CMR-JET
  • Produit
  • Statut de livraison
  • À qui ça s’adresse
  • Preuve & conformité
  • Tarifs
  • FAQ
NLENDEFR
Se connecter Essai gratuit
Mentions légales

Contrat de sous-traitance (DPA)

Version : 2026-10-09

Langue faisant foi : anglais. Les traductions (NL/DE/FR) sont fournies à titre informatif ; en cas de divergence, la version anglaise prévaut.

Fait partie de : les Conditions générales (Annexe A).


1. Parties

Le présent contrat de sous-traitance (le « Contrat de sous-traitance ») est conclu entre :

  • Ten Square BV, société de droit belge, dont le siège social est établi Pater Asteerstraat 56, 3970 Leopoldsburg, Belgique, et inscrite à la BCE (Banque-Carrefour des Entreprises) sous le numéro 0728.686.863 (ci-après le « Sous-traitant », « Ten Square ») ; et
  • l’organisation cliente identifiée lors de l’inscription ou dans le bon de commande sous-jacent (ci-après le « Responsable du traitement », le « Client »).

Ci-après dénommées conjointement : les « Parties » ou individuellement une « Partie ».

Le contact du Sous-traitant en matière de protection de la vie privée est privacy@cmr-jet.eu. Le contact du Responsable du traitement en matière de protection de la vie privée est le contact identifié dans son compte ou dans son bon de commande, tel que mis à jour par notification écrite adressée au Sous-traitant.

Le présent Contrat de sous-traitance fait partie intégrante des Conditions générales (le « Contrat ») conclues entre les Parties. En cas de conflit entre le présent Contrat de sous-traitance et le Contrat en ce qui concerne le traitement des Données à caractère personnel, le présent Contrat de sous-traitance prévaut.

2. Définitions

Les termes commençant par une majuscule qui ne sont pas définis dans le présent Contrat de sous-traitance ont la signification qui leur est donnée dans le règlement (UE) 2016/679 ou qui découle, dans l’ordre, de la jurisprudence de la Cour de justice de l’Union européenne, de la Cour des marchés, de l’Autorité de protection des données, des autres autorités et juridictions européennes en matière de protection des données ou du Contrat. En outre :

  • « RGPD » désigne le règlement (UE) 2016/679 (règlement général sur la protection des données) ainsi que toute législation nationale le mettant en œuvre ou le complétant.
  • « Données à caractère personnel » désigne toute donnée à caractère personnel (au sens du RGPD) que le Sous-traitant traite pour le compte du Responsable du traitement dans le cadre de la fourniture du Service.
  • « Traitement », « Responsable du traitement », « Sous-traitant », « Personne concernée », « Violation de données à caractère personnel » et « Autorité de contrôle » ont la signification qui leur est donnée à l’article 4 du RGPD.
  • « Sous-traitant ultérieur » désigne tout tiers auquel le Sous-traitant fait appel pour traiter des Données à caractère personnel pour le compte du Responsable du traitement.
  • « Service » désigne la plateforme SaaS CMR-JET telle que décrite dans le Contrat.
  • « Clauses contractuelles types » ou « CCT » désigne les clauses contractuelles types pour le transfert de données à caractère personnel vers des pays tiers adoptées par la Commission européenne dans la décision d’exécution (UE) 2021/914.

3. Objet, nature, finalité et durée du Traitement

3.1 Objet. Le Sous-traitant traite des Données à caractère personnel pour le compte du Responsable du traitement dans le seul but de fournir le Service conformément au Contrat.

3.2 Nature et finalité. Le Traitement consiste en l’hébergement, le stockage, l’extraction, la transmission, l’affichage, l’impression, l’exportation et la suppression des Données à caractère personnel soumises au Service en lien avec les documents et enregistrements que le Responsable du traitement crée, gère et échange dans le Service (principalement des lettres de voiture CMR et d’autres documents de transport et de logistique, y compris des types de documents définis par le Responsable du traitement), ainsi que les données opérationnelles connexes (par exemple adresses, fiches de contact, historique des documents, pièces jointes et preuves de livraison). Le contenu autorisé du Service est régi par le Contrat (y compris ses conditions d’utilisation acceptable et l’interdiction relative aux catégories particulières figurant à l’Annexe I.E) ; le présent article décrit, sans l’étendre, ce que le Responsable du traitement peut soumettre.

3.3 Catégories de Données à caractère personnel. Énoncées à l’Annexe I du présent Contrat de sous-traitance.

3.4 Catégories de Personnes concernées. Énoncées à l’Annexe I du présent Contrat de sous-traitance.

3.5 Durée. Le Traitement se poursuit pendant la durée du Contrat, augmentée de la période de conservation postérieure à la résiliation décrite à l’article 10 (Restitution ou suppression des Données à caractère personnel).

4. Obligations du Responsable du traitement

4.1 Le Responsable du traitement est responsable de la licéité des Données à caractère personnel qu’il fournit au Service, et notamment de s’assurer qu’il dispose d’une base juridique valable au titre de l’article 6 du RGPD (et, le cas échéant, de l’article 9 du RGPD) pour le Traitement effectué pour son compte.

