ANNEXE 1 — ANNEXE DE SOUS-TRAITANCE DES DONNÉES À CARACTÈRE PERSONNEL
Contrat de sous-traitance au sens de l'article 28.3 du règlement (UE) 2016/679
Annexe aux conditions générales de vente d'APOGEON — Version 1.0
Article 1 — Objet
La présente annexe définit les conditions dans lesquelles APOGEON traite, pour le compte du Client et sur ses instructions, les données à caractère personnel nécessaires à la fourniture des Modules souscrits.
Elle fait partie intégrante du contrat conclu entre les parties et prévaut sur les conditions générales de vente en cas de contradiction portant sur la protection des données à caractère personnel.
Les termes employés ont le sens que leur donne le règlement (UE) 2016/679, ci-après « le Règlement ».
Article 2 — Qualité des parties
2.1 Le Client est responsable de traitement
Le Client détermine les finalités et les moyens des traitements portant sur les données de ses propres clients, prospects, visiteurs et salariés, collectées et hébergées au moyen des Modules. Il en est le responsable de traitement.
Il lui appartient notamment de définir les mentions d'information délivrées aux personnes concernées, de recueillir leur consentement lorsqu'il est requis, de déterminer les durées de conservation qu'il configure dans les Modules, de tenir son registre des traitements et de répondre aux demandes d'exercice de droits qui lui sont adressées.
2.2 APOGEON est sous-traitant
APOGEON traite ces données uniquement pour fournir les Modules, sur instruction du Client, et n'en détermine ni les finalités ni les moyens essentiels.
2.3 Traitements exclus du champ de la présente annexe
APOGEON agit en qualité de responsable de traitement, et non de sous-traitant, pour les traitements qu'elle met en œuvre pour ses propres besoins : gestion du compte du Client et de son représentant, facturation et recouvrement, relation commerciale et support, sécurité de la Plateforme, journaux techniques, et génération du contenu du site du Client à partir des informations que celui-ci fournit sur son entreprise.
Ces traitements sont décrits dans la politique de confidentialité de la Plateforme et échappent à la présente annexe.
Article 3 — Description des traitements
La nature et la finalité des traitements, les catégories de données, les catégories de personnes concernées et les durées de conservation sont décrites à l'Appendice 1, par Module.
Le Client garantit que ces éléments correspondent aux traitements qu'il entend mettre en œuvre et qu'il dispose d'une base légale pour chacun d'eux.
Article 4 — Durée
La présente annexe s'applique pendant toute la durée du contrat, et se prolonge, pour ce qui concerne les obligations de sécurité, de confidentialité et de restitution ou de suppression, jusqu'à l'exécution complète de l'article 12.
Article 5 — Instructions documentées
APOGEON traite les données à caractère personnel sur la seule instruction documentée du Client (article 28.3 a du Règlement).
Constituent les instructions documentées du Client : le contrat et ses annexes, le paramétrage qu'il opère dans son espace client, notamment les durées de conservation, et toute instruction écrite complémentaire adressée à hello@apogeon.ai et acceptée par APOGEON.
APOGEON informe immédiatement le Client si une instruction lui paraît constituer une violation du Règlement ou d'une autre disposition du droit de l'Union ou du droit français relative à la protection des données. Elle peut, dans ce cas, suspendre l'exécution de l'instruction jusqu'à ce que le Client la confirme, la modifie ou la retire.
Si le droit de l'Union ou le droit français impose à APOGEON un traitement non prévu par les instructions du Client, elle l'en informe avant le traitement, sauf interdiction légale de cette information pour des motifs importants d'intérêt public.
APOGEON ne transfère aucune donnée à un pays tiers en dehors des conditions de l'article 9.
Article 6 — Confidentialité des personnes autorisées
APOGEON veille à ce que les personnes autorisées à traiter les données, salariés ou prestataires, s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité (article 28.3 b du Règlement).
L'accès aux données est limité aux personnes qui en ont besoin pour l'exécution du contrat, l'exploitation technique de la Plateforme ou le support au Client. Ces personnes sont sensibilisées à la protection des données à caractère personnel.
