# Accord de traitement des données

Comment Formstep traite les données personnelles en votre nom

## Accord de traitement des données

Les conditions dans lesquelles Formstep traite les données personnelles pour le compte des clients soumis au RGPD et aux lois équivalentes sur la protection des données.

> ℹ️ **Dernière mise à jour : 7 octobre 2026**
> <div>
>     <p>
>       Le présent Accord de traitement des données (« ATD ») fait partie des{' '}
>       <a href="/fr/legal/terms-of-service">Conditions d’utilisation</a> entre vous (le « Client ») et Formstep (le « Sous-traitant »). Il
>       s’applique automatiquement chaque fois que vous utilisez Formstep pour collecter, stocker ou traiter des données personnelles de
>       personnes identifiables soumises au Règlement général sur la protection des données (Règlement (UE) 2016/679, « RGPD »), au RGPD
>       britannique, à la loi norvégienne sur les données personnelles (personopplysningsloven), ou à toute autre loi applicable sur la
>       protection des données qui exige un accord de traitement écrit.
>     </p>
>     <p>Aucune signature n’est requise. Votre utilisation de Formstep pour traiter des données personnelles vaut acceptation de cet ATD.</p>
>   </div>

<h2 id="parties">1. Parties</h2>
Le présent ATD est conclu entre :

- **Client** — la personne physique ou morale qui a accepté les [Conditions d’utilisation](/fr/legal/terms-of-service) de Formstep et pour le compte de laquelle des données personnelles sont traitées (agissant en tant que « Responsable du traitement »).
- **Formstep** — Formbase AS, une société norvégienne à responsabilité limitée avec le numéro d’organisation 937 921 217 et dont le siège social est à Oslo, Norvège (agissant en tant que « Sous-traitant »).

Lorsque le RGPD ou une autre loi applicable fait référence aux parties en tant que « responsable du traitement » et « sous-traitant », ou « exportateur de données » et « importateur de données », ces termes correspondent respectivement au Client et à Formstep aux fins du présent ATD.

<h2 id="definitions">2. Définitions</h2>
Les termes utilisés dans le présent ATD mais non définis ici ont les significations données dans les [Conditions
d’utilisation](/fr/legal/terms-of-service) ou dans le RGPD. En particulier :

- **Service** — la plateforme Formstep, incluant l’éditeur de formulaires, les formulaires publiés, la gestion des soumissions, les intégrations, les fonctionnalités d’IA, les API, et toutes les fonctionnalités associées fournies dans le cadre des [Conditions d’utilisation](/fr/legal/terms-of-service).
- **Formulaire** — un formulaire en ligne, un sondage, un quiz, ou une autre page de collecte de données créée et publiée par le Client via le Service.
- **Soumission** — une réponse complète ou partielle envoyée par une Personne concernée via un Formulaire, incluant toutes les valeurs de champs, les téléchargements de fichiers, les métadonnées et les horodatages associés.
- **Espace de travail** — l’unité organisationnelle au sein du Service sous laquelle le Client gère les Formulaires, les Soumissions, les membres et les intégrations.
- **Fonctionnalités d’IA** — les capacités alimentées par l’IA du Service, incluant la génération de formulaires par IA, le chat IA, et toute autre fonctionnalité qui envoie des données à un modèle d’IA tiers pour l’inférence.
- **Données personnelles** — toute information relative à une personne physique identifiée ou identifiable, telle que définie à l’Article 4(1) du RGPD, que le Client traite via le Service.
- **Traitement** — toute opération effectuée sur des Données personnelles, telle que définie à l’Article 4(2) du RGPD.
- **Personne concernée** — la personne physique identifiable à laquelle les Données personnelles se rapportent, incluant les répondants qui soumettent des Formulaires, les membres d’un Espace de travail et les propres utilisateurs finaux du Client.
- **Sous-traitant ultérieur** — tout tiers engagé par Formstep pour traiter des Données personnelles en son nom dans le cadre du Service.
- **Clauses contractuelles types** ou **CCT** — les clauses contractuelles types pour le transfert de données personnelles vers des pays tiers adoptées par la Commission européenne dans la Décision (UE) 2021/914, incluant l’Addendum britannique sur le transfert international de données le cas échéant.
- **Loi applicable sur la protection des données** — le RGPD, le RGPD britannique, la loi norvégienne sur les données personnelles, et toute autre loi sur la vie privée ou la protection des données qui s’applique au traitement des Données personnelles par le Client via le Service.

