formbasedocs
Aller à l'applicationAppli

Juridique

Accord de traitement des données

Les conditions dans lesquelles formbase traite les données personnelles pour le compte des clients soumis au RGPD et aux lois équivalentes sur la protection des données.


Dernière mise à jour : 7 octobre 2026

Le présent Accord de traitement des données (« ATD ») fait partie des Conditions d’utilisation entre vous (le « Client ») et formbase (le « Sous-traitant »). Il s’applique automatiquement chaque fois que vous utilisez formbase pour collecter, stocker ou traiter des données personnelles de personnes identifiables soumises au Règlement général sur la protection des données (Règlement (UE) 2016/679, « RGPD »), au RGPD britannique, à la loi norvégienne sur les données personnelles (personopplysningsloven), ou à toute autre loi applicable sur la protection des données qui exige un accord de traitement écrit.

Aucune signature n’est requise. Votre utilisation de formbase pour traiter des données personnelles vaut acceptation de cet ATD.

1. Parties

Le présent ATD est conclu entre :

  • Client — la personne physique ou morale qui a accepté les Conditions d’utilisation de formbase et pour le compte de laquelle des données personnelles sont traitées (agissant en tant que « Responsable du traitement »).
  • formbase — Formbase AS, une société norvégienne à responsabilité limitée avec le numéro d’organisation 937 921 217 et dont le siège social est à Oslo, Norvège (agissant en tant que « Sous-traitant »).

Lorsque le RGPD ou une autre loi applicable fait référence aux parties en tant que « responsable du traitement » et « sous-traitant », ou « exportateur de données » et « importateur de données », ces termes correspondent respectivement au Client et à formbase aux fins du présent ATD.

2. Définitions

Les termes utilisés dans le présent ATD mais non définis ici ont les significations données dans les Conditions d’utilisation ou dans le RGPD. En particulier :

  • Service — la plateforme formbase, incluant l’éditeur de formulaires, les formulaires publiés, la gestion des soumissions, les intégrations, les fonctionnalités d’IA, les API, et toutes les fonctionnalités associées fournies dans le cadre des Conditions d’utilisation.
  • Formulaire — un formulaire en ligne, un sondage, un quiz, ou une autre page de collecte de données créée et publiée par le Client via le Service.
  • Soumission — une réponse complète ou partielle envoyée par une Personne concernée via un Formulaire, incluant toutes les valeurs de champs, les téléchargements de fichiers, les métadonnées et les horodatages associés.
  • Espace de travail — l’unité organisationnelle au sein du Service sous laquelle le Client gère les Formulaires, les Soumissions, les membres et les intégrations.
  • Fonctionnalités d’IA — les capacités alimentées par l’IA du Service, incluant la génération de formulaires par IA, le chat IA, et toute autre fonctionnalité qui envoie des données à un modèle d’IA tiers pour l’inférence.
  • Données personnelles — toute information relative à une personne physique identifiée ou identifiable, telle que définie à l’Article 4(1) du RGPD, que le Client traite via le Service.
  • Traitement — toute opération effectuée sur des Données personnelles, telle que définie à l’Article 4(2) du RGPD.
  • Personne concernée — la personne physique identifiable à laquelle les Données personnelles se rapportent, incluant les répondants qui soumettent des Formulaires, les membres d’un Espace de travail et les propres utilisateurs finaux du Client.
  • Sous-traitant ultérieur — tout tiers engagé par formbase pour traiter des Données personnelles en son nom dans le cadre du Service.
  • Clauses contractuelles types ou CCT — les clauses contractuelles types pour le transfert de données personnelles vers des pays tiers adoptées par la Commission européenne dans la Décision (UE) 2021/914, incluant l’Addendum britannique sur le transfert international de données le cas échéant.
  • Loi applicable sur la protection des données — le RGPD, le RGPD britannique, la loi norvégienne sur les données personnelles, et toute autre loi sur la vie privée ou la protection des données qui s’applique au traitement des Données personnelles par le Client via le Service.

3. Champ d’application et rôles

Le présent ATD régit le Traitement des Données personnelles par formbase pour le compte du Client via le Service. Pour ce Traitement :

  • Le Client est le Responsable du traitement. Le Client détermine les finalités et les moyens du Traitement, décide quelles Données personnelles collecter via les Formulaires, configure les paramètres de conservation et de partage, et connecte les intégrations.
  • formbase est le Sous-traitant. formbase traite les Données personnelles selon les instructions documentées du Client, principalement pour exploiter le Service, fournir les fonctionnalités que le Client a activées, et remplir ses obligations en matière de sécurité et de support.