4.2 Le Responsable du traitement garantit qu’il a communiqué toutes les informations requises aux Personnes concernées dont il soumet les Données à caractère personnel au Service, et qu’il a obtenu de celles-ci tous les consentements requis.

4.3 Les instructions documentées du Responsable du traitement au Sous-traitant en ce qui concerne le Traitement sont : (a) le Contrat (y compris le présent Contrat de sous-traitance) ; (b) les choix de configuration que le Responsable du traitement effectue dans le Service (par exemple provisionnement des utilisateurs, paramètres de sécurité, options d’activation de sous-traitants ultérieurs lorsqu’elles sont proposées) ; et (c) toute autre instruction écrite conforme au Contrat.

Chaque fois que le Responsable du traitement donne une nouvelle instruction de Traitement ou modifie la finalité du Traitement, le Responsable du traitement proposera un avenant au Contrat, qui peut prendre la forme d’instructions écrites. Un tel avenant peut être conclu par écrit, y compris par voie électronique au moyen du Service conformément à l’article 12.5. Le Responsable du traitement reconnaît et accepte qu’il est responsable si un tel avenant n’est pas conclu en temps utile par les Parties.

4.4 Le Responsable du traitement ne doit pas soumettre au Service, sous quelque forme que ce soit, des Données à caractère personnel relevant de catégories particulières (article 9 du RGPD), des données relatives aux condamnations pénales (article 10 du RGPD) ou des données soumises à des protections sectorielles spécifiques (par exemple PCI-DSS, HIPAA), y compris, sans s’y limiter, dans des champs de texte libre, des fichiers téléversés, des images et photos, des pièces jointes et des données encodées sous une forme lisible par machine (par exemple codes QR ou codes-barres). Le Service n’est pas conçu pour traiter de telles catégories et n’est pas certifié à cet effet.

5. Obligations du Sous-traitant

5.1 Traitement sur instructions documentées. Le Sous-traitant ne traite les Données à caractère personnel que sur instructions documentées du Responsable du traitement, y compris en ce qui concerne les transferts vers un pays tiers ou à une organisation internationale, à moins qu’il ne soit tenu d’y procéder en vertu du droit de l’Union ou du droit de l’État membre auquel le Sous-traitant est soumis. Dans ce cas, le Sous-traitant informera le Responsable du traitement de cette obligation juridique avant le Traitement, sauf si ce droit interdit une telle information pour des motifs importants d’intérêt public.

5.2 Confidentialité du personnel. Le Sous-traitant veille à ce que les personnes autorisées à traiter les Données à caractère personnel se soient engagées à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, et à ce que l’accès soit limité aux membres du personnel qui en ont besoin pour fournir le Service.

5.3 Sécurité du Traitement. Le Sous-traitant met en œuvre les mesures techniques et organisationnelles énoncées à l’Annexe II (les « MTO ») afin de garantir un niveau de sécurité adapté au risque, conformément à l’article 32 du RGPD.

5.4 Notification des instructions illicites. Le Sous-traitant informe immédiatement le Responsable du traitement si, selon lui, une instruction constitue une violation du RGPD ou d’autres dispositions applicables du droit de l’Union ou du droit des États membres relatives à la protection des données.

5.5 Assistance. Compte tenu de la nature du Traitement et des informations dont il dispose, le Sous-traitant aide le Responsable du traitement, par des mesures techniques et organisationnelles appropriées, dans toute la mesure du possible, à s’acquitter de son obligation :

  • de donner suite aux demandes d’exercice des droits des Personnes concernées prévus au chapitre III du RGPD ;
  • de respecter les articles 32 à 36 du RGPD (sécurité, notification des violations, AIPD, consultation préalable).

Une assistance raisonnable en matière d’audits ou d’AIPD qui excède les outils standard en libre-service fournis dans le Service peut être facturée aux tarifs de services professionnels du Sous-traitant alors en vigueur, sauf lorsque cette assistance est requise en conséquence directe d’une Violation de données à caractère personnel causée par le manquement du Sous-traitant à ses obligations au titre du présent Contrat de sous-traitance.

5.6 Demandes des Personnes concernées. Si le Sous-traitant reçoit directement d’une Personne concernée une demande relative à des Données à caractère personnel traitées en vertu du présent Contrat de sous-traitance, le Sous-traitant transmet la demande au Responsable du traitement dans les meilleurs délais. Le Sous-traitant ne répond pas à la demande au nom du Responsable du traitement, sauf s’il en a reçu l’instruction ou s’il y est légalement tenu.

À la suite d’une instruction documentée du Responsable du traitement, le Sous-traitant y donne la suite appropriée dans les meilleurs délais et au plus tard sept (7) jours ouvrables après la réception de cette instruction. Le Sous-traitant fournira les informations demandées, procédera à l’adaptation demandée, supprimera ou détruira les Données à caractère personnel concernées, ou expliquera pourquoi il ne peut s’y conformer dans ce délai.

