Accord de traitement des données
Version dpa-2026-09-15 · 15 septembre 2026
Contrat de sous-traitance conclu au titre de l'article 28 du RGPD. Il est accepté à la souscription et fait partie intégrante du contrat d'abonnement : il n'y a pas d'exemplaire séparé à signer.
Annexe au contrat d'abonnement / de licence MyDevis Version 1.5 du 15 septembre 2026
Version 1.5 : l'Annexe 3 (fiche n° 2) constate que Mistral n'utilise pas les contenus transmis pour entraîner ses modèles : l'option est désactivée sur le compte utilisé et l'accord de traitement des données de Mistral l'exclut alors. Aucune autre clause ne change.
Version 1.4 : le DPA, accepté à la souscription, ne se présente plus comme un projet et ne comporte plus de champs à compléter ni de bloc de signature. Le Client y est désigné comme la personne morale titulaire d'un droit d'usage du logiciel MyDevis, l'accord prend effet à son acceptation, et NoupiLink est représentée par son Directeur Général. La liste des sous-traitants ultérieurs est intégrée au document publié, dont elle constitue l'Annexe 3. Aucune obligation des Parties ne change.
Version 1.3 : l'Annexe 2 (contrôle d'accès) décrit les mesures désormais effectives en mode mot de passe : politique de mot de passe appliquée par le serveur, verrouillage de compte après échecs répétés, authentification multifacteur TOTP imposable par l'administrateur d'une entité. La version précédente déclarait l'absence de ces trois mesures ; aucune autre clause ne change.
Version 1.2 : l'article 4.9.1 décrit la restitution telle qu'elle est produite (image de base limitée aux données du Client, canal de remise nommé) et l'Annexe 1.5 déclare les enregistrements de facturation et l'attestation de suppression conservés après la purge.
Version 1.1 : mise en conformité de la rédaction avec le comportement réel du logiciel, à la suite de l'audit du 8 août 2026. Les articles 4.2, 4.7, 6 et 7 ainsi que l'Annexe 2 (contrôle d'accès, sauvegarde et continuité) ont été corrigés ou complétés. Aucune mesure n'a été retirée : ce qui a changé, c'est la description, qui décrit désormais ce que le logiciel fait et pas ce qu'il serait souhaitable qu'il fasse.
Entre les parties
NoupiLink, société par actions simplifiée au capital de 1 000 euros, immatriculée au RCS de Versailles sous le numéro 101 094 274, dont le siège social est situé 4 route de Choisel, 78460 Chevreuse, France, représentée par Monsieur Emilien Jolivet en qualité de Directeur Général,
Ci-après « le Sous-traitant » ou « NoupiLink »,
Et
La personne morale titulaire d'un droit d'usage du logiciel MyDevis, identifiée par les informations renseignées lors de sa souscription,
Ci-après « le Responsable de traitement » ou « le Client »,
Ensemble « les Parties ».
1. Objet
Le Client a souscrit auprès de NoupiLink un droit d'usage du logiciel MyDevis, plateforme de production, d'envoi et de suivi de devis pour opérateurs de transport de personnes (ci-après « le Service »).
L'exécution du Service conduit NoupiLink à traiter des données à caractère personnel pour le compte du Client. Le présent accord (ci-après « le DPA ») a pour objet de définir les conditions de ce traitement, conformément à l'article 28 du Règlement (UE) 2016/679 (ci-après « le RGPD »).
Le Client agit en qualité de responsable de traitement. NoupiLink agit en qualité de sous-traitant. Les données traitées demeurent la propriété et sous la responsabilité du Client.
Le DPA prévaut sur toute stipulation contraire du contrat principal pour ce qui concerne la protection des données personnelles.
2. Description du traitement
La nature, la finalité, la durée du traitement, les catégories de données et de personnes concernées sont décrites en Annexe 1.
Le mode d'hébergement retenu par le Client est précisé en Annexe 1, section 1.6. Deux modes existent :
- Mode hébergé (SaaS) : NoupiLink héberge le Service et la base de données sur son infrastructure, en France, chez OVH SAS.
- Mode sur site (on-premise) : le Service et la base de données sont installés sur un serveur appartenant au Client ou loué par lui. NoupiLink n'héberge alors aucune donnée du Client. Son intervention se limite à la maintenance à distance décrite à l'article 4.2, et aux transmissions vers les sous-traitants ultérieurs listés en Annexe 3, que le logiciel déclenche depuis le serveur du Client.
3. Durée
Le DPA prend effet à la date de son acceptation par le Client et demeure en vigueur pendant toute la durée du contrat principal, augmentée de la période nécessaire à la restitution et à la suppression des données prévues à l'article 4.9.
4. Obligations de NoupiLink
4.1 Traitement sur instruction documentée
NoupiLink ne traite les données que sur instruction documentée du Client. Le contrat principal, le présent DPA et les paramétrages effectués par le Client dans le Service constituent ces instructions.
NoupiLink informe immédiatement le Client si une instruction lui paraît constituer une violation du RGPD ou d'une autre disposition relative à la protection des données.
Lorsque NoupiLink est tenu de traiter des données en vertu du droit de l'Union ou du droit français, il en informe le Client avant le traitement, sauf interdiction légale de cette information.
4.2 Confidentialité et habilitation des personnes
NoupiLink veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation contractuelle de confidentialité, qui survit à la fin de leur mission.
L'accès aux données de production est strictement limité aux personnes habilitées de NoupiLink, nommément désignées, et aux seules fins de maintenance corrective, de traitement d'incident, d'assistance à l'utilisateur ou d'exécution d'une demande du Client. Cet accès s'effectue par connexion distante SSH authentifiée par clé cryptographique nominative.
La traçabilité s'établit comme suit : les actions effectuées par les utilisateurs dans l'application font l'objet d'une journalisation applicative conservée quatre-vingt-dix (90) jours ; les accès d'administration de NoupiLink, qui ne passent pas par l'application, sont journalisés au niveau du système d'exploitation du serveur (journaux SSH), selon la configuration de rétention de ce système. En mode sur site, ces journaux système résident sur le serveur du Client et demeurent sous son contrôle.
À la date de la présente version, deux personnes disposent de cet accès chez NoupiLink : Emilien Jolivet et Lucas Bigot. Toute évolution de cette liste est portée à la connaissance du Client dans les conditions de l'article 4.3.
