Accord de traitement des données
Entre Horizon CRM (Processeur) et Client (Contrôleur)
Date d'entrée en vigueur : 15 janvier 2026
Dernière mise à jour 8 janvier 2026
Valeur du contenu
1. Définitions
"Controller" désigne le Client (votre organisation) qui détermine les finalités et les moyens du traitement des Données Personnelles.
"Processor" signifie Horizon CRM, exploité par BuldoGroup, qui traite des Données Personnelles pour le compte du Responsable du traitement.
"Personal Data" désigne toute information relative à une personne physique identifiée ou identifiable telle que définie dans l'article 4(1) du RGPD.
"Processing" désigne toute opération effectuée sur des Données Personnelles, y compris la collecte, le stockage, l'utilisation, la divulgation ou la suppression.
"Data Subject" désigne une personne physique identifiable dont les Données Personnelles sont traitées.
"GDPR" signifie le Règlement (UE) 2016/679 (Règlement général sur la protection des données).
"Services" désigne le logiciel Horizon CRM et les services associés fournis par le Processeur.
"Subprocessor" désigne tout processeur de données tiers engagé par le Processeur.
2. Portée et Objectif
2.1 Objectif du traitement
Le Processeur traitera les Données Personnelles uniquement dans le but de fournir les Services au Responsable du traitement, y compris :
- Services de gestion de la relation client (CRM)
- Gestion des prospects et des contacts
- Suivi du pipeline de ventes et génération de devis
- Planification des tâches et des rendez-vous
- Automatisation des e-mails et gestion de la communication
- Génération de factures et tenue de dossiers financiers
- Services de téléphonie VoIP (si activés)
- Fonctionnalités alimentées par l'IA (rédaction d'e-mails, scoring des leads, enrichissement)
- Analyse et rapports
2.2 Catégories de données
Les données personnelles traitées peuvent inclure :
- Informations de contact (noms, adresses e-mail, numéros de téléphone, noms d'entreprise, titres de poste)
- Données de communication (contenu des e-mails, enregistrements d'appels, journaux d'interaction)
- Données transactionnelles (devis, factures, informations de paiement)
- Données du compte utilisateur (identifiants de connexion, préférences utilisateur, journaux d'accès)
- Données d'utilisation (vues de page, utilisation des fonctionnalités, horodatages)
- Données techniques (adresses IP, informations sur les appareils, types de navigateurs)
2.3 Catégories de Sujets de Données
- Employés et utilisateurs autorisés du contrôleur
- Clients et prospects (leads) du contrôleur
- Fournisseurs et partenaires commerciaux du contrôleur
2.4 Durée
Cet Accord restera en vigueur pendant la durée de l'abonnement aux Services, sauf s'il est résilié plus tôt conformément à la Section 11.
3. Obligations du Processeur
Le Processeur s'engage à :
- Traitez uniquement sur instructions : Traitez les Données Personnelles uniquement sur les instructions documentées du Responsable du traitement, y compris en ce qui concerne les transferts de Données Personnelles vers des pays tiers ou des organisations internationales, sauf si la loi de l'UE ou d'un État membre l'exige.
- Confidentialité : Assurez-vous que tout le personnel autorisé à traiter des Données Personnelles s'est engagé à la confidentialité ou est soumis à une obligation légale appropriée de confidentialité.
- Mesures de sécurité : Mettez en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque (voir Section 6).
- Engagement de sous-traitant : Engagez des sous-traitants uniquement avec l'autorisation écrite préalable du Responsable du traitement (voir Section 4).
- Droits des personnes concernées : Aider le Responsable du traitement à répondre aux demandes d'exercice des droits des personnes concernées (voir Section 5).
- Notification de violation : Notifier le Contrôleur sans délai excessif après avoir pris connaissance d'une violation de données personnelles (voir Section 8).
- Assistance : Aidez le Contrôleur à garantir la conformité avec les obligations du RGPD, y compris les évaluations d'impact sur la protection des données et les consultations préalables avec les autorités de contrôle.
