Accord de traitement des données à caractère personnel
Este documento está redactado en francés; solo la versión francesa es auténtica. Version 2.0 — 3 octobre 2026 — accord de sous-traitance RGPD (DPA), conclu en application de l’article 28 du Règlement (UE) 2016/679.
Entre EMEDIAS, société en nom collectif au capital de 1 000 €, immatriculée au registre du commerce et des sociétés de Paris sous le numéro 977 754 670, dont le siège social est situé 248 B boulevard Voltaire, 75011 Paris, qui édite et exploite le service Kairny, ci-après « Kairny » ou le « Sous-traitant », et le client désigné dans le Bon de commande, ci-après le « Client » ou le « Responsable de traitement », ensemble les « Parties ».
Le présent accord (l’« Accord ») fait partie des Documents contractuels définis dans les Conditions générales d’abonnement au service Kairny (les « Conditions générales »). Il précise les obligations respectives des Parties pour les données à caractère personnel que Kairny traite pour le compte du Client dans le cadre du Service. Les termes commençant par une majuscule et non définis ici ont le sens des Conditions générales ; les termes « données à caractère personnel », « traitement », « responsable du traitement », « sous-traitant », « personne concernée » et « violation de données à caractère personnel » ont le sens que leur donne le RGPD.
Article 1 — Objet, champ d’application et durée
1.1L’Accord s’applique à tout traitement de données à caractère personnel que Kairny réalise pour le compte du Client au titre de la fourniture du Service, de la mise en route, du support, de la maintenance et de la réversibilité. Il ne s’applique pas aux données des contacts du Client que Kairny traite pour son propre compte en qualité de responsable du traitement (article 12.2 des Conditions générales).
1.2Le traitement est décrit en Annexe 1 (objet, nature, finalités, catégories de données et de personnes concernées, durée). Les mesures de sécurité sont décrites en Annexe 2. Les sous-traitants ultérieurs autorisés sont listés en Annexe 3.
1.3L’Accord prend effet à la signature du Bon de commande et reste en vigueur aussi longtemps que Kairny traite des données à caractère personnel pour le compte du Client, y compris pendant la période de réversibilité et jusqu’à la suppression des données prévue à l’article 3.8.
1.4En cas de contradiction entre l’Accord et les Conditions générales sur une question relative aux données à caractère personnel, l’Accord prévaut.
Article 2 — Rôles des Parties
2.1Le Client est responsable du traitement : il détermine les finalités et les moyens du traitement des données de ses Utilisateurs dans son Espace. Il décide notamment des personnes auxquelles il donne accès, des formations qu’il diffuse, des données qu’il y intègre et de la durée pendant laquelle il les conserve.
2.2Kairny est sous-traitant : elle traite ces données uniquement pour le compte du Client, selon ses instructions documentées, aux fins de lui fournir le Service.
2.3Les Parties reconnaissent que les Conditions générales, le Bon de commande, le présent Accord et l’utilisation des fonctionnalités du Service par le Client et ses Utilisateurs constituent les instructions documentées du Client. Toute instruction complémentaire est donnée par écrit ; si elle sort du périmètre du Service ou entraîne un coût supplémentaire, les Parties conviennent au préalable de ses conditions.
Article 3 — Obligations de Kairny
Kairny s’engage à :
3.1 Instructions
Ne traiter les données à caractère personnel que sur instruction documentée du Client, y compris en ce qui concerne les transferts de données vers un pays tiers, sauf si le droit de l’Union ou d’un État membre l’y oblige ; dans ce cas, Kairny informe le Client de cette obligation juridique avant le traitement, sauf si le droit concerné l’interdit pour des motifs importants d’intérêt public. Kairny informe immédiatement le Client si, selon elle, une instruction constitue une violation du RGPD ou d’une autre disposition relative à la protection des données.
3.2 Confidentialité
Veiller à ce que les personnes autorisées à traiter les données à caractère personnel (salariés de Kairny, personnel d’Emedias intervenant pour Kairny, sous-traitants ultérieurs) s’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, et reçoivent la formation nécessaire en matière de protection des données. L’accès du personnel de Kairny aux Données Client est limité aux besoins du support, de la maintenance et de la sécurité, et il est journalisé.
3.3 Sécurité
Mettre en œuvre les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque, conformément à l’article 32 du RGPD, décrites en Annexe 2, et les maintenir à jour. Kairny peut faire évoluer ces mesures à condition de ne pas réduire le niveau global de sécurité.
