Accord de sous-traitance des données personnelles
Version 1.1. Publiée le 14 septembre 2026, applicable à compter du 16 septembre 2026.
Préambule
Le présent accord (l'« Accord ») encadre le traitement des données personnelles que BEAVERS, société à responsabilité limitée au capital de 150 euros, dont le siège est situé 28 Rue de la Font des Anguilles, 83520 Roquebrune-sur-Argens, immatriculée au RCS de Fréjus sous le numéro 853 663 334, numéro de TVA intracommunautaire FR88853663334, éditeur du service Olen (le « Prestataire »), réalise pour le compte de son client (le « Client ») dans le cadre de la fourniture du service.
Il fait partie intégrante des conditions générales de vente et est accepté en même temps qu'elles, sans signature séparée. Il est téléchargeable à tout moment depuis le service et depuis l'adresse https://useolen.com/dpa. Les conditions générales de vente et les conditions générales d'utilisation sont publiées aux adresses https://useolen.com/cgv et https://useolen.com/cgu.
En cas de contradiction entre le présent Accord et les conditions générales de vente ou d'utilisation, le présent Accord prévaut pour ce qui concerne le traitement des données personnelles.
Les termes commençant par une majuscule et non définis ici ont le sens que leur donnent les conditions générales de vente.
Article 1. Objet et qualification des parties
1.1 Le Client détermine les finalités et les moyens du traitement des données qu'il verse dans le service. Le Prestataire les traite pour son compte et selon ses instructions, en qualité de sous-traitant au sens de l'article 28 du Règlement (UE) 2016/679 (le « RGPD »).
1.2 L'Accord couvre indifféremment les deux configurations suivantes, sans que le Client ait à se qualifier à l'inscription :
- le Client est responsable de traitement des données qu'il verse dans le service, notamment lorsqu'il exploite ses propres sites ;
- le Client est lui-même sous-traitant d'un ou plusieurs responsables de traitement, notamment lorsqu'il gère des campagnes pour le compte de ses propres clients. Le Prestataire est alors sous-traitant ultérieur, et les stipulations du présent Accord s'appliquent dans les mêmes termes, conformément à l'article 28.4 du RGPD.
1.3 Le présent Accord ne couvre pas les traitements pour lesquels le Prestataire agit en qualité de responsable de traitement, notamment la gestion des comptes utilisateurs, la facturation, le support, la mesure d'usage du service et la collecte technique réalisée sur les pages web surveillées. Ces traitements sont décrits dans la politique de confidentialité, accessible à l'adresse https://useolen.com/confidentialite.
1.4 L'Accord prend effet à la même date que le contrat et demeure en vigueur pendant toute sa durée, ainsi que pendant la période de conservation postérieure prévue à l'article 12.
Article 2. Description du traitement
La nature des opérations, les finalités, les catégories de personnes concernées, les catégories de données et la durée du traitement sont décrites en Annexe 1.
Le Client reconnaît que le service n'est pas conçu pour traiter des données relevant des articles 9 et 10 du RGPD (données sensibles, données relatives aux condamnations et infractions) et s'interdit d'en verser dans le service.
Article 3. Instructions du Client
3.1 Le Prestataire ne traite les données que sur instruction documentée du Client. Constituent les instructions documentées du Client : le présent Accord, les conditions générales, la documentation du service, et les paramétrages et actions que le Client effectue dans le service.
3.2 Le Prestataire n'utilise les données à aucune autre fin. Il ne les cède pas, ne les loue pas, ne les exploite pas à des fins commerciales propres, et ne s'en sert ni pour démarcher le Client, ni pour démarcher les clients du Client.
3.3 Si le Prestataire estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition du droit de l'Union ou d'un État membre relative à la protection des données, il en informe le Client sans délai et peut suspendre l'exécution de l'instruction concernée jusqu'à sa confirmation ou sa modification.
3.4 Si le Prestataire est légalement tenu de traiter des données au delà des instructions du Client, il en informe le Client avant le traitement, sauf interdiction légale.
