Émis en septembre 2026
1.1 Objet
La présente Convention de Traitement des Données (ci-après « DPA ») définit les conditions dans lesquelles SUBNOTO SAS (ci-après « Subnoto » ou le « Sous-traitant ») traite des données personnelles pour le compte du client professionnel (ci-après le « Client » ou le « Responsable du traitement ») dans le cadre des services de signature électronique décrits dans les Conditions Générales d’Utilisation (subnoto.com/terms) et les Conditions Générales de Vente (subnoto.com/terms-of-sale).
1.2 Article 28 du RGPD
Le présent DPA constitue le contrat écrit exigé par l’article 28 du Règlement (UE) 2016/679 (RGPD) et par le droit français applicable en matière de protection des données. Il fait partie intégrante du contrat entre les parties, avec les CGU et les CGV.
1.3 Hiérarchie
Pour le traitement des données personnelles en qualité de sous-traitant, le présent DPA prévaut sur les CGU et les CGV. Pour les questions commerciales, tarifaires, de plafond de responsabilité et de résiliation, les CGV prévalent. Les traitements effectués par Subnoto en qualité de responsable du traitement pour les données relatives aux Comptes sont décrits dans la politique de confidentialité disponible à l’adresse subnoto.com/privacy et sont hors du champ du présent DPA.
Les termes définis dans les CGU ou les CGV ont la même signification dans le présent DPA. En outre :
« Données personnelles » : toute information se rapportant à une personne physique identifiée ou identifiable traitée par Subnoto pour le compte du Client au titre du présent DPA.
« Traitement » : toute opération effectuée sur des Données personnelles, au sens de l’article 4 du RGPD.
« Données des Documents » : les données personnelles contenues dans les Documents soumis à signature, ainsi que les données personnelles figurant dans les métadonnées d’enveloppe et les dossiers de preuve générés pour fournir le service de signature (identité du signataire, coordonnées fournies par le Client, horodatages, empreintes cryptographiques et journaux d’audit).
« Enclave sécurisée » : un environnement d’exécution de confiance fondé sur du matériel dédié, dans lequel le contenu des Documents et certaines métadonnées associées sont traités tout en restant chiffrés.
« Données protégées par enclave » : le contenu des Documents et les métadonnées d’enveloppe traitées exclusivement dans des Enclaves sécurisées. Ces données ne sont pas disponibles en clair pour Subnoto, son hébergeur ou des tiers.
« Sous-traitant ultérieur » : un tiers auquel Subnoto confie un traitement de Données des Documents.
« Livre blanc de sécurité » : la documentation de sécurité disponible à l’adresse subnoto.com/security.
3.1 Sous-traitant
Dans le cadre de la fourniture des services, Subnoto agit en qualité de sous-traitant pour les Données des Documents. Le Client est responsable du traitement de ces données. Subnoto ne traite les Données des Documents que dans la stricte mesure nécessaire à la fourniture des services.
3.2 Traitements de Subnoto en qualité de responsable
Subnoto agit en qualité de responsable du traitement pour les données relatives aux Comptes (gestion des abonnements, facturation et support). Ces traitements ne sont pas régis par le présent DPA.
3.3 Absence de transfert de responsabilité
Rien dans le présent DPA ne transfère à Subnoto la qualité de responsable du traitement des Données des Documents. Subnoto n’acquiert aucun droit de propriété intellectuelle sur les Documents.
4.1 Objet et nature
Le traitement consiste à héberger, transmettre, afficher, horodater et traiter de manière cryptographique les Documents et les données d’enveloppe associées afin de collecter des signatures électroniques et de générer des dossiers de preuve. Le contenu des Documents et certaines métadonnées associées sont traités exclusivement dans des Enclaves sécurisées et restent chiffrés ; ils ne sont pas visibles en clair pour Subnoto, son hébergeur ou des tiers. Les métadonnées opérationnelles nécessaires au fonctionnement du service (par exemple les coordonnées des destinataires utilisées pour l’envoi de notifications) peuvent être traitées hors de l’Enclave.
4.2 Finalité
La finalité est l’exécution des services de signature électronique souscrits par le Client.
4.3 Durée
Le traitement dure pendant la durée du contrat et les durées de conservation prévues à l’Article 11 des CGV et à l’Article 12 du présent DPA. La résiliation est régie par l’Article 10 des CGV et l’Article 12.3 du présent DPA.
4.4 Catégories de personnes concernées et de données
| Catégorie de personnes concernées | Catégories de données personnelles |
|---|---|
| Utilisateurs et collaborateurs du Client | Identifiants nécessaires à l’exploitation des enveloppes |
| Signataires invités par le Client | Nom, e-mail, numéro de téléphone s’il est fourni |
| Personnes identifiées dans les Documents | Données personnelles contenues dans les Documents |
Le Client détermine le contenu des Documents. Subnoto ne contrôle pas ce contenu et, du fait de la conception des Enclaves sécurisées, ne peut pas le consulter en clair.
