Aller au contenu
AAssociationOSRetour au site

RGPD · Article 28

Accord de traitement des données

Cet accord fait partie du contrat AssociationOS lorsque Kadrion traite des données personnelles pour le compte du client.

Version en vigueur · 3 août 2026

Parties et prise d’effet

Le client est le responsable du traitement ou, le cas échéant, un sous-traitant autorisé. L’exploitant de Kadrion, identifié dans les mentions légales, est le sous-traitant ultérieur. Cet accord prend effet avec l’activation de l’abonnement et reste applicable jusqu’à la suppression des données confiées.

1. Objet, nature et finalités

Les traitements consistent à héberger, structurer, consulter, modifier, exporter, sauvegarder et transmettre les données nécessaires aux fonctions activées par le client : CRM, adhésions, paiements, communications, événements, site public, rapports, automatisations et migration.

2. Durée

Le traitement dure pendant le contrat, puis pendant la période technique strictement nécessaire à la restitution, à la suppression et à la rotation des sauvegardes. Les obligations de confidentialité et de sécurité survivent tant que Kadrion conserve des données personnelles.

3. Personnes et données concernées

Les personnes concernées peuvent être les membres, anciens membres, prospects, bénévoles, salariés, responsables, donateurs, bénéficiaires, participants, partenaires et contacts du client.

Les données peuvent comprendre identité, coordonnées, liens avec une organisation, adhésions, consentements, paiements, factures, inscriptions, communications, préférences, documents et traces d’audit. Le client ne doit confier des données sensibles que si leur traitement est nécessaire, documenté et légalement encadré.

4. Instructions du client

Kadrion traite les données uniquement sur instruction documentée du client, matérialisée par le contrat, la configuration et les actions effectuées dans le service. Si une instruction paraît contraire au droit applicable, Kadrion en informe le client et peut suspendre son exécution.

5. Confidentialité et accès

Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité et n’y accèdent qu’en fonction de leur besoin. Tout accès support exceptionnel doit être demandé, limité dans le temps et journalisé.

6. Mesures de sécurité

  • chiffrement des communications et infrastructure durcie ;
  • cloisonnement des données par association et contrôle des permissions ;
  • authentification nominative, sessions révocables et limitation des tentatives ;
  • journalisation des opérations sensibles et protection des secrets ;
  • sauvegardes chiffrées ou protégées par des droits stricts, deux fois par jour, conservées sept jours ;
  • tests, migrations contrôlées, surveillance et exercices de restauration ;
  • procédure de gestion des vulnérabilités et des incidents.

7. Sous-traitants ultérieurs

Le client donne une autorisation générale pour les prestataires listés sur la page Sous-traitants. Kadrion impose à chacun des obligations de protection adaptées et reste responsable de leur sélection. Un changement important est annoncé au moins trente jours avant sa prise d’effet, sauf urgence de sécurité ou contrainte légale.

Le client peut présenter une objection motivée pendant ce délai. Si aucune solution raisonnable n’est possible, il peut cesser d’utiliser la fonction concernée ou résilier le service.

8. Transferts internationaux

Lorsque l’exécution d’un service implique un transfert hors de l’Espace économique européen, Kadrion s’appuie sur une décision d’adéquation ou sur les clauses contractuelles types de la Commission européenne et les mesures complémentaires appropriées.

9. Droits des personnes

Kadrion transmet au client toute demande reçue concernant ses données métier et l’assiste, dans la mesure du possible, pour l’accès, la rectification, l’effacement, la limitation, l’opposition et la portabilité. Le client reste responsable de la réponse et de son fondement juridique.

10. Violation de données

Kadrion notifie le client dans les meilleurs délais après avoir confirmé une violation affectant ses données. La notification décrit, selon les informations disponibles, la nature de l’incident, les catégories concernées, les conséquences probables et les mesures prises ou proposées. Kadrion coopère à l’analyse et à la documentation nécessaires.

11. Assistance et conformité

Compte tenu de la nature du traitement, Kadrion fournit les informations raisonnablement nécessaires aux analyses d’impact, consultations et contrôles du client. Les demandes doivent préserver la sécurité et la confidentialité des autres clients. Un audit sur place n’intervient qu’en dernier recours, avec un préavis raisonnable et un périmètre convenu.

12. Restitution et suppression

Avant la fin effective de l’abonnement, le client peut générer un export complet. À la fin du contrat, Kadrion supprime ou anonymise les données métier actives, sous réserve des obligations légales et de la rotation normale des sauvegardes.

13. Contact

Les questions liées à cet accord et les demandes d’assistance RGPD sont adressées à hugo.crneau@gmail.com.

AssociationOS · Un produit Kadrion
Mentions légalesConfidentialitéConditions généralesTraitement des donnéesSous-traitants