Accord de traitement des données Klepsi

Version 0.1, septembre 2026. Annexe aux conditions d'abonnement.

1. Objet et parties

Le présent accord encadre les traitements de données à caractère personnel réalisés par ALEOP SAS (« Aleop », sous-traitant) pour le compte du client abonné à Klepsi (« le Client », responsable de traitement), conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD).

Il est annexé aux conditions d'abonnement Klepsi et en fait partie. Il est accepté avec elles. En cas de contradiction sur la protection des données, le présent accord prévaut.

2. Description du traitement

Aleop héberge, sauvegarde, supervise, maintient et met à jour l'Instance Klepsi du Client, et traite les demandes de support. La nature et la finalité des traitements, les catégories de données et de personnes concernées et la durée sont décrites à l'annexe 1.

3. Instructions du Client

Aleop ne traite les données que sur instruction documentée du Client. Les conditions d'abonnement, le présent accord, les réglages de l'Instance et les demandes écrites du Client constituent ces instructions.

Si Aleop estime qu'une instruction enfreint la réglementation, il en informe le Client sans délai. Si le droit de l'Union ou d'un État membre impose à Aleop un traitement, Aleop en informe le Client avant de le réaliser, sauf interdiction légale.

4. Confidentialité

Les personnes autorisées par Aleop à accéder aux données sont soumises à une obligation de confidentialité, contractuelle ou légale. L'accès est limité à ce qu'exigent l'exploitation et le support.

5. Sécurité

Aleop met en œuvre les mesures techniques et organisationnelles décrites à l'annexe 2 pour garantir un niveau de sécurité adapté au risque. Aleop peut les faire évoluer, sans jamais baisser le niveau de protection.

Le Client reste responsable de la sécurité de ce qu'il maîtrise : gestion de ses utilisateurs et de leurs droits, choix de ses méthodes de connexion, confidentialité des accès, connecteurs qu'il active vers des services tiers.

6. Sous-traitants ultérieurs

Le Client autorise Aleop à recourir aux sous-traitants ultérieurs listés à l'annexe 3. Aleop leur impose par contrat des obligations de protection des données équivalentes à celles du présent accord et reste responsable de leur exécution.

Aleop informe le Client par courrier électronique au moins trente (30) jours avant l'ajout ou le remplacement d'un sous-traitant ultérieur. Le Client peut s'y opposer pour un motif lié à la protection des données. À défaut d'accord, il peut résilier son abonnement sans frais avant l'entrée en fonction du nouveau sous-traitant.

Les services tiers que le Client connecte lui-même à son Instance (outil comptable, messagerie, fournisseur d'identité, messagerie instantanée) ne sont pas des sous-traitants d'Aleop. Le Client les choisit et contracte avec eux directement.

7. Localisation et transferts

Les données de l'Instance et leurs sauvegardes sont hébergées en France. Aucune donnée n'est transférée hors de l'Union européenne sans l'accord écrit du Client, sauf les cas indiqués à l'annexe 3. Tout transfert est alors encadré par une décision d'adéquation ou par les clauses contractuelles types de la Commission européenne.

8. Droits des personnes concernées

L'Instance permet au Client de répondre lui-même aux demandes d'accès, de rectification, d'effacement, de limitation et de portabilité : consultation et modification des fiches, export complet, suppression et purge des données d'une personne.

Si une personne concernée s'adresse directement à Aleop, Aleop transmet sa demande au Client sans y répondre, sauf instruction contraire. Aleop assiste le Client lorsque l'Instance ne suffit pas.

9. Violation de données

Aleop notifie au Client toute violation de données à caractère personnel concernant l'Instance dans un délai maximal de quarante-huit (48) heures après en avoir pris connaissance. La notification décrit, dans la mesure du possible, la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou envisagées, et le contact chez Aleop.

Il appartient au Client, responsable de traitement, de notifier l'autorité de contrôle et, le cas échéant, les personnes concernées. Aleop l'assiste dans ces démarches.

10. Assistance au Client

Aleop fournit au Client les informations dont il a raisonnablement besoin pour réaliser une analyse d'impact relative à la protection des données ou consulter l'autorité de contrôle, pour ce qui concerne Klepsi.

11. Sort des données en fin de contrat

À la fin de l'abonnement, l'Instance reste accessible en lecture seule pendant soixante (60) jours pour permettre au Client d'exporter ses données, dans les formats proposés par l'Instance. À l'issue de ce délai, Aleop supprime l'Instance et sa base de données. Les copies de sauvegarde sont effacées au terme de leur cycle de rotation, au plus tard trente-cinq (35) jours après la suppression. D'ici là, elles ne servent à aucune restauration propre au Client. Si une restauration complète de l'hôte intervient pendant cette période, l'Instance supprimée est aussitôt supprimée de nouveau.

Aleop remet sur demande une attestation de suppression. Aleop ne conserve aucune copie, sauf obligation légale dont il informe alors le Client.

