Aller au contenu
Passavo
Menu

Contrat de sous-traitance

Si vous vendez des billets via Passavo, nous traitons les données de vos visiteurs sur votre ordre. Le présent contrat fixe ce que cela implique. Il s'applique automatiquement dès que vous acceptez nos conditions générales ; vous n'avez rien à signer séparément.

Version du 24 septembre 2026

1. Parties et raison d'être de ce contrat

Le présent contrat s'applique entre l'organisation qui utilise Passavo — le RESPONSABLE DU TRAITEMENT — et Fades Management EOOD, Legis Center, Blvd. 6-ti Septemvri 152, Office 3-8B, 4000 Plovdiv, Bulgarije, numéro d'entreprise 208607050 — le SOUS-TRAITANT.

L'article 28 du RGPD oblige un responsable du traitement à fixer par écrit, avec chaque sous-traitant, ce que celui-ci peut faire des données. Cette page est ce document.

Elle fait partie des conditions générales. Si vous avez besoin de votre propre modèle pour un dossier de subside ou un marché public, écrivez-nous à info@passavo.eu : nous le signons.

Là où ce contrat et les conditions générales se contredisent au sujet du traitement de données à caractère personnel, c'est ce contrat qui prime.

2. Objet, nature et finalité

OBJET : le traitement des données à caractère personnel des visiteurs et des acheteurs de l'organisation, dans la mesure où cela est nécessaire au fonctionnement de la plateforme.

NATURE DU TRAITEMENT : collecter, conserver, consulter, organiser, transmettre aux services que l'organisation a connectés elle-même, et effacer.

FINALITÉ : la vente des billets, leur délivrance et leur contrôle, la caisse sur place, la communication avec l'acheteur au sujet de sa commande, et le reporting à l'organisation. Rien d'autre.

Nous n'utilisons pas ces données à nos propres fins. Nous n'en tirons pas de profils, nous n'entraînons rien avec, nous ne les vendons pas et nous ne les utilisons pas pour servir d'autres clients.

3. Durée

Le présent contrat entre en vigueur dès que l'organisation commence à utiliser la plateforme et court aussi longtemps que le contrat principal.

Ce qui doit par nature continuer à s'appliquer plus longtemps — la confidentialité, ainsi que les accords sur la restitution et l'effacement — reste applicable après la fin.

4. Types de données et personnes concernées

PERSONNES CONCERNÉES : les visiteurs et acheteurs de l'organisation, ainsi que les personnes à qui l'organisation donne elle-même accès à son compte.

TYPES DE DONNÉES :

  • identification : nom et adresse e-mail, et ce que l'organisation ajoute par ailleurs à son formulaire de commande ;
  • données de commande : quels billets, quel créneau horaire, montant et statut de paiement ;
  • données de billet : le numéro de billet, la carte wallet lorsque l'acheteur le choisit, et le moment du scan à l'entrée ;
  • le numéro d'une carte de tarif solidaire, lorsque l'organisation travaille avec le tarif solidaire ;
  • données techniques : adresse IP et heure dans les journaux.

PAS DE CATÉGORIES PARTICULIÈRES. La plateforme n'est pas destinée aux données relatives à la santé, aux convictions religieuses, aux opinions politiques, à l'orientation sexuelle ou à l'origine ethnique, et l'organisation veille à ne pas en introduire — pas davantage dans un champ libre ou dans une remarque jointe à une commande.

Un numéro de carte de tarif solidaire n'est pas en soi une catégorie particulière, mais il dit quelque chose de la situation financière d'un visiteur. Nous le traitons donc avec le même soin : il n'est visible que pour qui en a besoin à la caisse.

5. Instructions

Nous ne traitons les données que sur instruction documentée de l'organisation. Cette instruction se compose du présent contrat, des conditions générales, et des réglages que l'organisation effectue dans son compte. Ce qu'elle y paramètre est ce que nous exécutons.

Si le droit de l'Union européenne ou celui d'un État membre nous oblige à un traitement pour lequel il n'y a pas d'instruction, nous en informons l'organisation au préalable, sauf si ce droit l'interdit.

Si nous estimons qu'une instruction est contraire au RGPD, nous le disons, et nous ne l'exécutons pas aveuglément.