Les destinataires des alertes techniques de production sont ces deux mêmes personnes.
4.3 Sécurité
NoupiLink met en œuvre les mesures techniques et organisationnelles appropriées au sens de l'article 32 du RGPD, décrites en Annexe 2.
Ces mesures peuvent évoluer, sans que le niveau de sécurité qu'elles procurent puisse être diminué. Le Client est informé de toute évolution substantielle dans les conditions de l'article 4.4.
4.4 Sous-traitance ultérieure
Le Client autorise NoupiLink à recourir aux sous-traitants ultérieurs listés en Annexe 3, pour les traitements et dans les périmètres qui y sont décrits.
NoupiLink informe le Client de tout projet d'ajout ou de remplacement d'un sous-traitant ultérieur au moins trente (30) jours calendaires avant sa mise en œuvre, par courrier électronique adressé au contact désigné par le Client.
Le Client peut, dans ce délai, s'opposer au changement pour un motif tenant à la protection des données. Les Parties recherchent alors une solution alternative raisonnable. À défaut d'accord dans les trente (30) jours suivant l'opposition, le Client peut résilier le contrat principal sans pénalité ni indemnité, la part d'abonnement correspondant à la période non exécutée lui étant restituée au prorata.
NoupiLink impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données au moins équivalentes à celles du présent DPA. NoupiLink demeure pleinement responsable envers le Client de l'exécution par ses sous-traitants ultérieurs de leurs obligations.
4.5 Assistance à l'exercice des droits des personnes
Le Service permet au Client de consulter, de rectifier et de supprimer les fiches de ses clients et de leurs interlocuteurs. Ces fonctions lui permettent de répondre par lui-même aux demandes de rectification et de suppression portant sur ces fiches.
Pour toute autre demande, notamment une demande d'accès consolidé à l'ensemble des données détenues sur une personne, un effacement complet (y compris les courriels entrants, les documents produits et les messages internes), une limitation du traitement, une opposition ou une portabilité au sens de l'article 20 du RGPD, le Service ne comporte pas de fonction dédiée : NoupiLink assiste le Client, sur demande écrite, dans un délai de dix (10) jours ouvrés, en tenant compte de la nature du traitement et des informations à sa disposition.
Si une personne concernée s'adresse directement à NoupiLink, celui-ci transmet la demande au Client sans délai et n'y répond pas de sa propre initiative, sauf à indiquer à la personne l'identité du responsable de traitement.
4.6 Assistance aux obligations du Client
NoupiLink assiste le Client, compte tenu de la nature du traitement et des informations dont il dispose, pour :
- garantir la sécurité des traitements (article 32 du RGPD) ;
- notifier une violation de données à l'autorité de contrôle et, le cas échéant, aux personnes concernées (articles 33 et 34) ;
- réaliser une analyse d'impact relative à la protection des données et, s'il y a lieu, la consultation préalable de l'autorité de contrôle (articles 35 et 36).
4.7 Notification des violations de données
NoupiLink notifie au Client toute violation de données à caractère personnel dont il a connaissance, dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance, par courrier électronique adressé au contact désigné par le Client.
La notification comprend, dans la mesure des informations disponibles au moment où elle est faite :
- la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés ;
- les conséquences probables ;
- les mesures prises ou proposées pour y remédier et en limiter les effets ;
- le point de contact chez NoupiLink.
Lorsque toutes ces informations ne peuvent être fournies dans le délai de quarante-huit heures, elles sont communiquées de manière échelonnée, sans délai indu. La qualification juridique de la violation et la notification à l'autorité de contrôle relèvent du Client.
NoupiLink tient une procédure écrite de détection, de qualification et de notification des violations, ainsi qu'un registre des violations conforme à l'article 33.5 du RGPD. Ces deux documents figurent en partie C de son registre des activités de traitement et sont communiqués au Client sur demande, dans les conditions de l'article 4.8.
Le Client est informé de l'état réel des moyens de détection : la supervision en place couvre la disponibilité, les erreurs applicatives et les traitements programmés ; elle ne comporte pas encore de règle d'alerte dédiée aux événements de sécurité, et les échecs d'authentification ne sont pas journalisés dans le journal applicatif. Le délai de quarante-huit heures court donc à compter de la connaissance effective de la violation, qui peut résulter d'une alerte technique, d'un signalement du Client ou d'un tiers, ou d'un constat lors d'une intervention. Le comblement de cette lacune est un chantier ouvert, porté à la connaissance du Client dans la fiche de réponse au questionnaire sécurité qui lui est remise.
4.8 Registre et mise à disposition des informations, audit
NoupiLink tient un registre des catégories d'activités de traitement effectuées pour le compte du Client, conformément à l'article 30.2 du RGPD.
NoupiLink met à la disposition du Client, sur demande écrite et dans un délai de trente (30) jours, les informations nécessaires pour démontrer le respect du présent DPA, à savoir : la description des mesures de sécurité en vigueur, la liste à jour des sous-traitants ultérieurs, l'extrait du registre relatif au Client, et le résultat du dernier test de restauration de sauvegarde.
Le Client peut, en outre, réaliser un audit par année civile, dans les conditions suivantes : préavis écrit de trente (30) jours, durée limitée à une journée ouvrée, réalisé par le Client ou par un tiers indépendant soumis à une obligation de confidentialité et n'étant pas un concurrent de NoupiLink, aux frais du Client, pendant les heures ouvrées, et sans perturbation du Service ni accès aux données d'autres clients. Un audit supplémentaire peut être réalisé à la suite d'une violation de données avérée affectant le Client.
4.9 Sort des données en fin de contrat
À l'expiration du contrat principal, quelle qu'en soit la cause, le point de départ des délais ci-dessous est le dernier jour de la période d'abonnement payée (ci-après « la date de fin »).
