Le Client, organisme de formation ou formateur indépendant ayant souscrit un Abonnement Solution OF, tel qu'identifié dans son compte client.
Sous-traitant
C&Co Formation, SARL au capital de 1 000 €, RCS Aix-en-Provence 933 631 855, SIRET 933 631 855 00014, 340 chemin du plan marseillais, 13320 Bouc-Bel-Air, éditeur du logiciel Solution OF, représentée par Nicolas Devaux, Gérant.
02
Objet
Le présent Accord de traitement des données (« DPA ») définit les conditions dans lesquelles le Sous-traitant traite des données à caractère personnel pour le compte du Responsable de traitement dans le cadre de la fourniture du logiciel SaaS Solution OF. Il est établi conformément à l'article 28 du Règlement (UE) 2016/679 (« RGPD ») et constitue l'Annexe 1 des Conditions Générales de Vente et d'Abonnement (« CGV »), dont il fait partie intégrante.
Le DPA entre en vigueur à la date de création du compte (y compris pendant la Période d'essai) et demeure applicable pendant toute la durée du Contrat ainsi que pendant la période de réversibilité et de suppression des données qui lui succède.
03
Description du traitement
2.1 Nature et finalité
Le Sous-traitant traite les données exclusivement pour la fourniture du Service, à savoir :
hébergement, stockage et sauvegarde des données sur l'infrastructure du Sous-traitant située en France ;
mise à disposition des fonctionnalités de gestion (catalogue, sessions, apprenants, formateurs, financeurs, extranets) ;
génération de documents à partir des données saisies (conventions, convocations, émargements, attestations, certificats de réalisation) ;
envoi de courriels transactionnels pour le compte du Responsable de traitement (convocations, invitations, questionnaires, relances) ;
fonctionnalités d'intelligence artificielle générative, sur instruction de l'Utilisateur, via les prestataires listés à l'article 3.4 ;
support technique, maintenance et sécurité du Service.
2.2 Catégories de données
Apprenants : identité (nom, prénom, date de naissance si saisie), coordonnées, employeur et fonction, situation au regard de la formation (financeur, statut), résultats d'évaluation et de positionnement, présence et émargements, attestations, besoins d'adaptation liés à une situation de handicap si le Responsable de traitement les saisit ;
Formateurs et sous-traitants du Client : identité, coordonnées, qualifications, CV, SIRET, conditions d'intervention ;
Contacts clients et financeurs : identité, fonction, coordonnées professionnelles ;
Utilisateurs du Client : identité, coordonnées professionnelles, rôle, journaux de connexion et d'actions.
Ce qui ne doit jamais être saisi
Le Responsable de traitement s'engage à ne pas saisir dans le Logiciel de données relevant de l'article 9 du RGPD (données de santé, opinions, etc.) au-delà de ce qui est strictement nécessaire à l'organisation de la formation (notamment l'adaptation aux situations de handicap), et à ne jamais y saisir de numéro de sécurité sociale, de données bancaires d'apprenants ni de données relatives à des condamnations.
2.3 Personnes concernées
Les apprenants et stagiaires du Responsable de traitement, ses formateurs et intervenants, ses clients et financeurs (interlocuteurs), ses propres utilisateurs et, plus généralement, toute personne dont les données sont saisies dans le Logiciel par le Responsable de traitement.
2.4 Durée
Pendant la durée du Contrat, puis trente (30) jours de réversibilité, puis suppression (article 7).
04
Obligations du sous-traitant
3.1 Instructions documentées
Le Sous-traitant traite les données uniquement sur instruction documentée du Responsable de traitement, les CGV, les CGU, le présent DPA et les paramétrages effectués par le Responsable de traitement dans le Logiciel constituant ces instructions. Il informe immédiatement le Responsable de traitement si une instruction lui paraît constituer une violation du RGPD ou d'une autre disposition relative à la protection des données.
3.2 Confidentialité
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité. Au sein du Sous-traitant, l'accès aux données de production est limité au Gérant et, sous engagement de confidentialité contractuel, au prestataire de développement et de maintenance (article 3.4), dans le strict cadre du support et de la maintenance.
