Accord sur le traitement des données (DPA)
Dernière mise à jour le 16 juillet 2026
Les présentes dispositions font partie intégrante du contrat relatif à l'Abonnement et aux Services Krewsite (notamment les CGV et les CGU conclues entre vous, le Client, et TESSONNEAU Adrien, entrepreneur individuel (EI), éditeur du service Krewsite, 47 rue Vivienne, 75002 Paris, France : SIREN 102 681 087 : contact : contact@krewsite.com).
Sauf indication contraire, les termes utilisés dans le présent Accord sur le traitement des données (« DPA ») ont la même signification que celle définie dans les CGV / CGU. Le DPA cesse de produire ses effets lorsque le contrat d'Abonnement correspondant est résilié ou prend fin, quelle qu'en soit la raison, sous réserve des obligations de conservation légale.
Les dispositions de ce DPA régissent le traitement des données à caractère personnel par Krewsite telles que mentionnées dans la section A ci-dessous, lorsque Krewsite agit en tant que Sous-traitant pour le compte du Client (responsable de traitement).
Pour les traitements dont Krewsite est lui-même responsable de traitement (compte Client, facturation, sécurité de la plateforme, marketing), voir la Politique de confidentialité.
A. Catégories de données à caractère personnel
Selon les fonctionnalités utilisées par le Client, Krewsite peut traiter notamment :
- Informations de profil utilisateur : nom, prénom, adresse e-mail, numéro de téléphone / WhatsApp, métier ou fonction, langue, rôle et permissions ;
- Contenus de chantier : messages texte, photos, vidéos, fichiers audio (vocaux), documents, formulaires (WhatsApp Flows), mémos, rapports, incidents, tâches, pointages ;
- Données de localisation : géolocalisation partagée volontairement (notamment pour le pointage) ;
- Identifiants techniques : identifiants de message WhatsApp, identifiants de session, journaux techniques liés à l'usage du Service.
Finalité : fournir les fonctionnalités Krewsite (messagerie chantier via WhatsApp Business, tableau de bord, suivi opérationnel, archivage et Krewpilot le cas échéant) pour le compte du Client.
B. Personnes concernées
- Utilisateurs Finaux du Client (collaborateurs bureau, chefs de chantier, intervenants terrain, sous-traitants rattachés, etc.) ;
- Toute autre personne dont les données sont volontairement saisies ou transmises via le Service par le Client ou ses Utilisateurs Finaux.
C. Conditions applicables
Les conditions suivantes régissent le traitement par Krewsite des Données à Caractère Personnel du Client identifiées dans la section A du présent DPA, pour la durée de la fourniture des Services.
Les Services (tels que décrits dans les CGV / CGU et la documentation du produit) constituent les instructions de traitement du Client à Krewsite. Toute instruction supplémentaire doit être documentée par écrit et faire l'objet d'un accord préalable avec Krewsite. Krewsite se réserve le droit de refuser d'entreprendre des activités de traitement supplémentaires qui ne sont pas déjà décrites dans le présent DPA.
Définitions
- Contrat d'Abonnement : les conditions relatives à la fourniture des Services par Krewsite (CGV, CGU, et le cas échéant conditions particulières).
- Données à Caractère Personnel : a la définition prévue dans la Réglementation Applicable.
- Données à Caractère Personnel du Client : les données fournies par le Client à Krewsite (ou collectées pour son compte via le Service, notamment WhatsApp) et traitées par Krewsite selon les instructions du Client dans le cadre des Services.
- Personnes concernées : la personne physique identifiée ou identifiable à laquelle se rapportent les Données à Caractère Personnel du Client.
- Réglementation Applicable : le règlement (UE) 2016/679 (RGPD) et, le cas échéant, la loi Informatique et Libertés modifiée.
- Services : les services numériques Krewsite fournis dans le cadre du Contrat d'Abonnement (dashboard, bot WhatsApp Business / Flows, fonctions associées).