Article 7 — Sécurité des traitements
APOGEON met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du Règlement, décrites à l'Appendice 3.
Ces mesures peuvent évoluer. APOGEON ne les modifie pas d'une manière qui abaisserait le niveau de sécurité convenu.
Le Client reconnaît que la sécurité des traitements dépend également de mesures qui lui incombent, notamment la protection de ses identifiants et de ceux qu'il attribue aux membres de son équipe, le retrait des accès des personnes qui quittent son entreprise, et le paramétrage qu'il retient.
Article 8 — Recours à des sous-traitants ultérieurs
8.1 Autorisation générale
Le Client donne à APOGEON une autorisation écrite générale de recourir à des sous-traitants ultérieurs (article 28.2 du Règlement).
La liste des sous-traitants ultérieurs autorisés à la date d'entrée en vigueur de la présente annexe figure à l'Appendice 2.
8.2 Changement de sous-traitant
APOGEON informe le Client de tout ajout ou remplacement de sous-traitant ultérieur au moins trente (30) jours avant la date d'effet envisagée, par courrier électronique et par mise à jour de l'Appendice 2.
Le Client peut s'y opposer, pour un motif légitime tiré de la protection des données, dans un délai de quinze (15) jours à compter de cette information. Les parties recherchent alors une solution. À défaut d'accord dans un délai de trente (30) jours, chacune peut résilier le Module concerné sans frais ni indemnité, l'article 12 s'appliquant aux données.
8.3 Obligations imposées aux sous-traitants ultérieurs
APOGEON impose contractuellement à chaque sous-traitant ultérieur les mêmes obligations de protection des données que celles prévues par la présente annexe. Elle demeure pleinement responsable devant le Client de l'exécution par ces sous-traitants de leurs obligations.
Article 9 — Transferts hors de l'Union européenne
Les données sont hébergées dans l'Union européenne.
Certains sous-traitants ultérieurs sont établis hors de l'Union européenne, ou appartiennent à un groupe susceptible d'accéder aux données depuis un pays tiers. L'Appendice 2 indique, pour chacun, son pays d'établissement et la garantie applicable au titre du chapitre V du Règlement.
Lorsqu'un transfert vers un pays tiers ne bénéficie pas d'une décision d'adéquation, APOGEON s'assure de la conclusion des clauses contractuelles types adoptées par la Commission européenne et de la mise en œuvre des mesures supplémentaires nécessaires. Une copie de ces garanties est communiquée au Client sur demande.
Article 10 — Assistance à l'exercice des droits des personnes concernées
Les demandes d'exercice de droits des personnes concernées sont adressées au Client, responsable de traitement, à qui il appartient d'y répondre dans les délais du Règlement.
APOGEON met à la disposition du Client, dans son espace client, les fonctions lui permettant de consulter, rectifier, exporter et supprimer les données traitées dans ses Modules, ainsi que de configurer les durées de conservation.
Lorsque ces fonctions ne suffisent pas à répondre à une demande, APOGEON assiste le Client par des mesures techniques et organisationnelles appropriées, dans un délai de dix (10) jours ouvrés à compter de sa demande écrite (article 28.3 e du Règlement).
Si une demande d'exercice de droits est adressée directement à APOGEON, celle-ci la transmet au Client sans délai et n'y répond pas elle-même, sauf instruction contraire.
Article 11 — Assistance à la conformité du Client
11.1 Violations de données
APOGEON notifie au Client toute violation de données à caractère personnel affectant les données traitées pour son compte, sans délai injustifié et au plus tard dans les quarante-huit (48) heures suivant le moment où elle en a connaissance (article 33.2 du Règlement).
Cette notification décrit, dans la mesure des informations disponibles : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées pour y remédier et en atténuer les effets, et le point de contact d'APOGEON. Les informations manquantes sont communiquées au fur et à mesure.