12. Documentation et audit

Aleop met à la disposition du Client les informations nécessaires pour démontrer le respect du présent accord, notamment la description à jour des mesures de sécurité et la liste des sous-traitants ultérieurs.

Le Client peut faire réaliser un audit, par lui-même ou par un auditeur indépendant tenu au secret et non concurrent d'Aleop, au plus une fois par an, avec un préavis écrit de trente (30) jours. L'audit porte sur Klepsi et se fait sans perturber le service ni donner accès aux données d'autres clients. Ses frais sont à la charge du Client, sauf s'il révèle un manquement significatif d'Aleop.

13. Registre

Aleop tient le registre des catégories d'activités de traitement effectuées pour le compte de ses clients, prévu à l'article 30.2 du RGPD.

14. Durée et responsabilité

Le présent accord s'applique pendant toute la durée de l'abonnement et jusqu'à la suppression complète des données. La responsabilité de chaque partie suit les conditions d'abonnement, sans préjudice des dispositions impératives du RGPD.

Annexe 1. Description du traitement

Nature des opérations
Hébergement, stockage, sauvegarde et restauration, supervision, maintenance et mises à jour, support à la demande du Client.
Finalité
Fournir au Client le service Klepsi : suivi du temps, des projets et des commandes, comptes rendus d'activité, facturation.
Personnes concernées
Salariés, consultants, intérimaires et sous-traitants du Client qui utilisent l'Instance. Contacts chez les clients du Client, enregistrés dans l'Instance.
Données traitées
Identité et coordonnées professionnelles, identifiants de connexion et second facteur, rôle, équipe et rattachements, temps saisis et commentaires, projets et commandes, taux et coûts, factures et comptes rendus, journaux techniques (dates de connexion, adresse IP).
Données sensibles
Aucune attendue. Le Client s'engage à ne pas en saisir. S'il active le suivi des absences, il paramètre des motifs sans détail médical.
Durée
Durée de l'abonnement, puis soixante (60) jours de lecture seule, puis effacement des sauvegardes au terme de leur rotation, trente-cinq (35) jours au plus.
Lieu
France (hébergement et sauvegardes).

Annexe 2. Mesures de sécurité

Isolement
Une Instance par client, avec sa propre base de données, ses propres conteneurs et sa propre adresse. Aucune base partagée entre clients.
Chiffrement
Échanges chiffrés en TLS. Sauvegardes chiffrées (AES-256) sur l'hôte avant leur envoi au serveur de sauvegarde, qui ne peut pas les lire. La clé est conservée par Aleop hors de ce serveur.
Authentification
Comptes locaux protégés par un second facteur (TOTP), ou authentification unique par le fournisseur d'identité du Client. Mots de passe stockés sous forme hachée.
Accès d'exploitation
Accès d'administration réservé au personnel d'exploitation habilité, par comptes nominatifs, à travers un VPN et avec un second facteur. Les accès sont journalisés.
Sauvegardes
Sauvegarde quotidienne de l'Instance, chiffrée, conservée sur un autre site : sept (7) quotidiennes et quatre (4) hebdomadaires, soit trente-cinq (35) jours au plus. Test de restauration une fois par trimestre.
Supervision
Contrôle continu de la disponibilité de chaque Instance et de la capacité des hôtes, avec alerte.
Mises à jour
Mises à jour de sécurité du système et du logiciel appliquées régulièrement, sauvegarde avant chaque montée de version.
Journalisation
Journaux d'accès (adresses IP comprises) conservés cent quatre-vingts (180) jours, puis supprimés. Journaux applicatifs limités en volume et renouvelés automatiquement.
Organisation
Politique de sécurité de l'information d'Aleop, confidentialité du personnel, procédure de gestion des incidents.

Annexe 3. Sous-traitants ultérieurs

OVHcloud (France)
Hébergement des Instances et des sauvegardes, dans des centres de données situés en France.
Brevo (France)
Envoi des courriers électroniques de service (inscription, invitations, réinitialisations, notifications) depuis le domaine klepsi.app. Traite l'adresse du destinataire, son nom et le contenu du message. Brevo réécrit les liens de ces messages et enregistre les clics ; le suivi anonyme est activé sur le compte, le clic n'est donc pas rattaché au destinataire. Données hébergées dans l'Union européenne.
Atlassian (Jira Service Management)
Portail de support. Contient les demandes et ce que le Client y joint. Données hébergées dans l'Union européenne (résidence des données UE). Société soumise au droit américain : tout accès depuis l'extérieur de l'Union est encadré par les clauses contractuelles types de la Commission européenne.

ALEOP SAS, 99 vieille route de la Gavotte, Les Bastides du Cèdre, 13170 Les Pennes Mirabeau. RCS Aix-en-Provence 883 057 424. Contact protection des données : contact@aleop.eu.