Le Responsable du traitement reconnaît que le respect d’une instruction d’effacement n’exige pas nécessairement une suppression immédiate dans chaque sauvegarde. Les copies de sauvegarde résiduelles sont régies par l’article 10.3 et restent protégées par les MTO jusqu’à leur expiration conformément au calendrier de conservation fixe.

6. Sous-traitants ultérieurs

6.1 Autorisation générale. Le Responsable du traitement accorde au Sous-traitant une autorisation générale de faire appel à des Sous-traitants ultérieurs pour mener des activités de Traitement spécifiques, sous réserve des conditions du présent article 6.

6.2 Sous-traitants ultérieurs actuels. La liste actuelle des Sous-traitants ultérieurs est tenue par le Sous-traitant et, à compter du lancement public du Service, publiée sur la page publique https://cmr-jet.eu/subprocessors (la « Liste des Sous-traitants ultérieurs ») ; le texte actuel est fourni avec le présent Contrat de sous-traitance. La Liste des Sous-traitants ultérieurs mentionne chaque Sous-traitant ultérieur, sa fonction, ainsi que le pays ou la région où les Données à caractère personnel sont traitées.

6.3 Notification des modifications et opposition. Le Sous-traitant notifiera au Responsable du traitement tout ajout ou remplacement envisagé d’un Sous-traitant ultérieur au moins trente (30) jours avant que le nouveau Sous-traitant ultérieur ne commence à traiter des Données à caractère personnel, en mettant à jour la Liste publique des Sous-traitants ultérieurs et en en informant le Responsable du traitement (par e-mail adressé au contact facturation/administration, ou par une notification dans l’application). La notification comprend les informations nécessaires pour évaluer la modification : le nom du Sous-traitant ultérieur, sa fonction, la région de traitement et le mécanisme de transfert applicable.

Le Responsable du traitement peut s’opposer à la modification pour des motifs raisonnables et documentés liés à la protection des données dans un délai de quinze (15) jours à compter de la notification. En cas d’opposition formulée en temps utile, les Parties chercheront d’abord à résoudre l’opposition de bonne foi. Si l’opposition ne peut raisonnablement être résolue, le Sous-traitant peut s’abstenir d’utiliser le Sous-traitant ultérieur proposé pour les Données à caractère personnel du Responsable du traitement ou proposer une alternative commercialement raisonnable. Si aucune de ces solutions n’est réalisable, le Responsable du traitement peut résilier le Service concerné par notification écrite avant que le Sous-traitant ultérieur proposé ne commence à traiter des Données à caractère personnel, sans frais de résiliation anticipée et moyennant un remboursement au prorata des redevances payées d’avance pour la période non utilisée postérieure à la date d’effet de la résiliation. Une telle résiliation ne constitue pas une résiliation pour manquement.

Remplacement d’urgence. Lorsque l’ajout ou le remplacement d’un Sous-traitant ultérieur est requis d’urgence pour des raisons de sécurité, de continuité du service ou des raisons juridiques, le Sous-traitant peut déroger au délai de préavis ci-dessus. Dans ce cas, le Sous-traitant en informe le Responsable du traitement dès que cela est raisonnablement possible et au plus tard cinq (5) jours ouvrables après que le nouveau Sous-traitant ultérieur a commencé à traiter des Données à caractère personnel, et le mécanisme d’opposition et de sortie ci-dessus s’applique à compter de cette notification.

6.4 Obligations répercutées. Le Sous-traitant conclut avec chaque Sous-traitant ultérieur un contrat écrit qui impose des obligations en matière de protection des données non moins protectrices que celles du présent Contrat de sous-traitance, en particulier pour ce qui est de présenter des garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées de manière à ce que le Traitement réponde aux exigences du RGPD.

6.5 Responsabilité pour les Sous-traitants ultérieurs. Lorsqu’un Sous-traitant ultérieur ne remplit pas ses obligations en matière de protection des données, le Sous-traitant demeure pleinement responsable à l’égard du Responsable du traitement de l’exécution des obligations de ce Sous-traitant ultérieur, sous réserve des limitations de responsabilité prévues dans le Contrat.

7. Violations de données à caractère personnel

7.1 En cas de Violation de données à caractère personnel affectant des Données à caractère personnel traitées en vertu du présent Contrat de sous-traitance, le Sous-traitant en informe le Responsable du traitement par téléphone ou par e-mail sans retard injustifié et, si possible, dans un délai de soixante-douze (72) heures après avoir pris connaissance de cette Violation de données à caractère personnel.

7.2 Compte tenu de la nature du Traitement et des informations dont dispose le Sous-traitant, la notification contiendra au moins :

  • une description de la nature de la violation, y compris (si possible) les catégories et le nombre approximatif de Personnes concernées et d’enregistrements concernés ;
  • les conséquences probables de la violation ;
  • les mesures prises ou proposées pour remédier à la violation et pour en atténuer les éventuelles conséquences négatives.

7.3 Si les informations ne peuvent pas toutes être fournies en même temps, elles seront fournies de manière échelonnée sans autre retard injustifié.

