Accord de traitement des données

Entre Horizon CRM (Processeur) et Client (Contrôleur)

Date d'entrée en vigueur : 15 janvier 2026
Dernière mise à jour 8 janvier 2026

Télécharger la version PDF

1. Définitions

"Controller" désigne le Client (votre organisation) qui détermine les finalités et les moyens du traitement des Données Personnelles.

"Processor" signifie Horizon CRM, exploité par BuldoGroup, qui traite des Données Personnelles pour le compte du Responsable du traitement.

"Personal Data" désigne toute information relative à une personne physique identifiée ou identifiable telle que définie dans l'article 4(1) du RGPD.

"Processing" désigne toute opération effectuée sur des Données Personnelles, y compris la collecte, le stockage, l'utilisation, la divulgation ou la suppression.

"Data Subject" désigne une personne physique identifiable dont les Données Personnelles sont traitées.

"GDPR" signifie le Règlement (UE) 2016/679 (Règlement général sur la protection des données).

"Services" désigne le logiciel Horizon CRM et les services associés fournis par le Processeur.

"Subprocessor" désigne tout processeur de données tiers engagé par le Processeur.

2. Portée et Objectif

2.1 Objectif du traitement

Le Processeur traitera les Données Personnelles uniquement dans le but de fournir les Services au Responsable du traitement, y compris :

  • Services de gestion de la relation client (CRM)
  • Gestion des prospects et des contacts
  • Suivi du pipeline de ventes et génération de devis
  • Planification des tâches et des rendez-vous
  • Automatisation des e-mails et gestion de la communication
  • Génération de factures et tenue de dossiers financiers
  • Services de téléphonie VoIP (si activés)
  • Fonctionnalités alimentées par l'IA (rédaction d'e-mails, scoring des leads, enrichissement)
  • Analyse et rapports
2.2 Catégories de données

Les données personnelles traitées peuvent inclure :

  • Informations de contact (noms, adresses e-mail, numéros de téléphone, noms d'entreprise, titres de poste)
  • Données de communication (contenu des e-mails, enregistrements d'appels, journaux d'interaction)
  • Données transactionnelles (devis, factures, informations de paiement)
  • Données du compte utilisateur (identifiants de connexion, préférences utilisateur, journaux d'accès)
  • Données d'utilisation (vues de page, utilisation des fonctionnalités, horodatages)
  • Données techniques (adresses IP, informations sur les appareils, types de navigateurs)
2.3 Catégories de Sujets de Données
  • Employés et utilisateurs autorisés du contrôleur
  • Clients et prospects (leads) du contrôleur
  • Fournisseurs et partenaires commerciaux du contrôleur
2.4 Durée

Cet Accord restera en vigueur pendant la durée de l'abonnement aux Services, sauf s'il est résilié plus tôt conformément à la Section 11.

3. Obligations du Processeur

Le Processeur s'engage à :

  • Traitez uniquement sur instructions : Traitez les Données Personnelles uniquement sur les instructions documentées du Responsable du traitement, y compris en ce qui concerne les transferts de Données Personnelles vers des pays tiers ou des organisations internationales, sauf si la loi de l'UE ou d'un État membre l'exige.
  • Confidentialité : Assurez-vous que tout le personnel autorisé à traiter des Données Personnelles s'est engagé à la confidentialité ou est soumis à une obligation légale appropriée de confidentialité.
  • Mesures de sécurité : Mettez en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque (voir Section 6).
  • Engagement de sous-traitant : Engagez des sous-traitants uniquement avec l'autorisation écrite préalable du Responsable du traitement (voir Section 4).
  • Droits des personnes concernées : Aider le Responsable du traitement à répondre aux demandes d'exercice des droits des personnes concernées (voir Section 5).
  • Notification de violation : Notifier le Contrôleur sans délai excessif après avoir pris connaissance d'une violation de données personnelles (voir Section 8).
  • Assistance : Aidez le Contrôleur à garantir la conformité avec les obligations du RGPD, y compris les évaluations d'impact sur la protection des données et les consultations préalables avec les autorités de contrôle.
  • Suppression ou retour : Supprimez ou renvoyez toutes les Données Personnelles au Responsable après la fin des Services, sauf si la législation de l'UE ou d'un État membre exige leur stockage.
  • Coopération d'audit : Mettre à la disposition du Contrôleur toutes les informations nécessaires pour démontrer la conformité avec cet Accord et permettre des audits (voir Section 9).

