Addendum de Traitement des Données
Dernière mise à jour : 10/06/2025
Le présent Accord de Sous-Traitance RGPD (Addendum de Traitement des Données) fait partie intégrante du contrat entre Evnyo et le Client. Il s'applique aux opérations de traitement de données à caractère personnel effectuées par Evnyo pour le compte du Client dans le cadre de l'utilisation des Services Evnyo.
Ce document constitue l'Accord de sous-traitance RGPD intégré aux CGU d'Evnyo, conformément à l'article 7.3 des CGU. Il formalise les obligations respectives du Client (Responsable de Traitement) et d'Evnyo (Sous-Traitant) pour la protection des données personnelles des Invités, en application de l'article 28 du RGPD.
Les Parties reconnaissent que, pour ces traitements, le Client est Responsable de Traitement et Evnyo agit en qualité de Sous-Traitant au sens de la Réglementation Applicable en matière de protection des données (RGPD et lois nationales).
Cet Accord a pour objet de définir les conditions dans lesquelles Evnyo s'engage à traiter les données personnelles pour le compte du Client, ainsi que les droits et obligations de chaque partie. Il est conclu sans signature séparée, son acceptation étant acquise par l'acceptation des CGU en ligne.
Sauf mention contraire dans le présent Accord, les termes utilisés ont la définition qui leur est donnée dans le RGPD. En particulier, « données à caractère personnel », « personne concernée », « traitement », « Responsable du traitement », « Sous-traitant », « violation de données personnelles » ont le sens qui leur est attribué par l'article 4 du RGPD.
Evnyo est autorisé à traiter pour le compte du Client les données personnelles nécessaires à la fourniture des Services tels que définis dans les CGU. Les caractéristiques de ces traitements sont résumées dans le tableau ci-dessous, conformément aux exigences de l'article 28 du RGPD :
| Catégories de données personnelles traitées | Finalités du traitement | Durée de conservation | Destinataires autorisés |
|---|---|---|---|
| Données d'identification et de contact des Invités (personnes invitées aux événements) : nom, prénom, adresse e-mail, numéro de téléphone, société/organisation, fonction, ainsi que toute information additionnelle fournie par le Client concernant ses invités (par ex. catégorie de l'invité, réponses à l'invitation, commentaires). | Gestion de l'organisation d'événements et envoi d'invitations électroniques. Cela inclut l'envoi d'invitations par email et SMS, le suivi des réponses/RSVP, la relance des non-répondants, la communication d'informations liées à l'événement, et de manière générale toute finalité nécessaire à la prestation de service d'Evnyo pour l'événement. Les données sont traitées uniquement selon les instructions du Client et ne sont en aucun cas utilisées par Evnyo à d'autres fins. | Durée de conservation : les données des Invités sont conservées pendant la durée nécessaire à la gestion de l'événement, puis supprimées dans un délai maximum de 90 jours après la fin de l'événement ou la résiliation du contrat, selon la première de ces échéances. Le Client a la possibilité de supprimer ou extraire les données de ses Invités à tout moment via la plateforme. En l'absence de suppression préalable par le Client, les données seront supprimées de manière sécurisée selon le délai mentionné ci-dessus, sous réserve de toute obligation légale de conservation plus longue. Evnyo peut conserver au-delà de ce délai des données anonymisées ou agrégées à des fins purement statistiques et d'amélioration du service (sans données personnelles identifiables). | Destinataires : les données sont accessibles uniquement : - Au personnel autorisé d'Evnyo intervenant dans la prestation (par ex. équipe technique pour le support ou la maintenance) soumis à une obligation de confidentialité. - Aux sous-traitants ultérieurs d'Evnyo (Sous-traitants secondaires) impliqués dans la fourniture du Service, tels que détaillés dans la section 4.4 ci-dessous. - Aux autorités légalement habilitées qui en feraient la demande, conformément au droit applicable (ex : réquisition judiciaire), dans la limite de ce qui est requis par la loi. Evnyo ne communique pas les données des Invités à d'autres catégories de destinataires, et ne permet aucun accès non autorisé par le Client. |
Remarques : Les catégories de personnes concernées par ces traitements sont principalement les Invités désignés par le Client (contacts professionnels ou particuliers invités à ses événements). Le Client peut également être amené à saisir des données concernant ses utilisateurs internes (ex. coordonnées d'un collaborateur organisateur) dans la plateforme – ces données d'utilisateurs du Client relèvent généralement du compte Client lui-même et sont traitées dans le cadre du fonctionnement du service (ex. gestion des accès). Enfin, les données propres au Client (comme ses informations de facturation, ses identifiants) sont traitées par Evnyo en tant que Responsable de traitement dans le cadre de la gestion de la relation contractuelle (cf. Politique de confidentialité Evnyo), et ne sont pas détaillées ici car hors du champ du présent Accord.