4.5 Catégories particulières de données
Le Client n’instruit pas Subnoto de traiter des catégories particulières de données (article 9 du RGPD) ni des données relatives aux condamnations pénales (article 10 du RGPD), sauf s’il dispose d’une base légale et en a informé Subnoto par écrit. La Plateforme est un outil de signature à usage général et n’est pas conçue comme un système dédié de dépôt de données de santé, pénales ou de catégories particulières.
5.1 Instructions documentées
Subnoto ne traite les Données des Documents que sur instruction documentée du Client, y compris en ce qui concerne les transferts, sauf si le droit de l’Union ou d’un État membre l’y oblige. Dans ce cas, Subnoto informe le Client de cette obligation juridique avant le traitement, sauf si le droit l’interdit pour des motifs importants d’intérêt public.
Les instructions documentées sont : (i) le présent DPA ; (ii) les CGU et les CGV ; (iii) la configuration et l’usage de la Plateforme par le Client (y compris les destinataires, les Documents et la conservation résultant de l’offre souscrite).
5.2 Limitation des finalités
Subnoto ne traite pas les Données des Documents pour ses propres finalités et ne vend pas les Données des Documents ni le contenu des documents. Du fait de la conception des Enclaves sécurisées, le contenu des Documents et les Données protégées par enclave ne sont jamais disponibles en clair pour Subnoto, son personnel, son hébergeur ou des tiers, y compris pour le support ou le dépannage.
5.3 Instructions illicites
Si Subnoto estime qu’une instruction enfreint le RGPD ou d’autres dispositions du droit de l’Union ou des États membres relatives à la protection des données, il en informe immédiatement le Client.
Subnoto veille à ce que les personnes autorisées à traiter les Données des Documents s’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité.
Cette obligation s’applique sans préjudice de l’engagement de confidentialité de l’Article 15 des CGV, qui survit à la cessation du contrat pendant cinq (5) ans.
7.1 Mesures appropriées
Compte tenu de l’état de l’art, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement, Subnoto met en œuvre les mesures techniques et organisationnelles appropriées conformément à l’article 32 du RGPD, notamment :
le chiffrement des données en transit et au repos ;
le traitement du contenu des Documents et des Données protégées par enclave à l’intérieur d’Enclaves sécurisées, de sorte que ces données restent chiffrées et ne sont pas visibles en clair pour Subnoto, son hébergeur ou des tiers, y compris durant leur traitement en mémoire ;
des contrôles d’accès internes stricts pour les métadonnées opérationnelles traitées hors de l’Enclave ;
l’hébergement des documents des Clients auprès de prestataires établis dans l’Union européenne, actuellement Scaleway en France, conformément à l’Article 8.2 des CGV.
Des précisions figurent dans le Livre blanc de sécurité disponible à l’adresse subnoto.com/security.
7.2 Inaccessibilité des Données protégées par enclave
Les Enclaves sécurisées empêchent Subnoto, son hébergeur et les tiers d’accéder en clair au contenu des Documents et aux Données protégées par enclave. Cette inaccessibilité est architecturale et s’applique en permanence. Elle n’est pas levée par une demande de support ni par toute autre instruction qui exigerait un accès en clair.
7.3 Absence de sécurité absolue
Aucun système n’est absolument sûr. Subnoto prend les mesures raisonnables décrites ci-dessus et dans les CGV. La responsabilité demeure soumise à l’Article 13 des CGV.
8.1 Autorisation générale
Le Client donne à Subnoto une autorisation générale de recourir à des sous-traitants ultérieurs dans la mesure nécessaire à la fourniture des services. Subnoto demeure responsable de l’exécution de ces sous-traitants ultérieurs. Les sous-traitants ultérieurs ne reçoivent pas le contenu des Documents ni les Données protégées par enclave en clair.
8.2 Sous-traitants ultérieurs actuels
Les sous-traitants ultérieurs utilisés à la date du présent DPA, également listés dans la politique de confidentialité, sont :
| Sous-traitant ultérieur | Finalité |
|---|---|
| Scaleway (France, UE) | Hébergement et infrastructure |
| Cloudflare | Sécurité et performance |
| Brevo | Envoi d’e-mails transactionnels |
| SMS Partner | Envoi de SMS |
| Grafana Cloud | Observabilité sans données clients dans les journaux |
Les journaux envoyés à Grafana Cloud ne contiennent pas de données clients, de contenu de Documents ni de Données protégées par enclave.