- Sous-traitant : a la définition prévue dans la Réglementation Applicable (ici : Krewsite agissant pour le compte du Client).
- Sous-traitant ultérieur : toute personne qui a conclu un contrat avec Krewsite et qui traite les Données à Caractère Personnel du Client pour la fourniture des Services.
- Traitement : a la définition donnée dans la Réglementation Applicable.
- Violation de Données à Caractère Personnel : a la définition fournie dans la Réglementation Applicable.
Article 1 : Traitement des Données à Caractère Personnel du Client
1.1. Krewsite est autorisé à traiter les Données à Caractère Personnel du Client pour le compte du Client dans le cadre de la fourniture des Services. La nature des opérations effectuées, les finalités du Traitement, les Données à Caractère Personnel et les catégories de Personnes concernées sont exposées dans le présent DPA.
1.2. Krewsite s'engage à traiter l'ensemble des informations mises à sa disposition dans ce cadre conformément à la Réglementation Applicable (notamment le RGPD et la loi n° 78-17 du 6 janvier 1978 modifiée) et au présent DPA.
1.3. Krewsite ne traitera les Données à Caractère Personnel du Client que dans le cadre de l'utilisation des Services et que sur instructions documentées du Client (y compris les termes du Contrat d'Abonnement et le présent DPA), à moins que Krewsite ne soit tenu, en vertu du droit de l'Union ou du droit français, de traiter autrement ces données, auquel cas Krewsite en informera le Client, sauf interdiction légale pour motifs d'intérêt public. Toute instruction supplémentaire doit être formulée par écrit et acceptée par Krewsite. Si une instruction est, de l'avis raisonnable de Krewsite, contraire au RGPD ou à une autre loi applicable, Krewsite en informera le Client et pourra cesser ce Traitement sans manquer à ses obligations, sous réserve d'un préavis raisonnable.
1.4. Le Client ne mettra pas à la disposition de Krewsite des Données à Caractère Personnel dont le Traitement serait contraire à la Réglementation Applicable. Le Client garantit disposer d'une base légale et avoir informé les Personnes concernées (salariés, intervenants, etc.) lorsque cela est requis.
1.5. Le Client agit en tant que responsable de traitement pour les Données à Caractère Personnel du Client ; Krewsite agit en tant que sous-traitant au sens de l'article 28 du RGPD pour ces traitements.
1.6. Privacy by design / by default. Krewsite conçoit et fait évoluer les Services en tenant compte, dans la mesure raisonnablement possible pour un service de cette taille, des principes de protection des données dès la conception et par défaut. Les fonctionnalités mises à disposition du Client (notamment rôles et permissions, gestion des contacts / accès, conservation liée à l'usage du Service, procédures de suppression) sont destinées à l'aider à respecter ses obligations de responsable de traitement. Cela n'exonère pas le Client de ses propres obligations (information des Personnes concernées, base légale, paramétrage, décisions d'accès).
Article 2 : Mesures techniques et organisationnelles
2.1. Compte tenu de l'état de l'art et des risques associés au Traitement, Krewsite met en œuvre des mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque (article 28 § 3 c et, le cas échéant, article 32 du RGPD), notamment : authentification, contrôle d'accès par rôles, chiffrement des communications (HTTPS), hébergement sécurisé chez des prestataires reconnus, et limitation des accès au besoin d'en connaître.
2.2. Toute personne (interne ou externe) autorisée par Krewsite à traiter les Données à Caractère Personnel du Client est engagée par une obligation de confidentialité (clause contractuelle, engagement légal ou autre acte juridique contraignant) et fait l'objet d'une sensibilisation appropriée aux enjeux de protection des données et de sécurité des systèmes d'information, adaptée à la taille et à l'organisation de Krewsite.
Article 3 : Demandes d'exercice des droits des Personnes concernées
3.1. Compte tenu de la nature du Traitement, Krewsite fournira une assistance raisonnable au Client, dans la mesure du possible, pour l'aider à répondre aux demandes d'exercice des droits des Personnes concernées (accès, rectification, effacement, etc.).