Il est convenu que si le Client utilise les Services pour traiter des Données ou des catégories de Données ou dans le cadre de finalités autres que celles décrites ci-dessus, il le fait à ses risques et périls. Evnyo ne pourra être tenu pour responsable en cas de manquement à la réglementation découlant de traitements non prévus par les Parties. Le Client s'engage à n'utiliser la plateforme que pour les finalités pour lesquelles elle est prévue, conformément aux CGU et au présent tableau.
En tant que Responsable de Traitement, le Client s'engage à :
Le Client reconnaît qu'il conserve l'entière responsabilité des Données à caractère personnel traitées pour son compte. Le Client reste responsable de la conformité globale du traitement vis-à-vis des personnes concernées et des autorités, dans le cadre de ses obligations en tant que Responsable de Traitement. Evnyo assume sa responsabilité de Sous-Traitant conformément à l'article 28 du RGPD, notamment en matière de sécurité, de confidentialité et de coopération. En cas de violation par le Client de ses obligations de Responsable de Traitement, les conséquences financières et juridiques qui en découlent relèvent de sa responsabilité, sous réserve de la responsabilité propre d'Evnyo en tant que Sous-Traitant.
En tant que Sous-Traitant, Evnyo s'engage à respecter les obligations suivantes, conformément à l'article 28 du RGPD :
Evnyo ne traitera les données personnelles des Invités que sur instruction documentée du Client et dans le but exclusif de fournir les Services tels que définis dans le Contrat. Cela inclut les opérations techniques nécessaires comme l'hébergement, le stockage, l'envoi des emails/SMS, la mise en forme des invitations, le suivi des réponses, la maintenance et le support.
Evnyo ne décidera pas des finalités ou des moyens du traitement en dehors des instructions du Client. Evnyo s'abstiendra notamment de toute utilisation des données à d'autres fins (marketing propre, profilage, etc.), de toute vente ou location des données, et de toute fusion des données des Invités avec d'autres bases, sauf obligation légale contraire.
Si Evnyo considère qu'une instruction du Client constitue une violation du RGPD ou d'autres dispositions applicables, il en informera promptement le Client. De même, si Evnyo est tenu par le droit de l'Union ou le droit national de procéder à un traitement allant au-delà des instructions (par ex. une divulgation sur injonction judiciaire), il en informera le Client avant le traitement (sauf si la loi l'interdit pour des motifs importants d'intérêt public).
Evnyo garantit que les données personnelles traitées pour le compte du Client seront gardées strictement confidentielles. A ce titre, Evnyo s'engage à :
Cette obligation de confidentialité perdure même après la fin du contrat.
Evnyo mettra en œuvre toutes les mesures de sécurité techniques et organisationnelles appropriées afin de garantir un niveau de sécurité adapté au risque, conformément à l'article 32 du RGPD. Evnyo s'engage à maintenir un niveau de sécurité conforme à l'état de l'art. Compte tenu de l'état des connaissances, des coûts de mise en œuvre et de la nature des données, Evnyo prend notamment les mesures suivantes :
Evnyo s'engage à notifier au Client toute violation de données personnelles (incident de sécurité entraînant accidentellement ou illicitement la destruction, perte, altération, divulgation non autorisée ou l'accès non autorisé à des données personnelles) dont il aurait connaissance et concernant les données du Client. Cette notification sera effectuée dans les 24 heures après la découverte de l'incident. Evnyo fournira au Client toutes les informations pertinentes sur la nature de la violation, les données potentiellement affectées, les conséquences probables et les mesures correctives prises, afin de permettre au Client, si nécessaire, de notifier cet incident à l'autorité de protection des données compétente (CNIL) et/ou aux personnes concernées, conformément aux articles 33 et 34 du RGPD. Les Parties coopéreront de bonne foi en cas d'incident pour en atténuer les effets.
Le Client consent expressément à ce qu'Evnyo puisse faire appel à des sous-traitants ultérieurs (également appelés sous-traitants subordonnés ou prestataires tiers) pour mener des activités de traitement spécifiques pour le compte du Client, dans le cadre de la fourniture du Service. Il peut s'agir notamment des catégories suivantes : hébergement cloud, services d'envoi d'e-mails et de SMS, outils d'analyses techniques, correction de données par IA, etc.
Les sous-traitants actuels auxquels Evnyo fait appel incluent (liste non exhaustive) :
Evnyo s'assure que tous ses sous-traitants ultérieurs disposent de mécanismes de transfert validés pour les pays tiers (BCR, Clauses Contractuelles Types, décision d'adéquation) et que leurs DPA standards respectent les exigences de l'article 28 du RGPD. Evnyo s'engage à ce que chaque sous-traitant ultérieur offre des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées, de manière à ce que le traitement réponde aux exigences du RGPD et garantisse la protection des droits des personnes concernées. Evnyo conclut avec chacun de ces sous-traitants un contrat écrit imposant des obligations de protection des données équivalentes à celles du présent Accord, notamment en termes de confidentialité, de sécurité et de notification des violations.
Evnyo demeure pleinement responsable vis-à-vis du Client de l'exécution par ses sous-traitants ultérieurs de leurs obligations de protection des données. Evnyo supervisera ces sous-traitants et restera l'interlocuteur unique du Client.