4. Sous-traitants

4.1 Autorisation Générale

Le Responsable du traitement donne une autorisation générale au Sous-traitant pour engager les sous-traitants suivants. La liste complète est disponible dans notre Politique de confidentialité.

Sous-traitant Services Emplacement DPA/Confidentialité
Amazon Web Services (AWS) / Heroku Hébergement cloud, base de données, stockage de fichiers UE (Irlande) AWS DPA
Stripe Traitement des paiements UE/États-Unis (Cadre de protection des données) Stripe DPA
Google Cloud Platform Enrichissement par IA (API Gemini) UE Google DPA
OpenAI Fonctionnalités IA (GPT-4, Whisper) ÉTATS-UNIS OpenAI DPA
Telnyx Services de téléphonie VoIP US (conformité avec l'UE) Telnyx Privacy
Zadarma Services VoIP en marque blanche Chypre (UE) Zadarma Privacy
Pappers.fr Enrichissement des données d'entreprise France (UE) Pappers Privacy
Redis Labs Services de mise en cache UE Redis Privacy
Google Analytics Analyse et suivi de l'utilisation US/UE Google Ads DPA
B2BRouter / Storecove Réseau de facturation électronique Peppol Pays-Bas (UE) Storecove Privacy
4.2 Exigences des sous-traitants

Tous les sous-traitants doivent :

  • Signer un Accord de Traitement des Données avec le Sous-traitant
  • Se conformer aux exigences du RGPD
  • Mettez en œuvre des mesures de sécurité appropriées
  • Utilisez les Clauses Contractuelles Types (CCT) pour les transferts de données en dehors de l'UE.
4.3 Modifications des sous-traitants

Le Processeur doit informer le Contrôleur de tout changement prévu concernant l'ajout ou le remplacement de sous-traitants au moins 30 jours à l'avance par notification par e-mail et annonce sur le site web. Le Contrôleur peut s'opposer à de tels changements dans les 30 jours. Si le Contrôleur s'oppose, le Processeur ne doit pas engager le sous-traitant ou permettre au Contrôleur de résilier les Services sans pénalité.

5. Droits des personnes concernées

Le Processeur doit aider le Responsable du traitement à répondre aux demandes des Sujets de données exerçant leurs droits en vertu du RGPD, y compris :

  • Droit d'accès (Article 15) : Fournir une fonctionnalité d'exportation de données pour permettre aux Contrôleurs de répondre aux demandes d'accès. Les personnes concernées peuvent exporter leurs données au format JSON ou CSV.
  • Droit de rectification (Article 16) : Permettre aux Contrôleurs de mettre à jour et de corriger les Données Personnelles via l'interface des Services.
  • Droit à l'effacement (Article 17) : Fournir une fonctionnalité de suppression de compte avec une période de grâce de 30 jours, suivie de l'anonymisation des données.
  • Droit de restreindre le traitement (Article 18) : Permettre aux contrôleurs de suspendre temporairement le traitement grâce aux fonctionnalités de désactivation de compte.
  • Droit à la Portabilité des Données (Article 20) : Fournir une exportation de données structurées dans des formats lisibles par machine (JSON, CSV).
  • Droit d'Objecter (Article 21) : Respectez les indicateurs de désinscription par e-mail et les restrictions de traitement définies par les Contrôleurs.

Le Processeur répondra aux demandes d'assistance dans un délai de 5 jours ouvrables et fournira le support technique nécessaire pour permettre au Contrôleur de satisfaire les demandes des personnes concernées dans le délai légal de 30 jours.