3.2. Krewsite fournira une assistance raisonnable au Client, compte tenu de la nature du Traitement et des informations dont dispose Krewsite, afin de lui permettre de se conformer aux articles 32 à 36 du RGPD le cas échéant (sécurité, notification de violation, analyse d'impact, consultation préalable).
3.3. Lorsqu'une Personne concernée s'adresse directement à Krewsite, Krewsite pourra orienter la demande vers le Client (responsable de traitement), sans préjudice des modalités de suppression décrites dans la Politique de confidentialité pour les cas où Krewsite traite aussi en responsable de traitement.
Article 4 : Violation de données
Conformément à l'article 28 du RGPD, dès que Krewsite a connaissance d'une Violation de Données à Caractère Personnel susceptible d'affecter les Données à Caractère Personnel du Client, Krewsite en informe le Client dans les meilleurs délais après en avoir pris connaissance, et lui fournit les informations raisonnablement disponibles pour l'aider à se conformer à ses obligations (notamment articles 33 et 34 du RGPD, le cas échéant).
La notification au Client ne dispense pas le Client, en tant que responsable de traitement, d'apprécier s'il doit notifier la CNIL et/ou les Personnes concernées.
Notification : contact@krewsite.com.
Article 5 : Restitution et/ou destruction des données
En cas de résiliation ou d'expiration du Contrat d'Abonnement, Krewsite s'engage, à la demande du Client, à détruire les Données à Caractère Personnel du Client ou à les lui restituer dans un format raisonnablement utilisable, au choix du Client, sous réserve des contraintes techniques.
Si le Client n'informe pas Krewsite de sa décision dans les trente (30) jours suivant la résiliation ou l'expiration, le Client accepte que Krewsite supprime ou anonymise les Données à Caractère Personnel du Client, à moins que le droit applicable n'exige leur conservation (notamment obligations comptables ou litige).
Article 6 : Sous-traitants ultérieurs
6.1. Le Client autorise Krewsite à engager des Sous-traitants Ultérieurs dans le cadre de la fourniture des Services. La liste actuelle est la suivante :
Hébergement applicatif (site et tableau de bord)
- Sous-traitant : Vercel Inc.
- Localisation : États-Unis (infrastructure cloud)
- Transferts hors UE : possibles
- Garanties : clauses contractuelles types / mécanismes prévus par le prestataire (https://vercel.com)
Base de données, authentification et stockage de fichiers
- Sous-traitant : Supabase, Inc. / Supabase Pte. Ltd.
- Localisation des serveurs du projet Krewsite : Union européenne : Francfort, Allemagne (
eu-central-1) - Transferts hors UE des données projet : non effectués pour le stockage primaire (région UE choisie)
- Contact / infos : https://supabase.com : privacy@supabase.com
Paiement et abonnements
- Sous-traitant : Stripe (Stripe Payments Europe / Stripe, Inc. selon le cas)
- Localisation : EEE et/ou États-Unis selon les traitements Stripe
- Transferts hors UE : possibles
- Garanties : mécanismes Stripe (CCT / cadre applicable) : https://stripe.com
- Note : Krewsite ne conserve pas les données bancaires complètes du Client.
