Passer au contenu principal
Finovo

Légal

Accord de traitement des données

Cet Accord de traitement des données (« ATD ») fait partie de l'accord entre Appslab Ltd (sous la marque Finovo) et le Client pour l'utilisation de la plateforme Finovo. Il satisfait aux exigences de l'article 28 du RGPD.

Dernière mise à jour : 1 May 2026

Article 28 RGPD

Conforme RGPD & UK GDPR

Chiffré AES-256

Au repos et en transit

Notification sous 72 h

Réponse rapide aux incidents

1

Définitions

« Responsable du traitement » désigne le Client. « Sous-traitant » désigne Appslab Ltd sous la marque Finovo. « Données personnelles », « Personne concernée », « Traitement », « Autorité de contrôle » ont les significations données par le RGPD.

2

Détails du traitement

Objet
Fourniture de services de comptabilité en ligne et de gestion financière via la plateforme Finovo.
Durée
Pour la durée de l'abonnement du Client, augmentée de toute période de conservation légale.
Nature et finalité
Stockage, organisation, récupération et transmission d'enregistrements financiers, factures, données de dépenses, données de paie et données fiscales pour permettre au Client de gérer ses finances.
Types de données personnelles
Coordonnées (nom, e-mail, adresse), données de transactions financières, données de paie et d'emploi, coordonnées bancaires, numéros de TVA, références fiscales.
Catégories de personnes concernées
Employés, prestataires, clients, fournisseurs du Client et autres personnes dont les données sont téléchargées sur la plateforme.
3

Obligations du sous-traitant

  • Traiter les Données personnelles uniquement sur instruction documentée du Responsable du traitement, sauf obligation légale contraire.
  • S'assurer que les personnes autorisées à traiter les Données personnelles sont soumises à des obligations de confidentialité appropriées.
  • Mettre en œuvre et maintenir des mesures de sécurité techniques et organisationnelles appropriées.
  • Ne pas faire appel à un sous-traitant ultérieur sans autorisation préalable écrite du Responsable du traitement (autorisation générale accordée pour les sous-traitants listés en Annexe).
  • Assister le Responsable du traitement dans le respect de ses obligations relatives aux droits des personnes concernées.
  • Assister le Responsable du traitement dans le respect de ses obligations au titre des articles 32 à 36 du RGPD (sécurité, notification de violation, analyse d'impact, consultation préalable).
  • Supprimer ou restituer toutes les Données personnelles à l'issue de l'accord et supprimer les copies existantes, sauf obligation légale.
  • Mettre à disposition toutes les informations nécessaires pour démontrer le respect des obligations et autoriser les audits.
4

Sous-traitants ultérieurs

Le Responsable du traitement accorde une autorisation générale pour le recours aux sous-traitants ultérieurs suivants. Le Sous-traitant informera le Responsable de tout changement prévu avec un préavis d'au moins 14 jours.

ClerkÉtats-Unis (CCT)

Authentification et gestion des utilisateurs

SupabaseUE

Hébergement base de données

StripeÉtats-Unis (CCT)

Traitement des paiements

GoCardlessRU / UE

Paiements par prélèvement

TrueLayerRU / UE

Connexions open banking

VercelÉtats-Unis (CCT)

Hébergement web et analytique

SentryÉtats-Unis (CCT)

Surveillance des erreurs

ResendÉtats-Unis (CCT)

E-mails transactionnels

5

Droits des personnes concernées

Le Sous-traitant fournira une assistance raisonnable pour permettre au Responsable de traitement de satisfaire les demandes des personnes concernées (accès, rectification, effacement, portabilité, limitation, opposition) dans les délais requis par la loi applicable.

6

Mesures de sécurité

Le Sous-traitant maintient les mesures de sécurité techniques et organisationnelles suivantes :

Chiffrement des données au repos (AES-256) et en transit (TLS 1.2+).
Contrôles d'accès basés sur les rôles et principe du moindre privilège.
Sauvegardes automatisées régulières avec récupération ponctuelle.
Surveillance continue de la sécurité et détection des intrusions.
Tests de pénétration annuels par un tiers indépendant.
Contrôles SOC 2 Type II alignés sur l'infrastructure de la plateforme.
7

Notification de violation

72 h

Délai de notification maximal

En cas de violation de Données personnelles, le Sous-traitant notifiera le Responsable du traitement sans délai et en tout état de cause dans les 72 heures suivant la prise de connaissance de la violation.

8

Transferts internationaux

Lorsque des Données personnelles sont transférées vers un pays hors de l'UE ne bénéficiant pas d'une décision d'adéquation, le transfert est encadré par les Clauses contractuelles types de l'UE.

9

Droit d'audit

Le Responsable du traitement peut, avec un préavis écrit raisonnable d'au moins 30 jours et au plus une fois par an, réaliser un audit des activités de traitement couvertes par cet ATD.

10

Durée et résiliation

Cet ATD prend fin avec l'accord entre les parties. À la résiliation, le Sous-traitant supprimera ou restituera toutes les Données personnelles dans les 90 jours.

11

Droit applicable

Cet ATD est régi par le droit anglais et gallois, sous réserve des lois impératives de protection des données applicables dans la juridiction du Responsable du traitement.

Contact

Pour toute question relative à cet ATD ou pour exercer des droits d'audit, contactez notre équipe confidentialité à privacy@getfinovo.com.