3.4 Sous-traitance ultérieure
Ne recruter un autre sous-traitant (« sous-traitant ultérieur ») qu’avec l’autorisation du Client. Le Client autorise, par le présent Accord, le recours aux sous-traitants ultérieurs listés en Annexe 3 (autorisation générale). Kairny informe le Client, par e-mail à l’administrateur de l’Espace, de tout projet d’ajout ou de remplacement d’un sous-traitant ultérieur au moins trente (30) jours avant sa mise en œuvre. Le Client peut s’y opposer par écrit, pour des motifs légitimes tenant à la protection des données, dans ce délai ; à défaut d’accord entre les Parties dans les trente (30) jours suivant l’objection, le Client peut résilier le Contrat sans indemnité. Kairny impose à chaque sous-traitant ultérieur, par contrat, des obligations en matière de protection des données équivalentes à celles du présent Accord, et demeure pleinement responsable envers le Client de l’exécution de ces obligations par le sous-traitant ultérieur.
3.5 Droits des personnes concernées
Aider le Client, par des mesures techniques et organisationnelles appropriées et dans la mesure du possible, à donner suite aux demandes d’exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). Le Service permet au Client de consulter, corriger, exporter et supprimer lui-même les données de ses Utilisateurs. Si une personne concernée adresse directement une demande à Kairny, Kairny la transmet au Client dans un délai de cinq (5) Jours ouvrés et ne lui répond pas sur le fond, sauf instruction du Client.
3.6 Violations de données, analyses d’impact
Notifier au Client toute violation de données à caractère personnel affectant les Données Client dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance, par e-mail à l’administrateur de l’Espace et au contact désigné à l’article 7. La notification décrit, dans la mesure des informations disponibles, la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables, les mesures prises ou proposées pour y remédier, et le point de contact de Kairny ; les informations peuvent être communiquées de manière échelonnée. Kairny aide le Client à respecter ses obligations de notification à l’autorité de contrôle et de communication aux personnes concernées (articles 33 et 34 du RGPD). Kairny aide également le Client, compte tenu de la nature du traitement et des informations dont elle dispose, à réaliser les analyses d’impact relatives à la protection des données et les consultations préalables de l’autorité de contrôle qui seraient nécessaires (articles 35 et 36 du RGPD). Cette assistance est comprise dans l’abonnement dans la limite du raisonnable ; au-delà, elle est facturée au temps passé sur devis.
3.7 Documentation et audits
Mettre à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues à l’article 28 du RGPD, notamment par la présente documentation, la description des mesures de sécurité et les réponses aux questionnaires de sécurité raisonnables du Client. Permettre la réalisation d’audits, y compris des inspections, par le Client ou un auditeur indépendant qu’il a mandaté et qui est tenu à une obligation de confidentialité, et y contribuer, dans les conditions suivantes : au plus une fois par période de douze (12) mois, sauf après une violation de données ou à la demande d’une autorité de contrôle ; sur préavis écrit de trente (30) jours précisant le périmètre ; pendant les heures ouvrées, sans perturber le Service ni compromettre la sécurité des données des autres clients ; les audits de l’infrastructure d’hébergement se font au moyen des certifications et rapports d’audit de l’hébergeur. Les frais de l’audit sont à la charge du Client, sauf si l’audit révèle un manquement significatif de Kairny au présent Accord.
3.8 Sort des données à la fin du traitement
Au terme du Contrat, et selon le choix du Client exprimé par écrit avant la date d’effet de la résiliation, restituer au Client les données à caractère personnel au moyen des fonctions d’export du Service (fichiers CSV, certificats PDF, Contenus Client) pendant la période de réversibilité de trente (30) jours prévue à l’article 13 des Conditions générales, puis supprimer l’ensemble des données à caractère personnel et leurs copies de ses systèmes de production dans un délai de quatre-vingt-dix (90) jours à compter de la date d’effet de la résiliation, et de ses sauvegardes dans le délai supplémentaire prévu par ces mêmes Conditions générales, à moins que le droit de l’Union ou d’un État membre n’exige la conservation des données. Kairny confirme la suppression par écrit sur demande du Client.
3.9 Registre et coopération
Tenir un registre de toutes les catégories d’activités de traitement effectuées pour le compte du Client (article 30.2 du RGPD) et coopérer, à la demande du Client, avec l’autorité de contrôle dans l’exercice de ses missions.