7.4 Le Sous-traitant coopère raisonnablement à l’évaluation que le Responsable du traitement effectue lui-même au titre des articles 33 et 34 du RGPD. Le Sous-traitant n’adresse aucune notification aux Autorités de contrôle ou aux Personnes concernées au nom du Responsable du traitement, sauf s’il y est tenu par la loi.

8. Transferts internationaux

8.1 Par défaut, le Sous-traitant stocke et traite les Données à caractère personnel au sein de l’Espace économique européen (« EEE »). La ou les régions d’hébergement actuelles sont indiquées à l’Annexe II.

8.2 Lorsqu’un Sous-traitant ultérieur est établi en dehors de l’EEE, ou lorsque des Données à caractère personnel sont transférées en dehors de l’EEE dans le cadre de la fourniture de support, le Sous-traitant veille à ce qu’un niveau de protection équivalent soit maintenu pour les Données à caractère personnel et s’appuie sur l’un des mécanismes de transfert suivants, dans cet ordre de préférence :

  • une décision d’adéquation au titre de l’article 45 du RGPD ;
  • les CCT ;
  • tout autre mécanisme de transfert autorisé par le RGPD.

9. Droits d’audit

9.1 Le Sous-traitant met à la disposition du Responsable du traitement toutes les informations nécessaires pour démontrer le respect des obligations prévues à l’article 28 du RGPD et dans le présent Contrat de sous-traitance, et permet la réalisation d’audits, y compris des inspections, par le Responsable du traitement ou un autre auditeur qu’il a mandaté, et contribue à ces audits.

9.2 Le Sous-traitant satisfait en premier lieu à son obligation de coopération en matière d’audit en fournissant :

  • la Liste des Sous-traitants ultérieurs (publiée sur https://cmr-jet.eu/subprocessors) ;
  • sur demande, des copies de ses attestations ou certifications de sécurité les plus récentes émanant de tiers (lorsqu’elles sont disponibles) ;
  • sur demande, des questionnaires de sécurité standard complétés et une description de ses MTO.

9.3 Lorsque la documentation visée à l’article 9.2 est insuffisante pour répondre à une préoccupation spécifique, le Responsable du traitement peut demander un audit sur site ou à distance. De tels audits :

  • ont lieu au maximum une fois par période de douze mois (sauf lorsqu’une Autorité de contrôle l’exige ou à la suite d’une Violation de données à caractère personnel confirmée affectant le Responsable du traitement) ;
  • sont planifiés moyennant un préavis écrit d’au moins trente (30) jours ;
  • ont lieu pendant les heures normales de bureau, d’une manière qui ne perturbe pas les activités du Sous-traitant ni la sécurité des données des autres clients ;
  • sont subordonnés à l’acceptation écrite préalable, par l’auditeur, d’obligations de confidentialité non moins protectrices que l’article 9 du Contrat ;
  • sont réalisés par le propre personnel du Responsable du traitement tenu à une telle confidentialité ou par un auditeur indépendant et professionnellement qualifié qui n’est pas un concurrent du Sous-traitant ;
  • sont limités, quant à leur portée, aux informations nécessaires pour démontrer le respect de l’article 28 du RGPD et du présent Contrat de sous-traitance, et ne s’étendent pas au code source, à la tarification, aux informations financières ou aux secrets d’affaires du Sous-traitant, ni aux données de tout autre client, sauf dans les cas où et dans la mesure où cela est strictement nécessaire pour démontrer ce respect ;
  • sont réalisés aux frais du Responsable du traitement, sauf si l’audit révèle un manquement substantiel du Sous-traitant au présent Contrat de sous-traitance.

10. Restitution ou suppression des Données à caractère personnel

10.1 À la suite de la résiliation définitive ou de l’expiration du Contrat, les Données à caractère personnel restent disponibles pour le Responsable du traitement aux fins d’exportation via le Service pendant quatre-vingt-dix (90) jours. Pendant cette période d’exportation, le Responsable du traitement peut récupérer ses données mais ne peut pas créer de nouvelles Données du Client dans le Service.

10.2 À la fin de la période d’exportation visée à l’article 10.1, les Données à caractère personnel deviennent éligibles à la procédure de suppression délibérée et journalisée du Sous-traitant. Sauf si le droit de l’Union ou le droit d’un État membre exige une conservation plus longue, le Sous-traitant supprime ou anonymise les Données à caractère personnel des systèmes de production actifs dans un délai de trente (30) jours après la clôture de la période d’exportation.

10.3 Les Données à caractère personnel se trouvant dans des sauvegardes sont conservées pendant la durée opérationnelle de conservation des sauvegardes indiquée à l’Annexe II, à l’issue de laquelle elles sont écrasées ou détruites dans le cours normal des opérations. Pendant cette période résiduelle, le Sous-traitant n’accède pas activement aux Données à caractère personnel et ses MTO continuent de s’appliquer.

10.4 À la demande écrite du Responsable du traitement, le Sous-traitant fournit une confirmation écrite de la suppression dans les systèmes de production actifs et indique les durées résiduelles de conservation des sauvegardes applicables.

