Contrat de Sous-Traitance, annexe aux CG Centimo
Centimo, version 1.0.0, entrée en vigueur le 01.04.2027
Préambule
Le présent Contrat de Sous-Traitance (ci-après le « Contrat ») complète les Conditions Générales du Service Centimo (ci-après les « CG ») et en fait partie intégrante. Il s'applique aux données à caractère personnel que le Client traite au moyen du Service et dont il est responsable du traitement (par exemple les données figurant dans ses factures, écritures comptables ou fichiers clients), par opposition aux données de compte et d'organisation du Client lui-même, régies par la Politique de Confidentialité de Centimo.
En cas de contradiction entre le présent Contrat et les CG sur les questions de protection des données, le présent Contrat prévaut.
Article 1 : Définitions
Les termes « données à caractère personnel », « traitement », « responsable du traitement » et « sous-traitant » ont le sens qui leur est donné par la loi fédérale sur la protection des données (LPD).
Article 2 : Rôles des parties
2.1 Le Client agit en qualité de responsable du traitement pour les données à caractère personnel qu'il saisit, importe ou génère au moyen du Service et qui concernent des tiers (par exemple ses propres clients, fournisseurs ou employés).
2.2 Centimo (company sa) agit en qualité de sous-traitant de ces données, et ne les traite que sur instruction documentée du Client, telle qu'exprimée par la configuration et l'utilisation normale du Service.
Article 3 : Description du traitement
| Nature du traitement | Hébergement, stockage, sauvegarde et mise à disposition des données via le Service |
| Finalité | Permettre au Client d'exercer son activité de gestion comptable et administrative |
| Catégories de données concernées | Toute donnée à caractère personnel que le Client choisit de saisir, importer ou générer au moyen du Service dans le cadre de son activité comptable et administrative |
| Catégories de personnes concernées | Clients, fournisseurs, employés ou autres tiers du Client, selon l'usage qu'il fait du Service |
| Durée du traitement | Durée du Contrat conclu entre Centimo et le Client, augmentée du délai de conservation prévu à l'article 9 |
Article 4 : Obligations de Centimo en tant que sous-traitant
Centimo s'engage à :
4.1 traiter les données uniquement sur instruction documentée du Client, telle qu'elle résulte de la configuration et de l'usage normal du Service, sauf obligation légale contraire (auquel cas Centimo en informe le Client, sauf interdiction légale) ;
4.2 accéder aux données, par l'intermédiaire de son personnel autorisé et dans la mesure strictement nécessaire, aux fins de résolution d'incidents, de correction d'anomalies (bugs) et de support technique, que l'anomalie soit signalée par le Client ou détectée par Centimo elle-même, sans qu'une autorisation préalable du Client soit requise au cas par cas pour chaque intervention ;
4.3 garantir que les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité ;
4.4 mettre en œuvre les mesures de sécurité techniques et organisationnelles décrites à l'article 7 ;
4.5 respecter les conditions visées à l'article 5 s'agissant du recours à d'autres sous-traitants ;
4.6 assister le Client, dans une mesure raisonnable et compte tenu de la nature du traitement, pour répondre aux demandes d'exercice des droits des personnes concernées et pour assurer le respect de ses obligations en matière de sécurité et de notification des violations ;
4.7 informer le Client si, de son avis, une instruction donnée par ce dernier contrevient à la LPD ou à une autre disposition applicable.
Article 5 : Sous-traitants ultérieurs
5.1 Le Client autorise Centimo à recourir au sous-traitant ultérieur suivant, nécessaire à la fourniture du Service pour les données visées par le présent Contrat (article 3) :
| Sous-traitant ultérieur | Prestation | Localisation |
|---|---|---|
| Infomaniak | Hébergement de l'infrastructure | Suisse |
Stripe (paiement de l'abonnement Centimo), Microsoft/Microsoft Graph (envoi des e-mails transactionnels liés au compte), Twilio (acheminement des appels téléphoniques au support de Centimo), Anthropic (traitement de la transcription de ces appels par l'assistant vocal automatisé) et Cloudflare (protection contre les robots et les abus via CAPTCHA lors de la création de compte et sur les formulaires publics de contact/protection des données) ne traitent que des données relatives à la relation contractuelle entre le Client et Centimo elle-même (compte, facturation de l'abonnement, échanges avec le support), et non les données que le Client traite au moyen du Service concernant ses propres clients, objet du présent Contrat. Ces prestataires sont en conséquence traités dans la Politique de Confidentialité de Centimo, et non dans le présent Contrat.
Le Client veille en conséquence à ne pas communiquer, lors de ses échanges avec le support et en particulier lors des appels téléphoniques, de données à caractère personnel concernant ses propres clients au-delà de ce qui est nécessaire au traitement de sa demande.
5.2 Centimo informe le Client de tout changement prévu concernant l'ajout ou le remplacement de sous-traitants ultérieurs, donnant au Client la possibilité de s'y opposer pour un motif légitime lié à la protection des données.