APOGEON ne notifie pas la violation à l'autorité de contrôle ni aux personnes concernées au titre des données traitées pour le compte du Client : cette obligation incombe au Client, responsable de traitement.
11.2 Analyses d'impact et consultation préalable
APOGEON assiste le Client, sur demande écrite et compte tenu des informations à sa disposition, pour la réalisation des analyses d'impact relatives à la protection des données et, le cas échéant, pour la consultation préalable de l'autorité de contrôle (articles 35 et 36 du Règlement).
11.3 Données sensibles
Les Modules ne sont pas destinés au traitement de données relevant de l'article 9 du Règlement.
Le Client s'abstient de configurer ses Modules de manière à collecter de telles données et informe ses Utilisateurs finaux de ne pas en renseigner dans les champs de texte libre. Le Client reconnaît toutefois que ces champs, notamment les champs de demandes et de motif d'annulation du Module de rendez-vous, peuvent recevoir incidemment de telles données du fait de la personne qui les remplit.
Les mesures de sécurité de l'Appendice 3 s'appliquent indistinctement à l'ensemble des données. Il appartient au Client, responsable de traitement, d'apprécier si cette éventualité impose une analyse d'impact.
Article 12 — Sort des données au terme de la prestation
Au terme de la prestation, le Client choisit entre la restitution et la suppression des données traitées pour son compte.
À défaut de choix exprimé, les données sont supprimées.
Les modalités sont les suivantes :
- le Client peut exporter l'intégralité des données de ses Modules, y compris les réservations, les rendez-vous et les demandes de devis, dans un format structuré, couramment utilisé et lisible par machine, tant que son espace client est ouvert, et, après sa fermeture, sur simple demande adressée à APOGEON pendant les trente (30) jours suivant la fin du contrat ;
- à l'expiration de ce délai, APOGEON supprime les données et les copies existantes, sauf obligation légale de conservation ;
- en cas de désactivation d'un Module sans fin du contrat, les données de ce Module sont conservées douze (12) mois puis supprimées ou anonymisées, conformément à l'article 10 des conditions générales, le Client pouvant demander leur export ou leur suppression anticipée à tout moment ;
- les sauvegardes techniques sont détruites selon leur cycle de rotation, dans un délai maximal de trente-cinq (35) jours, et demeurent, jusqu'à leur destruction, soumises aux obligations de sécurité et de confidentialité de la présente annexe.
APOGEON atteste par écrit de la suppression, sur demande du Client.
Article 13 — Mise à disposition des informations et audits
APOGEON met à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations de l'article 28 du Règlement (article 28.3 h).
Les audits sont conduits sur pièces. APOGEON répond aux questionnaires du Client et lui communique la documentation pertinente dans un délai de trente (30) jours à compter de sa demande écrite.
Un audit sur site, conduit par le Client ou par un auditeur indépendant qu'il mandate et qui n'est pas un concurrent d'APOGEON, est possible par accord préalable écrit des parties, une fois par année civile, sous préavis raisonnable, pendant les heures ouvrées, et aux frais du Client. L'auditeur est soumis à un engagement de confidentialité. L'audit ne doit pas porter atteinte à la sécurité des données des autres clients d'APOGEON ni perturber son exploitation.
La fréquence et les frais ne sont pas opposables au Client lorsque l'audit fait suite à une violation de données affectant ses données ou à une demande d'une autorité de contrôle.
Article 14 — Registre et point de contact
APOGEON tient le registre des catégories d'activités de traitement effectuées pour le compte du Client, prévu à l'article 30.2 du Règlement, et le met à sa disposition sur demande.
APOGEON n'a pas désigné de délégué à la protection des données. Son point de contact pour toute question relative à la présente annexe est : hello@apogeon.ai.
Article 15 — Responsabilité
Chaque partie répond des dommages causés par le traitement lorsqu'elle n'a pas respecté les obligations du Règlement qui lui incombent ou qu'elle a agi en dehors des instructions licites de l'autre partie, dans les conditions de l'article 82 du Règlement.