11. Responsabilité

11.1 Sous réserve de l’article 11.3, la responsabilité du Sous-traitant au titre du présent Contrat de sous-traitance ou en lien avec celui-ci est en tout état de cause strictement limitée aux dommages directs subis par le Responsable du traitement, à concurrence de la limitation globale de responsabilité prévue dans le Contrat. Le Sous-traitant ne peut en aucun cas être tenu responsable de dommages indirects, accessoires ou consécutifs.

11.2 Le Responsable du traitement garantit à tout moment le Sous-traitant et le tient indemne contre toutes réclamations, pertes, dommages, responsabilités, coûts ou dépenses, y compris les frais juridiques, émanant de tiers ou de Personnes concernées et découlant du traitement des Données à caractère personnel au titre du présent Contrat de sous-traitance ou en lien avec celui-ci, sauf dans la mesure où ce dommage a été directement causé par un manquement substantiel du Sous-traitant au présent Contrat de sous-traitance.

11.3 Aucune disposition du présent Contrat de sous-traitance ne limite ni n’exclut la responsabilité de l’une ou l’autre des Parties :

  • envers une Personne concernée au titre de l’article 82 du RGPD ;
  • en cas de fraude ou de faute intentionnelle ;
  • pour toute autre responsabilité qui ne peut être exclue en vertu du droit impératif applicable.

11.4 Entre les Parties, la répartition de la responsabilité pour les dommages causés à une Personne concernée suit l’article 82(4)–(5) du RGPD.

12. Durée, conflit, droit applicable

12.1 Durée. Le présent Contrat de sous-traitance prend effet à la même date que le Contrat et reste en vigueur aussi longtemps que le Sous-traitant traite des Données à caractère personnel pour le compte du Responsable du traitement, y compris pendant les périodes postérieures à la résiliation visées à l’article 10.

12.2 Conflit. En cas de conflit ou d’incohérence entre le présent Contrat de sous-traitance et le Contrat, l’ordre de priorité est le suivant : (a) les CCT (lorsqu’elles s’appliquent en vertu de l’article 8) ; (b) le présent Contrat de sous-traitance ; (c) le Contrat.

12.3 Droit applicable et juridiction compétente. Sous réserve des CCT (qui contiennent leurs propres clauses relatives au droit applicable lorsqu’elles s’appliquent), le présent Contrat de sous-traitance est régi par le droit belge et les juridictions désignées dans le Contrat sont exclusivement compétentes.

12.4 Divisibilité. Si une disposition du présent Contrat de sous-traitance est ou devient invalide ou inapplicable, le reste demeure pleinement en vigueur et les Parties négocieront de bonne foi une disposition de remplacement qui réalise, dans la mesure du possible, l’intention économique et juridique initiale.

12.5 Modifications. Toute modification du présent Contrat de sous-traitance doit être faite par écrit (y compris par l’acceptation par clic d’une version mise à jour notifiée au moins 30 jours à l’avance, lorsque le Service est fourni selon des conditions standard).


Annexe I : Description du Traitement

Note sur le périmètre : responsable du traitement ou sous-traitant

La présente Annexe décrit les Données à caractère personnel que Ten Square traite en tant que sous-traitant pour le compte du Responsable du traitement, principalement le contenu des documents CMR et les données opérationnelles connexes présentes dans le tenant du Responsable du traitement. Le traitement, par Ten Square, des données de compte, de facturation, de support et de télémétrie en tant que responsable du traitement (pour administrer, facturer et sécuriser le Service) est régi par la Politique de confidentialité de Ten Square, et non par le présent Contrat de sous-traitance, même lorsqu’un même élément de données (par exemple le nom ou l’adresse e-mail d’un Utilisateur Autorisé) apparaît dans les deux contextes.

A. Catégories de Personnes concernées

Les Données à caractère personnel traitées concernent les catégories suivantes de Personnes concernées :

  • les propres employés, prestataires et mandataires du Responsable du traitement qui disposent de comptes d’utilisateur dans le Service (les « Utilisateurs Autorisés ») ;
  • les chauffeurs de transport identifiés sur les lettres de voiture (nom, plaque d’immatriculation ou référence du véhicule lorsque le Responsable du traitement choisit de l’enregistrer, image de la signature) ;
  • les contreparties commerciales du Responsable du traitement identifiées sur les lettres de voiture (expéditeurs, destinataires, commissionnaires de transport), plus précisément : nom de l’organisation, nom de la personne de contact, adresse et, lorsqu’ils sont fournis, numéro de téléphone ou adresse e-mail ;
  • les clients finaux (réceptionnaires) mentionnés sur les lettres de voiture ;
  • toute autre personne physique dont les Données à caractère personnel sont incluses par le Responsable du traitement dans des champs de texte libre, des pièces jointes ou des notes, ou qui est fortuitement visible sur des photos ou des scans téléversés.

