données personnelles : ceo@e-powerdoc.com

Délégué à la protection des données, le cas échéant : Isabelle Tandoric - isabelle@e-powerdoc.com

 

Le Client est identifié par les informations renseignées lors de la souscription ou figurant dans le contrat principal.

 

2. Description des traitements confiés

 

BPS Ltd est autorisée à traiter les données personnelles strictement nécessaires à la fourniture d’e-powerdoc.

 

 Objet et finalités

 

Les traitements ont pour objet et finalités :

 

- la création et la gestion des comptes et des droits d’accès ;

- la préparation et la gestion des circuits de signature ;

- l’identification ou l’authentification des utilisateurs et signataires selon les options choisies ;

- la présentation, la transmission et la signature des documents ;

- la constitution et la conservation des éléments de preuve ;

- l’horodatage, l’hébergement, la sauvegarde et, si l’option est souscrite, l’archivage ;

- l’envoi des notifications nécessaires au parcours de signature ;

- l’assistance, la maintenance, la prévention des fraudes et la sécurité du service ;

- la restitution, l’exportation et la suppression des données.

 

Nature des opérations

 

Les opérations peuvent comprendre la collecte, la réception, l’enregistrement, l’organisation, l’hébergement, la consultation technique limitée, la transmission, le rapprochement, la génération de journaux et de preuves, la sauvegarde, l’archivage, l’exportation et la suppression.

 

Personnes concernées

 

Les personnes concernées peuvent notamment être :

 

- les administrateurs et utilisateurs désignés par le Client ;

- les salariés, collaborateurs et représentants du Client ;

- les clients, prospects, fournisseurs ou partenaires du Client ;

- les signataires et destinataires des documents ;

- toute autre personne dont les données sont introduites dans le service par le Client.

 

Catégories de données

 

Les données traitées peuvent notamment comprendre :

 

- les noms, prénoms, fonctions, entreprises et coordonnées ;

- les identifiants de compte et informations relatives aux habilitations ;

- les documents, leur contenu et leurs métadonnées ;

- les signatures électroniques et éléments associés telles que des pièces jointes, rib etc. qui arrivent directement chiffrées sur nos serveurs et ne sont jamais stockées en clair);

- les dates, heures, et événements du parcours de signature ;

- les journaux techniques, preuves, informations d’authentification et échanges d’assistance.

 

Le service n’exige pas, par principe, que le Client dépose des données sensibles au sens de l’article 9 du RGPD. Si le Client choisit d’en déposer, il lui appartient de vérifier que ce traitement est licite, nécessaire et compatible avec les garanties du service.

 

Durée

 

Les données sont traitées pendant la durée du contrat, puis pendant la période nécessaire à leur restitution ou à leur suppression dans les conditions prévues à l’article 11.

 

3. Instructions du Client

 

BPS Ltd traite les données uniquement sur instruction documentée du Client. Le contrat, le présent DPA, les paramètres sélectionnés et l’utilisation licite du service constituent les instructions initiales du Client.

 

BPS Ltd informe immédiatement le Client si elle considère qu’une instruction enfreint le RGPD ou une autre règle applicable à la protection des données. Elle peut suspendre l’exécution d’une instruction manifestement illicite dans l’attente de sa modification.

 

Si le droit de l’Union européenne ou d’un État membre oblige BPS Ltd à traiter ou transférer certaines données en dehors des instructions du Client, BPS Ltd en informe préalablement le Client, sauf si la loi interdit cette information pour un motif important d’intérêt public.

 

4. Engagements du Client

 

Le Client demeure responsable des finalités du traitement et de la licéité des données confiées à BPS Ltd. Il s’engage notamment à :

 

- disposer d’une base juridique valable pour les traitements réalisés au moyen du service ;

- informer les personnes concernées et recueillir leur consentement lorsqu’il est requis ;

- ne confier que des données adéquates, pertinentes et nécessaires ;

- fournir des instructions licites ;

- administrer correctement les utilisateurs, habilitations et moyens d’authentification ;

- apprécier si le niveau de sécurité et les fonctionnalités du service sont adaptés aux risques de ses traitements ;

- ne pas utiliser le service pour des données ou usages interdits par le contrat.

 

5. Confidentialité

 

BPS Ltd limite l’accès aux données aux seules personnes qui en ont besoin pour fournir, maintenir ou sécuriser le service. Les données personnelles et pièces jointes des dossiers sont chiffrés sur nos serveurs et inaccessibles à BPS Ltd car protégées par deux clés de cryptage dont une est chez le client.

