Accord de traitement des données (DPA)

Accord relatif au traitement de données personnelles pour le compte d’un responsable du traitement, conformément à l’article 28 du RGPD

À qui s’adresse cet accord

Toute personne qui utilise Snapveil pour réunir les photos et vidéos d’un événement décide elle-même de la finalité et de l’étendue de cette collecte. Si l’organisateur est soumis au RGPD dans ce cadre, par exemple en tant qu’entreprise, association, école, agence ou photographe professionnel, il est responsable du traitement et Pivoda GbR traite les contenus de la galerie pour son compte. L’article 28 du RGPD impose un contrat à cet effet : le présent DPA.

Pour une fête privée, comme un mariage ou un anniversaire, cet accord n’est généralement pas nécessaire (article 2, paragraphe 2, point c, du RGPD). Les engagements ci-dessous concernant la sécurité, les sous-traitants ultérieurs et la suppression s’appliquent néanmoins.

Prise d’effet : pour toute utilisation professionnelle ou pour une organisation, cet accord fait partie du contrat dès l’acceptation des conditions générales. Aucune signature séparée n’est requise.

Téléchargement et exemplaire signé : vous pouvez télécharger l’accord au format PDF (en anglais). Pour obtenir un exemplaire signé par nos soins, écrivez à contact@snapveil.com.

Parties

Responsable du traitement (ci-après « Client ») : le client titulaire d’un compte organisateur Snapveil qui crée des événements.

Sous-traitant (ci-après « Prestataire ») :

Pivoda GbR Associés : Daniel Wagner, Jens Schwoon Friedensstraße 7 48151 Münster Allemagne E-mail : contact@snapveil.com

§ 1 Objet et durée

(1) Le présent accord a pour objet le traitement de données personnelles par le Prestataire pour le compte du Client dans le cadre de l’utilisation de Snapveil conformément aux conditions générales (ci-après « Contrat principal »).

(2) Il s’applique aux contenus que le Client et ses invités ajoutent aux galeries du Client. Le Prestataire est lui-même responsable du traitement des données utilisées pour ses propres finalités, notamment les données de compte du Client, de paiement et d’utilisation du site ; la politique de confidentialité s’y applique.

(3) La durée de cet accord correspond à celle du Contrat principal. Il prend fin dès que le Prestataire ne traite plus de données personnelles du Client.

§ 2 Nature et finalité du traitement

(1) Le Prestataire traite les données exclusivement pour fournir les services convenus : réception, stockage, préparation (génération d’aperçus), affichage, mise à disposition pour téléchargement et export, suppression de photos et vidéos dans les galeries, gestion des invités et de leurs droits, et envoi des e-mails de service liés aux galeries.

(2) Avec l’offre « Pro + AI », les fonctions IA et de localisation sont activées par défaut ; le Client peut les désactiver individuellement par événement. Lorsqu’elles sont activées, le traitement comprend aussi l’étiquetage et la description automatiques des photos, la création d’un index de recherche et la conversion des coordonnées GPS en noms de lieux. Les vidéos ne sont pas analysées par IA. Aucune détection ni aucun regroupement des visages n’a lieu ; aucune donnée biométrique n’est traitée.

(3) Le Prestataire n’utilise les données ni pour ses propres finalités, ni pour la publicité, ni pour entraîner des modèles d’IA ; il ne les vend pas.

(4) Les données sont stockées dans l’Union européenne. Un traitement dans un pays tiers intervient uniquement par les sous-traitants ultérieurs indiqués à l’annexe 2 et dans le respect des articles 44 et suivants du RGPD.

§ 3 Types de données et catégories de personnes concernées

(1) Types de données :

(2) Catégories de personnes concernées :

(3) Certaines photos et vidéos peuvent révéler des catégories particulières de données personnelles au sens de l’article 9 du RGPD. Le Prestataire ne recherche pas ces caractéristiques dans les contenus et n’en déduit ni catégories ni profils.

§ 4 Instructions

(1) Le Prestataire traite les données uniquement sur instruction documentée du Client, sauf obligation découlant du droit de l’Union ou d’un État membre. Dans ce cas, il informe le Client de cette obligation avant le traitement, sauf si la loi interdit cette information.

(2) Les instructions sont constituées par le Contrat principal, le présent accord et les paramètres et actions du Client dans l’application, par exemple la création ou suppression d’événements, l’activation de fonctions et l’attribution de droits. Toute instruction supplémentaire est adressée sous forme textuelle à contact@snapveil.com.

(3) Si le Prestataire estime qu’une instruction enfreint le droit de la protection des données, il en informe le Client sans retard injustifié. Il peut suspendre son exécution jusqu’à sa confirmation ou modification par le Client.

§ 5 Obligations du Client

(1) Le Client est responsable de la licéité du traitement, notamment de la base juridique de la collecte et de la mise à disposition des photos et vidéos, ainsi que de l’information des personnes conformément aux articles 13 et 14 du RGPD.

(2) Le Client informe le Prestataire sans retard injustifié des erreurs ou irrégularités qu’il constate dans le traitement.

§ 6 Confidentialité

Le Prestataire veille à ce que toutes les personnes autorisées à traiter les données s’engagent à la confidentialité ou soient soumises à une obligation légale appropriée. Seul un groupe très restreint de personnes accède aux systèmes de production. L’obligation de confidentialité se poursuit après la fin de cet accord.

§ 7 Mesures techniques et organisationnelles

(1) Le Prestataire met en œuvre les mesures requises par l’article 32 du RGPD. Leur état actuel est décrit à l’annexe 1.