6. Sécurité des données

Le Processeur met en œuvre les mesures de sécurité techniques et organisationnelles suivantes :

6.1 Mesures techniques
  • Chiffrement au repos : Toutes les données sensibles (mots de passe, clés API, identifiants) sont chiffrées à l'aide d'un chiffrement Fernet de 256 bits.
  • Chiffrement en transit : HTTPS/TLS 1.2+ pour toutes les transmissions de données, appliqué automatiquement par Heroku
  • Contrôles d'accès : Système de permissions basé sur les rôles avec plus de 200 capacités granulaires
  • Authentification : Hachage de mot de passe sécurisé utilisant PBKDF2 (par défaut de Django), authentification basée sur les sessions
  • Sécurité de la base de données : PostgreSQL avec mise en pool de connexions, sauvegardes automatisées, récupération à un instant donné
  • Sécurité du réseau : Protection par pare-feu, atténuation des DDoS via l'infrastructure Heroku
  • Journalisation : Pistes de vérification complètes pour les opérations sensibles, journalisation des actions administratives
6.2 Mesures organisationnelles
  • Formation du Personnel : Tout le personnel traitant des Données Personnelles reçoit une formation sur le RGPD.
  • Confidentialité : Tout le personnel lié par des accords de confidentialité
  • Réponse aux incidents : Plan de réponse aux violations de données documenté avec un délai de notification de 72 heures
  • Gestion des vulnérabilités : Mises à jour de sécurité régulières, analyse des dépendances, tests de pénétration
  • Sauvegarde et Récupération : Sauvegardes automatisées quotidiennes avec une rétention de 90 jours, plan de reprise après sinistre
  • Gestion des accès : Principe du moindre privilège, examens d'accès réguliers
6.3 Normes de sécurité

L'infrastructure du Processeur est conforme à :

  • Exigences de sécurité RGPD (Article 32)
  • La certification SOC 2 Type II de Heroku
  • Normes de sécurité AWS (fournisseur d'hébergement)

7. Conservation des données

Le Processeur conserve les Données Personnelles selon le calendrier suivant :

Type de données Période de conservation Raison
Comptes utilisateurs actifs et données CRM Durée de l'abonnement + 1 an Livraison de service, fenêtre de réactivation client
Comptes supprimés (données personnelles) période de grâce de 30 jours, puis anonymisé Droit à l'effacement RGPD, permettre la récupération de compte
Dossiers financiers (factures, paiements) 7 ans après la transaction Exigence légale (loi fiscale belge)
Enregistrements d'appels 6 mois Besoin commercial, proportionnalité RGPD
Journaux de communication par e-mail 90 jours Suivi de la délivrabilité, dépannage
Journaux de traitement de l'IA 30 jours Amélioration du modèle, débogage
Sauvegardes de la base de données 90 jours (roulant) Récupération après sinistre
Journaux de sécurité et d'accès 1 an Surveillance de la sécurité, audits de conformité
Enregistrements de consentement marketing Durée du consentement + 3 ans Preuve de consentement à des fins réglementaires

La suppression des données est appliquée par le biais de tâches automatisées Celery Beat s'exécutant quotidiennement. Les contrôleurs peuvent demander une suppression anticipée en contactant privacy@horizoncrm.eu.

8. Notification de violation de données

8.1 Chronologie des notifications

En cas de violation de données personnelles, le Sous-traitant doit notifier le Responsable du traitement :

  • Sans délai excessif : Dans les 24 heures suivant la prise de connaissance de la violation
  • Maximum 72 heures : Notification de violation complète dans les 72 heures
8.2 Contenu de la notification

La notification de violation doit inclure :

  • Nature de la violation (accès non autorisé, fuite de données, etc.)
  • Catégories et nombre approximatif de Sujets de Données affectés
  • Catégories et nombre approximatif d'enregistrements de données personnelles affectés
  • Conséquences probables de la violation
  • Mesures prises ou proposées pour remédier à la violation
  • Point de contact pour plus d'informations
8.3 Obligations du Responsable de traitement

À la réception de la notification de violation, le Responsable du traitement est responsable de :

  • Notifier l'Autorité belge de protection des données (APD/GBA) si nécessaire
  • Informer les Sujets de Données concernés en cas de risque élevé pour les droits et libertés
  • Documenter la violation dans les dossiers de conformité