 

Elle veille à ce que ces personnes soient soumises à une obligation contractuelle ou légale de confidentialité, soient sensibilisées à la protection des données et n’agissent que conformément aux instructions autorisées.

 

6. Sécurité

 

BPS Ltd met en œuvre des mesures techniques et organisationnelles appropriées au regard de la nature des traitements et des risques, comprenant notamment, selon les composants concernés :

 

- le chiffrement des communications ;

- le chiffrement des données au repos;

- des comptes nominatifs et une gestion des habilitations fondée sur le besoin d’accès ;

- des mécanismes d’authentification et de protection des sessions ;

- la journalisation et la surveillance des événements de sécurité ;

- le cloisonnement logique des données des clients ;

- la gestion des correctifs et des vulnérabilités ;

- des sauvegardes protégées et des tests de restauration ;

- des procédures de gestion des incidents et de continuité d’activité ;

- une évaluation des prestataires pouvant accéder aux données ;

- une révision régulière de l’efficacité des mesures de sécurité.

 

BPS Ltd peut faire évoluer ces mesures en fonction des risques et de l’état de l’art, sans diminuer substantiellement le niveau global de protection pendant la durée du contrat.

 

Une description complémentaire des mesures de sécurité peut être communiquée au Client sur demande raisonnable et sous réserve de la confidentialité des informations susceptibles de compromettre la sécurité du service.

 

7. Violation de données personnelles

 

BPS Ltd informe le Client dans les meilleurs délais après avoir pris connaissance d’une violation de données personnelles affectant les données traitées pour son compte.

 

Dans la mesure où elles sont disponibles, BPS Ltd lui communique :

 

- la nature de la violation ;

- les catégories de données et de personnes concernées ;

- le nombre approximatif de personnes et d’enregistrements concernés ;

- les conséquences probables ;

- les mesures prises ou proposées pour contenir la violation et en limiter les effets ;

- les coordonnées du point de contact compétent.

 

Lorsque toutes les informations ne sont pas immédiatement disponibles, elles sont communiquées progressivement sans retard indu.

 

BPS Ltd apporte au Client une assistance raisonnable afin qu’il puisse apprécier la nécessité d’informer l’autorité de contrôle ou les personnes concernées. Il appartient au Client, en qualité de responsable du traitement, d’effectuer ces notifications lorsqu’elles lui incombent.

 

8. Demandes des personnes et assistance

 

Compte tenu de la nature du traitement et dans la mesure du possible, BPS Ltd aide le Client à répondre aux demandes d’exercice des droits des personnes concernées.

 

Lorsqu’une demande concernant les données du Client est directement adressée à BPS Ltd, celle-ci la transmet au Client sans retard indu et ne répond pas sur le fond, sauf instruction du Client ou obligation légale.

 

Compte tenu des informations dont elle dispose, BPS Ltd apporte également une assistance raisonnable au Client concernant :

 

- la sécurité du traitement ;

- la documentation et la notification des violations de données ;

- les analyses d’impact relatives à la protection des données ;

- les consultations préalables d’une autorité de contrôle.

 

9. Sous-traitants ultérieurs

 

Le Client accorde à BPS Ltd une autorisation générale de recourir aux sous-traitants ultérieurs nécessaires à la fourniture du service.

 

BPS Ltd informe le Client de tout ajout ou remplacement envisagé au moins 15 ] jours avant sa prise d’effet, par courrier électronique ou notification dans le compte. Le Client peut, pendant ce délai, émettre une objection motivée concernant la protection des données.

 

Les parties recherchent alors de bonne foi une solution raisonnable. Si aucune solution ne peut être trouvée, le Client peut cesser d’utiliser la fonctionnalité concernée ou résilier le service dans les conditions prévues par le contrat.

 

BPS Ltd impose par écrit à chaque sous-traitant ultérieur des obligations de protection des données offrant un niveau de protection substantiellement équivalent à celui du présent DPA. BPS Ltd demeure responsable envers le Client de l’exécution des obligations de ses sous-traitants ultérieurs, dans les conditions prévues par le RGPD et le contrat.