- Suppression ou retour : Supprimez ou renvoyez toutes les Données Personnelles au Responsable après la fin des Services, sauf si la législation de l'UE ou d'un État membre exige leur stockage.
- Coopération d'audit : Mettre à la disposition du Contrôleur toutes les informations nécessaires pour démontrer la conformité avec cet Accord et permettre des audits (voir Section 9).
4. Sous-traitants
4.1 Autorisation Générale
Le Responsable du traitement donne une autorisation générale au Sous-traitant pour engager les sous-traitants suivants. La liste complète est disponible dans notre Politique de confidentialité.
| Sous-traitant | Services | Emplacement | DPA/Confidentialité |
|---|---|---|---|
| Amazon Web Services (AWS) / Heroku | Hébergement cloud, base de données, stockage de fichiers | UE (Irlande) | AWS DPA |
| Stripe | Traitement des paiements | UE/États-Unis (Cadre de protection des données) | Stripe DPA |
| Google Cloud Platform | Enrichissement par IA (API Gemini) | UE | Google DPA |
| OpenAI | Fonctionnalités IA (GPT-4, Whisper) | ÉTATS-UNIS | OpenAI DPA |
| Telnyx | Services de téléphonie VoIP | US (conformité avec l'UE) | Telnyx Privacy |
| Zadarma | Services VoIP en marque blanche | Chypre (UE) | Zadarma Privacy |
| Pappers.fr | Enrichissement des données d'entreprise | France (UE) | Pappers Privacy |
| Redis Labs | Services de mise en cache | UE | Redis Privacy |
| Google Analytics | Analyse et suivi de l'utilisation | US/UE | Google Ads DPA |
| B2BRouter / Storecove | Réseau de facturation électronique Peppol | Pays-Bas (UE) | Storecove Privacy |
4.2 Exigences des sous-traitants
Tous les sous-traitants doivent :
- Signer un Accord de Traitement des Données avec le Sous-traitant
- Se conformer aux exigences du RGPD
- Mettez en œuvre des mesures de sécurité appropriées
- Utilisez les Clauses Contractuelles Types (CCT) pour les transferts de données en dehors de l'UE.
4.3 Modifications des sous-traitants
Le Processeur doit informer le Contrôleur de tout changement prévu concernant l'ajout ou le remplacement de sous-traitants au moins 30 jours à l'avance par notification par e-mail et annonce sur le site web. Le Contrôleur peut s'opposer à de tels changements dans les 30 jours. Si le Contrôleur s'oppose, le Processeur ne doit pas engager le sous-traitant ou permettre au Contrôleur de résilier les Services sans pénalité.
5. Droits des personnes concernées
Le Processeur doit aider le Responsable du traitement à répondre aux demandes des Sujets de données exerçant leurs droits en vertu du RGPD, y compris :
- Droit d'accès (Article 15) : Fournir une fonctionnalité d'exportation de données pour permettre aux Contrôleurs de répondre aux demandes d'accès. Les personnes concernées peuvent exporter leurs données au format JSON ou CSV.
- Droit de rectification (Article 16) : Permettre aux Contrôleurs de mettre à jour et de corriger les Données Personnelles via l'interface des Services.
- Droit à l'effacement (Article 17) : Fournir une fonctionnalité de suppression de compte avec une période de grâce de 30 jours, suivie de l'anonymisation des données.
- Droit de restreindre le traitement (Article 18) : Permettre aux contrôleurs de suspendre temporairement le traitement grâce aux fonctionnalités de désactivation de compte.
- Droit à la Portabilité des Données (Article 20) : Fournir une exportation de données structurées dans des formats lisibles par machine (JSON, CSV).
- Droit d'Objecter (Article 21) : Respectez les indicateurs de désinscription par e-mail et les restrictions de traitement définies par les Contrôleurs.
Le Processeur répondra aux demandes d'assistance dans un délai de 5 jours ouvrables et fournira le support technique nécessaire pour permettre au Contrôleur de satisfaire les demandes des personnes concernées dans le délai légal de 30 jours.