9. Audits et Inspections

9.1 Documentation

Le Processeur mettra à la disposition du Responsable de traitement toutes les informations nécessaires pour démontrer la conformité avec le présent Accord, y compris :

  • Cet Accord de Traitement des Données
  • Politique de confidentialité et liste des sous-traitants
  • Documentation des mesures de sécurité
  • Politiques de conservation des données
  • Procédures de réponse aux incidents
9.2 Audits

Le Processeur devra permettre et contribuer aux audits, y compris les inspections, menées par le Responsable ou un auditeur mandaté par le Responsable, sous réserve de :

  • Un préavis raisonnable (30 jours minimum)
  • Calendrier et portée convenus mutuellement
  • Obligations de confidentialité pour les auditeurs
  • Aucune interruption des opérations commerciales
  • Le contrôleur supporte les coûts de l'audit
9.3 Certifications tierces

Le Processeur s'appuie sur la certification SOC 2 Type II de Heroku et les normes de sécurité AWS. Le Responsable du traitement peut demander des copies de ces certifications au lieu de réaliser des audits directs de l'infrastructure.

10. Responsabilité et Indemnisation

10.1 Plafond de responsabilité

La responsabilité cumulative totale du Processeur découlant de ou liée à cet Accord ne dépassera pas le montant payé par le Responsable du traitement au Processeur au cours des 12 mois précédant la réclamation, sauf pour :

  • Négligence grave ou faute intentionnelle
  • Violations des obligations de confidentialité
  • Violations des lois sur la protection des données
10.2 Responsabilité du processeur

Le Responsable du traitement sera responsable des dommages causés par le traitement lorsque :

  • Il n'a pas respecté les obligations du RGPD spécifiquement dirigées vers les sous-traitants, ou
  • Il a agi en dehors ou contrairement aux instructions légales du Responsable.
10.3 Responsabilité du contrôleur

Le Responsable devra indemniser et dégager de toute responsabilité le Sous-traitant des réclamations découlant de :

  • Instructions de traitement illégales du responsable
  • Non-conformité du responsable de traitement aux obligations du RGPD
  • Violation des droits des personnes concernées par le responsable du traitement

11. Résiliation

11.1 Résiliation des services

Cet Accord prendra fin automatiquement à la résiliation de l'abonnement aux Services.

11.2 Retour ou Suppression des Données

À la résiliation, le Processeur devra, au choix du Responsable du traitement :

  • Supprimer : Supprimez toutes les Données Personnelles et certifiez la suppression par écrit, ou
  • Retour : Retourner toutes les Données Personnelles au Responsable dans un format lisible par machine couramment utilisé (JSON/CSV)
11.3 Exceptions

Le Processeur peut conserver les Données Personnelles dans la mesure requise par :

  • Droit de l'UE ou d'un État membre (par exemple, la législation fiscale belge exigeant la conservation des documents financiers pendant 7 ans)
  • Systèmes de sauvegarde, soumis à suppression dans les 90 jours selon le calendrier de conservation
11.4 Calendrier de résiliation
  • fenêtre de 30 jours : Le contrôleur a 30 jours après la fin de l'abonnement pour demander l'exportation des données.
  • Après 30 jours : Toutes les données personnelles anonymisées (remplacées par des espaces réservés 'Utilisateur Supprimé')
  • Après 90 jours : Toutes les copies de sauvegarde supprimées
Informations de contact

Délégué à la protection des données / Contact pour la vie privée :

Email: privacy@horizoncrm.eu
Address: BuldoGroup, Belgium
Response Time: Dans un délai de 5 jours ouvrables

Acceptation de l'accord

En vous inscrivant aux services Horizon CRM, vous (le Responsable) acceptez les termes de cet Accord de Traitement des Données. Cet Accord fait partie de votre abonnement aux Services et est juridiquement contraignant.

Pour toute question concernant cet Accord de Traitement des Données, contactez privacy@horizoncrm.eu
Ce document est disponible en anglais, néerlandais et français.