<h2 id="scope">3. Champ d’application et rôles</h2>
Le présent ATD régit le Traitement des Données personnelles par Formstep pour le compte du Client via le Service. Pour ce Traitement :

- Le Client est le **Responsable du traitement**. Le Client détermine les finalités et les moyens du Traitement, décide quelles Données personnelles collecter via les Formulaires, configure les paramètres de conservation et de partage, et connecte les intégrations.
- Formstep est le **Sous-traitant**. Formstep traite les Données personnelles selon les instructions documentées du Client, principalement pour exploiter le Service, fournir les fonctionnalités que le Client a activées, et remplir ses obligations en matière de sécurité et de support.

Pour les Données personnelles que Formstep collecte directement sur le Client en tant qu’utilisateur Formstep — telles que les coordonnées de compte, les métadonnées d’abonnement reçues de Polar, et la télémétrie d’utilisation du produit — Formstep agit en tant que **Responsable du traitement** indépendant. Ce Traitement est régi par la [Politique de confidentialité](/fr/legal/privacy-policy), et non par le présent ATD. Les données de paiement et de facturation des acheteurs sont contrôlées par Polar, qui agit en tant que responsable du traitement indépendant en tant que Marchand de référence.

Pour les paiements des répondants traités via Stripe Connect, le Client est le marchand de référence et Responsable du traitement des Données personnelles liées aux paiements ; Stripe agit en tant que responsable du traitement indépendant pour le traitement des paiements. Voir l'[Annexe 1](#annex-1) pour plus de détails.

<h2 id="subject-matter">4. Objet, nature, finalité et durée</h2>
Formstep ne traite les Données personnelles que dans la mesure nécessaire pour fournir le Service au Client dans le cadre des Conditions
d’utilisation.

- **Objet** — l’hébergement et l’exploitation de formulaires en ligne, la collecte et le stockage des Soumissions, et la fourniture de fonctionnalités associées telles que les analyses, les intégrations, les Fonctionnalités d’IA, les notifications et les exportations.
- **Nature** — la collecte, le stockage et toutes les opérations techniques nécessaires au fonctionnement du Service.
- **Finalité** — permettre au Client de créer et de publier des Formulaires, de collecter des réponses de Personnes concernées, de gérer les Soumissions et de se connecter à des outils tiers, conformément à la configuration et aux instructions du Client. Les instructions du Client peuvent être données via l’application web, l’API, les connexions MCP (Model Context Protocol), ou d’autres interfaces programmatiques mises à disposition dans le cadre du Service.
- **Durée** — aussi longtemps que le compte du Client est actif et que des Données personnelles sont stockées dans le Service, plus toute période de conservation limitée énoncée à la [Section 12](#return-deletion).

<h2 id="categories">5. Catégories de personnes concernées et de données personnelles</h2>

<h3 id="data-subjects">Catégories de personnes concernées</h3>
Les Données personnelles traitées dans le cadre du présent ATD peuvent concerner :

- Les répondants qui soumettent les Formulaires du Client ;
- Les propriétaires et membres de l’Espace de travail du Client ;
- Les contacts, prospects ou utilisateurs finaux du Client dont le Client importe ou achemine les données via des intégrations ;
- Toute autre Personne concernée dont le Client choisit de traiter les données via le Service.

<h3 id="data-categories">Catégories de données personnelles</h3>
Le Client décide quelles Données personnelles collecter. Les catégories comprennent généralement :

- **Données d’identification** — noms, adresses e-mail, numéros de téléphone, adresses postales.
- **Réponses aux formulaires** — réponses en texte libre, choix, évaluations, téléchargements de fichiers, signatures, références de transactions de paiement, et tout autre contenu saisi par les Personnes concernées.
- **Brouillons et réponses partielles** — brouillons de soumissions et réponses partielles enregistrés côté serveur pendant qu’une Personne concernée remplit un Formulaire, ainsi que les horodatages utilisés pour les rappels de réponses abandonnées lorsque le Client a activé cette fonctionnalité.
- **Données de profil et de compte** — e-mails des membres de l’Espace de travail, noms d’affichage, paramètres de rôle et de permission.
- **Données techniques** — horodatages, pays approximatif, type d’appareil, métadonnées du navigateur, source de trafic et durée d’engagement capturés dans le cadre des Soumissions ou des événements d’analyse ; identifiants de visiteurs stockés côté client pour dédupliquer les comptages de vues et d’engagements de formulaires.
- **Adresses IP et journaux de sécurité** — les adresses IP sont traitées de manière transitoire à la périphérie (Cloudflare) pour la limitation du débit, la protection contre les robots via Cloudflare Turnstile, et la prévention des abus. Les adresses IP ne sont pas conservées avec le contenu des Soumissions dans la base de données principale de Formstep. Les journaux de sécurité et d’abus de courte durée peuvent conserver les adresses IP pendant la période limitée nécessaire au fonctionnement de ces défenses.
- **Données d’intégration** — identifiants, jetons et charges utiles échangés avec des services tiers que le Client connecte.
- **Entrées/sorties IA** — invites, structure de formulaire et échantillons de Soumissions que le Client transmet explicitement comme contexte, ainsi que les sorties générées, lorsque le Client utilise les Fonctionnalités d’IA.