8.3 Évolutions
Subnoto met à jour la liste des sous-traitants ultérieurs lorsque de nouveaux sous-traitants sont ajoutés. Tout changement de prestataire d’hébergement entraînant un transfert hors UE est notifié au Client avec un préavis raisonnable et ne peut intervenir sans garanties RGPD appropriées, conformément à l’Article 8.2 des CGV.
Le Client peut s’opposer, pour des motifs raisonnables tenant à la protection des données, dans un délai de trente (30) jours suivant la notification d’un nouveau sous-traitant ultérieur. Si les parties ne parviennent pas à lever l’objection, le Client peut résilier son abonnement conformément aux CGV.
8.4 Répercussion des obligations
Subnoto impose aux sous-traitants ultérieurs des obligations de protection des données équivalentes à celles du présent DPA, en particulier des garanties suffisantes pour la mise en œuvre de mesures techniques et organisationnelles appropriées.
Le contenu des documents est hébergé en France, dans l’Union européenne, sous forme chiffrée. Subnoto ne transfère pas les Données des Documents vers un pays tiers ou une organisation internationale, sauf dans la mesure nécessaire au fonctionnement des sous-traitants ultérieurs listés (notamment sécurité, performance, envoi d’e-mails ou de SMS portant sur des métadonnées opérationnelles, ou observabilité) et uniquement lorsqu’un mécanisme de transfert valable au titre du chapitre V du RGPD s’applique, y compris une décision d’adéquation ou des clauses contractuelles types assorties, le cas échéant, de mesures supplémentaires. Ces transferts n’incluent pas le contenu des Documents ni les Données protégées par enclave en clair.
Sur demande, Subnoto communique au Client les informations pertinentes sur le mécanisme de transfert applicable à un sous-traitant ultérieur listé.
10.1 Droits des personnes concernées
Compte tenu de la nature du traitement, y compris le fait que les Données protégées par enclave ne sont pas disponibles en clair pour Subnoto, Subnoto aide le Client, par des mesures techniques et organisationnelles appropriées, dans toute la mesure du possible, à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des personnes concernées prévues au chapitre III du RGPD.
Lorsqu’une personne concernée s’adresse directement à Subnoto au sujet de Données des Documents, Subnoto transmet la demande au Client sans délai indu et n’y répond pas au nom du Client, sauf instruction contraire.
10.2 AIPD et consultation préalable
Subnoto aide le Client, à sa demande et compte tenu de la nature du traitement et des informations dont dispose Subnoto, à respecter les obligations des articles 32 à 36 du RGPD (sécurité, violation de données, analyse d’impact relative à la protection des données et consultation préalable).
10.3 Canal
Les demandes au titre du présent article sont adressées à [email protected] ou via le formulaire de demande RGPD accessible depuis subnoto.com/privacy.
Subnoto notifie le Client sans délai indu après avoir pris connaissance d’une violation de données personnelles affectant des Données des Documents, et en tout état de cause au plus tard quarante-huit (48) heures après en avoir pris connaissance, afin de permettre au Client de respecter ses propres obligations de notification au titre des articles 33 et 34 du RGPD.
La notification comprend, dans la mesure raisonnablement disponible : la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d’enregistrements concernés, les conséquences probables, et les mesures prises ou proposées pour y remédier.
Subnoto documente les violations et coopère à l’investigation raisonnable du Client. La notification au titre du présent article ne constitue pas une reconnaissance de responsabilité.
12.1 Conservation pendant le contrat
Tant que l’abonnement demeure actif, les documents signés et les dossiers de preuve associés sont conservés pendant les durées prévues à l’Article 11 des CGV :
| Offre | Durée maximale de conservation |
|---|---|
| Free | 1 an à compter de la création du compte |
| Solo | 3 ans à compter du dernier événement de signature |
| Pro | 5 ans à compter du dernier événement de signature |
| Ultimate | 10 ans à compter du dernier événement de signature |
Pour l’offre Free, le délai court à compter de la création du compte. Pour les offres payantes, le délai court à compter de la date du dernier événement de signature sur le document concerné. Aucun document n’est conservé au-delà de dix (10) ans, quelle que soit l’offre souscrite. À l’expiration de la durée applicable, les documents sont supprimés définitivement et de manière irréversible, sauf obligation légale de conservation s’imposant à Subnoto.
Les durées du présent Article 12.1 s’appliquent uniquement tant que l’abonnement demeure actif. Elles ne survivent pas à la résiliation. La résiliation met fin à ces durées et déclenche le délai de récupération plus court de l’Article 12.3.
12.2 Notification avant suppression
Trois (3) mois avant l’expiration de la durée de conservation applicable, Subnoto notifie le Client par courrier électronique avec les instructions de récupération, conformément aux CGV.