Article 4. Obligations et garanties du Client
4.1 Le Client garantit que les données qu'il verse dans le service sont collectées et traitées licitement, qu'il dispose d'une base légale appropriée, et que les personnes concernées ont reçu l'information requise.
4.2 Lorsque le Client agit en qualité de sous-traitant d'un tiers responsable de traitement, il garantit au Prestataire qu'il a obtenu l'autorisation de recourir à un sous traitant ultérieur, que le contrat le liant à ce responsable est compatible avec le présent Accord, et que les instructions qu'il donne au Prestataire sont conformes à celles qu'il a lui même reçues.
4.3 Le Client est seul responsable de la pertinence des données qu'il verse dans le service, notamment dans les zones de saisie libre et les fichiers qu'il importe.
4.4 Le Client protège les identifiants d'accès de ses utilisateurs et gère leurs droits au sein de son espace de travail. Il est seul responsable de la diffusion des liens de rapport public qu'il génère, dont il peut révoquer l'accès à tout moment depuis le service.
Toute révocation d'un jeton d'accès public est définitive et irréversible. Aucune opération ultérieure sur le compte, le client final ou le rapport, notamment une restauration, une réactivation ou une republication, ne rétablit un jeton révoqué. L'accès ne peut être rouvert que par l'émission d'un nouveau jeton, constituant un nouveau lien, que le Client doit transmettre lui même à ses destinataires. L'archivage et la mise en corbeille d'un client final emportent révocation de ses jetons dans les mêmes conditions.
Article 5. Confidentialité
Le Prestataire garantit que les personnes autorisées à traiter les données sont tenues à une obligation de confidentialité, contractuelle ou légale. Il limite l'accès aux données aux seules personnes qui en ont besoin pour l'exécution du service. À la date du présent Accord, une seule personne physique dispose d'un accès d'administration aux données de production.
Article 6. Sécurité
6.1 Le Prestataire met en oeuvre les mesures techniques et organisationnelles décrites en Annexe 2, appropriées au risque au regard de l'article 32 du RGPD.
6.2 Ces mesures peuvent évoluer, à condition que le niveau de sécurité ne soit pas diminué. L'Annexe 2 à jour est accessible à l'adresse https://useolen.com/dpa/securite.
Article 7. Sous-traitants ultérieurs
7.1 Le Client autorise le Prestataire à recourir aux sous-traitants ultérieurs listés en Annexe 3, publiée et tenue à jour à l'adresse https://useolen.com/dpa/sous-traitants, et à en désigner de nouveaux dans les conditions ci après (autorisation générale au sens de l'article 28.2 du RGPD).
7.2 Le Prestataire informe le Client de tout ajout ou remplacement de sous-traitant ultérieur au moins trente (30) jours avant la prise d'effet du changement, par email au titulaire du compte et par mise à jour de l'Annexe 3, à cette même adresse.
7.3 Le Client peut s'opposer à ce changement par écrit et de façon motivée dans ce délai de trente jours. En cas d'opposition que les parties ne parviennent pas à résoudre, le seul recours du Client est la résiliation de son abonnement, sans pénalité et sans indemnité de part et d'autre, avec remboursement au prorata de la période payée non courue.
7.4 Le Prestataire conclut avec chaque sous-traitant ultérieur un contrat imposant des obligations de protection des données au moins équivalentes à celles du présent Accord. Il demeure pleinement responsable envers le Client de l'exécution de leurs obligations.
Article 8. Transferts hors de l'Espace économique européen
8.1 Les données versées par le Client dans le service sont stockées en France.
8.2 Certains sous-traitants ultérieurs, identifiés comme tels en Annexe 3, sont établis hors de l'Espace économique européen ou susceptibles d'y accéder pour des besoins techniques ou de support. Ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne, complétées le cas échéant par des mesures supplémentaires.
8.3 Le Prestataire informe le Client de toute demande contraignante d'une autorité étrangère portant sur les données, dans la mesure où la loi le permet, et met en oeuvre les voies de recours raisonnablement disponibles.