6. Sécurité des données
Le Processeur met en œuvre les mesures de sécurité techniques et organisationnelles suivantes :
6.1 Mesures techniques
- Chiffrement au repos : Toutes les données sensibles (mots de passe, clés API, identifiants) sont chiffrées à l'aide d'un chiffrement Fernet de 256 bits.
- Chiffrement en transit : HTTPS/TLS 1.2+ pour toutes les transmissions de données, appliqué automatiquement par Heroku
- Contrôles d'accès : Système de permissions basé sur les rôles avec plus de 200 capacités granulaires
- Authentification : Hachage de mot de passe sécurisé utilisant PBKDF2 (par défaut de Django), authentification basée sur les sessions
- Sécurité de la base de données : PostgreSQL avec mise en pool de connexions, sauvegardes automatisées, récupération à un instant donné
- Sécurité du réseau : Protection par pare-feu, atténuation des DDoS via l'infrastructure Heroku
- Journalisation : Pistes de vérification complètes pour les opérations sensibles, journalisation des actions administratives
6.2 Mesures organisationnelles
- Formation du Personnel : Tout le personnel traitant des Données Personnelles reçoit une formation sur le RGPD.
- Confidentialité : Tout le personnel lié par des accords de confidentialité
- Réponse aux incidents : Plan de réponse aux violations de données documenté avec un délai de notification de 72 heures
- Gestion des vulnérabilités : Mises à jour de sécurité régulières, analyse des dépendances, tests de pénétration
- Sauvegarde et Récupération : Sauvegardes automatisées quotidiennes avec une rétention de 90 jours, plan de reprise après sinistre
- Gestion des accès : Principe du moindre privilège, examens d'accès réguliers
6.3 Normes de sécurité
L'infrastructure du Processeur est conforme à :
- Exigences de sécurité RGPD (Article 32)
- La certification SOC 2 Type II de Heroku
- Normes de sécurité AWS (fournisseur d'hébergement)
7. Conservation des données
Le Processeur conserve les Données Personnelles selon le calendrier suivant :
| Type de données | Période de conservation | Raison |
|---|---|---|
| Comptes utilisateurs actifs et données CRM | Durée de l'abonnement + 1 an | Livraison de service, fenêtre de réactivation client |
| Comptes supprimés (données personnelles) | période de grâce de 30 jours, puis anonymisé | Droit à l'effacement RGPD, permettre la récupération de compte |
| Dossiers financiers (factures, paiements) | 7 ans après la transaction | Exigence légale (loi fiscale belge) |
| Enregistrements d'appels | 6 mois | Besoin commercial, proportionnalité RGPD |
| Journaux de communication par e-mail | 90 jours | Suivi de la délivrabilité, dépannage |
| Journaux de traitement de l'IA | 30 jours | Amélioration du modèle, débogage |
| Sauvegardes de la base de données | 90 jours (roulant) | Récupération après sinistre |
| Journaux de sécurité et d'accès | 1 an | Surveillance de la sécurité, audits de conformité |
| Enregistrements de consentement marketing | Durée du consentement + 3 ans | Preuve de consentement à des fins réglementaires |
La suppression des données est appliquée par le biais de tâches automatisées Celery Beat s'exécutant quotidiennement. Les contrôleurs peuvent demander une suppression anticipée en contactant privacy@horizoncrm.eu.
8. Notification de violation de données
8.1 Chronologie des notifications
En cas de violation de données personnelles, le Sous-traitant doit notifier le Responsable du traitement :
- Sans délai excessif : Dans les 24 heures suivant la prise de connaissance de la violation
- Maximum 72 heures : Notification de violation complète dans les 72 heures
8.2 Contenu de la notification
La notification de violation doit inclure :
- Nature de la violation (accès non autorisé, fuite de données, etc.)