Formstep n’est pas conçu pour, et le Client ne doit pas soumettre, les catégories spéciales de données au titre de l’Article 9 du RGPD, les données relatives aux condamnations pénales au titre de l’Article 10 du RGPD, les identifiants gouvernementaux utilisés pour la vérification d’identité primaire, les données de carte de paiement en dehors du champ de paiement, ou d’autres classes de données réglementées énumérées à la [Section 6 des Conditions d’utilisation](/fr/legal/terms-of-service#acceptable-use), sauf accord écrit contraire de Formstep.

Si Formstep prend conscience que le Client a soumis des classes de données interdites, Formstep peut en informer le Client et supprimer les données. Le Client est responsable en tant que Responsable du traitement de s’assurer qu’il existe une base juridique valide pour toutes les Données personnelles soumises au Service.

<h2 id="customer-obligations">6. Obligations du Client</h2>
Le Client est responsable de son rôle de Responsable du traitement. En particulier, le Client :

- Détermine une base légale au titre de l’Article 6 du RGPD (et, le cas échéant, de l’Article 9 du RGPD) pour chaque activité de Traitement réalisée via le Service ;
- Fournit aux Personnes concernées toutes les notices requises, y compris une notice de confidentialité couvrant l’utilisation de Formstep par le Client, et obtient tout consentement requis ;
- Respecte les droits des Personnes concernées au titre des Articles 15 à 22 du RGPD pour les Données personnelles que le Client traite ;
- Configure le Service de manière appropriée, incluant les règles de conservation, les paramètres de partage, les intégrations et les contrôles d’accès ;
- Ne télécharge pas de Données personnelles pour lesquelles le Service n’est pas conçu, comme indiqué à la [Section 5](#categories) et à la [Section 6 des Conditions d’utilisation](/fr/legal/terms-of-service#acceptable-use) ;
- Maintient à jour les listes d’accès des membres de l’Espace de travail, les clés API, les identifiants OAuth et les jetons MCP, et les révoque lorsqu’ils ne sont plus nécessaires ;
- Documente ses propres activités de Traitement au titre de l’Article 30 du RGPD et réalise des analyses d’impact sur la protection des données lorsque requis par l’Article 35 du RGPD.

Le Client garantit qu’il a le droit de donner à Formstep les instructions énoncées dans le présent ATD et que toutes les Données personnelles ont été collectées et partagées avec Formstep de manière légale.

<h2 id="formstep-obligations">7. Obligations de Formstep</h2>

<h3 id="instructions">Instructions documentées</h3>
Formstep ne traite les Données personnelles que sur les instructions documentées du Client, y compris les transferts de Données personnelles
en dehors de l’Espace économique européen, sauf si la loi de l’Union ou d’un État membre l’exige autrement. Les instructions du Client sont
énoncées dans le présent ATD, dans les Conditions d’utilisation, dans la configuration du Service, et dans toute instruction écrite
supplémentaire que le Client peut donner ponctuellement.

Formstep ne traite pas les Données personnelles à des fins de marketing propres, de profilage, ou à des fins autres que la fourniture et la sécurisation du Service conformément aux instructions du Client.

Si Formstep estime qu’une instruction enfreint la Loi applicable sur la protection des données, il en informera le Client et ne procédera pas à l’exécution de l’instruction.

<h3 id="confidentiality">Confidentialité</h3>
Formstep s’assure que les personnes autorisées à traiter les Données personnelles se sont engagées à la confidentialité ou sont soumises à
une obligation légale appropriée de confidentialité. L’accès aux Données personnelles est limité au personnel qui en a besoin pour exercer
ses fonctions.

<h3 id="security">Mesures de sécurité</h3>
Formstep met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les Données personnelles contre la destruction
accidentelle ou illicite, la perte, l’altération, la divulgation non autorisée ou l’accès non autorisé, en tenant compte de l’état de la
technique, des coûts de mise en œuvre, ainsi que de la nature, de la portée, du contexte et des finalités du Traitement. Les mesures
actuelles sont décrites à l'[Annexe 2](#annex-2).