Article 9. Assistance au Client
9.1 Droits des personnes concernées. Le service permet au Client d'exercer lui même, de façon autonome, la plupart des opérations nécessaires : consultation, correction, export complet au format CSV, suppression d'un client final avec l'ensemble de son historique, suppression d'un compte utilisateur. Lorsqu'une demande excède ces possibilités, le Prestataire assiste le Client dans un délai raisonnable, sans frais pour les demandes d'ampleur ordinaire.
9.2 Transmission des demandes reçues directement. Si une personne concernée s'adresse directement au Prestataire pour des données relevant du présent Accord, le Prestataire ne répond pas sur le fond, transmet la demande au Client sans délai et en informe la personne.
9.3 Analyses d'impact et consultation préalable. Le Prestataire fournit au Client, sur demande, les informations dont il dispose sur la nature du traitement, les mesures de sécurité et les sous-traitants ultérieurs, pour lui permettre de réaliser une analyse d'impact ou une consultation préalable. Le présent Accord et ses annexes valent réponse à la plupart de ces demandes.
Article 10. Violation de données personnelles
10.1 Le Prestataire notifie au Client toute violation de données personnelles affectant les données du Client, sans délai injustifié et au plus tard quarante-huit (48) heures après en avoir eu connaissance, par email au titulaire du compte.
10.2 La notification décrit, dans la mesure des informations disponibles au moment de son envoi : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, et les mesures prises ou proposées. Les informations manquantes sont communiquées au fur et à mesure, sans que leur absence retarde la notification initiale.
10.3 Il appartient au Client, en qualité de responsable de traitement, de notifier le cas échéant l'autorité de contrôle et les personnes concernées. Le Prestataire ne procède à aucune notification aux autorités ni aux personnes concernées à la place du Client, sauf obligation légale lui incombant en propre.
10.4 Le Prestataire documente toute violation constatée et coopère avec le Client à sa résolution.
Article 11. Documentation et audit
11.1 Le Prestataire met à disposition du Client, sur demande et au plus une fois par an, les informations nécessaires pour démontrer le respect de ses obligations, sous la forme d'une réponse écrite à un questionnaire de sécurité du Client. Le présent Accord, ses annexes et la politique de confidentialité constituent le premier niveau de cette documentation.
11.2 Un audit sur pièces ou sur site peut être conduit par le Client ou par un auditeur indépendant qu'il mandate, à condition que cet auditeur ne soit pas un concurrent du Prestataire, dans les conditions suivantes : au plus une fois par an, sur préavis écrit de trente (30) jours accompagné d'un plan d'audit, pendant les heures ouvrées, sans perturber l'activité du Prestataire, et sous engagement de confidentialité. L'audit ne peut porter sur les données ou les systèmes d'autres clients.
11.3 Les frais de l'audit sont à la charge du Client, y compris le temps que le Prestataire y consacre, sauf si l'audit révèle un manquement substantiel du Prestataire à ses obligations, auquel cas les frais sont à la charge de ce dernier.
11.4 Le Prestataire peut satisfaire à une demande d'audit en produisant, s'il en dispose, les rapports d'audit ou de test d'intrusion réalisés par un tiers indépendant.
Article 12. Sort des données
12.1 Pendant le contrat. Le Client peut à tout moment exporter l'intégralité des données d'un client final au format CSV, depuis le service, sans demande préalable ni frais.
12.2 À l'expiration de la période d'essai ou de l'abonnement. La surveillance s'interrompt. Les données demeurent consultables et exportables pendant quatre vingt dix (90) jours. Un email est adressé au titulaire du compte quinze (15) jours avant l'échéance. Au terme de ce délai, les données de l'espace de travail sont supprimées.
12.3 Suppression en cours de contrat. La suppression d'un client final place ses données en corbeille pendant trente (30) jours, période durant laquelle la restauration reste possible, puis déclenche leur suppression définitive et automatique. Une purge immédiate peut être demandée par écrit à privacy@useolen.com et est exécutée sans délai injustifié.