3.3 Sécurité (article 32 du RGPD)
hébergement sur serveurs dédiés OVH SAS localisés en France (datacenters certifiés ISO 27001), administrés par le Sous-traitant ; base de données et stockage de fichiers auto-hébergés sur cette infrastructure, sans recours à un service de base de données tiers ;
chiffrement des communications (HTTPS / TLS 1.2 minimum) et chiffrement des disques et sauvegardes au repos ;
authentification par mot de passe robuste, authentification à deux facteurs disponible, verrouillage après tentatives infructueuses ;
cloisonnement logique des données entre Clients (isolation par compte) et contrôle d'accès par rôle ;
sauvegardes quotidiennes chiffrées, conservées trente (30) jours, avec tests de restauration périodiques ;
journalisation des accès et des actions, supervision et alerting ;
mises à jour de sécurité régulières des composants, gestion des vulnérabilités, procédure de gestion des incidents ;
accès administrateur restreint, nominatif et tracé.
3.4 Sous-traitants ultérieurs
Le Responsable de traitement autorise, de manière générale, le recours aux sous-traitants ultérieurs listés ci-dessous. Le Sous-traitant informe le Responsable de traitement de tout ajout ou remplacement par notification dans le Logiciel ou par e-mail, avec un délai d'opposition de quinze (15) jours ; en cas d'opposition motivée, le Responsable de traitement peut résilier le Contrat sans frais. Chaque sous-traitant ultérieur est lié par des obligations de protection des données au moins équivalentes à celles du présent DPA.
Sous-traitant ultérieur
Prestation
Localisation
Garanties de transfert
OVH SAS
Hébergement des serveurs, stockage, sauvegardes, sur infrastructure dédiée administrée par l'éditeur
France (Union européenne)
Aucun transfert hors UE
Stripe Payments Europe Ltd / Stripe Inc.
Traitement des paiements et gestion des moyens de paiement du client (aucune donnée d'apprenant)
Union européenne ; États-Unis pour certains traitements
Clauses contractuelles types ; Data Privacy Framework UE–États-Unis
Anthropic (Anthropic Ireland Ltd / Anthropic PBC)
Fourniture de modèles d'intelligence artificielle par API pour l'assistant du logiciel
Union européenne / États-Unis
CCT ; Data Privacy Framework ; engagement contractuel de non-utilisation des données pour l'entraînement des modèles
OpenAI (OpenAI Ireland Ltd / OpenAI LLC)
Fourniture de modèles d'intelligence artificielle par API pour l'assistant du logiciel
Union européenne / États-Unis
CCT ; Data Privacy Framework ; engagement contractuel de non-utilisation des données pour l'entraînement des modèles
Microsoft Ireland Operations Ltd (Microsoft 365)
Messagerie professionnelle du sous-traitant utilisée pour le support (données des demandes de support uniquement)
Union européenne
CCT ; Data Privacy Framework
Agence HDS — Harua Design Solutions
Développement, maintenance corrective et évolutive du logiciel ; accès ponctuel aux données de production pour le support de niveau 2
France
Contrat de sous-traitance et engagement de confidentialité ; accès nominatif et tracé
Traitements d'intelligence artificielle. Les requêtes adressées aux prestataires d'intelligence artificielle contiennent les contenus soumis par l'Utilisateur et, lorsque la fonctionnalité l'exige (personnalisation d'un document, génération d'une attestation), des données nominatives d'apprenants. Ces requêtes sont transmises par API sous contrat professionnel, ne sont pas utilisées pour entraîner les modèles, et font l'objet d'une conservation limitée par le prestataire aux besoins de sécurité et de détection des abus (au plus trente jours, sauf option « zéro conservation » lorsqu'elle est disponible). Le Responsable de traitement reconnaît avoir été informé de ce transfert et de ses garanties, et peut désactiver les fonctionnalités d'intelligence artificielle depuis les paramètres de son compte. Il est responsable de l'information des personnes concernées à ce sujet.
3.5 Transferts hors Union européenne
Hormis les cas listés à l'article 3.4, le Sous-traitant ne transfère aucune donnée hors de l'Union européenne. Tout transfert s'appuie sur une décision d'adéquation de la Commission européenne (dont le Data Privacy Framework pour les entreprises certifiées) ou sur les clauses contractuelles types, complétées le cas échéant par des mesures supplémentaires.
05
Notification des violations de données
Le Sous-traitant notifie au Responsable de traitement toute violation de données à caractère personnel dans les meilleurs délais et au plus tard dans les quarante-huit (48) heures suivant sa découverte, par e-mail à l'adresse de l'administrateur du compte. La notification précise, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées, et le point de contact. Le Sous-traitant coopère avec le Responsable de traitement pour lui permettre de remplir ses obligations de notification à la CNIL (72 heures) et, le cas échéant, d'information des personnes concernées.