- Restitution. Le Client dispose d'un délai de trente (30) jours à compter de la date de fin pour demander la restitution de ses données. La restitution comprend une sauvegarde de la base de données limitée aux données du Client, au format PostgreSQL (archive
pg_dumpau format personnalisé, accompagnée des rôles et droits, restaurable avec les outils standards PostgreSQL) et une archive des documents stockés par le Service (devis au format PDF, pièces jointes reçues). En mode hébergé, la base étant mutualisée, la sauvegarde restituée est l'image de la seule base du Client, reconstituée à partir des données qui lui sont rattachées ; elle ne contient aucune donnée d'un autre client. Elle est délivrée dans les quinze (15) jours suivant la demande, par un moyen de transfert sécurisé (archive chiffrée, phrase secrète transmise par un canal distinct). Aucun export structuré table par table (par exemple au format CSV) n'est fourni au titre de la présente clause : les données restituées restent exploitables au moyen des outils PostgreSQL. Il appartient au Client de conserver cette restitution pour satisfaire ses propres obligations légales de conservation, notamment la conservation décennale des pièces contractuelles et comptables de l'article L123-22 du code de commerce, qui pèse sur lui et non sur NoupiLink. - Rétention post-contractuelle de douze (12) mois. Passée la date de fin, les données du Client sont conservées en l'état, sans aucun traitement autre que leur conservation, pendant douze (12) mois. Cette période a pour seul objet de permettre au Client de reprendre son abonnement sans perte de son historique, et de demander sa restitution au-delà du délai du point 1. Elle ne donne lieu à aucune exploitation, aucune analyse et aucun accès autre que ceux strictement nécessaires à la sécurité et à la maintenance des systèmes.
- Suppression. À l'issue de ces douze (12) mois, NoupiLink supprime les données du Client de ses systèmes de production, y compris les comptes utilisateurs, les documents produits et les pièces jointes stockées.
- Suppression anticipée sur demande. Le Client peut à tout moment, par écrit, exiger la suppression immédiate de ses données sans attendre le terme de la période du point 2. NoupiLink y procède dans les trente (30) jours.
- Sauvegardes. Les données présentes dans les sauvegardes disparaissent à l'expiration du cycle de rotation décrit en Annexe 2, soit au plus tard douze (12) mois après la suppression en production. Une sauvegarde étant une image complète de la base, elle ne peut pas être expurgée d'un Client en particulier : cette persistance résiduelle est une contrainte technique, non une conservation voulue. Pendant cette période, les sauvegardes restent soumises aux mesures de sécurité du présent DPA et ne font l'objet d'aucun traitement autre que leur conservation, puis leur destruction.
- NoupiLink atteste par écrit de la suppression, sur demande du Client.
- En mode sur site, les points 1 à 5 ne concernent que les éventuelles copies détenues par NoupiLink ; les données hébergées sur le serveur du Client restent en sa possession et relèvent de sa seule responsabilité.
5. Obligations du Client
Le Client garantit que :
- il dispose d'une base légale pour les traitements qu'il met en œuvre au moyen du Service, et qu'il a informé les personnes concernées conformément aux articles 13 et 14 du RGPD ;
- les instructions qu'il donne à NoupiLink sont licites ;
- il n'utilise pas les champs de saisie libre du Service (commentaires, informations complémentaires, messagerie interne) pour y consigner des données relevant de l'article 9 du RGPD (données dites sensibles) ni des données relatives à des infractions ;
- il paramètre correctement les droits d'accès de ses propres utilisateurs et procède sans délai à la désactivation des comptes des personnes quittant ses effectifs ;
- il désigne un contact chargé de recevoir les notifications prévues aux articles 4.4 et 4.7.
En mode sur site, le Client assume en outre la responsabilité de l'hébergement : sécurité physique du serveur, système d'exploitation, sauvegardes locales et accès réseau, sous réserve des prestations expressément confiées à NoupiLink au contrat principal.
6. Localisation des données et transferts hors Union européenne
Les données sont hébergées et traitées au sein de l'Union européenne.
Des traitements accessoires impliquent un opérateur soumis au droit d'un pays tiers, décrits en Annexe 3 :
- Microsoft (authentification des utilisateurs et lecture des boîtes de réception connectées par le Client) ;
- Google (résolution et complétion des adresses postales saisies dans le Service, lorsque ce fournisseur est retenu) ;
- Google également, pour la mise à disposition des polices de caractères de l'interface : le navigateur de tout utilisateur, y compris celui d'un visiteur du formulaire public, télécharge ces polices depuis les serveurs de Google, qui reçoit à cette occasion son adresse IP et son agent utilisateur. L'hébergement de ces polices par l'instance elle-même est en cours de livraison ; ce transfert cesse installation par installation, à la mise à jour de chacune, dans les conditions décrites à la fiche n° 10 de l'Annexe 3 ;
- OpenStreetMap Foundation (Royaume-Uni), qui exploite le service Nominatim utilisé en dernier recours pour convertir une adresse en coordonnées géographiques lorsque les fournisseurs précédents n'ont rien renvoyé ;
- Stripe (Irlande), pour les seuls modules de paiement, et uniquement s'ils sont activés : certaines opérations donnent lieu à un transfert vers les États-Unis, dans les conditions de la fiche n° 8 de l'Annexe 3.
Ces transferts s'appuient sur les clauses contractuelles types de la Commission européenne intégrées aux conditions de ces fournisseurs et, s'agissant de Google et Microsoft, sur leur certification au titre du EU-US Data Privacy Framework. S'agissant du Royaume-Uni, ils s'appuient sur la décision d'adéquation de la Commission européenne, renouvelée le 19 décembre 2025.
Le recours au service Google de géocodage peut être désactivé à la demande du Client (paramètre GEOCODING_PROVIDER). Le Service utilise alors la Base Adresse Nationale opérée par l'État français, puis, pour les seules adresses que celle-ci ne résout pas, le service Nominatim mentionné ci-dessus. Cette désactivation supprime le transfert vers Google mais ne rend pas le Service exempt de tout transfert hors Union européenne : le repli Nominatim demeure, et les polices de caractères continuent d'être servies par Google. Elle dégrade en outre la précision de la complétion d'adresses, sans empêcher le fonctionnement du Service.
7. Responsabilité et assurance
Chaque Partie répond des dommages causés par un traitement effectué en violation du RGPD dans les conditions de son article 82.