- Catégories et nombre approximatif de Sujets de Données affectés
- Catégories et nombre approximatif d'enregistrements de données personnelles affectés
- Conséquences probables de la violation
- Mesures prises ou proposées pour remédier à la violation
- Point de contact pour plus d'informations
8.3 Obligations du Responsable de traitement
À la réception de la notification de violation, le Responsable du traitement est responsable de :
- Notifier l'Autorité belge de protection des données (APD/GBA) si nécessaire
- Informer les Sujets de Données concernés en cas de risque élevé pour les droits et libertés
- Documenter la violation dans les dossiers de conformité
9. Audits et Inspections
9.1 Documentation
Le Processeur mettra à la disposition du Responsable de traitement toutes les informations nécessaires pour démontrer la conformité avec le présent Accord, y compris :
- Cet Accord de Traitement des Données
- Politique de confidentialité et liste des sous-traitants
- Documentation des mesures de sécurité
- Politiques de conservation des données
- Procédures de réponse aux incidents
9.2 Audits
Le Processeur devra permettre et contribuer aux audits, y compris les inspections, menées par le Responsable ou un auditeur mandaté par le Responsable, sous réserve de :
- Un préavis raisonnable (30 jours minimum)
- Calendrier et portée convenus mutuellement
- Obligations de confidentialité pour les auditeurs
- Aucune interruption des opérations commerciales
- Le contrôleur supporte les coûts de l'audit
9.3 Certifications tierces
Le Processeur s'appuie sur la certification SOC 2 Type II de Heroku et les normes de sécurité AWS. Le Responsable du traitement peut demander des copies de ces certifications au lieu de réaliser des audits directs de l'infrastructure.
10. Responsabilité et Indemnisation
10.1 Plafond de responsabilité
La responsabilité cumulative totale du Processeur découlant de ou liée à cet Accord ne dépassera pas le montant payé par le Responsable du traitement au Processeur au cours des 12 mois précédant la réclamation, sauf pour :
- Négligence grave ou faute intentionnelle
- Violations des obligations de confidentialité
- Violations des lois sur la protection des données
10.2 Responsabilité du processeur
Le Responsable du traitement sera responsable des dommages causés par le traitement lorsque :
- Il n'a pas respecté les obligations du RGPD spécifiquement dirigées vers les sous-traitants, ou
- Il a agi en dehors ou contrairement aux instructions légales du Responsable.
10.3 Responsabilité du contrôleur
Le Responsable devra indemniser et dégager de toute responsabilité le Sous-traitant des réclamations découlant de :
- Instructions de traitement illégales du responsable
- Non-conformité du responsable de traitement aux obligations du RGPD
- Violation des droits des personnes concernées par le responsable du traitement
11. Résiliation
11.1 Résiliation des services
Cet Accord prendra fin automatiquement à la résiliation de l'abonnement aux Services.
11.2 Retour ou Suppression des Données
À la résiliation, le Processeur devra, au choix du Responsable du traitement :
- Supprimer : Supprimez toutes les Données Personnelles et certifiez la suppression par écrit, ou
- Retour : Retourner toutes les Données Personnelles au Responsable dans un format lisible par machine couramment utilisé (JSON/CSV)
11.3 Exceptions
Le Processeur peut conserver les Données Personnelles dans la mesure requise par :
- Droit de l'UE ou d'un État membre (par exemple, la législation fiscale belge exigeant la conservation des documents financiers pendant 7 ans)
- Systèmes de sauvegarde, soumis à suppression dans les 90 jours selon le calendrier de conservation
11.4 Calendrier de résiliation
- fenêtre de 30 jours : Le contrôleur a 30 jours après la fin de l'abonnement pour demander l'exportation des données.
- Après 30 jours : Toutes les données personnelles anonymisées (remplacées par des espaces réservés 'Utilisateur Supprimé')
- Après 90 jours : Toutes les copies de sauvegarde supprimées
Informations de contact
Délégué à la protection des données / Contact pour la vie privée :
Email: privacy@horizoncrm.eu
Address: BuldoGroup, Belgium
Response Time: Dans un délai de 5 jours ouvrables
Acceptation de l'accord
En vous inscrivant aux services Horizon CRM, vous (le Responsable) acceptez les termes de cet Accord de Traitement des Données. Cet Accord fait partie de votre abonnement aux Services et est juridiquement contraignant.
Pour toute question concernant cet Accord de Traitement des Données, contactez privacy@horizoncrm.eu
Ce document est disponible en anglais, néerlandais et français.