3.10 Localisation et transferts
Héberger et traiter les Données Client dans l’Union européenne et en Suisse, pays faisant l’objet d’une décision d’adéquation de la Commission européenne (Annexes 2 et 3). Kairny ne transfère aucune donnée à caractère personnel du Client vers un pays tiers ne bénéficiant pas d’une telle décision, hormis dans les cas expressément listés en Annexe 3, et sous réserve des garanties appropriées prévues au chapitre V du RGPD (cadre de protection des données UE-États-Unis ou clauses contractuelles types de la Commission européenne) ; tout nouveau transfert est soumis à la procédure de l’article 3.4. L’option de Génération IA, dont le traitement a lieu aux États-Unis, n’est activée que sur demande écrite du Client (Annexe 3).
Article 4 — Obligations du Client
Le Client, en qualité de responsable du traitement, s’engage à :
- s’assurer de la licéité du traitement, disposer d’une base légale appropriée et respecter l’ensemble des obligations qui lui incombent au titre du RGPD et de la loi Informatique et Libertés ;
- fournir aux personnes concernées (Utilisateurs) l’information prévue aux articles 13 et 14 du RGPD, notamment sur le suivi de leur progression et de leurs résultats de formation, et consulter, le cas échéant, les représentants du personnel ;
- n’intégrer dans le Service que des données pertinentes et limitées à la finalité de formation, et ne pas y intégrer de données sensibles au sens de l’article 9 du RGPD, ni de données relatives à des condamnations, ni de données de santé ou bancaires, sauf accord écrit préalable de Kairny et mesures spécifiques convenues ;
- documenter par écrit ses instructions à Kairny et lui notifier toute instruction complémentaire ;
- gérer les comptes de ses Utilisateurs (création, rôles, désactivation) et traiter lui-même les demandes d’exercice des droits, au moyen des fonctionnalités du Service ;
- assurer la sécurité de ses propres accès et de ses équipements, et notifier à Kairny sans délai tout incident de sécurité dont il aurait connaissance et qui concernerait le Service ;
- répondre aux sollicitations de Kairny nécessaires à l’exécution du présent Accord.
Article 5 — Responsabilité
5.1Chaque Partie est responsable des dommages causés par un traitement effectué en violation du RGPD dans les conditions de l’article 82 du RGPD. Kairny n’est responsable que du dommage causé par un traitement pour lequel elle n’a pas respecté les obligations du RGPD qui incombent spécifiquement aux sous-traitants, ou pour lequel elle a agi en dehors des instructions licites du Client ou contrairement à celles-ci.
5.2Sous réserve des dispositions impératives du RGPD, la responsabilité de chaque Partie au titre de l’Accord est soumise aux limitations et exclusions prévues à l’article 18 des Conditions générales. Ces limitations ne s’appliquent pas aux amendes administratives ni aux sommes qu’une Partie serait condamnée à verser aux personnes concernées du fait d’un manquement de l’autre Partie.
Article 6 — Durée, fin et modifications
6.1L’Accord a la durée prévue à l’article 1.3. Sa fin n’affecte pas les obligations qui, par nature, survivent, notamment la confidentialité et la suppression des données.
6.2Les Parties conviennent de modifier l’Accord de bonne foi si une évolution de la réglementation, une décision d’une autorité de contrôle ou d’une juridiction, ou une évolution du Service le rend nécessaire. Kairny propose alors une nouvelle version au Client dans les conditions de l’article 23.1 des Conditions générales ; aucune modification ne peut réduire les garanties de localisation des données dans l’Union européenne.
Article 7 — Contacts
| Kairny (Sous-traitant) | Client (Responsable de traitement) | |
|---|---|---|
| Contact protection des données | Grégoire Rouyer, gérant d’Emedias | Le représentant du Client désigné dans le Bon de commande |
| support@kairny.fr | L’adresse e-mail du Client indiquée dans le Bon de commande | |
| Contact pour les notifications de violation de données | support@kairny.fr | L’administrateur de l’Espace désigné dans le Bon de commande |
Article 8 — Droit applicable et signature
L’Accord est régi par le droit français. Tout litige relatif à l’Accord est réglé dans les conditions de l’article 24 des Conditions générales. L’Accord est accepté par la signature du Bon de commande qui s’y réfère ; les Parties peuvent en outre le signer ci-dessous à la demande de l’une d’elles.
Ce document est accepté par le Client lors de la signature du bon de commande ; il n’appelle pas de signature séparée.