(2) Ces mesures évoluent avec la technique. Le Prestataire peut les adapter sans réduire le niveau de protection. Les modifications substantielles sont documentées à l’annexe 1.

§ 8 Sous-traitants ultérieurs

(1) Le Client autorise de manière générale le recours à des sous-traitants ultérieurs. Ceux engagés à la conclusion du contrat sont indiqués à l’annexe 2 et réputés approuvés.

(2) Le Prestataire informe le Client au moins 30 jours avant d’engager un nouveau sous-traitant ou d’en remplacer un, par e-mail à l’adresse du compte. Durant ce délai, le Client peut s’y opposer sous forme textuelle pour un motif légitime relatif à la protection des données.

(3) En cas d’opposition sans solution amiable, chaque partie peut résilier le Contrat principal pour les événements concernés, avec effet à la date du changement.

(4) Le Prestataire impose contractuellement à chaque sous-traitant des obligations de protection des données essentiellement équivalentes à celles du présent accord. S’il est établi dans un pays tiers, le Prestataire veille au respect des articles 44 et suivants du RGPD, notamment au moyen d’une décision d’adéquation ou des clauses contractuelles types de la Commission européenne.

(5) Le Prestataire répond envers le Client du respect de leurs obligations par ses sous-traitants ultérieurs.

§ 9 Assistance concernant les droits des personnes

(1) Le Prestataire aide le Client, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes relevant des articles 12 à 22 du RGPD. L’application permet notamment de consulter, exporter et supprimer les contenus, ainsi que de retirer des invités et leurs contributions.

(2) Si une personne contacte directement le Prestataire au sujet d’une galerie du Client, celui-ci transmet la demande sans retard injustifié et n’y répond pas sans instruction du Client.

(3) Compte tenu de la nature du traitement et des informations à sa disposition, le Prestataire aide le Client à remplir les obligations des articles 32 à 36 du RGPD, notamment les analyses d’impact relatives à la protection des données.

§ 10 Notification des violations de données

(1) Le Prestataire informe le Client des violations de données personnelles le concernant sans retard injustifié après en avoir pris connaissance, par e-mail à l’adresse du compte.

(2) Dans la mesure où elles sont connues, la notification décrit la nature de la violation, les catégories de données, le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables ainsi que les mesures prises et proposées. Les informations indisponibles immédiatement sont fournies progressivement.

(3) Le Prestataire prend sans retard injustifié les mesures nécessaires pour sécuriser les données et limiter les effets négatifs possibles.

§ 11 Suppression et restitution

(1) Le Client peut télécharger les contenus à tout moment avec la fonction d’export et supprimer des éléments ou des événements entiers.

(2) Après expiration du stockage de l’offre (Free : 2 mois ; Pro et Pro + AI : 12 mois à compter de la création, augmentés des prolongations réservées), le Prestataire supprime les photos, vidéos, aperçus, métadonnées et résultats IA de l’événement. Plusieurs rappels par e-mail sont envoyés au Client avant la suppression pour lui permettre d’exporter les contenus.

(3) À la fin du Contrat principal, le Prestataire supprime les données après le délai d’export de 30 jours (§ 13 des conditions générales), sauf obligation légale de conservation. Les données des sauvegardes sont supprimées lors de leur écrasement selon le cycle habituel et ne sont plus traitées entre-temps.

(4) Sur demande, le Prestataire confirme la suppression sous forme textuelle.

§ 12 Preuves et audits

(1) Sur demande, le Prestataire met à disposition du Client les informations nécessaires pour démontrer le respect de l’article 28 du RGPD et du présent accord.

(2) Le Client peut vérifier ce respect lui-même ou par un auditeur tenu à la confidentialité. Les audits reposent prioritairement sur des informations écrites et l’examen des documents existants. Les audits sur site ont lieu après préavis raisonnable, pendant les heures d’ouverture et sans perturber l’exploitation ; ils sont limités à un par année civile, sauf motif concret.

(3) Pour les traitements dans les centres de données des sous-traitants ultérieurs, la preuve repose sur leurs rapports d’audit et certifications disponibles.

§ 13 Responsabilité

Les dispositions du Contrat principal (§ 16 des conditions générales) régissent la responsabilité des parties au titre du présent accord. La responsabilité envers les personnes concernées prévue à l’article 82 du RGPD reste inchangée.

§ 14 Dispositions finales

(1) En cas de conflit avec le Contrat principal, le présent accord prévaut pour la protection des données personnelles.

(2) Les modifications requièrent la forme textuelle. Le Prestataire peut modifier cet accord selon la procédure de modification prévue au Contrat principal.

(3) L’invalidité d’une disposition n’affecte pas les autres.

(4) Le droit allemand s’applique.

Annexe 1 : mesures techniques et organisationnelles

Confidentialité

Intégrité

Disponibilité et résilience

Procédures de vérification régulière

Annexe 2 : sous-traitants ultérieurs

Le paiement (Stripe), la connexion Google et la fenêtre de retours de l’espace organisateur (Featurebase) concernent uniquement les données propres du Client, dont le Prestataire est responsable du traitement. Ces services sont décrits dans la politique de confidentialité et ne constituent pas une sous-traitance ultérieure au sens du présent accord.


Cette traduction française est fournie à titre informatif à partir de l’Auftragsverarbeitungsvertrag allemand. En cas de divergence entre les versions française et allemande, la version allemande prévaut.

Dernière mise à jour : 20 septembre 2026