<h3 id="assistance">Assistance</h3>
Compte tenu de la nature du Traitement et des informations disponibles, Formstep aidera le Client, par des mesures techniques et
organisationnelles appropriées, à remplir ses obligations de :

- Répondre aux demandes des Personnes concernées au titre des Articles 15 à 22 du RGPD (voir la [Section 8](#data-subjects-rights)) ;
- Maintenir la sécurité du Traitement (Article 32 du RGPD) ;
- Notifier les violations de Données personnelles (Article 33 du RGPD) — voir la [Section 11](#breach) ;
- Communiquer les violations aux Personnes concernées lorsque requis (Article 34 du RGPD) ;
- Réaliser des analyses d’impact sur la protection des données (Article 35 du RGPD) ; et
- Consulter les autorités de contrôle lorsque requis (Article 36 du RGPD).

Lorsque cette assistance dépasse matériellement ce qui est disponible via les fonctionnalités standard du produit, Formstep peut facturer des frais raisonnables, confirmés avec le Client par écrit (y compris par e-mail) avant le début des travaux.

<h2 id="data-subjects-rights">8. Droits des personnes concernées</h2>
Le Service est conçu de sorte que le Client puisse répondre à la plupart des demandes des Personnes concernées directement, sans
l’intervention de Formstep. Le Client peut :

- Consulter, exporter et supprimer des Soumissions depuis l’espace Soumissions de tout Formulaire ;
- Exporter les données de l’Espace de travail, incluant les Formulaires et les Soumissions, en CSV ou Excel (XLSX) — ces formats structurés et lisibles par machine satisfont également aux demandes de portabilité des données au titre de l’Article 20 du RGPD ;
- Restreindre ou supprimer l’accès d’un membre de l’Espace de travail ;
- Supprimer des Formulaires entiers, des Espaces de travail ou le compte, sous réserve des règles de conservation dans la [Politique de confidentialité](/fr/legal/privacy-policy).

Formstep n’effectue pas de prise de décision automatisée ni de profilage sur les Données personnelles du Client au sens de l’Article 22 du RGPD.

Si une Personne concernée contacte Formstep directement avec une demande relative aux Données personnelles traitées pour le Client, Formstep redirigera la Personne concernée vers le Client dans la mesure du possible et ne répondra pas au nom du Client.

<h2 id="subprocessors">9. Sous-traitants ultérieurs</h2>
Le Client autorise Formstep à engager les Sous-traitants ultérieurs listés à l'[Annexe 1](#annex-1) pour le Traitement des Données
personnelles. Formstep :

- Conclura un accord écrit avec chaque Sous-traitant ultérieur imposant des obligations de protection des données au moins aussi protectrices que celles énoncées dans le présent ATD, incluant, le cas échéant, les CCT ;
- Demeurera entièrement responsable envers le Client de l’exécution des obligations de protection des données de chaque Sous-traitant ultérieur, conformément à l’Article 28(4) du RGPD.

Formstep donnera au Client un préavis raisonnable avant qu’un nouveau Sous-traitant ultérieur commence à traiter des Données personnelles. Le Client peut s’opposer à un nouveau Sous-traitant ultérieur pour des motifs de protection des données raisonnables et documentés en écrivant à <a href="mailto:support@formstep.io">support@formstep.io</a> dans un délai raisonnable.

Si Formstep ne peut pas raisonnablement satisfaire l’objection du Client, le Client peut résilier le Traitement concerné.

<h2 id="international-transfers">10. Transferts internationaux</h2>
Formstep est établi en Norvège, qui fait partie de l’Espace économique européen (EEE). Aucune garantie de transfert n’est requise pour les
flux entre Formstep et les Clients situés dans l’EEE. Plusieurs Sous-traitants ultérieurs de Formstep sont établis aux États-Unis ou
traitent des Données personnelles sur une infrastructure située en dehors de l’EEE ou du Royaume-Uni. Pour chaque transfert international,
Formstep s’appuie sur une ou plusieurs des garanties suivantes :