Le plafond de responsabilité stipulé à l'article 15 des conditions générales de vente s'applique aux rapports entre les parties. Il ne limite ni la responsabilité d'APOGEON à l'égard des personnes concernées, ni les sanctions administratives prononcées par une autorité de contrôle.
Article 16 — Dispositions diverses
La présente annexe peut être modifiée pour tenir compte d'une évolution du droit applicable, d'une décision d'une autorité de contrôle ou d'une évolution du Service, dans les conditions de l'article 22 des conditions générales de vente.
Les Appendices 1, 2 et 3 en font partie intégrante. Leur mise à jour suit le régime propre à chacun : l'Appendice 2 est régi par l'article 8.2.
APPENDICE 1 — DESCRIPTION DES TRAITEMENTS
Nature, finalité, catégories de données et de personnes, durées de conservation, par Module.
Durée générale des traitements : la durée du contrat, augmentée des durées de conservation indiquées ci-dessous et des délais de l'article 12.
1. Module Réservation
Nature et finalité — Collecte, enregistrement, consultation, modification et suppression des réservations de table déposées par les clients du Client ; envoi des confirmations, rappels et notifications d'annulation ; gestion de l'occupation des salles et des tables.
Catégories de personnes concernées — Les clients et prospects du Client qui réservent une table.
Catégories de données — Nom, prénom, adresse électronique, numéro de téléphone ; date, heure et nombre de couverts ; salle ou table attribuée ; demandes formulées en texte libre ; jeton d'annulation ; horodatages ; adresse IP et données de navigation figurant dans les journaux techniques.
Durée de conservation — Suppression automatique à l'expiration d'un délai paramétré par le Client, décompté à partir de la date du repas. Valeur par défaut : vingt-quatre (24) mois.
2. Module Rendez-vous
Nature et finalité — Collecte, enregistrement, consultation, modification et suppression des rendez-vous pris par les clients du Client ; attribution des créneaux et des intervenants ; envoi des confirmations, rappels et notifications d'annulation.
Catégories de personnes concernées — Les clients et prospects du Client qui prennent rendez-vous.
Catégories de données — Nom, prénom, adresse électronique, numéro de téléphone ; date, heure et durée ; prestations choisies et intervenant ; demandes formulées en texte libre par la personne concernée ; motif d'annulation en texte libre ; jeton d'annulation ; horodatages ; adresse IP et données de navigation figurant dans les journaux techniques.
Durée de conservation — Suppression automatique à l'expiration d'un délai paramétré par le Client, décompté à partir de la date du rendez-vous. Valeur par défaut : vingt-quatre (24) mois.
Les champs de texte libre relèvent de l'article 11.3 de la présente annexe.
3. Module Demandes de devis
Nature et finalité — Collecte et traitement des demandes de devis déposées par les visiteurs du site du Client ; conservation des pièces jointes ; constitution et suivi des fiches de prospects.
Catégories de personnes concernées — Les prospects et clients du Client qui déposent une demande de devis.
Catégories de données — Nom, prénom, adresse électronique, numéro de téléphone, adresse postale ; description du projet en texte libre ; pièces jointes déposées par la personne concernée et leur contenu ; adresse IP et données de navigation ; horodatages et événements de traitement de la demande.
Durées de conservation —
- Demandes de devis et pièces jointes : suppression automatique à l'expiration d'un délai paramétré par le Client. Valeur par défaut : vingt-quatre (24) mois.
- Pièces jointes déposées mais jamais rattachées à une demande : suppression au-delà de vingt-quatre (24) heures.
- Fiches de prospects : conservées tant que le Module demeure actif, le Client pouvant les supprimer individuellement à tout moment. Elles sont supprimées à la désactivation du Module ou à la fin du contrat, dans les conditions de l'article 12.
4. Module Hygiène
Nature et finalité — Tenue des registres d'hygiène du Client : traçabilité, relevés de température, réceptions de marchandises, refroidissements, changements d'huile ; conservation des documents de référence et des photographies justificatives.