B. Catégories de Données à caractère personnel

  • Contenu des documents de transport et des preuves de livraison : identifiants des chauffeurs, expéditeurs, destinataires et réceptionnaires ; adresses ; descriptions des marchandises ; poids et quantités ; signatures (image) ; photos de preuve de livraison ; scans et autres fichiers joints que le Responsable du traitement ou ses utilisateurs téléversent dans un document, y compris les personnes ou les éléments de contexte identifiants fortuitement visibles sur ces images et toute métadonnée intégrée dans les fichiers téléversés (par exemple horodatages EXIF et coordonnées GPS ; la recompression côté client supprime généralement les métadonnées intégrées des photos JPEG/PNG, mais pas pour tous les formats et toutes les voies de téléversement) ; horodatages ; annotations relatives aux litiges et aux événements ; et un point de localisation de la livraison à précision réduite lorsque la capture de position est utilisée.
  • Activité des Utilisateurs Autorisés dans l’espace de travail du Responsable du traitement : le nom ou l’identifiant de l’utilisateur tel qu’enregistré sur les documents, l’historique des documents et les entrées de la piste d’audit de l’espace de travail conservés pour le compte du Responsable du traitement.
  • Enregistrements des accès invités : identifiant et statut du jeton d’invité, destination vérifiée et horodatages d’expiration utilisés pour fournir aux invités l’accès aux documents du Responsable du traitement. Le journal des adresses IP et des événements d’accès que Ten Square conserve pour sécuriser la plateforme est traité par Ten Square en tant que responsable du traitement et est décrit dans sa Politique de confidentialité (§3), et non dans la présente Annexe.

Le traitement, par Ten Square, des données de compte et d’identité, des données de facturation, de la télémétrie opérationnelle et de la correspondance de support s’effectue dans le cadre de son rôle de Responsable du traitement (voir la note sur le périmètre ci-dessus) et est décrit dans la Politique de confidentialité de Ten Square.

C. Nature et finalité du Traitement

Stockage, extraction, transmission, affichage, impression, exportation, recherche structurée et suppression des données décrites ci-dessus, aux fins (a) de la fourniture du Service et de l’enregistrement des preuves de livraison, (b) de la sécurisation de l’accès au Service et de la traçabilité de cet accès, et (c) du respect des obligations légales du Sous-traitant. L’administration des comptes, la facturation et le support client sont traités par Ten Square en tant que responsable du traitement (voir la note sur le périmètre ci-dessus).

D. Durée du Traitement

Pendant la durée du Contrat, augmentée des périodes postérieures à la résiliation et de conservation des sauvegardes décrites à l’article 10 et à l’Annexe II. Les fichiers de preuve liés à des événements de livraison ou à des réclamations (tels que les photos servant de preuve de livraison) sont supprimés plus tôt, dès qu’expire un délai de conservation que le Service fixe par pays lors de l’activation du document (actuellement cinq à dix ans), sauf si une réclamation ouverte enregistrée dans le Service exige une conservation plus longue. Les enregistrements des jetons d’invité sont conservés pendant quatre-vingt-dix (90) jours après l’expiration du jeton.

E. Catégories particulières

Le Service n’est pas destiné à traiter, ni configuré pour traiter, des Données à caractère personnel relevant de catégories particulières (article 9 du RGPD) ou des données relatives aux condamnations pénales (article 10 du RGPD), et le Responsable du traitement s’engage à ne pas soumettre de telles données au Service. Il s’agit d’une interdiction stricte, en cohérence avec l’article 4.4 : aucune exception au cas par cas n’est prévue.


Annexe II : Mesures techniques et organisationnelles

Les mesures énoncées dans la présente Annexe sont des mesures contraignantes et ne décrivent donc que des contrôles présentés comme mis en œuvre. Les mesures de stockage et de sauvegarde ont été vérifiées sur le système de production le 2026-10-06, les autres mesures d’infrastructure le 2026-07-03.

Contrôle des modifications. Le Sous-traitant peut mettre à jour les mesures de la présente Annexe en fonction de l’évolution de la technologie et des opérations, à condition que le niveau global de protection ne diminue pas de manière substantielle. Une modification qui réduirait de manière substantielle le niveau de protection sera notifiée au Responsable du traitement à l’avance, conformément à la procédure de modification du Contrat.

La production est hébergée par Hetzner dans l’UE (Allemagne) : l’application et la base de données sur un seul serveur virtuel, et les fichiers téléversés dans Hetzner Object Storage, dans un autre centre de données de Hetzner en Allemagne. La source faisant foi pour les hôtes et les régions effectifs est la Liste des Sous-traitants ultérieurs (publiée sur https://cmr-jet.eu/subprocessors).