Assurance de responsabilité civile professionnelle. NoupiLink est titulaire d'une police d'assurance de responsabilité civile professionnelle dont les références figurent ci-dessous. Une attestation d'assurance est communiquée au Client sur simple demande.
| Assureur | MMA, représentée par son agent général EIRL Benoît Coudouel, 7 rue de la République, 84110 Vaison-la-Romaine |
| Police n° | 150395321 |
8. Dispositions générales
Le présent DPA est régi par le droit français. Tout litige relatif à sa formation, son interprétation ou son exécution relève de la compétence exclusive des tribunaux du ressort du siège social de NoupiLink, sauf disposition d'ordre public contraire.
Toute modification fait l'objet d'un avenant écrit, à l'exception des mises à jour des Annexes 2 et 3 effectuées dans les conditions prévues aux articles 4.3 et 4.4.
Si une stipulation du DPA est déclarée nulle, les autres demeurent en vigueur.
Annexe 1 — Description du traitement
1.1 Finalités
Production, envoi et suivi de devis de transport de personnes pour le compte du Client, et prestations associées : réception et analyse des demandes reçues par courrier électronique ou par formulaire, calcul tarifaire, génération et envoi des devis, relances commerciales, acceptation en ligne par le destinataire, suivi de l'activité, et le cas échéant encaissement en ligne.
1.2 Nature des opérations
Collecte, enregistrement, organisation, structuration, conservation, consultation, utilisation, communication par transmission, rapprochement, limitation, effacement.
1.3 Catégories de personnes concernées
| Catégorie | Origine |
|---|---|
| Utilisateurs du Client (personnel commercial, exploitation, direction) | Comptes créés par le Client |
| Clients et prospects du Client, et leurs interlocuteurs (associations, collectivités, établissements scolaires, comités d'entreprise, particuliers) | Saisie manuelle, formulaire public, demandes reçues par courriel |
| Contacts rattachés aux structures et partenaires du Client | Saisie manuelle |
| Expéditeurs des courriels reçus dans les boîtes de réception connectées par le Client | Boîtes connectées |
1.4 Catégories de données
| Catégorie | Exemples |
|---|---|
| Identification | civilité, nom, prénom |
| Coordonnées | adresse électronique, numéro de téléphone, adresse postale |
| Données professionnelles | raison sociale, SIRET, fonction, entité de rattachement |
| Données relatives à la demande de transport | adresses de départ, d'arrivée et d'étapes, dates et horaires, nombre de passagers, nature du groupe, commentaires libres |
| Contenu des courriels entrants et de leurs pièces jointes | contenu libre, déterminé par l'expéditeur |
| Messages échangés dans la messagerie interne du Service | contenu libre |
| Données de compte et d'authentification | adresse électronique professionnelle, identifiant Microsoft, rôle, appartenance à une entité |
| Données de connexion | adresse IP, agent utilisateur, horodatage des actions |
| Identifiants d'accès aux boîtes de réception connectées | chiffrés au repos, jamais restitués en clair par l'interface |
| Données de paiement (si le module d'encaissement est activé) | montant, référence, statut. Les données de carte bancaire sont saisies chez Stripe et ne transitent ni ne sont conservées par NoupiLink |
Aucune donnée relevant de l'article 9 du RGPD n'est collectée par construction. Les champs de saisie libre et le contenu des courriels entrants sont toutefois susceptibles d'en contenir du fait d'un tiers (par exemple la mention d'un handicap dans une demande de transport adapté). Le Client s'engage, à l'article 5, à ne pas en faire un usage délibéré, et NoupiLink applique à ces champs le même niveau de protection qu'au reste des données.
1.5 Durées de conservation
Le principe est unique : les données métier du Client sont conservées pendant toute la durée du contrat, sans effacement automatique, puis supprimées douze (12) mois après la fin de l'abonnement, selon l'article 4.9. Le Client est responsable de traitement : c'est à lui de décider si une donnée doit vivre plus ou moins longtemps que son besoin opérationnel, et il peut demander à tout moment des durées plus courtes ou la suppression immédiate.
| Donnée | Durée |
|---|---|
| Demandes et devis, aboutis ou non, et pièces associées | Durée du contrat, puis 12 mois après la date de fin (article 4.9) |
| Fiches clients et structures | Idem |
| Courriels entrants et pièces jointes reçues | Idem |
| Messages de la messagerie interne | Idem |
| Documents produits (devis au format PDF) | Idem |
| Comptes utilisateurs du Client | Idem |
| Journal d'activité (adresse IP, agent utilisateur) | 90 jours, en continu, y compris pendant le contrat |
| Journal d'authentification et jetons de session révoqués (composant d'authentification) | 90 jours, en continu, y compris pendant le contrat |
| Caches techniques d'adresses et d'itinéraires | Selon expiration technique, au maximum 12 mois |
| Sauvegardes | 14 quotidiennes, 8 hebdomadaires, 12 mensuelles, soit 12 mois au maximum |
| Enregistrements de facturation de l'éditeur (abonnement, factures de dépassement, alertes d'usage) et attestation de suppression (raison sociale, dates de fin et de purge, volumes supprimés) | Conservés après la suppression, au titre des obligations comptables de NoupiLink et de l'attestation de l'article 4.9.6. L'adresse email du contact administratif est effacée au moment de la purge |
Ce que ce tableau ne dit pas, volontairement. Il ne fixe aucune durée légale de conservation applicable au Client. La conservation décennale des pièces contractuelles et comptables (article L123-22 du code de commerce) est une obligation du Client, pas de NoupiLink : elle se satisfait par la restitution prévue à l'article 4.9.1, que le Client conserve chez lui. NoupiLink n'a aucune raison de détenir des données au-delà de la prestation qu'il rend.
1.6 Mode d'hébergement retenu par le Client
Le mode d'hébergement est celui de l'offre souscrite par le Client :
- Mode hébergé (SaaS) : hébergement par NoupiLink chez OVH SAS, 2 rue Kellermann, 59100 Roubaix, France. Données hébergées en France.
- Mode sur site (on-premise) : hébergement sur un serveur du Client. NoupiLink n'héberge aucune donnée du Client et n'en détient aucune copie, sous réserve des éléments strictement nécessaires au traitement d'un incident, supprimés à sa clôture.
Annexe 2 — Mesures techniques et organisationnelles
Contrôle d'accès
Le Service connaît deux modes d'authentification, dont les garanties ne sont pas les mêmes. Ce paragraphe les distingue, parce que les confondre reviendrait à promettre au Client d'un mode ce qui n'existe que dans l'autre.