Information et droit d'opposition : Evnyo tiendra le Client informé de tout changement prévu concernant l'ajout ou le remplacement de sous-traitants ultérieurs importants impliquant un traitement de données personnelles du Client. Cette information sera fournie via une notification (par exemple, dans l'interface administrateur du Client ou par email) au moins 15 jours avant le changement. Le Client dispose de la faculté d'émettre des objections raisonnables et légitimes à l'encontre de ces changements dans ce délai de 15 jours. Une objection devra être motivée de bonne foi, par exemple si le Client estime qu'un nouveau sous-traitant présente des garanties insuffisantes de conformité.
En cas d'objection non résolue concernant un nouveau sous-traitant, Evnyo pourra, à son choix, soit renoncer à engager ce sous-traitant, soit proposer une solution alternative au Client. Si aucune solution acceptable n'est trouvée, le Client pourra résilier le contrat sans pénalité du fait de cette objection. Cette résiliation sera considérée comme légitime et non fautive du côté d'Evnyo.
Au terme de la relation contractuelle, c'est-à-dire en cas de résiliation ou d'expiration des CGU, le Client dispose de la faculté de récupérer l'ensemble des données personnelles traitées pour son compte via Evnyo. Evnyo fournit, sur demande du Client, les données dans un format standard lisible (par exemple, export CSV des listes d'invités et réponses).
Le Client devra exercer cette option de restitution avant la date de fin du contrat ou au plus tard dans les 15 jours suivant. Au-delà, Evnyo procédera à la suppression complète des données personnelles du Client encore en sa possession, selon le calendrier suivant :
Si le Client souhaite une restitution de données avant suppression, Evnyo pourra l'assister (ce service peut être facturé si cela génère un coût important). En tout état de cause, Evnyo ne conservera aucune donnée personnelle du Client au-delà de la période mentionnée, sauf obligation légale de conservation plus longue. Par exemple, Evnyo pourra conserver des journaux de connexion ou transactions contenant accessoirement des données personnelles si la loi l'impose, mais dans ce cas ces données resteront protégées et archivées séparément.
Les obligations d'Evnyo en matière de confidentialité et de sécurité continuent de s'appliquer tant qu'Evnyo conserve les données.
En cas de résiliation d'urgence (suspension immédiate pour manquement grave), le Client dispose d'un délai de 7 jours pour récupérer ses données via export automatisé depuis son interface. Passé ce délai, la procédure normale de suppression s'applique (délai de 90 jours maximum selon les modalités définies ci-dessus).
Pour toute question ou instruction relative à la protection des données personnelles dans le cadre du présent Accord, le Client peut contacter le référent protection des données d'Evnyo. Ce référent ne dispose pas du statut de DPO au sens de l'article 37 RGPD. Les coordonnées de contact sont indiquées dans la Politique de Confidentialité et/ou sur le site Evnyo (ex. une adresse email dédiée telle que privacy@evnyo.com).
Evnyo s'engage à traiter toute demande du Client relative au présent Accord dans les meilleurs délais.
Le présent Accord fait partie des CGU. En cas de contradiction entre une disposition des CGU et une disposition du présent Accord concernant le traitement des données personnelles, l'Accord prévaudra. En cas de conflit entre documents contractuels et obligations légales impératives, ces dernières prévalent automatiquement. Les autres stipulations des CGU demeurent pleinement applicables pour tout ce qui n'est pas traité dans l'Accord.
Les obligations d'Evnyo en tant que Sous-Traitant en vertu du présent Accord s'appliquent pendant toute la durée de la prestation de Services impliquant un traitement de données personnelles pour le compte du Client, et jusqu'à suppression des données. Les obligations qui par nature perdurent (confidentialité, assistance, etc.) survivront autant que de besoin après la fin du contrat.
Le présent Accord est soumis à la même loi que les CGU (voir article 9 des CGU). Tout différend relatif à son exécution ou son interprétation sera réglé selon les modalités de règlement des litiges prévues aux CGU. Néanmoins, en cas de litige spécifique à la protection des données, les Parties coopéreront de bonne foi pour trouver une solution conforme à la réglementation et, si nécessaire, consulteront l'autorité de contrôle compétente (ex. la CNIL) pour avis.
Cet Accord constitue l'entier accord des Parties quant à la protection des données pour les Services Evnyo. Il peut être complété ou modifié par un écrit signé des deux Parties (y compris par consentement électronique explicite). Evnyo se réserve le droit de proposer des mises à jour de cet Accord en cas d'évolution de la réglementation ou des Services, suivant les mêmes modalités que la modification des CGU. Le Client sera informé de toute modification substantielle et pourra la refuser en résiliant le Service avant son entrée en vigueur si elle lui est préjudiciable.
En cas de déclaration de nullité d'une clause par un tribunal, les parties s'engagent à négocier de bonne foi son remplacement par une clause équivalente et licite.
En signant ou en acceptant électroniquement les CGU, le Client et Evnyo reconnaissent avoir lu et compris le présent Accord et s'engagent à en respecter toutes les dispositions.