Pour les Données personnelles que formbase collecte directement sur le Client en tant qu’utilisateur formbase — telles que les coordonnées de compte, les métadonnées d’abonnement reçues de Polar, et la télémétrie d’utilisation du produit — formbase agit en tant que Responsable du traitement indépendant. Ce Traitement est régi par la Politique de confidentialité, et non par le présent ATD. Les données de paiement et de facturation des acheteurs sont contrôlées par Polar, qui agit en tant que responsable du traitement indépendant en tant que Marchand de référence.

Pour les paiements des répondants traités via Stripe Connect, le Client est le marchand de référence et Responsable du traitement des Données personnelles liées aux paiements ; Stripe agit en tant que responsable du traitement indépendant pour le traitement des paiements. Voir l’Annexe 1 pour plus de détails.

4. Objet, nature, finalité et durée

formbase ne traite les Données personnelles que dans la mesure nécessaire pour fournir le Service au Client dans le cadre des Conditions d’utilisation.

  • Objet — l’hébergement et l’exploitation de formulaires en ligne, la collecte et le stockage des Soumissions, et la fourniture de fonctionnalités associées telles que les analyses, les intégrations, les Fonctionnalités d’IA, les notifications et les exportations.
  • Nature — la collecte, le stockage et toutes les opérations techniques nécessaires au fonctionnement du Service.
  • Finalité — permettre au Client de créer et de publier des Formulaires, de collecter des réponses de Personnes concernées, de gérer les Soumissions et de se connecter à des outils tiers, conformément à la configuration et aux instructions du Client. Les instructions du Client peuvent être données via l’application web, l’API, les connexions MCP (Model Context Protocol), ou d’autres interfaces programmatiques mises à disposition dans le cadre du Service.
  • Durée — aussi longtemps que le compte du Client est actif et que des Données personnelles sont stockées dans le Service, plus toute période de conservation limitée énoncée à la Section 12.

5. Catégories de personnes concernées et de données personnelles

Catégories de personnes concernées

Les Données personnelles traitées dans le cadre du présent ATD peuvent concerner :

  • Les répondants qui soumettent les Formulaires du Client ;
  • Les propriétaires et membres de l’Espace de travail du Client ;
  • Les contacts, prospects ou utilisateurs finaux du Client dont le Client importe ou achemine les données via des intégrations ;
  • Toute autre Personne concernée dont le Client choisit de traiter les données via le Service.

Catégories de données personnelles

Le Client décide quelles Données personnelles collecter. Les catégories comprennent généralement :

  • Données d’identification — noms, adresses e-mail, numéros de téléphone, adresses postales.
  • Réponses aux formulaires — réponses en texte libre, choix, évaluations, téléchargements de fichiers, signatures, références de transactions de paiement, et tout autre contenu saisi par les Personnes concernées.
  • Brouillons et réponses partielles — brouillons de soumissions et réponses partielles enregistrés côté serveur pendant qu’une Personne concernée remplit un Formulaire, ainsi que les horodatages utilisés pour les rappels de réponses abandonnées lorsque le Client a activé cette fonctionnalité.
  • Données de profil et de compte — e-mails des membres de l’Espace de travail, noms d’affichage, paramètres de rôle et de permission.
  • Données techniques — horodatages, pays approximatif, type d’appareil, métadonnées du navigateur, source de trafic et durée d’engagement capturés dans le cadre des Soumissions ou des événements d’analyse ; identifiants de visiteurs stockés côté client pour dédupliquer les comptages de vues et d’engagements de formulaires.
  • Adresses IP et journaux de sécurité — les adresses IP sont traitées de manière transitoire à la périphérie (Cloudflare) pour la limitation du débit, la protection contre les robots via Cloudflare Turnstile, et la prévention des abus. Les adresses IP ne sont pas conservées avec le contenu des Soumissions dans la base de données principale de formbase. Les journaux de sécurité et d’abus de courte durée peuvent conserver les adresses IP pendant la période limitée nécessaire au fonctionnement de ces défenses.
  • Données d’intégration — identifiants, jetons et charges utiles échangés avec des services tiers que le Client connecte.
  • Entrées/sorties IA — invites, structure de formulaire et échantillons de Soumissions que le Client transmet explicitement comme contexte, ainsi que les sorties générées, lorsque le Client utilise les Fonctionnalités d’IA.

formbase n’est pas conçu pour, et le Client ne doit pas soumettre, les catégories spéciales de données au titre de l’Article 9 du RGPD, les données relatives aux condamnations pénales au titre de l’Article 10 du RGPD, les identifiants gouvernementaux utilisés pour la vérification d’identité primaire, les données de carte de paiement en dehors du champ de paiement, ou d’autres classes de données réglementées énumérées à la Section 6 des Conditions d’utilisation, sauf accord écrit contraire de formbase.