06
Assistance au responsable de traitement
5.1 Droits des personnes
Le Logiciel permet au Responsable de traitement d'accéder, de rectifier, d'exporter et de supprimer les données des personnes concernées. Le Sous-traitant transmet sans délai au Responsable de traitement toute demande d'exercice de droits qu'il recevrait directement et lui apporte, sur demande, l'assistance nécessaire pour y répondre dans les délais légaux.
5.2 Analyses d'impact et consultation préalable
Le Sous-traitant fournit au Responsable de traitement, sur demande, les informations en sa possession nécessaires à la réalisation d'une analyse d'impact (article 35 du RGPD) et, le cas échéant, à la consultation préalable de la CNIL (article 36).
5.3 Information des personnes concernées
Le Responsable de traitement est seul responsable de l'information des apprenants, formateurs et autres personnes concernées (articles 13 et 14 du RGPD), notamment quant au recours à Solution OF et aux prestataires d'intelligence artificielle. Le Sous-traitant met à sa disposition un modèle de mention d'information intégrable à ses documents.
07
Registre, documentation et audit
Le Sous-traitant tient un registre des catégories d'activités de traitement effectuées pour le compte de ses Clients (article 30.2 du RGPD) et met à disposition du Responsable de traitement toutes les informations nécessaires pour démontrer le respect de ses obligations. Le Responsable de traitement peut, une (1) fois par an au maximum et moyennant un préavis de trente (30) jours, faire réaliser un audit documentaire par lui-même ou par un auditeur indépendant tenu à la confidentialité, à ses frais, pendant les heures ouvrées et sans perturber le Service ni accéder aux données d'autres Clients. Le Sous-traitant peut répondre par la fourniture de rapports d'audit, de certifications ou de questionnaires de sécurité existants.
08
Sort des données en fin de contrat
À la fin du Contrat, quelle qu'en soit la cause, le Responsable de traitement dispose de trente (30) jours pour exporter ses données via la fonctionnalité d'export du Logiciel (formats CSV, PDF, ZIP). À l'expiration de ce délai, le Sous-traitant supprime l'ensemble des données de production et, selon le cycle de rotation des sauvegardes, les copies de sauvegarde au plus tard dans les quatre-vingt-dix (90) jours, sauf obligation légale de conservation. Une attestation de suppression est délivrée sur demande.
09
Obligations du responsable de traitement
disposer d'une base légale pour chaque traitement réalisé dans le Logiciel et informer les personnes concernées ;
ne saisir que les données nécessaires et exactes, et les tenir à jour ;
gérer les accès de ses Utilisateurs (attribution, révocation, principe du moindre privilège) ;
documenter ses instructions et notifier au Sous-traitant tout changement pertinent ;
respecter ses propres obligations de conservation légale en exportant ses documents avant la fin du Contrat ;
tenir son propre registre des traitements (article 30.1 du RGPD).
10
Responsabilité
Chaque Partie est responsable des dommages causés par un traitement effectué en violation du RGPD qui lui est imputable, dans les conditions de l'article 82 du RGPD. La responsabilité du Sous-traitant au titre du présent DPA est soumise aux limitations prévues aux CGV, sauf en ce qui concerne les sanctions administratives qui lui seraient personnellement infligées.
11
Contacts
Sous-traitant
Nicolas Devaux, Gérant — contact@solutionof.fr — 340 chemin du plan marseillais, 13320 Bouc-Bel-Air.
Responsable de traitement
L'administrateur du compte Solution OF, tel que renseigné dans le Logiciel.
Autorité de contrôle
CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — www.cnil.fr.
12
Droit applicable et juridiction
Le présent DPA est régi par le droit français et le RGPD. Tout litige relatif à son interprétation ou à son exécution relève, après tentative de règlement amiable, de la compétence exclusive du Tribunal de commerce d'Aix-en-Provence.
Le présent DPA est accepté par le Responsable de traitement lors de la souscription, en même temps que les CGV et les CGU (acceptation horodatée conservée par le Sous-traitant).
Version 1.0 du 4 septembre 2026 — référence DPA-SOF-2026-001. C&Co Formation, tous droits réservés. Une question sur ce document ? contact@solutionof.fr.
Documents légaux
Les autres documents
Les conditions générales, leurs annexes et les politiques de Solution OF forment un tout : chacune renvoie aux autres.