A. Pseudonymisation et chiffrement

  • En transit. Tout le trafic client-serveur utilise TLS 1.2 ou une version supérieure (certificats Let’s Encrypt) avec des suites de chiffrement conformes aux standards du secteur ; l’application est servie exclusivement via HTTPS.
  • Fichiers téléversés au repos. Les fichiers téléversés, les images de signature et les photos de preuve de livraison sont stockés dans Hetzner Object Storage et chiffrés au repos en AES-256 au moyen d’un chiffrement côté serveur avec une clé fournie par le client (SSE-C) : le Service transmet la clé avec chaque requête de stockage et le fournisseur de stockage ne la conserve pas. La clé est conservée dans la configuration du serveur, dans un fichier dont les droits sont réservés au propriétaire (0600), une copie de séquestre étant conservée hors de l’hôte. Les noms et les métadonnées des objets (tels que la taille, le type de contenu et les horodatages) ne sont pas chiffrés ; les noms des objets ne contiennent que des identifiants internes, jamais les noms des fichiers téléversés. Les navigateurs n’accèdent jamais directement au stockage d’objets : chaque téléversement et chaque téléchargement passe par le Service, qui vérifie l’autorisation et émet des liens signés de courte durée.
  • Suppression des fichiers. Lorsqu’un fichier est supprimé, toutes ses versions stockées sont retirées en une seule fois du stockage d’objets. Les versions antérieures d’un fichier remplacé (tel qu’un logo) sont supprimées automatiquement après 30 jours. Les copies figurant dans les sauvegardes sont régies par l’article 10.3.
  • Base de données au repos. La base de données fonctionne sur un seul serveur virtuel Hetzner dont le volume n’est pas chiffré au niveau du disque ; les enregistrements de la base de données sont protégés par les mesures d’accès, d’isolation et de sauvegarde décrites dans la présente Annexe.
  • Secrets. Les secrets de l’application, y compris la clé de chiffrement du stockage d’objets, sont conservés sur le serveur dans un fichier de configuration dont les droits sont réservés au propriétaire (0600), séparément du code de l’application et du système de gestion de versions, avec des copies de séquestre dans le coffre-fort de mots de passe de l’entreprise ; il n’existe pas de service dédié de gestion des secrets à cette échelle.
  • Sauvegardes Hetzner. Des sauvegardes automatisées quotidiennes de l’ensemble du serveur d’application (qui ne contient pas les fichiers téléversés) sont conservées au sein de l’UE (Allemagne) en vertu du contrat de sous-traitance (article 28) du fournisseur d’hébergement, selon une durée de conservation glissante de 7 jours.
  • Sauvegardes hors site. Toutes les 30 minutes, un point de restauration de la base de données et des fichiers téléversés est chiffré sur le serveur du Sous-traitant avant le transfert (AES-256 en mode compteur avec authentification Poly1305-AES), la clé de chiffrement étant également conservée hors du serveur, puis stocké dans un bucket Cloudflare R2 configuré pour la juridiction UE. Les points de restauration sont conservés pendant 48 heures à raison d’un par heure, pendant 40 jours à raison d’un par jour et pendant 400 jours à raison d’un par mois ; les points de restauration expirés sont supprimés par la routine de conservation du Sous-traitant, et leurs données sont physiquement effacées dans un délai supplémentaire de sept jours.

B. Confidentialité, intégrité, disponibilité et résilience des systèmes de Traitement

  • Confidentialité. Contrôle d’accès fondé sur les rôles dans le Service. Isolation des tenants appliquée au niveau des lignes de la base de données. Un pare-feu d’hôte limite le trafic entrant aux seuls protocoles SSH et HTTP/HTTPS ; l’accès au serveur se fait uniquement par clé SSH. L’accès du personnel à la production est réduit au minimum et contrôlé ; les membres du personnel disposant d’un accès sont liés par des engagements de confidentialité. L’authentification multifacteur (un code à usage unique envoyé par e-mail comme second facteur) est disponible pour toutes les méthodes de connexion et peut être rendue obligatoire pour un espace de travail par les utilisateurs du Responsable du traitement ayant le rôle de propriétaire ou d’administrateur ; lorsqu’elle est imposée, elle s’applique à toute méthode de connexion, le Service retient le jeton d’accès jusqu’à ce que le second facteur ait été vérifié, et un appareil peut être mémorisé comme fiable pendant 30 jours au maximum.
  • Intégrité. Pipeline de déploiement sous contrôle de version et audité ; journalisation applicative et d’audit.
  • Disponibilité. Hébergement sur une infrastructure de la région UE (Hetzner, Allemagne) : un seul serveur virtuel pour l’application et la base de données, et Hetzner Object Storage pour les fichiers téléversés.
  • Résilience. Sauvegardes Hetzner quotidiennes du serveur d’application et sauvegardes hors site chiffrées toutes les 30 minutes, avec une conservation appliquée par la routine de sauvegarde du Sous-traitant et une alerte lorsqu’aucune sauvegarde n’a réussi pendant 90 minutes (voir § A).

C. Restauration après incident

  • Procédures de reprise documentées pour les sauvegardes Hetzner et les sauvegardes hors site chiffrées décrites au § A. Une restauration de la sauvegarde hors site de la base de données et des fichiers, selon la même procédure de sauvegarde qu’en production, a été testée avec succès dans un environnement de test distinct le 2026-10-01.
  • Procédure documentée de réponse aux incidents, comprenant le processus de notification des violations prévu à l’article 7 du présent Contrat de sous-traitance.

