Accord de sous-traitance — BinchamCRM (RGPD, article 28)
Statut : texte arrêté au terme de la revue interne de conformité du 7 septembre 2026. Cette revue a été conduite par la fonction conformité de BINCHAM SAS ; elle ne constitue pas l'avis d'un avocat inscrit au barreau et BINCHAM SAS a décidé, le 7 septembre 2026, de ne pas recourir à un conseil externe. Les décisions prises et les risques acceptés sont consignés dans le procès-verbal de revue interne (
docs/PV-REVUE-INTERNE-2026-09-07.md). Le présent accord est opposable à compter de sa signature par les deux parties (article 28.9 du RGPD : forme écrite, y compris électronique). Il doit être signé avant l'import de la moindre donnée personnelle dans le Service.
Version : 1.0 — 7 septembre 2026 Annexe au contrat : Conditions Générales d'Abonnement BinchamCRM (docs/CGA-BINCHAMCRM.md)
Article 1 — Qualité des parties
| Partie | Qualité | Rôle |
|---|---|---|
| Le Client (société de conseil, ESN, cabinet) | Responsable de traitement | Décide des finalités et des moyens |
| BINCHAM SAS | Sous-traitant | Traite les données pour le compte du Client |
⚠️ Cette répartition ne vaut que pour BinchamCRM. Sur la place de marché BinchamTalent, BINCHAM SAS est responsable de traitement de son propre vivier — ce sont deux rôles distincts, sur deux bases distinctes, et les confondre serait une erreur de qualification lourde de conséquences.
Article 2 — Objet, durée, nature, finalité et instructions
Objet : traitement des données personnelles nécessaires au fonctionnement de BinchamCRM pour le compte du Client.
Durée : celle de l'abonnement, augmentée de la période de conservation post-résiliation (article 9).
Nature des opérations : collecte, enregistrement, organisation, structuration, conservation, consultation, modification, effacement.
Finalités : gestion de la relation client, gestion du recrutement et du vivier, gestion des consultants et des missions, gestion de l'activité (temps, frais, absences), facturation.
Instructions documentées. Les présentes, les Conditions générales d'abonnement et le paramétrage du Service par le Client constituent les instructions documentées du Client. Toute instruction complémentaire est donnée par écrit. BINCHAM SAS informe immédiatement le Client si, selon elle, une instruction constitue une violation du RGPD ou d'une autre disposition relative à la protection des données, et peut en suspendre l'exécution jusqu'à confirmation écrite.
Article 3 — Catégories de personnes et de données
| Personnes concernées | Données traitées |
|---|---|
| Candidats / Talents du vivier du Client | Identité, coordonnées, CV, compétences, expériences, prétentions (salaire ou TJM), disponibilité, mobilité, notes internes du Client |
| Contacts chez les clients du Client | Identité professionnelle, fonction, coordonnées professionnelles |
| Consultants et salariés du Client | Identité, coordonnées, données de mission, temps déclarés, notes de frais, absences |
| Utilisateurs du Service | Identité, adresse e-mail, rôle, journal des actions |
Données particulières — relevé exact (2026-09-07). Le Service traite une donnée de l'article 9 du RGPD de manière structurée : le motif d'absence d'un consultant peut être « maladie » (type d'absence, module Activité). C'est une donnée de santé. Le Service traite également la date de naissance des candidats (champ optionnel) et des données économiques (salaire, prétentions, TJM, marges), qui ne relèvent pas de l'article 9 mais appellent une vigilance de confidentialité.
En dehors de ce motif d'absence, le Service ne demande ni ne prévoit de données de l'article 9 (opinions, origine, orientation…) ni de données d'infractions. Rien n'empêche techniquement un Client d'en saisir dans un champ libre.
Décision. Le motif d'absence « maladie » ne peut être utilisé que pour les Consultants salariés du Client, au titre des obligations de l'employeur en droit du travail et de la sécurité sociale (article 9.2.b du RGPD ; article L1226-1 du code du travail ; article R323-11 du code de la sécurité sociale), et se limite à la catégorie de l'absence, à l'exclusion de toute indication sur la pathologie. Pour les Consultants non salariés (sous-traitants, indépendants), le Client utilise un autre motif. Le motif de l'absence n'est visible que des rôles habilités à sa gestion (administrateur, manager, finance) ; les autres rôles ne voient qu'une absence sans motif. Le Client s'interdit de saisir dans les champs libres du Service (notes, commentaires, tags) toute donnée relevant de l'article 9 ou de l'article 10 du RGPD ; le Service le rappelle à l'écran et n'analyse jamais le contenu de ces champs. Le Client est seul responsable des données qu'il y saisit.