Si formbase prend conscience que le Client a soumis des classes de données interdites, formbase peut en informer le Client et supprimer les données. Le Client est responsable en tant que Responsable du traitement de s’assurer qu’il existe une base juridique valide pour toutes les Données personnelles soumises au Service.

6. Obligations du Client

Le Client est responsable de son rôle de Responsable du traitement. En particulier, le Client :

  • Détermine une base légale au titre de l’Article 6 du RGPD (et, le cas échéant, de l’Article 9 du RGPD) pour chaque activité de Traitement réalisée via le Service ;
  • Fournit aux Personnes concernées toutes les notices requises, y compris une notice de confidentialité couvrant l’utilisation de formbase par le Client, et obtient tout consentement requis ;
  • Respecte les droits des Personnes concernées au titre des Articles 15 à 22 du RGPD pour les Données personnelles que le Client traite ;
  • Configure le Service de manière appropriée, incluant les règles de conservation, les paramètres de partage, les intégrations et les contrôles d’accès ;
  • Ne télécharge pas de Données personnelles pour lesquelles le Service n’est pas conçu, comme indiqué à la Section 5 et à la Section 6 des Conditions d’utilisation ;
  • Maintient à jour les listes d’accès des membres de l’Espace de travail, les clés API, les identifiants OAuth et les jetons MCP, et les révoque lorsqu’ils ne sont plus nécessaires ;
  • Documente ses propres activités de Traitement au titre de l’Article 30 du RGPD et réalise des analyses d’impact sur la protection des données lorsque requis par l’Article 35 du RGPD.

Le Client garantit qu’il a le droit de donner à formbase les instructions énoncées dans le présent ATD et que toutes les Données personnelles ont été collectées et partagées avec formbase de manière légale.

7. Obligations de formbase

Instructions documentées

formbase ne traite les Données personnelles que sur les instructions documentées du Client, y compris les transferts de Données personnelles en dehors de l’Espace économique européen, sauf si la loi de l’Union ou d’un État membre l’exige autrement. Les instructions du Client sont énoncées dans le présent ATD, dans les Conditions d’utilisation, dans la configuration du Service, et dans toute instruction écrite supplémentaire que le Client peut donner ponctuellement.

formbase ne traite pas les Données personnelles à des fins de marketing propres, de profilage, ou à des fins autres que la fourniture et la sécurisation du Service conformément aux instructions du Client.

Si formbase estime qu’une instruction enfreint la Loi applicable sur la protection des données, il en informera le Client et ne procédera pas à l’exécution de l’instruction.

Confidentialité

formbase s’assure que les personnes autorisées à traiter les Données personnelles se sont engagées à la confidentialité ou sont soumises à une obligation légale appropriée de confidentialité. L’accès aux Données personnelles est limité au personnel qui en a besoin pour exercer ses fonctions.

Mesures de sécurité

formbase met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les Données personnelles contre la destruction accidentelle ou illicite, la perte, l’altération, la divulgation non autorisée ou l’accès non autorisé, en tenant compte de l’état de la technique, des coûts de mise en œuvre, ainsi que de la nature, de la portée, du contexte et des finalités du Traitement. Les mesures actuelles sont décrites à l’Annexe 2.

Assistance

Compte tenu de la nature du Traitement et des informations disponibles, formbase aidera le Client, par des mesures techniques et organisationnelles appropriées, à remplir ses obligations de :

  • Répondre aux demandes des Personnes concernées au titre des Articles 15 à 22 du RGPD (voir la Section 8) ;
  • Maintenir la sécurité du Traitement (Article 32 du RGPD) ;
  • Notifier les violations de Données personnelles (Article 33 du RGPD) — voir la Section 11 ;
  • Communiquer les violations aux Personnes concernées lorsque requis (Article 34 du RGPD) ;
  • Réaliser des analyses d’impact sur la protection des données (Article 35 du RGPD) ; et
  • Consulter les autorités de contrôle lorsque requis (Article 36 du RGPD).

Lorsque cette assistance dépasse matériellement ce qui est disponible via les fonctionnalités standard du produit, formbase peut facturer des frais raisonnables, confirmés avec le Client par écrit (y compris par e-mail) avant le début des travaux.