Catégories de personnes concernées — Les salariés et les membres de l'équipe du Client qui saisissent ou sont mentionnés dans les registres ; les livreurs et intervenants extérieurs mentionnés lors des réceptions.
Catégories de données — Nom ou identifiant de l'opérateur ; nom du livreur ou du fournisseur ; commentaires en texte libre ; photographies de traçabilité ; horodatages.
Durée de conservation — Suppression automatique des lignes de registre à l'expiration d'un délai paramétré par le Client, décompté à partir de la date de l'opération. Valeur par défaut : douze (12) mois, minimum six (6) mois. Les documents de référence déposés par le Client sont conservés tant que le Module demeure actif.
5. Membres de l'équipe du Client
Nature et finalité — Gestion des accès des membres de l'équipe du Client aux Modules et à l'espace client.
Catégories de personnes concernées — Les salariés et collaborateurs du Client auxquels celui-ci ouvre un accès.
Catégories de données — Nom, prénom, rôle ; empreinte du code d'accès personnel ; journaux de connexion et d'action.
Durée de conservation — Suppression au retrait de l'accès par le Client, et en tout état de cause à la fin du contrat.
6. Site du Client et Module Carte & Menu
Nature et finalité — Hébergement et diffusion du contenu du site du Client, y compris les pages de présentation de son équipe et de ses réalisations.
Catégories de personnes concernées — Les personnes dont le Client choisit de publier l'identité ou l'image, notamment les membres de son équipe ; les visiteurs du site.
Catégories de données — Nom, prénom, fonction, photographie et texte de présentation des personnes publiées par le Client ; adresse IP et données de navigation des visiteurs figurant dans les journaux techniques.
Durée de conservation — Tant que le Client maintient la publication, et en tout état de cause jusqu'à la fin du contrat.
Le Client garantit disposer du consentement ou d'une autre base légale pour la publication de l'identité et de l'image des personnes qu'il fait figurer sur son site.
APPENDICE 2 — SOUS-TRAITANTS ULTÉRIEURS AUTORISÉS
Liste au 15 septembre 2026. Toute modification est notifiée dans les conditions de l'article 8.2.
Les clauses contractuelles types visées au présent appendice sont conservées par APOGEON et communiquées sur demande.
| Sous-traitant | Rôle | Données concernées | Localisation | Garantie de transfert |
|---|---|---|---|---|
| Vercel Inc. | Hébergement applicatif, exécution du Service, stockage des fichiers déposés | Ensemble des données traitées dans les Modules | États-Unis (traitement applicatif en Union européenne) | Clauses contractuelles types |
| Neon Inc. | Base de données | Ensemble des données traitées dans les Modules | Union européenne (région eu-central-1) | Sans objet pour l'hébergement ; clauses contractuelles types pour tout accès administratif depuis un pays tiers |
| Resend, Inc. | Envoi des courriers électroniques transactionnels destinés aux Utilisateurs finaux (confirmations, rappels, annulations, notifications de devis) | Nom, adresse électronique et contenu du message | États-Unis | Clauses contractuelles types |
| Upstash, Inc. | Limitation du débit des requêtes, aux fins de sécurité : sur les points d'entrée publics des Modules, et sur les pages de connexion de la Plateforme | Identifiant de souscription et compteurs pour les points d'entrée publics ; adresse IP pour les pages de connexion | Union européenne (Irlande, région AWS eu-west-1) | Sans objet pour l'hébergement ; clauses contractuelles types pour tout accès administratif depuis un pays tiers |
| Cloudflare, Inc. | Protection contre les dépôts automatisés sur le formulaire de demandes de devis | Adresse IP du visiteur et signaux techniques associés | États-Unis | Clauses contractuelles types |
Note sur Upstash et Cloudflare — Cloudflare n'intervient que sur le formulaire du Module de demandes de devis, et ne traite aucune donnée tant que ce point d'entrée n'est pas ouvert. Upstash, en revanche, est déjà en service : il limite le débit des requêtes sur les points d'entrée publics des Modules, où le compteur est tenu par identifiant de souscription et non par adresse IP, ainsi que sur les pages de connexion de la Plateforme, où il est tenu par adresse IP. Ce second usage relève du fonctionnement de la Plateforme elle-même et non d'un traitement effectué pour le compte du Client ; il est décrit dans la politique de confidentialité.