D. Test, analyse et évaluation réguliers de l’efficacité

  • Analyse statique et contrôle de sécurité du code (linting) à chaque modification.
  • Analyse des vulnérabilités des dépendances et rythme d’application des correctifs.
  • Revue périodique des listes d’accès, des journaux d’audit et des contrats avec les Sous-traitants ultérieurs.

E. Lieux d’hébergement

  • Application et base de données : la production est hébergée par Hetzner dans l’UE (Allemagne).
  • Fichiers téléversés : Hetzner Object Storage dans l’UE (Allemagne).
  • La Liste actuelle des Sous-traitants ultérieurs (publiée sur https://cmr-jet.eu/subprocessors) constitue la source de référence pour les hôtes et les régions effectifs à tout moment.
  • Sauvegardes hors site chiffrées : bucket Cloudflare R2 configuré pour la juridiction UE ; Cloudflare, Inc. est mentionnée dans la Liste des Sous-traitants ultérieurs. Le contenu des sauvegardes est chiffré avant le téléversement.
  • Fournisseur d’identité (Auth0) : tenant UE ; la couverture de la société mère américaine et le mécanisme de transfert applicable sont indiqués dans la Liste des Sous-traitants ultérieurs.
  • Prestataire de paiement (Stripe) : traitement dans l’UE et aux États-Unis, reposant sur le cadre de protection des données UE-États-Unis (Data Privacy Framework) lorsque l’entité américaine participante est couverte, les CCT étant conservées comme solution de repli.
  • E-mails transactionnels sortants : prestataire et région UE mentionnés dans la Liste des Sous-traitants ultérieurs ; tout transfert lié aux États-Unis repose sur le mécanisme qui y est indiqué.

F. Mesures relatives au personnel

  • L’accès du personnel aux Données à caractère personnel de production est réduit au minimum dès la conception (le Service utilise des outils en libre-service limités au tenant pour la quasi-totalité des tâches opérationnelles).
  • L’accès administratif à la production est limité au personnel autorisé et est journalisé par l’infrastructure de l’hôte et de l’application.
  • Tous les membres du personnel ayant accès à des Données à caractère personnel sont liés par des engagements écrits de confidentialité qui subsistent après la fin de leur mission.

Annexe III : Options de complétion des CCT

La présente Annexe ne s’applique que lorsque les Clauses contractuelles types sont requises en vertu de l’article 8 du présent Contrat de sous-traitance.

Clause / option des CCT Sélection
Module Module 2 (Responsable du traitement à Sous-traitant) par défaut ; Module 3 (Sous-traitant à Sous-traitant ultérieur) lorsque le Sous-traitant fait appel à un Sous-traitant ultérieur situé en dehors de l’EEE
Clause d’adhésion (Clause 7) Applicable
Autorisation des sous-traitants ultérieurs (Clause 9) Option 2 : autorisation écrite générale, avec le délai de préavis et le mécanisme d’opposition prévus à l’article 6 du présent Contrat de sous-traitance
Voies de recours (Clause 11(a)) Formulation facultative non incluse par défaut
Droit applicable (Clause 17) Le droit belge (État membre de l’exportateur de données)
Élection de for et juridiction (Clause 18) Les juridictions belges désignées dans le Contrat
Annexe I.A (Parties) Le Responsable du traitement et le Sous-traitant tels qu’identifiés à l’article 1 du présent Contrat de sous-traitance
Annexe I.B (Description du transfert) Telle qu’énoncée à l’Annexe I du présent Contrat de sous-traitance
Annexe I.C (Autorité de contrôle compétente) L’Autorité de protection des données belge (Gegevensbeschermingsautoriteit / Autorité de Protection des Données)
Annexe II (MTO) Telles qu’énoncées à l’Annexe II du présent Contrat de sous-traitance
Annexe III (Liste des sous-traitants ultérieurs) La Liste des Sous-traitants ultérieurs (publiée sur https://cmr-jet.eu/subprocessors)

La présente Annexe constitue un dispositif de secours pour les cas dans lesquels les CCT sont requises. Les transferts vers des organisations américaines participant actuellement au cadre de protection des données UE-États-Unis (Data Privacy Framework) reposent en premier lieu sur la décision d’adéquation applicable ; les CCT des fournisseurs sont conservées comme solution de repli. La Liste des Sous-traitants ultérieurs indique le mécanisme utilisé pour chaque fournisseur.


CMR-JET

Établissement des CMR, preuves de livraison signées et archive, sans TMS. Pour les expéditeurs qui veulent gérer leurs CMR sans complication.

NLENDEFR

Produit

  • Produit
  • Statut de livraison
  • Preuve & conformité
  • Tarifs

Entreprise

  • À qui ça s’adresse
  • Migrer depuis le desktop
  • FAQ

Mentions légales

  • Confidentialité
  • Conditions
  • DPA
  • Sous-traitants
  • Mentions
ten square bv · Pater Asteerstraat 56, 3970 Leopoldsburg · BTW BE 0728.686.863 · ten-square.be
hello@cmr-jet.eu
© 2026 CMR-JET