8. Droits des personnes concernées

Le Service est conçu de sorte que le Client puisse répondre à la plupart des demandes des Personnes concernées directement, sans l’intervention de formbase. Le Client peut :

  • Consulter, exporter et supprimer des Soumissions depuis l’espace Soumissions de tout Formulaire ;
  • Exporter les données de l’Espace de travail, incluant les Formulaires et les Soumissions, en CSV ou Excel (XLSX) — ces formats structurés et lisibles par machine satisfont également aux demandes de portabilité des données au titre de l’Article 20 du RGPD ;
  • Restreindre ou supprimer l’accès d’un membre de l’Espace de travail ;
  • Supprimer des Formulaires entiers, des Espaces de travail ou le compte, sous réserve des règles de conservation dans la Politique de confidentialité.

formbase n’effectue pas de prise de décision automatisée ni de profilage sur les Données personnelles du Client au sens de l’Article 22 du RGPD.

Si une Personne concernée contacte formbase directement avec une demande relative aux Données personnelles traitées pour le Client, formbase redirigera la Personne concernée vers le Client dans la mesure du possible et ne répondra pas au nom du Client.

9. Sous-traitants ultérieurs

Le Client autorise formbase à engager les Sous-traitants ultérieurs listés à l’Annexe 1 pour le Traitement des Données personnelles. formbase :

  • Conclura un accord écrit avec chaque Sous-traitant ultérieur imposant des obligations de protection des données au moins aussi protectrices que celles énoncées dans le présent ATD, incluant, le cas échéant, les CCT ;
  • Demeurera entièrement responsable envers le Client de l’exécution des obligations de protection des données de chaque Sous-traitant ultérieur, conformément à l’Article 28(4) du RGPD.

formbase donnera au Client un préavis raisonnable avant qu’un nouveau Sous-traitant ultérieur commence à traiter des Données personnelles. Le Client peut s’opposer à un nouveau Sous-traitant ultérieur pour des motifs de protection des données raisonnables et documentés en écrivant à support@formbase.so dans un délai raisonnable.

Si formbase ne peut pas raisonnablement satisfaire l’objection du Client, le Client peut résilier le Traitement concerné.

10. Transferts internationaux

formbase est établi en Norvège, qui fait partie de l’Espace économique européen (EEE). Aucune garantie de transfert n’est requise pour les flux entre formbase et les Clients situés dans l’EEE. Plusieurs Sous-traitants ultérieurs de formbase sont établis aux États-Unis ou traitent des Données personnelles sur une infrastructure située en dehors de l’EEE ou du Royaume-Uni. Pour chaque transfert international, formbase s’appuie sur une ou plusieurs des garanties suivantes :

  • Une décision d’adéquation de la Commission européenne ou d’une autorité compétente, lorsqu’elle existe pour le pays de destination ;
  • Les Clauses contractuelles types adoptées par la Commission européenne dans la Décision (UE) 2021/914 (telles qu’étendues à l’EEE par la Décision du Comité mixte de l’EEE), incorporées par référence dans le présent ATD, avec le module applicable en fonction du transfert en question (Module 2 — Responsable du traitement vers Sous-traitant — pour le transfert du Client vers formbase ; Module 3 — Sous-traitant vers Sous-traitant — pour le transfert ultérieur de formbase vers des Sous-traitants ultérieurs agissant en tant que sous-traitants). Lorsqu’un Sous-traitant ultérieur (tel que Polar ou Stripe) collecte des données de facturation ou de paiement directement auprès des acheteurs ou des répondants en tant que responsable du traitement indépendant, cette collecte est en dehors de la chaîne de sous-traitance de formbase et les propres mécanismes de transfert du Sous-traitant ultérieur s’appliquent entre la personne concernée et le Sous-traitant ultérieur ;
  • L’Addendum britannique sur le transfert international de données émis par le Commissaire à l’information britannique (en vigueur depuis mars 2022), lorsque les Données personnelles sont soumises au RGPD britannique ;
  • Les Clauses contractuelles types telles que reconnues par le Préposé fédéral suisse à la protection des données et à la transparence (PFPDT), avec les adaptations spécifiques à la Suisse énoncées dans les orientations du PFPDT du 27 août 2021 (précisant que les références à « État membre » ne doivent pas être interprétées de manière à exclure la Suisse, désignant le PFPDT comme autorité de contrôle compétente, et étendant le champ d’application pour couvrir les données personnelles des personnes morales), lorsque les Données personnelles sont soumises à la loi fédérale suisse sur la protection des données (nLPD) ;
  • Le Cadre de protection des données UE-États-Unis (DPF), son extension britannique, et le Cadre de protection des données Suisse-États-Unis, lorsque le Sous-traitant ultérieur américain spécifique est auto-certifié dans le cadre applicable (formbase revient aux CCT en l’absence de certification ou en cas de caducité) ; et
  • Des mesures techniques et organisationnelles supplémentaires telles que décrites à l’Annexe 2.