Annexe 1 — Description du traitement
| Élément | Description |
|---|---|
| Objet du traitement | Fourniture du service Kairny au Client : mise à disposition d’un Espace de formation en ligne, hébergement des Contenus Client, gestion des comptes des Utilisateurs, diffusion des formations et suivi des résultats. |
| Nature du traitement | Collecte (par le Client et ses Utilisateurs), enregistrement, hébergement, stockage, organisation, consultation, communication aux Utilisateurs autorisés du Client, extraction (exports), sauvegarde, effacement. |
| Finalités | Création et gestion des comptes des Utilisateurs ; authentification (identifiants ou compte Google ou Microsoft) ; affectation des formations et diffusion des contenus ; enregistrement de la progression, des réponses aux quiz, des scores et des certificats ; envoi des invitations, notifications et relances par e-mail ; échanges entre apprenants et formateurs dans le Service ; tableaux de bord, rapports et exports pour les managers et formateurs du Client ; support et maintenance ; sécurité et journalisation. |
| Catégories de personnes concernées | Salariés, collaborateurs, prestataires, franchisés, membres ou apprenants externes du Client auxquels il donne accès à son Espace ; formateurs et managers du Client. |
| Catégories de données | Identification : nom, prénom, adresse e-mail (généralement professionnelle), groupe d’affectation, langue d’interface. Connexion et sécurité : identifiants, mot de passe (stocké sous forme hachée) ou identifiant du compte Google ou Microsoft, journal des connexions (horodatages), journaux techniques de l’hébergeur (adresse IP, conservée une durée limitée). Formation : formations affectées, échéances, progression, temps passé, réponses aux quiz, scores, tentatives, résultats, devoirs rendus et notes, certificats délivrés. Échanges : messages du fil apprenant-formateur. Toute autre donnée que le Client choisirait d’intégrer dans ses Contenus Client, sous sa responsabilité. |
| Données sensibles | Aucune. Le Client s’engage à ne pas intégrer de données sensibles (article 9 du RGPD), de données relatives à des condamnations, de données de santé ni de données bancaires dans le Service, sauf accord écrit préalable de Kairny. |
| Durée du traitement | Durée du Contrat, période de réversibilité de trente (30) jours, puis suppression dans les délais de l’article 3.8. Pendant le Contrat, le Client fixe lui-même la durée de conservation des données de ses Utilisateurs (désactivation ou suppression des comptes, archivage des formations). |
| Fréquence | Traitement continu, pendant toute la durée du Contrat. |
| Localisation | Suisse (Zurich) pour la base de données, les fichiers et les sauvegardes ; Union européenne pour l’exécution de l’application (France), l’hébergement des vidéos et l’envoi des e-mails. Option Génération IA, sur demande du Client : États-Unis (Annexe 3). Exécution transitoire des tâches planifiées de sauvegarde et de réversibilité : infrastructure GitHub (Annexe 3). |
Annexe 2 — Mesures techniques et organisationnelles
Mesures en vigueur à la date de l’Accord. Elles peuvent évoluer, sans diminution du niveau de protection, dans les conditions de l’article 3.3.
| Domaine | Mesures |
|---|---|
| Hébergement | Base de données, authentification, fichiers et sauvegardes hébergés par Supabase en Suisse (Zurich), sur une infrastructure Amazon Web Services certifiée ISO/IEC 27001 ; application exécutée par Vercel en France (Paris) ; vidéos hébergées et diffusées par Bunny.net dans l’Union européenne. Aucune donnée hébergée hors de l’Union européenne et de la Suisse, hors option Génération IA ; les tâches planifiées de sauvegarde et de réversibilité (construction des archives de Contenus Client) s’exécutent de façon transitoire, quelques minutes par nuit, sur l’infrastructure de GitHub, sans conservation des données (Annexe 3). |
| Isolation des Espaces | Chaque Espace est isolé logiquement des autres : les Utilisateurs d’un Espace n’ont accès à aucune donnée d’un autre Espace ; les requêtes sont systématiquement filtrées par organisation. |
| Contrôle d’accès | Accès sur invitation uniquement ; identifiants personnels ; trois rôles (manager, formateur, apprenant) avec des droits distincts ; mots de passe stockés sous forme hachée ; règles de robustesse des mots de passe ; connexion possible avec un compte Google ou Microsoft ; limitation des tentatives de connexion. |
| Chiffrement | Chiffrement des échanges entre les Utilisateurs et le Service (HTTPS, TLS 1.2 ou supérieur) ; liens d’accès aux fichiers signés et à durée limitée. |