- Mode annuaire (
AUTH_MODE=microsoft), retenu en mode sur site. L'authentification est déléguée au fournisseur d'identité du Client (Microsoft Entra ID / Azure AD). Les politiques de mot de passe, d'authentification multifacteur, d'accès conditionnel et de blocage après échecs répétés sont celles du Client et s'appliquent telles quelles. Le Service ne détient ni ne vérifie aucun mot de passe. - Mode mot de passe (
AUTH_MODE=password), retenu en mode hébergé. Les comptes sont gérés par le service d'authentification interne du Service, qui applique côté serveur : une politique de mot de passe (douze caractères minimum, avec minuscule, majuscule et chiffre), un verrouillage de compte de quinze minutes après cinq échecs en quinze minutes (mot de passe correct refusé pendant le verrou, verrouillages journalisés 90 jours), et une authentification multifacteur TOTP que l'administrateur d'une entité peut imposer à tous ses membres : le serveur refuse alors toute session sans second facteur, et l'accès d'un compte non équipé est suspendu jusqu'à l'activation. Le Client dont la politique interne impose une authentification multifacteur centralisée dans son annuaire peut préférer le mode annuaire. - Habilitations par rôle applicatif (administrateur, commercial, exploitation), et cloisonnement par entité : un utilisateur ne voit que les données des entités auxquelles il est rattaché.
- Cloisonnement par entité appliqué par l'API, qui rattache chaque requête à l'entité de l'utilisateur authentifié et filtre toute lecture et toute écriture sur cette entité. Ce filtrage n'est pas déclaratif : il est vérifié à chaque livraison par deux contrôles automatisés qui font échouer la construction, l'un statique (toute requête portant sur une table multi-entités doit porter un filtre d'entité ou une justification écrite), l'autre dynamique (chaque route de lecture authentifiée est rejouée contre une base ne contenant que les données d'une autre entité, et doit ne rien renvoyer). Le contrôle dynamique énonce lui-même son périmètre : il couvre les lectures, non les écritures ni les procédures stockées, que le contrôle statique couvre de son côté.
- En défense en profondeur, des politiques de sécurité au niveau des lignes (Row Level Security PostgreSQL) sont activées sur l'ensemble des tables de la base. Elles gouvernent les accès directs à la base de données ; le chemin applicatif, qui se connecte avec un rôle de service, n'y est pas soumis. Le cloisonnement du trafic applicatif repose donc sur le point précédent, et le RLS sur les accès directs.
- En mode sur site, le cloisonnement est de surcroît physique : la base de données du Client est installée sur son propre serveur et ne porte aucune donnée d'un autre client.
- Accès d'administration de NoupiLink limité aux personnes habilitées nommément désignées à l'article 4.2, par clé cryptographique, sans mot de passe partagé.
Chiffrement et protection des flux
- Chiffrement de bout en bout des échanges entre le navigateur et le Service (TLS 1.2 minimum, certificats renouvelés automatiquement).
- Chiffrement au repos des identifiants d'accès aux boîtes de réception connectées par le Client.
- Aucune donnée de carte bancaire n'est traitée ni stockée : la saisie s'effectue chez Stripe, prestataire certifié PCI-DSS niveau 1.
Journalisation et traçabilité
- Journal applicatif des actions sensibles, avec auteur, horodatage, adresse IP et agent utilisateur, conservé 90 jours.
- Historique fonctionnel des devis (création, modification, envoi, acceptation, refus) conservé pendant la durée de vie du devis.
- Journal technique des serveurs, sans donnée de contenu.
Sauvegarde et continuité
- Sauvegarde complète quotidienne, à 02h30 UTC, comprenant la base de données, les rôles et droits, et les documents stockés (devis au format PDF, pièces jointes).
- Contrôle d'intégrité par empreinte cryptographique à chaque sauvegarde.
- Test de restauration automatique hebdomadaire, tous les lundis : la sauvegarde la plus récente est restaurée dans une base jetable et son contenu est comparé au manifeste. Le test échoue si la dernière sauvegarde a plus de 48 heures, ce qui rend visible l'arrêt silencieux du dispositif.
- Conservation : 14 sauvegardes quotidiennes, 8 hebdomadaires, 12 mensuelles.
- Les sauvegardes sont stockées sur le serveur qu'elles sauvegardent, accès réservé au compte d'administration système, et ne sont pas chiffrées applicativement à ce jour.
- Perte de données maximale, selon le scénario :
| Scénario | Perte maximale |
|---|---|
| Incident logique : suppression accidentelle, erreur de migration, corruption applicative, la machine restant en service | 24 heures |
| Perte de la machine elle-même : destruction, indisponibilité définitive du serveur ou de son stockage | Non garantie à ce jour en mode hébergé. La copie hors site existe mais elle est déclenchée manuellement, sans périodicité garantie. Sa fréquence effective détermine la perte réelle, qui peut donc excéder 24 heures. Son automatisation est un chantier ouvert et déclaré. |
En mode sur site, ce second scénario ne concerne pas NoupiLink. Les sauvegardes sont produites sur le serveur du Client par le dispositif et le runbook que NoupiLink fournit ; leur externalisation relève de la politique de sauvegarde du Client, conformément à l'article 5.
Sécurité applicative
- Validation systématique des données entrantes et rejet des champs non déclarés.
- Refus par défaut de tout accès non explicitement autorisé.
- Limitation de débit sur les points d'entrée publics.
- En-têtes de sécurité HTTP, protection contre l'injection de contenu.
- Analyse statique de sécurité du code et audit des dépendances, exécutés chaque semaine.
- Batterie de tests et de contrôles automatisés bloquants exécutée à chaque modification, avant toute livraison.
Organisation
- Environnements de développement et de production distincts.
- Traçabilité complète des modifications du Service par système de gestion de versions.
- Procédure documentée de restauration après sinistre, testée.
- Personnel soumis à une obligation contractuelle de confidentialité.
Composants installés chez le Client (mode sur site)
En mode sur site, NoupiLink installe sur le serveur du Client, avec le Service, un agent de mise à jour (Watchtower). Cet agent interroge à intervalle régulier le registre d'images de NoupiLink et remplace les conteneurs du Service lorsqu'une nouvelle version a été publiée ; il dispose pour cela d'un accès au socket Docker de la machine.