Lorsque formbase s’appuie sur les CCT pour un transfert vers un pays sans décision d’adéquation, formbase examine le cadre juridique dans le pays de destination et applique les mesures supplémentaires de l’Annexe 2 pour traiter les risques identifiés.

Lorsque les CCT constituent la garantie de transfert applicable, en acceptant le présent ATD, le Client est réputé avoir signé les CCT en tant qu’exportateur de données et formbase les signe en tant qu’importateur de données. Aux fins de l’Annexe I des CCT : (a) les parties sont identifiées à la Section 1 du présent ATD ; (b) la description du transfert — catégories de personnes concernées, catégories de données personnelles, fréquence du transfert, nature et finalité du traitement, et période de conservation — est énoncée aux Sections 4 et 5 du présent ATD ; et (c) l’autorité de contrôle compétente est l’Autorité norvégienne de protection des données (Datatilsynet). Le présent ATD satisfait ainsi aux exigences de l’Annexe I des CCT. Les CCT ne s’appliquent qu’aux transferts qui les requièrent. En cas de conflit entre le présent ATD et les CCT, les CCT prévalent dans la mesure du conflit.

11. Violations de données personnelles

formbase informera le Client sans délai indu après avoir pris connaissance d’une Violation de données personnelles affectant les Données personnelles du Client. La notification inclura, dans la mesure où les informations sont connues au moment de la notification, la nature et l’étendue de la violation, les conséquences probables, et les mesures que formbase a prises ou propose de prendre.

Lorsque des informations complètes ne sont pas disponibles au moment de la notification initiale, formbase les fournira par étapes sans délai indu. Le Client est responsable de maintenir ses coordonnées à jour et d’informer ses propres Personnes concernées et les autorités de contrôle lorsque requis.

La notification au Client ne constitue pas en soi un aveu de la part de formbase de sa faute ou de sa responsabilité pour une violation.

12. Restitution et suppression des données

Le Client peut exporter les Formulaires et les Soumissions dans des formats standard à tout moment pendant que son compte est actif, comme décrit dans les Conditions d’utilisation.

Lors de la résiliation du Service ou sur demande écrite du Client, formbase supprimera toutes les Données personnelles Traitées pour le compte du Client, sauf si la loi de l’Union, la loi d’un État membre ou la loi norvégienne applicable exige un stockage supplémentaire. Le Client est responsable d’exporter les données qu’il souhaite conserver avant de fermer le compte, en utilisant les outils intégrés décrits à la Section 8. Plus précisément :

  • Lorsqu’un Formulaire ou un Espace de travail est supprimé du Service, les enregistrements sous-jacents sont retirés des systèmes actifs et deviennent inaccessibles via l’application ;
  • Lorsqu’un compte Client est fermé, les Données personnelles du compte sont retirées des systèmes actifs. Le Client est responsable d’exporter les données qu’il souhaite conserver avant de fermer le compte ;
  • Les Données personnelles sont supprimées des sauvegardes lorsque la fenêtre de sauvegarde correspondante expire. Les téléchargements de fichiers stockés dans Cloudflare R2 ne sont pas couverts par le versionnage d’objets ; les suppressions de téléchargements de fichiers sont immédiatement irrécupérables ;
  • Les brouillons et réponses partielles sont conservés pendant une période limitée (ou jusqu’à ce que la Personne concernée complète la Soumission), après quoi ils sont automatiquement purgés des systèmes actifs ;
  • Les Données personnelles que formbase est tenu de conserver par la loi — telles que les registres de facturation ou les enregistrements relatifs à une réclamation légale — seront archivées dans des systèmes à accès restreint pendant la période requise par la loi.

13. Audits

formbase mettra à la disposition du Client toutes les informations raisonnablement nécessaires pour démontrer le respect de ses obligations au titre de l’Article 28 du RGPD et du présent ATD, lorsque le Client dispose de motifs justifiables — tels qu’une Violation de données personnelles confirmée, une violation matérielle du présent ATD, ou une demande d’une autorité de contrôle. Par défaut, ces informations prennent la forme de :

  • Le présent ATD et la Politique de confidentialité dans la documentation de formbase ;
  • La liste des Sous-traitants ultérieurs à l’Annexe 1 et les mesures techniques et organisationnelles décrites à l’Annexe 2 ;
  • Des réponses écrites à des questions raisonnables et spécifiques envoyées à support@formbase.so.

Lorsqu’une autorité de contrôle exige une inspection sur site, formbase coopérera dans la mesure requise par la loi.