- Une **décision d’adéquation** de la Commission européenne ou d’une autorité compétente, lorsqu’elle existe pour le pays de destination ;
- Les **Clauses contractuelles types** adoptées par la Commission européenne dans la [Décision (UE) 2021/914](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32021D0914) (telles qu’étendues à l’EEE par la Décision du Comité mixte de l’EEE), incorporées par référence dans le présent ATD, avec le module applicable en fonction du transfert en question (Module 2 — Responsable du traitement vers Sous-traitant — pour le transfert du Client vers Formstep ; Module 3 — Sous-traitant vers Sous-traitant — pour le transfert ultérieur de Formstep vers des Sous-traitants ultérieurs agissant en tant que sous-traitants). Lorsqu’un Sous-traitant ultérieur (tel que Polar ou Stripe) collecte des données de facturation ou de paiement **directement** auprès des acheteurs ou des répondants en tant que responsable du traitement indépendant, cette collecte est en dehors de la chaîne de sous-traitance de Formstep et les propres mécanismes de transfert du Sous-traitant ultérieur s’appliquent entre la personne concernée et le Sous-traitant ultérieur ;
- L'**Addendum britannique sur le transfert international de données** émis par le Commissaire à l’information britannique (en vigueur depuis mars 2022), lorsque les Données personnelles sont soumises au RGPD britannique ;
- Les **Clauses contractuelles types** telles que reconnues par le Préposé fédéral suisse à la protection des données et à la transparence (PFPDT), avec les adaptations spécifiques à la Suisse énoncées dans les orientations du PFPDT du 27 août 2021 (précisant que les références à « État membre » ne doivent pas être interprétées de manière à exclure la Suisse, désignant le PFPDT comme autorité de contrôle compétente, et étendant le champ d’application pour couvrir les données personnelles des personnes morales), lorsque les Données personnelles sont soumises à la loi fédérale suisse sur la protection des données (nLPD) ;
- Le **Cadre de protection des données UE-États-Unis** (DPF), son extension britannique, et le **Cadre de protection des données Suisse-États-Unis**, lorsque le Sous-traitant ultérieur américain spécifique est auto-certifié dans le cadre applicable (Formstep revient aux CCT en l’absence de certification ou en cas de caducité) ; et
- **Des mesures techniques et organisationnelles supplémentaires** telles que décrites à l'[Annexe 2](#annex-2).

Lorsque Formstep s’appuie sur les CCT pour un transfert vers un pays sans décision d’adéquation, Formstep examine le cadre juridique dans le pays de destination et applique les mesures supplémentaires de l'[Annexe 2](#annex-2) pour traiter les risques identifiés.

Lorsque les CCT constituent la garantie de transfert applicable, en acceptant le présent ATD, le Client est réputé avoir signé les CCT en tant qu’exportateur de données et Formstep les signe en tant qu’importateur de données. Aux fins de l’Annexe I des CCT : (a) les parties sont identifiées à la [Section 1](#parties) du présent ATD ; (b) la description du transfert — catégories de personnes concernées, catégories de données personnelles, fréquence du transfert, nature et finalité du traitement, et période de conservation — est énoncée aux [Sections 4](#subject-matter) et [5](#categories) du présent ATD ; et (c) l’autorité de contrôle compétente est l’Autorité norvégienne de protection des données (Datatilsynet). Le présent ATD satisfait ainsi aux exigences de l’Annexe I des CCT. Les CCT ne s’appliquent qu’aux transferts qui les requièrent. En cas de conflit entre le présent ATD et les CCT, les CCT prévalent dans la mesure du conflit.

<h2 id="breach">11. Violations de données personnelles</h2>
Formstep informera le Client sans délai indu après avoir pris connaissance d’une Violation de données personnelles affectant les Données
personnelles du Client. La notification inclura, dans la mesure où les informations sont connues au moment de la notification, la nature et
l’étendue de la violation, les conséquences probables, et les mesures que Formstep a prises ou propose de prendre.

Lorsque des informations complètes ne sont pas disponibles au moment de la notification initiale, Formstep les fournira par étapes sans délai indu. Le Client est responsable de maintenir ses coordonnées à jour et d’informer ses propres Personnes concernées et les autorités de contrôle lorsque requis.

La notification au Client ne constitue pas en soi un aveu de la part de Formstep de sa faute ou de sa responsabilité pour une violation.

<h2 id="return-deletion">12. Restitution et suppression des données</h2>
Le Client peut exporter les Formulaires et les Soumissions dans des formats standard à tout moment pendant que son compte est actif, comme
décrit dans les [Conditions d’utilisation](/fr/legal/terms-of-service).