| Sauvegardes et continuité | Sauvegardes quotidiennes de la base de données par l’hébergeur, conservées sept (7) jours (Suisse) ; copie quotidienne chiffrée (AES-256) de la base et de l’ensemble des Contenus Client vers une infrastructure distincte dans l’Union européenne, conservée trente (30) jours, les fichiers supprimés y restant récupérables pendant ce délai ; procédure de restauration documentée et testée. |
| Journalisation et supervision | Journalisation des connexions des Utilisateurs, des actions d’administration et des accès de support du personnel de Kairny aux Espaces ; supervision de la disponibilité et des erreurs ; conservation des journaux techniques pendant une durée limitée et proportionnée. |
| Sécurité applicative et mises à jour | Mises à jour de sécurité régulières des systèmes et des dépendances ; environnements de développement et de test séparés de la production ; revue de code et bonnes pratiques de développement sécurisé. |
| Accès du personnel | Accès aux Données Client limité aux personnes d’Emedias qui en ont besoin pour le support, la maintenance ou la sécurité, sur la base du moindre privilège ; comptes nominatifs ; authentification renforcée pour les accès d’administration ; accès de support à l’Espace d’un Client ouvert uniquement avec l’accord d’un manager de ce Client, pour une durée limitée, et journalisé ; retrait des accès au départ des personnes ; engagement de confidentialité et sensibilisation à la protection des données. |
| Gestion des incidents | Procédure de détection, de qualification et de traitement des incidents de sécurité ; notification au Client dans les conditions de l’article 3.6 ; analyse des causes et mesures correctives ; registre des incidents. |
| Sous-traitants et fin de contrat | Sélection de sous-traitants ultérieurs offrant des garanties suffisantes, liés par contrat et listés en Annexe 3 avec leur lieu de traitement et, le cas échéant, le mécanisme encadrant le transfert ; revue périodique de leurs engagements. À la fin du Contrat, restitution par export et suppression des données dans les délais de l’article 3.8, y compris dans les sauvegardes. |
Annexe 3 — Sous-traitants ultérieurs autorisés
Liste des sous-traitants ultérieurs auxquels Kairny fait appel à la date de l’Accord pour le traitement des Données Client, avec l’activité concernée et le lieu de traitement. Cette liste est tenue à jour dans les conditions de l’article 3.4.
| Sous-traitant ultérieur | Activité | Lieu du traitement |
|---|---|---|
| Supabase Inc. — 970 Toa Payoh North #07-04, Singapour 318992 | Base de données, authentification, stockage des fichiers, sauvegardes | Suisse (Zurich) — décision d’adéquation ; clauses contractuelles types avec le prestataire |
| Vercel Inc. — 440 N Barranca Avenue #4133, Covina, CA 91723, États-Unis | Exécution de l’application et diffusion du site | France (Paris) — cadre de protection des données UE-États-Unis et clauses contractuelles types |
| BunnyWay d.o.o. (Bunny.net) — Cesta komandanta Staneta 4A, 1215 Medvode, Slovénie | Hébergement et diffusion des vidéos ; copies de sauvegarde chiffrées des fichiers et de la base (zone de stockage distincte) | Union européenne |
| Resend Inc. — 2261 Market Street #5039, San Francisco, CA 94114, États-Unis | Envoi des e-mails du Service : invitations, notifications, relances, réinitialisation de mot de passe | Union européenne (Irlande) — clauses contractuelles types |
| GitHub, Inc. — 88 Colin P. Kelly Jr. Street, San Francisco, CA 94107, États-Unis | Exécution des tâches planifiées de sauvegarde et de construction des archives de réversibilité : traitement transitoire de quelques minutes, sans conservation des données ; journaux techniques sans donnée à caractère personnel | États-Unis ou Union européenne selon l’infrastructure disponible — cadre de protection des données UE-États-Unis et clauses contractuelles types |
| Anthropic PBC — 548 Market Street, San Francisco, CA 94104, États-Unis | Option Génération IA, activée uniquement sur demande écrite du Client : traitement du document PDF fourni pour une génération de cours ; aucune utilisation pour l’entraînement du modèle ; conservation limitée aux besoins de sécurité | États-Unis — cadre de protection des données UE-États-Unis et clauses contractuelles types |
Google et Microsoft n’agissent pas comme sous-traitants de Kairny au titre de la connexion avec un compte Google ou Microsoft : l’Utilisateur s’authentifie directement auprès de son fournisseur de compte, qui transmet à Kairny son identifiant et son adresse e-mail.
Kairny — Accord de traitement des données à caractère personnel — v2.0 — 3 octobre 2026
Kairny est édité et exploité par Emedias, société en nom collectif au capital de 1 000 €, RCS de Paris 977 754 670, 248 B boulevard Voltaire, 75011 Paris — TVA FR27977754670. Contact et protection des données : support@kairny.fr