Cet agent ne traite aucune donnée personnelle du Client. Ses seuls échanges sortants sont les requêtes de vérification de version adressées au registre d'images de NoupiLink. Rien n'est déployé chez le Client qui n'ait été construit, testé et publié par NoupiLink au préalable : la publication d'une version est un acte délibéré de NoupiLink, non un automatisme. Le gel de la version déployée et les conditions des mises à jour automatiques sont régis par le contrat de service.
Annexe 3 — Sous-traitants ultérieurs autorisés
Annexe 3 au DPA MyDevis Version 1.2 du 15 septembre 2026
Cette liste recense l'ensemble des prestataires auxquels NoupiLink recourt dans le cadre de l'exécution du service MyDevis et qui sont susceptibles d'accéder à des données à caractère personnel traitées pour le compte du Client.
Elle n'est pas rédigée de mémoire : elle est établie à partir de l'inventaire des appels sortants présents dans le code du Service, côté serveur comme côté navigateur, et de la liste des clés de configuration des services externes. La méthode de vérification est décrite en fin de document, pour que le Client puisse la refaire.
Toute évolution de cette liste est notifiée au Client au moins trente (30) jours avant sa mise en œuvre, conformément à l'article 4.4 du DPA.
Ce qui a changé en version 1.2. La fiche n° 2 constate que la non-réutilisation des contenus par Mistral pour l'entraînement est garantie par contrat : l'option d'amélioration des modèles est désactivée sur le compte utilisé depuis le 15 septembre 2026, et l'accord de traitement des données de Mistral l'exclut alors.
Ce qui a changé en version 1.1. À la suite de l'audit du 8 août 2026, trois fiches ont été ajoutées pour des destinataires qui recevaient déjà des données sans y figurer (n° 9 à 11), la fiche Stripe a été élargie au second rail de paiement, et les mentions relatives à Mistral et à la désactivation de Google ont été rectifiées : elles affirmaient des garanties qui n'étaient ni obtenues ni exactes.
1. Hébergement
| Prestataire | OVH SAS |
| Siège | 2 rue Kellermann, 59100 Roubaix, France |
| Prestation | Hébergement du serveur applicatif et de la base de données |
| Données concernées | L'ensemble des données du Client |
| Localisation | France |
| Transfert hors UE | Non |
| S'applique au mode | Hébergé (SaaS) uniquement |
En mode sur site, ce prestataire n'intervient pas. La base de données est installée sur le serveur du Client et n'est hébergée par aucun tiers.
2. Analyse automatique des demandes reçues par courriel
| Prestataire | Mistral AI SAS |
| Siège | 15 rue des Halles, 75001 Paris, France |
| Prestation | Extraction automatique des éléments d'une demande de transport (dates, adresses, effectifs, coordonnées) à partir du texte d'un courriel entrant |
| Données concernées | Contenu intégral du courriel entrant et de ses pièces jointes textuelles, incluant l'identité et les coordonnées de l'expéditeur |
| Localisation | Union européenne |
| Transfert hors UE | Non |
| S'applique au mode | Hébergé et sur site |
| Conditions | Traitement par appel d'interface de programmation, sans stockage du contenu chez NoupiLink au-delà du courriel d'origine déjà conservé dans le Service. |
| Conservation chez le prestataire | La politique publique de Mistral pour son offre d'interface de programmation prévoit une conservation glissante de trente (30) jours des requêtes et des réponses, à des fins de lutte contre l'abus. L'option de non-conservation (« Zero Data Retention ») n'est pas activée sur le compte utilisé. |
| Entraînement de modèles | Les contenus transmis par l'interface de programmation ne sont pas utilisés pour entraîner les modèles de Mistral. L'option d'amélioration des modèles (« Anonymous improvement data ») est désactivée sur le compte utilisé depuis le 15 septembre 2026, et l'accord de traitement des données de Mistral, intégré à ses conditions commerciales, exclut alors tout entraînement sur ces contenus, hors modèles expérimentaux que le Service n'utilise pas. |
C'est le traitement le plus sensible de la liste : le contenu libre d'un courriel peut contenir n'importe quelle information écrite par son expéditeur.
Sur son caractère facultatif, la rédaction antérieure était inexacte et est rectifiée ici. L'analyse automatique se déclenche de deux façons : à la réception d'un courriel dans une boîte que le Client a connectée, et à l'initiative d'un utilisateur habilité qui colle un texte de demande dans le Service pour le faire analyser. Cette seconde voie ne suppose aucune boîte connectée. Sur une boîte connectée, tout nouveau message reçu est transmis au modèle, sans filtre préalable de pertinence : le tri entre demande de transport et courrier sans rapport est effectué par le modèle lui-même, donc après transmission du message intégral au prestataire ; l'appel part du serveur du Service, jamais du navigateur. Il n'existe à ce jour aucun interrupteur technique permettant de désactiver la fonction : la clé d'accès au prestataire est requise au démarrage du Service. La renonciation à cette fonction est donc organisationnelle : ne connecter aucune boîte de réception et instruire les utilisateurs de ne pas employer la fonction d'analyse. Un interrupteur par entité est un chantier ouvert et déclaré.
3. Envoi des courriers électroniques
| Prestataire | Brevo SAS (anciennement Sendinblue) |
| Siège | 106 boulevard Haussmann, 75008 Paris, France |
| Prestation | Acheminement des courriels sortants : devis, relances, notifications, accusés de réception |
| Données concernées | Adresse électronique et nom du destinataire, contenu du message et du devis joint |
| Localisation | Union européenne |
| Transfert hors UE | Non |
| S'applique au mode | Hébergé et sur site |
4. Authentification et lecture des boîtes de réception
| Prestataire | Microsoft Ireland Operations Limited |
| Siège | One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irlande |
| Prestation | Authentification des utilisateurs (Microsoft Entra ID) et accès en lecture aux boîtes de réception que le Client a choisi de connecter |
| Données concernées | Identité et adresse électronique professionnelle des utilisateurs ; contenu des courriels des boîtes connectées |
| Localisation | Union européenne, avec accès possible depuis des pays tiers pour le support |
| Transfert hors UE | Possible, encadré par les clauses contractuelles types et la certification EU-US Data Privacy Framework |
| S'applique au mode | Hébergé et sur site |
Le Client est le titulaire de son propre abonnement Microsoft. NoupiLink n'y accède que par l'autorisation que le Client délivre lui-même, et qu'il peut révoquer à tout moment depuis sa console d'administration.