6. Confidentialité

Seules les personnes qui ont besoin des données pour faire leur travail y ont accès. Chez nous, c'est un cercle restreint.

Toute personne qui y a accès est tenue au secret, et cette obligation subsiste après la fin de la collaboration.

L'accès à des fins d'assistance se fait à la demande de l'organisation, et il est journalisé.

7. Sécurité

Nous prenons des mesures techniques et organisationnelles appropriées (art. 32 RGPD). Concrètement :

  • CHIFFREMENT EN TRANSIT : tout le trafic vers et depuis la plateforme passe par TLS. Cela vaut aussi pour l'application de scan et pour les connexions avec les prestataires de paiement.
  • CHIFFREMENT AU REPOS : les mots de passe sont hachés avec une fonction de hachage moderne et lente. Les secrets tels que les clés d'un prestataire de paiement sont chiffrés dans la base de données, avec une clé qui ne se trouve pas dans cette base.
  • GESTION DES ACCÈS PAR RÔLE : ce que chacun peut voir ou faire dépend de son rôle dans sa propre organisation. Chaque requête est en outre liée à cette organisation, de sorte que les données de deux clients ne puissent pas se toucher.
  • JOURNAL EN AJOUT SEUL : le journal de caisse ne peut qu'être complété. Une vente enregistrée n'est plus modifiable ni effaçable après coup ; une erreur se corrige par une nouvelle ligne qui renvoie à l'ancienne. Pour les clients allemands, chaque transaction est en outre signée techniquement.
  • SAUVEGARDES : quotidiennes, conservées chiffrées, et nous testons si elles sont restaurables.
  • SÉPARATION DES ENVIRONNEMENTS : le développement et les tests ne tournent pas sur des données réelles de clients.
  • SUIVI : nous suivons les mises à jour du système et des composants sur lesquels il tourne, et nous conservons les journaux 90 jours afin de pouvoir analyser un incident.

Nous évaluons régulièrement ces mesures et pouvons les remplacer par des mesures au moins équivalentes.

8. Sous-traitants ultérieurs

L'organisation nous donne une autorisation générale de faire appel aux sous-traitants ultérieurs ci-dessous. Un contrat de sous-traitance est conclu avec chacun d'eux, qui impose au moins les mêmes obligations que celui-ci.

  • Contabo GmbH (DE) — serveurs et sauvegardes, dans un centre de données en Allemagne
  • Wattify B.V. (BE) — l'envoi et la réception de nos e-mails
  • Mollie B.V. (NL) — paiements des visiteurs, directement sur le compte de l'organisation (uniquement lorsque cela s'applique)
  • Stripe Payments Europe Ltd. (IE) — paiements des visiteurs, directement sur le compte de l'organisation (uniquement lorsque cela s'applique)
  • Payconiq International S.A. (LU) — paiements des visiteurs, directement sur le compte de l'organisation (uniquement lorsque cela s'applique)
  • Apple Inc. (US) — le billet sous forme de carte dans Apple Wallet (uniquement lorsque cela s'applique)
  • Google Ireland Ltd. (IE) — le billet sous forme de carte dans Google Wallet (uniquement lorsque cela s'applique)
  • publiq vzw (BE) — le tarif solidaire : contrôle du numéro de carte et enregistrement de la vente (uniquement lorsque cela s'applique)
  • fiskaly GmbH (DE) — la signature légalement obligatoire du journal de caisse pour les clients allemands (uniquement lorsque cela s'applique)
  • Apple Inc. / Google Ireland Ltd. (US/IE) — la diffusion et les mises à jour de l'application de scan (uniquement lorsque cela s'applique)

Si nous voulons en ajouter un ou en remplacer un, nous le faisons savoir par e-mail au moins 30 jours à l'avance. Si l'organisation y oppose une objection fondée, nous cherchons ensemble une solution ; si nous n'y parvenons pas, elle peut résilier sans frais pour la date à laquelle la modification entre en vigueur.

Nous restons pleinement responsables envers l'organisation de ce que fait un sous-traitant ultérieur.

9. Assistance lors des demandes des personnes concernées

Si un visiteur demande l'accès, la rectification, l'effacement, la limitation ou la portabilité de ses données, c'est l'organisation qui en décide — c'est elle la responsable, pas nous.