14. Responsabilité

La responsabilité de chaque partie dans le cadre du présent ATD est soumise aux limitations et exclusions énoncées à la Section 25 (Limitation de responsabilité) des Conditions d’utilisation. La responsabilité globale de formbase dans le cadre du présent ATD ou en lien avec celui-ci fait partie du plafond de responsabilité global énoncé dans les Conditions d’utilisation et ne s’y ajoute pas.

Nonobstant le plafond financier précédent, rien dans le présent ATD ne limite toute responsabilité qui ne peut pas être limitée en vertu de la Loi applicable sur la protection des données, y compris la responsabilité envers une Personne concernée au titre de l’Article 82 du RGPD. La dérogation de l’Article 82 s’applique indépendamment du plafond global dans les Conditions d’utilisation.

formbase n’est pas responsable au titre de l’Article 82 du RGPD dans la mesure où il démontre qu’il n’est en aucune façon responsable de l’événement à l’origine du dommage, conformément à l’Article 82(3) du RGPD.

15. Durée et résiliation

Le présent ATD entre en vigueur lorsque le Client soumet pour la première fois des Données personnelles au Service, et au plus tard à la date à laquelle le Client accepte les Conditions d’utilisation. Il reste en vigueur aussi longtemps que formbase traite des Données personnelles pour le compte du Client.

Le présent ATD prend fin lorsque les Conditions d’utilisation prennent fin, sous réserve qu’il reste en vigueur jusqu’à ce que formbase ait complété la restitution ou la suppression de toutes les Données personnelles conformément à la Section 12. Les dispositions des Sections 5 (Catégories), 7 (Obligations de formbase) (y compris les obligations de confidentialité qui y sont énoncées), 9 (Sous-traitants ultérieurs), 11 (Violations), 12 (Restitution et suppression), 13 (Audits), 14 (Responsabilité), et 16 (Droit applicable) survivent à la résiliation dans la mesure nécessaire pour leur donner effet.

16. Droit applicable et juridiction

Le présent ATD est régi par les lois de la Norvège, sans égard à ses principes de conflits de lois. Tout litige découlant du présent ATD ou en lien avec celui-ci est soumis aux mêmes conditions de résolution des litiges et de juridiction que les Conditions d’utilisation, sauf lorsque la Loi applicable sur la protection des données impose un autre forum.

Lorsque les CCT s’appliquent, le droit applicable et le forum spécifiés dans les CCT prévalent en cas de conflit.

17. Mises à jour du présent ATD

formbase peut mettre à jour le présent ATD de temps à autre pour refléter les changements dans le Service, dans la Loi applicable sur la protection des données, ou dans les orientations des autorités de contrôle.

  • Les modifications non substantielles (mise en forme, clarifications ne modifiant pas les obligations, mises à jour de l’Annexe 1 suivant le processus de notification de la Section 9) prennent effet lors de leur publication.
  • Les modifications substantielles (tout changement modifiant la portée du Traitement, réduisant le niveau de protection accordé aux Données personnelles, ou modifiant les obligations des parties) prennent effet après un préavis raisonnable. La poursuite de l’utilisation du Service après la période de préavis constitue une acceptation.

18. Contact

Pour toute question relative au présent ATD, y compris les demandes des personnes concernées qui ne peuvent pas être traitées via le Service, les objections aux Sous-traitants ultérieurs, les demandes d’audit ou les notifications de violation, contactez-nous à :

  • Demandes relatives à l’ATD, demandes des personnes concernées et rapports de sécurité — support@formbase.so

formbase n’a pas désigné de Délégué à la protection des données. Au titre de l’Article 37 du RGPD, un DPD est requis pour les autorités et organismes publics (à l’exclusion des tribunaux), ou lorsque les activités principales consistent en une surveillance à grande échelle, régulière et systématique de personnes, ou un traitement à grande échelle de catégories spéciales de données (Article 9) ou de données relatives aux condamnations pénales (Article 10) ; les activités principales de formbase ne répondent à aucun de ces seuils. Toutes les questions relatives à l’ATD sont traitées via le point de contact ci-dessus.

Annexe 1 — Sous-traitants ultérieurs

formbase engage les parties suivantes dans le cadre du Service. Convex, Cloudflare R2, Cloudflare, Amazon Web Services (AWS), Axiom et Unsplash agissent en tant que sous-traitants de données selon les instructions de formbase et sont de véritables sous-traitants ultérieurs aux fins de l’Article 28 du RGPD. Polar et Stripe sont listés ici pour des raisons de transparence, mais ils agissent en tant que responsables du traitement indépendants pour les données qu’ils collectent directement auprès des acheteurs et des répondants respectivement ; les obligations de formbase au titre de l’Article 28 ne s’appliquent pas aux données contrôlées par ces parties, et leurs propres mécanismes de transfert s’appliquent le cas échéant. Google fournit une connexion OAuth optionnelle : les utilisateurs s’authentifient directement auprès de Google, qui agit en tant que responsable du traitement indépendant pour le compte Google ; formbase ne reçoit que le profil de connexion de base (nom, adresse e-mail, photo de profil). PostHog est listé pour des raisons de transparence : formbase l’utilise, en tant que responsable du traitement, pour l’analyse de son propre site web et des inscriptions aux comptes, et il ne reçoit aucune Donnée personnelle du Client.