Lors de la résiliation du Service ou sur demande écrite du Client, Formstep supprimera toutes les Données personnelles Traitées pour le compte du Client, sauf si la loi de l’Union, la loi d’un État membre ou la loi norvégienne applicable exige un stockage supplémentaire. Le Client est responsable d’exporter les données qu’il souhaite conserver avant de fermer le compte, en utilisant les outils intégrés décrits à la [Section 8](#data-subjects-rights). Plus précisément :

- Lorsqu’un Formulaire ou un Espace de travail est supprimé du Service, les enregistrements sous-jacents sont retirés des systèmes actifs et deviennent inaccessibles via l’application ;
- Lorsqu’un compte Client est fermé, les Données personnelles du compte sont retirées des systèmes actifs. Le Client est responsable d’exporter les données qu’il souhaite conserver avant de fermer le compte ;
- Les Données personnelles sont supprimées des sauvegardes lorsque la fenêtre de sauvegarde correspondante expire. Les téléchargements de fichiers stockés dans Cloudflare R2 ne sont pas couverts par le versionnage d’objets ; les suppressions de téléchargements de fichiers sont immédiatement irrécupérables ;
- Les brouillons et réponses partielles sont conservés pendant une période limitée (ou jusqu’à ce que la Personne concernée complète la Soumission), après quoi ils sont automatiquement purgés des systèmes actifs ;
- Les Données personnelles que Formstep est tenu de conserver par la loi — telles que les registres de facturation ou les enregistrements relatifs à une réclamation légale — seront archivées dans des systèmes à accès restreint pendant la période requise par la loi.

<h2 id="audits">13. Audits</h2>
Formstep mettra à la disposition du Client toutes les informations raisonnablement nécessaires pour démontrer le respect de ses obligations
au titre de l’Article 28 du RGPD et du présent ATD, lorsque le Client dispose de motifs justifiables — tels qu’une Violation de données
personnelles confirmée, une violation matérielle du présent ATD, ou une demande d’une autorité de contrôle. Par défaut, ces informations
prennent la forme de :

- Le présent ATD et la [Politique de confidentialité](/fr/legal/privacy-policy) dans la documentation de Formstep ;
- La liste des Sous-traitants ultérieurs à l'[Annexe 1](#annex-1) et les mesures techniques et organisationnelles décrites à l'[Annexe 2](#annex-2) ;
- Des réponses écrites à des questions raisonnables et spécifiques envoyées à <a href="mailto:support@formstep.io">support@formstep.io</a>.

Lorsqu’une autorité de contrôle exige une inspection sur site, Formstep coopérera dans la mesure requise par la loi.

<h2 id="liability">14. Responsabilité</h2>
La responsabilité de chaque partie dans le cadre du présent ATD est soumise aux limitations et exclusions énoncées à la [Section 25
(Limitation de responsabilité)](/fr/legal/terms-of-service#limitation-of-liability) des Conditions d’utilisation. La responsabilité globale
de Formstep dans le cadre du présent ATD ou en lien avec celui-ci fait partie du plafond de responsabilité global énoncé dans les Conditions
d’utilisation et ne s’y ajoute pas.

Nonobstant le plafond financier précédent, rien dans le présent ATD ne limite toute responsabilité qui ne peut pas être limitée en vertu de la Loi applicable sur la protection des données, y compris la responsabilité envers une Personne concernée au titre de l’Article 82 du RGPD. La dérogation de l’Article 82 s’applique indépendamment du plafond global dans les Conditions d’utilisation.

Formstep n’est pas responsable au titre de l’Article 82 du RGPD dans la mesure où il démontre qu’il n’est en aucune façon responsable de l’événement à l’origine du dommage, conformément à l’Article 82(3) du RGPD.

<h2 id="term">15. Durée et résiliation</h2>
Le présent ATD entre en vigueur lorsque le Client soumet pour la première fois des Données personnelles au Service, et au plus tard à la
date à laquelle le Client accepte les Conditions d’utilisation. Il reste en vigueur aussi longtemps que Formstep traite des Données
personnelles pour le compte du Client.

Le présent ATD prend fin lorsque les Conditions d’utilisation prennent fin, sous réserve qu’il reste en vigueur jusqu’à ce que Formstep ait complété la restitution ou la suppression de toutes les Données personnelles conformément à la [Section 12](#return-deletion). Les dispositions des [Sections 5 (Catégories)](#categories), [7 (Obligations de Formstep)](#formstep-obligations) (y compris les obligations de confidentialité qui y sont énoncées), [9 (Sous-traitants ultérieurs)](#subprocessors), [11 (Violations)](#breach), [12 (Restitution et suppression)](#return-deletion), [13 (Audits)](#audits), [14 (Responsabilité)](#liability), et [16 (Droit applicable)](#governing-law) survivent à la résiliation dans la mesure nécessaire pour leur donner effet.

<h2 id="governing-law">16. Droit applicable et juridiction</h2>
Le présent ATD est régi par les lois de la Norvège, sans égard à ses principes de conflits de lois. Tout litige découlant du présent ATD ou
en lien avec celui-ci est soumis aux mêmes conditions de résolution des litiges et de juridiction que les Conditions d’utilisation, sauf
lorsque la Loi applicable sur la protection des données impose un autre forum.