 

Liste des prestataires utilisés par e-PowerDoc

 

 

| Scaleway :  Hébergement, stockage, sauvegarde ou archivage 

| Hotodatage sur la blockchain BitCoin via Time Stamp

| Routage des emails par SendKit

| Routage des SMS par iSendPro

 

10. Transferts hors de l’Espace économique européen

 

BPS Ltd ne transfère pas les données hors de l’Espace économique européen et ne les rend pas accessibles depuis un pays tiers, sauf conformément aux instructions du Client et au chapitre V du RGPD.

 

Lorsqu’un transfert est nécessaire, il repose sur une décision d’adéquation, les clauses contractuelles types de la Commission européenne accompagnées, si nécessaire, de mesures supplémentaires, ou un autre mécanisme légalement admis.

 

Les destinations et mécanismes applicables sont indiqués dans la liste des sous-traitants ultérieurs. Sur demande raisonnable, BPS Ltd met à la disposition du Client les informations nécessaires à l’évaluation du transfert.

 

11. Restitution et suppression

 

À la fin du contrat, le Client peut exporter ses données pendant 1 mois, selon les fonctionnalités et formats disponibles.

 

À l’issue de ce délai, BPS Ltd supprime les données présentes dans les systèmes actifs dans un délai maximal de 3 mois, sauf obligation légale de conservation ou instruction contraire licite du Client.

 

Les copies résiduelles contenues dans les sauvegardes sont isolées de l’utilisation courante et supprimées selon un cycle de rotation maximal de 3 mois. Jusqu’à leur suppression, elles restent soumises aux garanties du présent DPA et ne peuvent être restaurées qu’en cas de nécessité technique ou de continuité d’activité.

 

Sur demande raisonnable, BPS Ltd confirme par écrit la suppression des données.

 

12. Documentation et audits

 

BPS Ltd met à la disposition du Client les informations raisonnablement nécessaires pour démontrer le respect de ses obligations de sous-traitant.

 

Cette vérification s’effectue en priorité au moyen de documents, questionnaires, certifications ou rapports d’audit indépendants disponibles.

 

Si ces éléments sont insuffisants, le Client peut procéder à un audit, lui-même ou par l’intermédiaire d’un auditeur indépendant non concurrent et soumis à confidentialité :

 

- sur préavis écrit d’au moins trente jours, sauf incident grave ou demande d’une autorité ;

- au maximum une fois par période de douze mois, sauf motif légitime ;

- pendant les heures ouvrées et sans compromettre la sécurité du service, la confidentialité des autres clients ou la continuité des opérations ;

- à ses frais, sauf si l’audit révèle un manquement substantiel imputable à BPS Ltd.

 

BPS Ltd coopère avec l’autorité de contrôle compétente dans les conditions prévues par la réglementation.

 

13. Responsabilité

 

La responsabilité des parties au titre du présent DPA est régie par le contrat principal, sans préjudice des dispositions impératives du RGPD et des droits des personnes concernées.

 

Aucune stipulation du présent DPA ne libère le Client ou BPS Ltd des obligations que le RGPD met directement à sa charge.

 

14. Modification du DPA

 

BPS Ltd peut modifier le présent DPA pour tenir compte d’une évolution du service, de ses prestataires ou de la réglementation.

 

Toute modification substantielle est notifiée au Client avant son entrée en vigueur et fait l’objet du mécanisme d’acceptation prévu par le contrat. La seule publication d’une nouvelle version sur le site ne vaut pas acceptation d’une modification substantielle.

 

Les mises à jour purement rédactionnelles ou celles qui n’entraînent aucune diminution du niveau de protection peuvent être publiées avec indication de leur date d’entrée en vigueur, dans les limites permises par le contrat applicable.

 

15. Ordre de priorité et droit applicable

 

En cas de contradiction concernant la protection des données, le présent DPA prévaut sur les autres stipulations du contrat.

 

Le droit applicable et la juridiction compétente sont ceux prévus par le contrat principal, sans préjudice des compétences impératives des autorités de contrôle et juridictions prévues par le RGPD.

 

16. Contact

 

Toute question ou instruction relative au présent DPA peut être adressée à :

 ceo@e-powerdoc.com  |  isabelle@e-powerdoc.com

NOUS CONTACTER

Email : contact@e-powerdoc.com

Notre stand virtuel au Salon Digital de la Vente Directe

 Visitez notre stand au Salon Digital de la Vente Directe

 

 

 

Les 177 pays de la convention de Berne

Site © 2020

 

Conditions Générales d'Utilisation (CGU)

Politique d'utilisation des Cookies

Politique de confidentialtié

DPA (Accord relatif au traitement des données personnelles)

 

Mentions légales