Nous l'y aidons avec des moyens techniques appropriés : rechercher, exporter et effacer les données d'un visiteur, elle le fait elle-même dans le système, à partir de son adresse e-mail — sur une commande ou sous Paramètres → Exporter les données. Ce qu'elle doit conserver légalement, comme les factures émises, est conservé. Si cela ne fonctionne pas, nous le faisons pour elle.

Si une telle demande nous parvient par erreur, nous n'y répondons pas nous-mêmes. Nous la transmettons à l'organisation dans les cinq jours ouvrables et faisons savoir au visiteur à qui il doit s'adresser.

Cette assistance est comprise dans le prix de l'abonnement. Ce n'est qu'en cas de nombre ou d'ampleur excessifs de demandes que nous pouvons facturer les coûts réels, et nous le disons alors à l'avance.

10. Assistance lors des analyses d'impact relatives à la protection des données

Si l'organisation doit réaliser une analyse d'impact relative à la protection des données (art. 35 RGPD) ou consulter son autorité de contrôle (art. 36 RGPD), nous fournissons les informations que nous seuls détenons : quelles données se trouvent où, comment elles sont sécurisées et qui d'autre les voit.

Nous aidons également au respect des articles 32 à 36 du RGPD, en proportion de la nature du traitement et de ce que nous savons raisonnablement.

11. Violations de données

Si nous constatons une violation de données à caractère personnel, nous informons l'organisation concernée dans les 48 heures suivant le constat. Pas dans les 72 heures : ces 72 heures sont le délai dans lequel ELLE doit informer son autorité de contrôle, et elle ne le tient que si elle l'apprend plus tôt de notre part.

Notre notification contient ce que nous savons à ce moment-là : ce qui s'est passé, quels types de données et combien de personnes concernées sont approximativement touchés, quelles sont les conséquences probables, et ce que nous y avons fait ou allons faire. Ce que nous ne savons pas encore, nous le disons honnêtement et nous le complétons dès que nous le savons.

Nous ne notifions pas à son autorité de contrôle au nom de l'organisation et nous n'informons pas nous-mêmes ses visiteurs : c'est sa décision. Nous l'y aidons en revanche.

12. Restitution et effacement à la fin

Si le contrat prend fin, l'organisation choisit : restitution ou effacement.

  • RESTITUTION : elle peut exporter elle-même ses données dans un format de fichier courant : en CSV, par liste ou tout ensemble dans un seul zip, sous Paramètres → Exporter les données. Cette possibilité reste ouverte 30 jours après la fin.
  • EFFACEMENT : ensuite, nous supprimons les données des systèmes actifs, et des sauvegardes dès que celles-ci expirent selon le cycle habituel.

Ce que nous devons légalement conserver — les factures, et le journal de caisse signé d'un client allemand — reste en place jusqu'à l'expiration de ce délai, et n'est utilisé à rien d'autre pendant cette période.

Si l'organisation le demande, nous confirmons l'effacement par écrit.

13. Audit

L'organisation peut vérifier que nous faisons ce qui est écrit ici. À sa demande, nous fournissons les informations nécessaires pour démontrer le respect de l'article 28 du RGPD.

Si elle souhaite un audit sur place ou par un auditeur indépendant, c'est possible, moyennant un préavis raisonnable, pendant les heures de bureau, au maximum une fois par an — et plus souvent lorsqu'il y a un motif concret, comme une violation de données.

L'auditeur ne peut pas être un concurrent et est tenu au secret. Les données d'autres clients restent en dehors de l'audit.

Les frais d'un audit sont à charge de l'organisation, sauf s'il en ressort que nous étions en défaut.

14. Modifications

Si la loi change, ou si la manière dont la plateforme fonctionne change, nous adaptons le présent contrat. Nous l'annonçons par e-mail au moins 30 jours à l'avance.

Si l'organisation n'est pas d'accord, elle peut résilier pour la date à laquelle la modification entre en vigueur, sans frais.

La date de version en haut de page indique quelle version vous lisez. La version qui a été acceptée lors de l'inscription est conservée auprès de l'organisation.

Des questions sur ce texte ? Écrivez-nous à info@passavo.eu