5.3 Centimo impose à chaque sous-traitant ultérieur des obligations de protection des données équivalentes à celles prévues au présent Contrat, et demeure pleinement responsable envers le Client de l'exécution des obligations de ses sous-traitants ultérieurs.
Article 6 : Transferts à l'étranger
6.1 Les données visées par le présent Contrat sont hébergées exclusivement en Suisse (Infomaniak) et ne font l'objet d'aucun transfert à l'étranger à ce jour.
6.2 Si Centimo venait à recourir à un nouveau sous-traitant ultérieur traitant des données depuis l'étranger pour les besoins du présent Contrat, elle s'assurerait au préalable que ce transfert bénéficie de l'une des garanties suivantes, conformément à la LPD, et en informerait le Client dans les conditions de l'article 5.2 :
- le pays de destination figure sur la liste des États reconnus par le Conseil fédéral comme assurant un niveau de protection adéquat ; ou
- des clauses contractuelles types reconnues comme offrant des garanties appropriées (notamment les clauses contractuelles types de la Commission européenne, adaptées le cas échéant au contexte suisse) sont conclues avec le sous-traitant ultérieur concerné ; ou
- une autre garantie appropriée au sens de l'art. 16 LPD est mise en place.
Article 7 : Sécurité
Centimo met en œuvre les mesures techniques et organisationnelles décrites en Annexe au présent Contrat, appropriées au regard du risque que présente le traitement.
Article 8 : Notification des violations de données
En cas de violation de la sécurité des données entraînant, de manière accidentelle ou illicite, la perte, la destruction, l'altération, la divulgation ou l'accès non autorisé à des données traitées pour le compte du Client, Centimo en informe le Client dans les meilleurs délais après en avoir pris connaissance, et lui fournit les informations raisonnablement disponibles permettant au Client de respecter ses propres obligations légales, notamment de notification au Préposé fédéral à la protection des données et à la transparence (PFPDT) le cas échéant.
Article 9 : Sort des données à la fin du Contrat
9.1 À la résiliation du Contrat conclu entre le Client et Centimo, et sauf demande contraire du Client, les données restent accessibles jusqu'à suppression du compte. Cette conservation vise à permettre au Client de satisfaire à ses propres obligations légales de conservation (notamment art. 958f CO) ; les données sont en tout état de cause supprimées au plus tard 10 ans après la fin de la relation contractuelle.
9.2 Les données d'un compte ne sont supprimées qu'à la demande expresse du titulaire, selon la procédure de vérification d'identité décrite à l'article 11.2 de la Politique de Confidentialité, destinée à s'assurer que seule la personne légitimement autorisée peut demander la suppression définitive des données.
9.3 Les obligations légales de conservation (notamment comptables et fiscales) applicables au Client demeurent réservées et peuvent justifier une conservation au-delà de la demande de suppression, dans les limites strictement nécessaires.
Article 10 : Responsabilité
La responsabilité de Centimo au titre du présent Contrat est régie par l'article 13 des CG.
Article 11 : Durée
Le présent Contrat s'applique pendant toute la durée du Contrat principal conclu entre le Client et Centimo (CG), et survit à celui-ci pour les obligations qui, par leur nature, doivent perdurer (notamment la confidentialité et le sort des données).
Annexe : Mesures de sécurité techniques et organisationnelles
Conformément à l'article 7, Centimo met en œuvre notamment les mesures suivantes :
Infrastructure et hébergement
- Hébergement de l'infrastructure et des données en Suisse (Infomaniak).
- Sauvegardes régulières et automatisées de la base de données, permettant une restauration en cas d'incident.
- En cas d'incident affectant la disponibilité du Service, Centimo publie et met à jour l'état du Service sur une page de statut accessible publiquement (status.centimo.ch), et procède à la restauration à partir des sauvegardes régulières mentionnées ci-dessus.
Transport et stockage des données
- Chiffrement des communications entre le Client et le Service (HTTPS/TLS).
- Mots de passe stockés exclusivement sous forme hachée, jamais en clair.
Contrôle d'accès et authentification
- Prise en charge de l'authentification à deux facteurs (TOTP) et des clés d'accès (passkeys, standard WebAuthn) pour les comptes utilisateurs.
- Limitation de chaque compte à une seule session active à la fois, avec détection et alerte en cas de réutilisation anormale d'une session déjà invalidée.
- Gestion contrôlée des secrets d'infrastructure (secrets applicatifs chiffrés, jamais stockés en clair).
- Accès interne du personnel de Centimo limité selon le principe du moindre privilège, aux seules personnes en ayant besoin dans le cadre de leurs fonctions, avec journalisation des accès administrateurs.
Traçabilité
- Journalisation des actions effectuées dans le Service (journal d'audit), conservée 180 jours, permettant la détection d'incidents et la reconstitution des événements en cas de besoin.
Limites Comme tout service accessible via Internet, le Service ne peut faire l'objet d'une garantie de sécurité absolue ; les mesures ci-dessus sont revues et mises à jour en fonction de l'évolution des risques et de l'état de l'art.