5. Résolution et complétion des adresses postales
| Prestataire | Google Ireland Limited |
| Siège | Gordon House, Barrow Street, Dublin 4, Irlande |
| Prestation | Complétion des adresses saisies et conversion en coordonnées géographiques (Places, Geocoding) |
| Données concernées | Adresses postales de départ, d'arrivée et d'étapes, sans identité associée |
| Localisation | Traitement susceptible d'intervenir hors Union européenne |
| Transfert hors UE | Oui, encadré par les clauses contractuelles types et la certification EU-US Data Privacy Framework |
| S'applique au mode | Hébergé et sur site |
| Désactivable | Partiellement, par deux leviers distincts. Sur demande du Client, le paramètre GEOCODING_PROVIDER bascule le géocodage effectué par le serveur sur la Base Adresse Nationale (voir n° 7) : il supprime les appels de géocodage à Google, et eux seuls. Il est sans effet sur la complétion d'adresse en cours de frappe (Places), qui appelle Google dans tous les cas ; celle-ci ne se désactive qu'en retirant la clé d'accès GOOGLE_MAPS_API_KEY de l'installation, ce qui dégrade la saisie d'adresse (formulaire public comme interface commerciale) en champ libre, sans suggestion. |
Seule l'adresse est transmise, jamais le nom du passager ni celui du client final. Pour la complétion en cours de frappe, l'adresse en cours de saisie est relayée à Google par le serveur du Service : le navigateur du visiteur ne contacte jamais Google directement pour cette fonction.
Portée exacte de la désactivation, rectifiée en version 1.1. Deux chemins distincts mènent à Google, gouvernés par deux réglages sans rapport. Le paramètre GEOCODING_PROVIDER supprime tout appel de géocodage à Google côté serveur ; il ne coupe pas la complétion en cours de frappe, dont la désactivation suppose le retrait de la clé GOOGLE_MAPS_API_KEY, au prix d'un champ d'adresse réduit à la saisie libre. Enfin, même Google entièrement coupé, le Service n'est pas exempt de transfert hors Union européenne, et il serait inexact de le présenter ainsi : les adresses que la Base Adresse Nationale ne résout pas sont soumises en dernier recours au service Nominatim, exploité au Royaume-Uni (voir n° 9), et les polices de caractères de l'interface continuent d'être servies par Google (voir n° 10). Le Client dont la politique interne proscrit tout transfert hors Union européenne doit être informé de ces points, qui ne sont pas couverts par le paramètre GEOCODING_PROVIDER.
6. Calcul d'itinéraires et de péages
| Prestataire | Mappy SAS |
| Siège | 5 rue Bellini, 92800 Puteaux, France |
| Prestation | Calcul des distances, durées et coûts de péage entre deux points |
| Données concernées | Adresses ou coordonnées de départ, d'arrivée et d'étapes, sans identité associée |
| Localisation | France |
| Transfert hors UE | Non |
| S'applique au mode | Hébergé et sur site |
Les appels partent du serveur du Service, y compris pour les calculs déclenchés depuis le formulaire public de demande de devis : le navigateur du visiteur ne contacte jamais Mappy directement.
7. Base Adresse Nationale
| Opérateur | État français (DINUM / IGN), api-adresse.data.gouv.fr |
| Prestation | Complétion et géocodage des adresses. Fournisseur par défaut du géocodage côté serveur, et premier maillon de la chaîne de résolution lorsque Google est désactivé |
| Données concernées | Adresses postales, sans identité associée |
| Localisation | France |
| Transfert hors UE | Non |
| S'applique au mode | Hébergé et sur site |
Ce service ne couvre que les adresses françaises et n'en résout pas la totalité. Les adresses qu'il ne reconnaît pas sont soumises au service Nominatim (n° 9).
8. Encaissement en ligne
| Prestataire | Stripe Payments Europe Limited |
| Siège | The One Building, 1 Grand Canal Street Lower, Dublin 2, Irlande |
| Prestation | Deux modules distincts, chacun activable séparément : (a) règlement d'un devis accepté ; (b) liens de paiement et factures autonomes, émis par le Client sans devis rattaché, à destination d'un payeur qu'il désigne lui-même |
| Données concernées | Identité et adresse électronique du payeur, intitulé de la prestation, montant, taxe, référence, statut, et pour le module (b) la facture au format PDF produite par Stripe. Les données de carte bancaire sont saisies directement chez Stripe et ne transitent jamais par MyDevis. |
| Localisation | Union européenne, avec transferts vers les États-Unis pour certaines opérations |
| Transfert hors UE | Oui, encadré par les clauses contractuelles types |
| S'applique au mode | Hébergé et sur site, uniquement pour les modules activés |
| Qualification | Stripe agit en qualité de responsable de traitement autonome pour les besoins de la lutte contre la fraude et de ses obligations réglementaires |
Deux rails, deux comptes connectés. Le module (a) et le module (b) encaissent sur deux comptes Stripe Connect distincts, avec des points de réception d'événements et des secrets de signature distincts. Le module (b) se distingue du module (a) par le fait que le payeur n'est pas nécessairement un client ayant reçu un devis : le Client saisit son nom et son adresse électronique pour lui adresser un lien de paiement. Ce rail est couvert par la fiche A.5 du registre des traitements.
9. Géocodage de dernier recours
| Prestataire | OpenStreetMap Foundation (service Nominatim, nominatim.openstreetmap.org) |
| Siège | St John's Innovation Centre, Cowley Road, Cambridge CB4 0WS, Royaume-Uni |
| Prestation | Conversion d'une adresse en coordonnées géographiques, appelée uniquement lorsque les fournisseurs précédents n'ont rien renvoyé pour cette adresse |
| Données concernées | Adresse postale saisie, sans identité associée ; adresse IP du serveur du Client ou de NoupiLink selon le mode, l'appel partant du serveur et non du navigateur |
| Localisation | Royaume-Uni |
| Transfert hors UE | Oui, fondé sur la décision d'adéquation de la Commission européenne relative au Royaume-Uni, renouvelée le 19 décembre 2025 |
| S'applique au mode | Hébergé et sur site |
| Désactivable | Non à ce jour. Ce repli est inconditionnel : il intervient que le géocodeur principal soit Google ou la Base Adresse Nationale. |
Ce prestataire était absent de la version 1.0 de la présente annexe. Il est ajouté ici, et la portée de la désactivation de Google (n° 5) a été corrigée en conséquence.