12.3 Fin des services
En cas de résiliation, les durées de conservation de l’Article 12.1 cessent de s’appliquer. Le Client conserve un accès en consultation pendant six (6) mois à compter de la date d’effet de la résiliation pour récupérer ses données, conformément à l’Article 10 des CGV. Sur demande écrite dans ce délai, un export complet dans un format standard et interopérable peut être fourni. À l’issue de ce délai, les Données des Documents sont supprimées définitivement, sauf si le droit de l’Union ou d’un État membre impose leur conservation.
12.4 Restitution ou suppression
Sauf demande de restitution par export dans le délai applicable, la suppression est le sort par défaut à l’issue de la période de conservation ou de récupération.
Subnoto met à la disposition du Client toutes les informations nécessaires pour démontrer le respect de l’article 28 du RGPD et du présent DPA, et permet la réalisation d’audits, y compris des inspections, par le Client ou un autre auditeur mandaté par celui-ci, et y contribue.
Les audits sont limités à une fois par période de douze (12) mois, sauf exigence contraire d’une autorité de contrôle compétente ou audit faisant suite à une violation de données personnelles imputable à Subnoto. Le Client notifie l’audit par écrit avec un préavis raisonnable d’au moins trente (30) jours. Les audits se déroulent pendant les heures ouvrables, sous confidentialité, sans perturber l’exploitation et sans accéder au contenu des documents d’autres clients.
En raison des Enclaves sécurisées, les audits portent sur les mesures techniques et organisationnelles, les attestations et la documentation. Ils ne peuvent pas exiger de Subnoto, de son hébergeur ou de tiers qu’ils produisent le contenu des Documents ou les Données protégées par enclave en clair.
Le Client supporte ses propres coûts d’audit. Subnoto peut facturer des coûts raisonnables pour un accompagnement dédié au-delà de la documentation déjà publiée aux adresses subnoto.com/security et subnoto.com/privacy.
Le Client, en qualité de responsable du traitement, est seul responsable :
de disposer d’une base légale pour le traitement des Données des Documents, y compris pour l’invitation des signataires ;
de l’exactitude, de la pertinence et de la minimisation des données personnelles soumises à la Plateforme ;
de l’information des personnes concernées conformément aux articles 13 et 14 du RGPD ;
du contenu des Documents et de la licéité des opérations de signature qu’il initie ;
de déterminer si la Plateforme est adaptée aux catégories de données qu’il y dépose, y compris d’éventuelles catégories particulières de données.
Le Client garantit que ses instructions sont conformes au droit applicable en matière de protection des données.
La responsabilité de chaque partie au titre du présent DPA est soumise à l’Article 13 des CGV, y compris le plafond de responsabilité, l’exclusion des dommages indirects, et les exceptions pour faute lourde, dol et dommages corporels.
Rien dans le présent DPA ne limite la responsabilité d’une partie à l’égard d’une personne concernée lorsque cette limitation est interdite par le RGPD.
Le présent DPA entre en vigueur dès l’acceptation des CGU et des CGV par le Client, ou dès le début d’utilisation de la Plateforme, et demeure applicable tant que Subnoto traite des Données des Documents pour le compte du Client, y compris pendant les durées de conservation et de récupération applicables.
Subnoto peut modifier le présent DPA conformément à l’Article 9 des CGV. Les modifications affectant les durées de conservation ou d’autres obligations essentielles de protection des données constituent des modifications substantielles et sont notifiées par courrier électronique avec un préavis de trente (30) jours calendaires. La poursuite de l’utilisation après la date d’entrée en vigueur vaut acceptation. Le Client qui n’accepte pas peut résilier sans pénalité avant cette date.
18.1 Droit applicable et juridiction
Le présent DPA est régi par le droit français. Tout litige relatif à sa formation, son interprétation ou son exécution relève de la compétence exclusive du Tribunal de Commerce de Paris, après tentative de résolution amiable dans un délai de trente (30) jours.
18.2 Langue
La langue contractuelle du présent DPA est le français. En cas de traduction, le texte français fait foi.
18.3 Divisibilité
La nullité ou l’inapplicabilité d’une clause n’affecte pas la validité des autres dispositions.
18.4 Notifications
Les notifications relatives au présent DPA s’effectuent par courrier électronique aux adresses indiquées lors de la souscription, et à [email protected] pour Subnoto. Le formulaire de demande RGPD accessible depuis subnoto.com/privacy peut être utilisé pour les demandes des personnes concernées et les demandes de conformité.
18.5 Intégralité de l’accord sur le traitement
Le présent DPA, complété par les CGU, les CGV et la politique de confidentialité pour les activités de Subnoto en qualité de responsable du traitement, constitue l’intégralité de l’accord entre les parties concernant le traitement des Données des Documents.