12.4 Sauvegardes. Les données supprimées disparaissent immédiatement du service. Elles subsistent dans les sauvegardes chiffrées jusqu'à leur rotation, soit au plus trente (30) jours, à l'issue de laquelle elles ne sont plus restaurables.
12.5 Ce qui subsiste. Subsistent après suppression : les agrégats anonymisés visés à l'article 13, qui ne permettent d'identifier ni le Client, ni ses clients finals, ni un achat individuel ; et les entrées du journal d'activité de l'espace de travail, dont l'objet a disparu. Le Prestataire peut par ailleurs conserver les données nécessaires au respect de ses obligations légales, notamment comptables, pour les seules durées légales.
Article 13. Statistiques agrégées et anonymisées
13.1 Le Client autorise le Prestataire à produire, à partir des données traitées, des statistiques exclusivement agrégées et anonymisées, aux fins d'améliorer le service et de publier des analyses relatives au marché du netlinking.
13.2 Le Prestataire garantit qu'aucun de ces agrégats ne permet d'identifier le Client, ses clients finals ou un achat individuel, qu'aucune donnée d'un espace de travail n'est accessible depuis un autre, et qu'un seuil minimal d'observations distinctes est appliqué avant tout affichage ou toute publication.
13.3 Le Client peut s'opposer à l'inclusion de ses données dans ces agrégats, à tout moment, depuis les réglages de son espace de travail, sans conséquence sur le service ni sur son abonnement.
13.4 Les résultats ainsi anonymisés ne constituent plus des données personnelles et peuvent être conservés et exploités par le Prestataire au delà du terme du contrat.
Article 14. Responsabilité
14.1 La responsabilité du Prestataire au titre du présent Accord est soumise aux limitations prévues aux conditions générales de vente.
14.2 Chaque partie supporte les conséquences de ses propres manquements. Conformément à l'article 82 du RGPD, si les deux parties étaient tenues responsables d'un même dommage, chacune ne répond qu'à hauteur de sa part de responsabilité.
14.3 Le Client garantit le Prestataire contre toute réclamation de tiers résultant d'un manquement à ses obligations au titre de l'article 4.
Article 15. Droit applicable et juridiction
Le présent Accord est régi par le droit français. Tout litige relève de la compétence du tribunal de commerce de Fréjus, après tentative de résolution amiable.
Annexe 1. Description du traitement
Nature des opérations réalisées : collecte, enregistrement, organisation, structuration, conservation, consultation, extraction, mise à disposition, effacement.
Finalités : fourniture du service Olen, soit la consolidation d'un portefeuille de liens par client final, sa surveillance automatisée, la production d'alertes, et la génération de rapports destinés aux clients finals du Client.
Catégories de personnes concernées :
- les clients finals du Client, lorsqu'il s'agit de personnes physiques (entrepreneurs individuels, freelances désignés par leur nom) ;
- toute personne dont un nom figurerait, du fait du Client, dans une zone de saisie libre ou dans un fichier importé.
Catégories de données traitées :
- nom ou dénomination du client final, adresse de son site ;
- données de campagne et de liens : adresses de pages web, textes d'ancre, dates, prix d'achat, prix de vente, source d'achat, états constatés ;
- contenu des zones de saisie libre (notes, noms de campagnes, noms de sources) ;
- contenu des fichiers importés par le Client ;
- éléments de personnalisation des rapports (logo, couleur).
Ce que le service ne collecte pas : le service ne comporte aucun champ d'adresse email, de téléphone ou d'adresse postale pour un client final. Le Prestataire n'adresse aucune communication aux clients finals du Client. Le partage d'un rapport s'effectue par une adresse web à jeton, que le Client transmet lui même par ses propres moyens.
Données sensibles : aucune. Le service n'est pas conçu pour en traiter et le Client s'interdit d'en verser.
Durée du traitement : durée du contrat, augmentée des périodes de conservation prévues à l'article 12.