Accord de sous-traitance — DPA
Mis à jour le 27/08/2026 — Version 1.0
Parties
Le Sous-traitant : Avin Concept, SASU au capital de 2 000 €, SIREN 814 062 816, 15 rue de Verdun, 68100 Mulhouse, représentée par Abraham SELLAM, Président (ci-après « Edavora »).
Le Responsable de traitement : l'Organisation abonnée au service Edavora (synagogue, consistoire, association ou tout autre organisme communautaire) (ci-après « l'Organisation »).
Le présent Accord de sous-traitance (ci-après « DPA ») est conclu en application de l'article 28 du Règlement (UE) 2016/679 (RGPD) et constitue une annexe aux Conditions Générales de Vente. Il est réputé accepté par l'Organisation dès la souscription au service Edavora.
Article 1 — Objet et durée
Le présent DPA définit les conditions dans lesquelles Edavora traite des données à caractère personnel pour le compte de l'Organisation dans le cadre de la fourniture du service de gestion de communauté Edavora. Il s'applique pendant toute la durée de l'abonnement et jusqu'à la suppression complète des données à son issue.
Article 2 — Nature, finalités et catégories de données traitées
| Catégorie de données | Finalité du traitement |
|---|---|
| Données d'identification des membres (nom, prénom, date de naissance, coordonnées) | Gestion du fichier membres, envoi de communications communautaires |
| Données familiales (conjoint, enfants, statut religieux) | Gestion des inscriptions aux événements, célébrations religieuses, yartzheits |
| Données financières (dons, cotisations, reçus fiscaux) | Comptabilité, gestion des dons, édition de reçus fiscaux (art. 200 CGI) |
| Données de santé (allergies, besoins spécifiques) | Organisation d'événements (repas, colonies de vacances) |
| Données funéraires (sépultures, commémorations) | Gestion du cimetière, rappels de yartzheits |
| Données de connexion des administrateurs | Authentification, sécurité, audit trail |
| Signalements de sécurité, incidents | Gestion de la sûreté des locaux communautaires |
Les personnes concernées sont : les membres de l'Organisation, leurs familles, les administrateurs et bénévoles.
Article 3 — Obligations d'Edavora (sous-traitant)
Edavora s'engage à :
- 3.1 Traitement sur instruction : ne traiter les données personnelles que sur instruction documentée de l'Organisation, telle qu'exprimée dans les CGV et le présent DPA, sauf obligation légale contraire.
- 3.2 Confidentialité : n'autoriser l'accès aux données qu'aux personnes habilitées soumises à une obligation de confidentialité (contrat de travail ou accord de confidentialité).
- 3.3 Sécurité : mettre en œuvre les mesures techniques et organisationnelles appropriées, notamment : chiffrement AES-256-GCM des données sensibles, TLS 1.2+ pour les transmissions, 2FA obligatoire pour les accès administrateurs, journaux d'audit, sauvegardes quotidiennes chiffrées avec rétention 30 jours, isolation des données par organisation (base de données dédiée par tenant).
- 3.4 Notification de violation : notifier l'Organisation dans un délai de 72 heures après avoir eu connaissance d'une violation de données personnelles, avec toutes les informations requises par l'art. 33.3 RGPD.
- 3.5 Assistance aux droits des personnes : aider l'Organisation à honorer les demandes d'exercice de droits (accès, rectification, effacement, portabilité) dans les délais légaux.
- 3.6 Analyse d'impact : fournir à l'Organisation toute information nécessaire à la réalisation d'une analyse d'impact (AIPD) si requis.
- 3.7 Suppression ou restitution : à l'issue du contrat, selon le choix de l'Organisation : (a) restituer l'ensemble des données dans un format exportable standard, ou (b) procéder à leur suppression sécurisée dans les 30 jours. Une attestation de suppression peut être fournie sur demande.
- 3.8 Audit : mettre à disposition de l'Organisation toute information nécessaire pour démontrer le respect des obligations du présent DPA et contribuer aux audits diligentés par l'Organisation ou un tiers mandaté, sous réserve d'un préavis raisonnable et d'un accord de confidentialité.
Article 4 — Sous-traitants ultérieurs autorisés
L'Organisation autorise Edavora à recourir aux sous-traitants ultérieurs suivants :
| Sous-traitant | Rôle | Pays |
|---|---|---|
| Infomaniak Network SA | Hébergement, stockage des données | Suisse (décision d'adéquation UE) |
| Stripe Inc. | Traitement des paiements par carte et SEPA | USA / Irlande (CCT) |
| Brevo (Sendinblue SA) | Envoi d'e-mails transactionnels | France / UE |
| Infomaniak / Infobip | Envoi de SMS | Suisse / Croatie (CCT) |
Edavora informera l'Organisation de tout changement concernant ces sous-traitants ultérieurs (ajout ou remplacement) avec un préavis de 30 jours. L'Organisation peut s'y opposer par écrit dans ce délai ; à défaut d'opposition, le changement est réputé accepté.
Chaque sous-traitant ultérieur est soumis à des obligations de protection des données équivalentes à celles du présent DPA.
Article 5 — Transferts hors EEE
Tout transfert de données vers un pays hors de l'Espace Économique Européen s'effectue sous l'une des garanties prévues par le RGPD (décision d'adéquation, clauses contractuelles types adoptées par la Commission européenne). Aucun transfert non encadré n'est effectué.
Article 6 — Droit applicable
Le présent DPA est soumis au droit français et au RGPD. Tout litige relatif à son interprétation ou son exécution relève des tribunaux compétents du ressort de Mulhouse.
Ce document constitue l'accord de sous-traitance (DPA) proposé par Edavora. Il est réputé accepté par l'Organisation lors de la souscription au service.