Lorsque les CCT s’appliquent, le droit applicable et le forum spécifiés dans les CCT prévalent en cas de conflit.

<h2 id="updates">17. Mises à jour du présent ATD</h2>
Formstep peut mettre à jour le présent ATD de temps à autre pour refléter les changements dans le Service, dans la Loi applicable sur la
protection des données, ou dans les orientations des autorités de contrôle.

- **Les modifications non substantielles** (mise en forme, clarifications ne modifiant pas les obligations, mises à jour de l’Annexe 1 suivant le processus de notification de la [Section 9](#subprocessors)) prennent effet lors de leur publication.
- **Les modifications substantielles** (tout changement modifiant la portée du Traitement, réduisant le niveau de protection accordé aux Données personnelles, ou modifiant les obligations des parties) prennent effet après un préavis raisonnable. La poursuite de l’utilisation du Service après la période de préavis constitue une acceptation.

<h2 id="contact">18. Contact</h2>
Pour toute question relative au présent ATD, y compris les demandes des personnes concernées qui ne peuvent pas être traitées via le
Service, les objections aux Sous-traitants ultérieurs, les demandes d’audit ou les notifications de violation, contactez-nous à :

- **Demandes relatives à l’ATD, demandes des personnes concernées et rapports de sécurité** — <a href="mailto:support@formstep.io">support@formstep.io</a>

Formstep n’a pas désigné de Délégué à la protection des données. Au titre de l’Article 37 du RGPD, un DPD est requis pour les autorités et organismes publics (à l’exclusion des tribunaux), ou lorsque les activités principales consistent en une surveillance à grande échelle, régulière et systématique de personnes, ou un traitement à grande échelle de catégories spéciales de données (Article 9) ou de données relatives aux condamnations pénales (Article 10) ; les activités principales de Formstep ne répondent à aucun de ces seuils. Toutes les questions relatives à l’ATD sont traitées via le point de contact ci-dessus.

<h2 id="annex-1">Annexe 1 — Sous-traitants ultérieurs</h2>
Formstep engage les parties suivantes dans le cadre du Service. Convex, Cloudflare R2, Cloudflare, Amazon Web Services (AWS), Axiom et
Unsplash agissent en tant que sous-traitants de données selon les instructions de Formstep et sont de véritables sous-traitants ultérieurs
aux fins de l’Article 28 du RGPD. Polar et Stripe sont listés ici pour des raisons de transparence, mais ils agissent en tant que
**responsables du traitement indépendants** pour les données qu’ils collectent directement auprès des acheteurs et des répondants
respectivement ; les obligations de Formstep au titre de l’Article 28 ne s’appliquent pas aux données contrôlées par ces parties, et leurs
propres mécanismes de transfert s’appliquent le cas échéant. Google fournit une connexion OAuth optionnelle : les utilisateurs
s’authentifient directement auprès de Google, qui agit en tant que responsable du traitement indépendant pour le compte Google ; Formstep ne
reçoit que le profil de connexion de base (nom, adresse e-mail, photo de profil). PostHog est listé pour des raisons de transparence :
Formstep l’utilise, en tant que responsable du traitement, pour l’analyse de son propre site web et des inscriptions aux comptes, et il ne
reçoit aucune Donnée personnelle du Client.

**Intégrations à l’initiative du Client.** Lorsque le Client active une intégration (Notion, Airtable, Google Sheets, Slack, Discord, Linear, GitHub, webhooks, etc.), Formstep transmet des données à ce service sur instruction documentée du Client. Le service tiers n’est pas un Sous-traitant ultérieur de Formstep ; le Client est responsable en tant que Responsable du traitement de s’assurer d’une base légale, des accords de traitement des données appropriés, et des mécanismes de transfert avec chaque service qu’il connecte.

Si Formstep engage un nouveau Sous-traitant ultérieur ou ajoute un nouveau fournisseur de LLM, l'[Annexe 1](#annex-1) sera mise à jour conformément à la [Section 9](#subprocessors). Les obligations contractuelles que Formstep impose à chaque Sous-traitant ultérieur sont énoncées à la [Section 9](#subprocessors).

<h2 id="annex-2">Annexe 2 — Mesures techniques et organisationnelles</h2>
Formstep met en œuvre les mesures techniques et organisationnelles suivantes pour protéger les Données personnelles, en tenant compte de
l’état de la technique, du coût de mise en œuvre et de la nature du Traitement. Les mesures spécifiques peuvent évoluer au fil du temps, à
condition que le niveau global de protection ne soit pas réduit.