Sous-traitant ultérieurFinalitéRégion
ConvexBase de données applicative et infrastructure backend (hébergée sur AWS dans la région eu-west-1, en Irlande ; AWS agit comme sous-traitant d’infrastructure de Convex). Convex, Inc. est établie aux États-Unis.Union européenne (AWS eu-west-1, Irlande)
Cloudflare R2Stockage d’objets pour les téléchargements de fichiers et les signatures. Mécanisme de transfert : CCT Module 3 dans le cadre de l’Addendum de traitement des données de Cloudflare, complété par les mesures de l’Annexe 2.Europe (indication d’emplacement Cloudflare : Europe de l’Est). Une indication d’emplacement est appliquée au mieux et ne constitue pas une restriction juridictionnelle.
CloudflareCDN, DNS, sécurité périphérique, noms d’hôtes personnalisés pour les formulaires hébergés, protection contre les robots Turnstile. Traite les adresses IP de manière transitoire pour la protection contre les robots et la prévention des abus.Mondial
PolarFacturation des abonnements et achats de crédits IA. Agit en tant que Marchand de référence et en tant que responsable du traitement indépendant pour les données de facturation des acheteurs qu’il collecte.États-Unis
StripeTraitement des paiements des répondants via Stripe Connect (lorsque des champs de paiement sont utilisés). Agit en tant que responsable du traitement indépendant pour le traitement des paiements. Le Client, en tant que marchand de référence pour les paiements des répondants, est responsable de s’assurer qu’un mécanisme de transfert approprié existe entre le Client et Stripe.Mondial ; la région dépend du traitement de Stripe pour le compte connecté
Amazon Web Services (AWS)Amazon Bedrock pour l’inférence IA derrière les Fonctionnalités d’IA (création de formulaires, chat IA). Traitement régi par les conditions de service AWS ; AWS ne stocke pas les entrées ou sorties après traitement et ne les utilise pas pour entraîner de modèles.Union européenne (inférence inter-régions Amazon Bedrock au sein de l’UE)
Amazon Web Services (AWS) — Amazon SESEnvoi de l’ensemble des e-mails transactionnels et système : notifications de soumission, e-mails de confirmation et de notification des répondants, connexions par lien magique, e-mails de rappel de réponses abandonnées et autres e-mails de compte. Les domaines d’envoi personnalisés sont vérifiés en tant qu’identités de domaine SES (DKIM). Traitement régi par l’Addendum de traitement des données AWS (CCT incorporées).Même région AWS que l’inférence IA de formbase (voir l’entrée Amazon Web Services ci-dessus)
AxiomJournalisation opérationnelle et surveillance du Service. Les journaux peuvent contenir des identifiants de comptes et d’enregistrements ainsi que les adresses e-mail des destinataires d’e-mails, y compris des répondants. Les journaux sont conservés 30 jours. Axiom, Inc. est établie aux États-Unis.Union européenne (AWS eu-central-1, Francfort)
PostHogAnalyse du site web de formbase et des inscriptions aux comptes, y compris des enregistrements de sessions des visites du site. Reçoit des identifiants de comptes formbase et des données de visite du site ; aucune Donnée personnelle du Client. PostHog, Inc. est établie aux États-Unis.Union européenne (PostHog EU Cloud, AWS eu-central-1, Francfort)
UnsplashAPI de recherche d’images utilisée côté serveur pour trouver et récupérer des images de couverture de formulaires. Les images sélectionnées sont récupérées par formbase au moment de la publication et stockées dans Cloudflare R2 ; les répondants chargent les images depuis R2, pas directement depuis Unsplash. Seules les URL d’images et les requêtes de recherche sont envoyées à Unsplash — aucune Donnée personnelle du Client n’est transmise. Mécanisme de transfert : CCT dans le cadre des conditions d’API d’Unsplash.États-Unis / Mondial

Intégrations à l’initiative du Client. Lorsque le Client active une intégration (Notion, Airtable, Google Sheets, Slack, Discord, Linear, GitHub, webhooks, etc.), formbase transmet des données à ce service sur instruction documentée du Client. Le service tiers n’est pas un Sous-traitant ultérieur de formbase ; le Client est responsable en tant que Responsable du traitement de s’assurer d’une base légale, des accords de traitement des données appropriés, et des mécanismes de transfert avec chaque service qu’il connecte.