Messagerie WhatsApp Business
- Sous-traitant / prestataire de plateforme : Meta Platforms (WhatsApp Cloud API / WhatsApp Flows)
- Localisation : infrastructure Meta (y compris hors UE selon Meta)
- Transferts hors UE : possibles selon la politique Meta
- Garanties : conditions et mécanismes Meta applicables à la WhatsApp Business Platform : https://www.whatsapp.com / https://meta.com
Orchestration / automatisation (webhooks WhatsApp)
- Sous-traitant / outil : n8n (n8n GmbH ou instance opérée pour Krewsite)
- Localisation : selon le déploiement (objectif : UE lorsque possible)
- Site : https://n8n.io
Intelligence artificielle (si fonctions activées : transcription, Krewpilot)
- Sous-traitant : Mistral AI (IA française)
- Localisation : infrastructure Mistral (objectif : traitement en Europe lorsque disponible)
- Transferts hors UE : selon la configuration et la politique de Mistral applicables au moment de l'usage
- Garanties : conditions et mécanismes Mistral : https://mistral.ai
6.2. Krewsite notifiera au Client l'ajout d'un nouveau Sous-traitant Ultérieur significatif (par email ou via le Service). Le Client pourra s'y opposer en notifiant Krewsite à contact@krewsite.com dans un délai de trente (30) jours. En cas d'opposition motivée et non conciliable, le Client pourra résilier l'Abonnement concerné conformément aux CGV.
6.3. Krewsite s'assurera que tout Sous-traitant Ultérieur engagé pour des activités de Traitement pour le compte du Client est soumis à des obligations de protection des données substantiellement équivalentes à celles du présent DPA. Krewsite reste responsable envers le Client de l'exécution des obligations du Sous-traitant Ultérieur, dans les limites du Contrat d'Abonnement.
Article 7 : Audit
Krewsite mettra à la disposition du Client les informations raisonnablement nécessaires pour démontrer le respect de ses obligations au titre de l'article 28 du RGPD (documentation, certifications des prestataires lorsque disponibles, réponses écrites).
Le Client peut demander un audit, au maximum une (1) fois par an, sauf incident de sécurité justifiant un audit supplémentaire. La demande est notifiée par écrit à Krewsite avec un préavis de trente (30) jours. L'audit a lieu pendant les heures ouvrables, sans perturber le Service ni révéler les secrets d'affaires ou données d'autres clients. Les coûts raisonnables de l'audit (y compris temps interne Krewsite) peuvent être refacturés au Client sauf manquement avéré de Krewsite au présent DPA.
Article 8 : Transferts hors de l'Union européenne
8.1. Les Données à Caractère Personnel du Client stockées dans la base Supabase du projet Krewsite sont localisées dans l'UE (Francfort). Certains Sous-traitants Ultérieurs (notamment Vercel, Meta / WhatsApp, Stripe, Mistral AI le cas échéant) peuvent entraîner un transfert ou un accès depuis un pays tiers.
8.2. Lorsque ces activités impliquent un transfert au sens du chapitre V du RGPD, Krewsite et/ou le Sous-traitant Ultérieur s'appuient, en l'absence d'un autre mécanisme applicable (décision d'adéquation, etc.), sur les clauses contractuelles types de la Commission européenne (décision C(2021) 3972) ou sur tout mécanisme successeur reconnu, dans la mesure où ils sont mis en place par le prestataire concerné.
Article 9 : Frais
Sauf manquement avéré de Krewsite au présent DPA, le Client peut être tenu de rembourser à Krewsite, sur justificatifs, les coûts raisonnables encourus pour : (a) coopérer à un audit demandé par le Client ou une autorité ; (b) fournir une assistance allant au-delà de l'assistance standard prévue aux articles 3 et 4.
Article 10 : Droit applicable
Le présent DPA est régi par le droit français. Il complète les CGV / CGU ; en cas de contradiction sur le Traitement des Données à Caractère Personnel du Client, le présent DPA prévaut.
Acceptation
En souscrivant à un Abonnement Krewsite, en créant un compte entreprise ou en utilisant les Services, le Client accepte le présent DPA sans signature manuscrite séparée, sauf si les parties conviennent d'un exemplaire signé (notamment offre Business).
Pour toute question : contact@krewsite.com.
TESSONNEAU Adrien : Krewsite
47 rue Vivienne, 75002 Paris, France
SIREN 102 681 087
Téléphone : +33 6 59 96 53 86
Horaires : du lundi au vendredi de 08h00 à 13h00 UTC (fermé l'après-midi)
Liens utiles : Politique de confidentialité · CGV · CGU · Mentions légales