10. Polices de caractères de l'interface
| Prestataire | Google Ireland Limited (services fonts.googleapis.com et fonts.gstatic.com) |
| Siège | Gordon House, Barrow Street, Dublin 4, Irlande |
| Prestation | Mise à disposition des polices de caractères utilisées par l'interface du Service |
| Données concernées | Aucune donnée métier. Le navigateur de chaque utilisateur, y compris celui d'un visiteur anonyme du formulaire public de demande de devis, se connecte aux serveurs de Google, qui reçoit à cette occasion son adresse IP, son agent utilisateur et la page d'origine de la requête |
| Localisation | Traitement susceptible d'intervenir hors Union européenne |
| Transfert hors UE | Oui, encadré par les clauses contractuelles types et la certification EU-US Data Privacy Framework |
| S'applique au mode | Hébergé et sur site |
| Désactivable | Pas par paramétrage. La suppression suppose de servir les polices depuis l'instance elle-même. |
Point d'attention en marque blanche : lorsque le formulaire public est intégré dans le site du Client, cette connexion part de la page du Client et sous son nom de domaine. Elle doit donc figurer dans l'information que le Client donne à ses propres visiteurs.
Suppression en cours. L'hébergement des polices par l'instance elle-même est développé depuis l'audit du 8 août 2026. La présente fiche est maintenue tant que toutes les installations n'exécutent pas la version qui en résulte : une modification du code ne supprime le transfert qu'à partir du moment où l'image applicative correspondante est déployée, ce qui, en mode sur site, dépend du calendrier de mise à jour du serveur du Client. Elle sera retirée, avec mention explicite de la date, lorsque plus aucune installation en service n'appellera Google pour ses polices.
11. Annuaires publics d'entreprises et d'établissements
| Opérateurs | État français : recherche-entreprises.api.gouv.fr (répertoires SIRENE et RNA, opéré par la DINUM) et data.education.gouv.fr (annuaire des établissements et calendrier scolaire, portail du ministère de l'Éducation nationale opéré par Opendatasoft SAS, France) |
| Prestation | Recherche d'une entreprise, d'une association, d'une collectivité ou d'un établissement scolaire pour préremplir une fiche client ; récupération du calendrier des vacances scolaires pour le calcul tarifaire |
| Données concernées | Le terme de recherche saisi (raison sociale ou nom d'établissement) et, pour les appels partant du navigateur, l'adresse IP et l'agent utilisateur de l'utilisateur. Aucune identité de personne physique n'est transmise volontairement |
| Localisation | France |
| Transfert hors UE | Non |
| S'applique au mode | Hébergé et sur site |
Récapitulatif
| N° | Prestataire | Pays | Hors UE | Désactivable | Concerne le mode sur site |
|---|---|---|---|---|---|
| 1 | OVH | France | Non | Non | Non |
| 2 | Mistral AI | France | Non | Non par paramétrage, seulement par renonciation d'usage | Oui |
| 3 | Brevo | France | Non | Non | Oui |
| 4 | Microsoft | Irlande | Possible | Oui | Oui |
| 5 | Google (géocodage et complétion) | Irlande | Oui | Géocodage : oui, par paramètre ; complétion : seulement par retrait de la clé d'accès | Oui |
| 6 | Mappy | France | Non | Non | Oui |
| 7 | Base Adresse Nationale | France | Non | Non | Oui |
| 8 | Stripe | Irlande | Oui | Oui (deux modules optionnels) | Oui |
| 9 | OpenStreetMap Foundation (Nominatim) | Royaume-Uni | Oui (adéquation) | Non | Oui |
| 10 | Google (polices de caractères) | Irlande | Oui | Non | Oui |
| 11 | Annuaires publics de l'État français | France | Non | Non | Oui |
Aucun prestataire d'analyse d'audience, de publicité ou de revente de données n'intervient dans le service MyDevis.
Prestataires n'accédant pas aux données personnelles
Mentionnés par transparence, ils n'ont pas la qualité de sous-traitant ultérieur car ils ne traitent aucune donnée du Client :
- GitHub Inc. : hébergement du code source et des images applicatives. Le code ne contient aucune donnée du Client.
- Let's Encrypt : émission des certificats de chiffrement.
- OSRM (
router.project-osrm.org) : calcul d'itinéraire alternatif à Mappy, présent dans le code mais non retenu en production ; il n'est utilisé que si le paramètreROUTING_PROVIDERvaut explicitementosrm, ce qui n'est le cas sur aucune installation. S'il venait à l'être, il ne recevrait que des coordonnées géographiques, et le présent document serait mis à jour dans les conditions de l'article 4.4 du DPA.
Le site vitrine mydevis.link et le formulaire de commande sont hébergés sur la même infrastructure OVH en France, et ne traitent aucune donnée du Client au sens du DPA.
Comment cette liste est établie, et comment la vérifier
Une liste de sous-traitants ne vaut que par la méthode qui la produit. Celle-ci est reconstituée à chaque révision à partir de quatre sources, dans le dépôt du Service :
- l'inventaire des appels sortants du serveur, obtenu en relevant toutes les adresses distantes présentes dans le code du serveur ;
- la table de correspondance entre noms de domaine et prestataires utilisée par la supervision des appels sortants, qui compte et chronomètre chaque appel externe : un prestataire non listé y apparaît sous l'étiquette « autre » ;
- la déclaration des variables de configuration, qui recense toute clé d'accès à un service externe ;
- côté navigateur, la politique de sécurité de contenu servie avec l'application, qui énumère limitativement les origines que la page est autorisée à contacter : aucun appel sortant du navigateur ne peut exister sans y figurer.
Le croisement de ces quatre sources est ce qui a fait apparaître, lors de l'audit du 8 août 2026, les destinataires n° 9 à 11 absents de la version 1.0. La règle de mise à jour de l'article 4.4 du DPA se lit donc concrètement : toute modification de l'une de ces quatre sources déclenche la révision de la présente annexe.