<h3 id="access-control">Contrôle d’accès</h3>

- Contrôles d’accès basés sur les rôles au sein du Service, avec des permissions au niveau de l’espace de travail pour les propriétaires et les membres ;
- Authentification sans mot de passe via e-mail à lien magique ou connexion Google OAuth (l’authentification multi-facteurs gérée par le Client est disponible sur le compte Google utilisé pour la connexion), avec limitation du débit sur les points de terminaison de connexion ; les sessions invité anonymes (créées lorsqu’un utilisateur essaie le Service sans s’inscrire) sont purgées automatiquement dans un court délai ;
- L’accès interne aux systèmes de production est restreint sur la base du besoin d’en connaître.

<h3 id="encryption">Chiffrement</h3>

- TLS 1.2 ou supérieur pour toutes les données en transit entre les Personnes concernées, les Clients, le Service et les Sous-traitants ultérieurs ;
- Chiffrement au repos pour la base de données principale, le stockage de fichiers et les sauvegardes, en utilisant des chiffrements conformes aux normes industrielles gérés par Convex et le fournisseur cloud sous-jacent ;
- Les secrets et les clés API sont stockés dans des coffres-forts de secrets chiffrés ; les mots de passe ne sont pas stockés — le Service utilise l’authentification sans mot de passe.

<h3 id="logical-isolation">Isolation logique</h3>

- Architecture multi-locataires avec portée d’accès au niveau des lignes par Espace de travail et par Client ;
- Séparation logique entre les environnements de développement, de préproduction et de production ; les données de production ne sont pas utilisées dans les environnements hors production ;
- Les intégrations des Sous-traitants ultérieurs sont limitées aux données minimales nécessaires à l’exercice de leur fonction.

<h3 id="resilience">Résilience et sauvegardes</h3>

- Sauvegardes quotidiennes automatisées et chiffrées de la base de données principale (déléguées à Convex dans le cadre de ses conditions de service d’infrastructure) ; les téléchargements de fichiers dans Cloudflare R2 ne sont pas couverts par le versionnage d’objets ;
- Utilisation de fournisseurs cloud avec une infrastructure redondante et une protection contre les attaques DDoS.

<h3 id="vulnerability">Gestion des vulnérabilités</h3>

- Mises à jour de sécurité pour les dépendances applicatives appliquées selon les besoins.

<h3 id="organisational">Mesures organisationnelles</h3>

- L’accès aux systèmes de production est limité au personnel autorisé ;
- Procédures de notification des violations alignées sur la [Section 11](#breach) ;
- Tenue des registres des activités de traitement conformément à l’Article 30(2) du RGPD, mis à la disposition des autorités de contrôle sur demande comme l’exige l’Article 30(4) du RGPD.

<h3 id="supplementary-transfer-measures">Mesures supplémentaires pour les transferts internationaux (Schrems II)</h3>

En plus des mesures de sécurité générales ci-dessus, Formstep applique les mesures supplémentaires suivantes pour les transferts vers des pays sans décision d’adéquation, conformément aux Recommandations 01/2020 du CEPD :

- Chiffrement en transit (TLS 1.2+) et au repos comme décrit dans la section [Chiffrement](#encryption) ; les clés de chiffrement sont gérées par le service de gestion des clés du fournisseur cloud et ne sont pas accessibles aux autorités gouvernementales de pays tiers sans ordonnance légale.

<h3 id="data-minimisation">Minimisation et conservation des données</h3>

- Le Service collecte uniquement les données que le Client choisit de collecter via les Formulaires et les données opérationnelles nécessaires au fonctionnement du Service. Les règles de conservation et de suppression sont énoncées à la [Section 12](#return-deletion) ;
- L’agrégation est appliquée aux analyses de produit lorsque les identifiants sous-jacents ne sont pas nécessaires à la finalité ;
- Les entrées et sorties IA envoyées à Amazon Bedrock sont traitées dans le cadre des [conditions de service AWS](https://aws.amazon.com/service-terms/) et ne sont pas stockées par AWS après traitement.

<h2 id="related">Documents connexes</h2>

<div class="not-prose grid gap-3 sm:grid-cols-2">
  - [Politique de confidentialité](/fr/legal/privacy-policy) — Comment nous collectons, utilisons et partageons les données personnelles.
  - [Conditions d’utilisation](/fr/legal/terms-of-service) — Les règles qui régissent votre utilisation de Formstep.
  - [Aperçu juridique](/fr/legal/overview) — Index des documents juridiques de Formstep.
</div>