Si formbase engage un nouveau Sous-traitant ultérieur ou ajoute un nouveau fournisseur de LLM, l’Annexe 1 sera mise à jour conformément à la Section 9. Les obligations contractuelles que formbase impose à chaque Sous-traitant ultérieur sont énoncées à la Section 9.

Annexe 2 — Mesures techniques et organisationnelles

formbase met en œuvre les mesures techniques et organisationnelles suivantes pour protéger les Données personnelles, en tenant compte de l’état de la technique, du coût de mise en œuvre et de la nature du Traitement. Les mesures spécifiques peuvent évoluer au fil du temps, à condition que le niveau global de protection ne soit pas réduit.

Contrôle d’accès

  • Contrôles d’accès basés sur les rôles au sein du Service, avec des permissions au niveau de l’espace de travail pour les propriétaires et les membres ;
  • Authentification sans mot de passe via e-mail à lien magique ou connexion Google OAuth (l’authentification multi-facteurs gérée par le Client est disponible sur le compte Google utilisé pour la connexion), avec limitation du débit sur les points de terminaison de connexion ; les sessions invité anonymes (créées lorsqu’un utilisateur essaie le Service sans s’inscrire) sont purgées automatiquement dans un court délai ;
  • L’accès interne aux systèmes de production est restreint sur la base du besoin d’en connaître.

Chiffrement

  • TLS 1.2 ou supérieur pour toutes les données en transit entre les Personnes concernées, les Clients, le Service et les Sous-traitants ultérieurs ;
  • Chiffrement au repos pour la base de données principale, le stockage de fichiers et les sauvegardes, en utilisant des chiffrements conformes aux normes industrielles gérés par Convex et le fournisseur cloud sous-jacent ;
  • Les secrets et les clés API sont stockés dans des coffres-forts de secrets chiffrés ; les mots de passe ne sont pas stockés — le Service utilise l’authentification sans mot de passe.

Isolation logique

  • Architecture multi-locataires avec portée d’accès au niveau des lignes par Espace de travail et par Client ;
  • Séparation logique entre les environnements de développement, de préproduction et de production ; les données de production ne sont pas utilisées dans les environnements hors production ;
  • Les intégrations des Sous-traitants ultérieurs sont limitées aux données minimales nécessaires à l’exercice de leur fonction.

Résilience et sauvegardes

  • Sauvegardes quotidiennes automatisées et chiffrées de la base de données principale (déléguées à Convex dans le cadre de ses conditions de service d’infrastructure) ; les téléchargements de fichiers dans Cloudflare R2 ne sont pas couverts par le versionnage d’objets ;
  • Utilisation de fournisseurs cloud avec une infrastructure redondante et une protection contre les attaques DDoS.

Gestion des vulnérabilités

  • Mises à jour de sécurité pour les dépendances applicatives appliquées selon les besoins.

Mesures organisationnelles

  • L’accès aux systèmes de production est limité au personnel autorisé ;
  • Procédures de notification des violations alignées sur la Section 11 ;
  • Tenue des registres des activités de traitement conformément à l’Article 30(2) du RGPD, mis à la disposition des autorités de contrôle sur demande comme l’exige l’Article 30(4) du RGPD.

Mesures supplémentaires pour les transferts internationaux (Schrems II)

En plus des mesures de sécurité générales ci-dessus, formbase applique les mesures supplémentaires suivantes pour les transferts vers des pays sans décision d’adéquation, conformément aux Recommandations 01/2020 du CEPD :

  • Chiffrement en transit (TLS 1.2+) et au repos comme décrit dans la section Chiffrement ; les clés de chiffrement sont gérées par le service de gestion des clés du fournisseur cloud et ne sont pas accessibles aux autorités gouvernementales de pays tiers sans ordonnance légale.

Minimisation et conservation des données

  • Le Service collecte uniquement les données que le Client choisit de collecter via les Formulaires et les données opérationnelles nécessaires au fonctionnement du Service. Les règles de conservation et de suppression sont énoncées à la Section 12 ;
  • L’agrégation est appliquée aux analyses de produit lorsque les identifiants sous-jacents ne sont pas nécessaires à la finalité ;
  • Les entrées et sorties IA envoyées à Amazon Bedrock sont traitées dans le cadre des conditions de service AWS et ne sont pas stockées par AWS après traitement.