Sous-traitants d'APOGEON n'intervenant pas sur les données traitées pour le compte du Client, et donc hors du champ de la présente annexe : Stripe (paiement de l'abonnement du Client), Anthropic (génération du contenu du site à partir des informations d'entreprise fournies par le Client, aucune donnée d'Utilisateur final ne lui étant transmise), OVH (messagerie d'APOGEON). Ces prestataires sont décrits dans la politique de confidentialité de la Plateforme.
APPENDICE 3 — MESURES TECHNIQUES ET ORGANISATIONNELLES DE SÉCURITÉ
Mesures mises en œuvre au titre de l'article 32 du Règlement.
1. Contrôle d'accès et authentification
- Les mots de passe des Clients sont stockés sous forme d'empreintes calculées par une fonction de dérivation à coût paramétrable (bcrypt), jamais en clair.
- Les codes d'accès personnels des membres de l'équipe du Client sont stockés sous forme d'empreintes calculées par PBKDF2-SHA256, avec un sel propre à chaque membre.
- Les cookies de session sont signés par HMAC-SHA256 au moyen d'un secret d'environnement, avec comparaison en temps constant. En l'absence de ce secret, l'authentification échoue au lieu de s'ouvrir.
- Les accès au back-office d'APOGEON sont distincts des accès Clients et protégés par une double barrière, au niveau du filtre d'entrée et au niveau de l'application.
2. Cloisonnement des données entre Clients
- Chaque donnée est rattachée à la souscription du Client et les accès sont filtrés sur ce rattachement.
- Le service qui diffuse publiquement les sites accède à la base de données au moyen d'un rôle en lecture seule, accordé colonne par colonne, dont les tables portant les données des Utilisateurs finaux, notamment les réservations et les rendez-vous, sont expressément exclues.
- Les fichiers déposés sont stockés sous des chemins préfixés par l'identifiant de la souscription, et les opérations de suppression vérifient l'appartenance du chemin avant exécution.
3. Sécurité des points d'entrée publics
- Les points d'entrée publics sont fermés par défaut : en l'absence d'activation explicite, ils ne répondent pas.
- Les jetons permettant à un Utilisateur final d'annuler ou de modifier sa réservation ou son rendez-vous sont générés par un générateur cryptographique et sont uniques.
- Les dépôts de fichiers sont encadrés par un jeton serveur à durée limitée, enfermant le chemin, le type et la taille du fichier.
- Un dispositif de limitation du débit des requêtes protège les points d'entrée publics et les tentatives de connexion. Il est configuré pour refuser la requête, et non pour la laisser passer, sur toutes les opérations d'écriture.
- Un dispositif de protection contre les dépôts automatisés protège le formulaire de demandes de devis.
4. Chiffrement et transport
- Les communications entre les navigateurs, l'application et la base de données sont chiffrées en transit.
- Les données sont hébergées dans l'Union européenne.
5. Effacement et limitation de la conservation
- Des traitements automatiques quotidiens appliquent les durées de conservation définies à l'Appendice 1, module par module, et suppriment les fichiers associés avant les enregistrements.
- La suppression d'un compte à la demande du Client déclenche un effacement différé de trente jours, réversible pendant ce délai, puis la suppression des fichiers et l'effacement ou l'anonymisation des enregistrements.
- Ces traitements sont protégés par un secret d'exécution et ne sont pas déclenchables depuis l'extérieur.
6. Organisation
- L'accès aux environnements de production est limité aux personnes qui en ont besoin.
- Les secrets d'exploitation ne figurent ni dans le code source, ni dans la documentation.
- Les évolutions du Service sont testées avant mise en production par une base de tests automatisés.
- APOGEON tient à jour un inventaire de ses sous-traitants ultérieurs et de leurs engagements.