Article 4 — Obligations de BINCHAM SAS
BINCHAM SAS s'engage à :
- Ne traiter les données que sur instruction documentée du Client, y compris pour un transfert hors Union européenne ;
- Ne jamais exploiter les Données Client à ses propres fins — ni analyse commerciale, ni enrichissement de son propre vivier, ni entraînement de modèle d'intelligence artificielle ;
- Garantir la confidentialité : toute personne autorisée est tenue à un engagement de confidentialité ;
- Mettre en œuvre les mesures de sécurité de l'article 6 ;
- Respecter les conditions de recours à un sous-traitant ultérieur (article 5) ;
- Aider le Client à répondre aux demandes d'exercice des droits (article 7) ;
- Notifier toute violation de données (article 8) ;
- Restituer puis supprimer les données au terme (article 9) ;
- Tenir un registre des traitements effectués pour le compte du Client (annexe 4) et le mettre à disposition sur demande ;
- Répercuter aux sous-traitants ultérieurs, par contrat écrit, les mêmes obligations de protection des données que celles du présent Accord, et demeurer pleinement responsable envers le Client de l'exécution de leurs obligations (article 28.4 du RGPD) ;
- Aider le Client à réaliser ses analyses d'impact (article 35) et, le cas échéant, sa consultation préalable de la CNIL (article 36), en lui remettant l'analyse d'impact produit établie par BINCHAM SAS (
docs/AIPD-BINCHAMCRM.md) et en répondant à ses questions techniques dans les dix (10) jours ouvrés.
⚠️ Le point 2 est le plus structurant commercialement. C'est lui que vérifiera toute ESN un peu méfiante avant de confier son vivier : il doit rester écrit tel quel, et le produit doit continuer à le respecter.
Article 5 — Sous-traitants ultérieurs
BINCHAM SAS est autorisée à recourir aux sous-traitants ultérieurs listés en annexe 1. Toute adjonction ou remplacement est notifié au Client au moins trente (30) jours à l'avance ; le Client peut s'y opposer pour un motif légitime et, à défaut d'accord, résilier sans frais.
Article 6 — Sécurité et accès aux Données du Client par BINCHAM SAS
Position retenue : assumer un accès technique existant, encadré contractuellement — et ne jamais écrire « aucun accès ». Une clause d'impossibilité serait fausse (la clé d'administration contourne le cloisonnement), donc intenable au premier audit ; la norme du marché (clauses contractuelles types 2021/915, clause 7.4.b) est l'encadrement, pas l'impossibilité.
6.1 Principe
Dans le fonctionnement normal du Service, BINCHAM SAS n'accède pas aux Données du Client : celles-ci sont traitées automatiquement par le logiciel, sous le contrôle exclusif des utilisateurs du Client. BINCHAM SAS ne consulte, n'extrait ni ne modifie les Données du Client que dans les cas limitativement énumérés à l'article 6.3, sur instruction documentée du Client (article 28.3.a du RGPD) ou pour satisfaire aux obligations de sécurité et aux obligations légales décrites ci-après.
6.2 Transparence technique
Le Client est informé que : (a) les Données sont hébergées sur une base de données PostgreSQL opérée par Supabase Pte. Ltd sur l'infrastructure Amazon Web Services, région eu-west-1 (Irlande, Union européenne), chiffrées au repos et en transit (TLS) ; (b) le Service ne met pas en œuvre de chiffrement de bout en bout dont le Client détiendrait seul la clé : les Données sont lisibles par le logiciel, ce qui est nécessaire à la recherche, au rapprochement de profils et à la génération de documents ; (c) le cloisonnement entre clients est appliqué par la base de données elle-même (politiques de sécurité au niveau de chaque ligne, imposées y compris au propriétaire des tables) et non seulement par l'application ; (d) BINCHAM SAS détient, pour l'exploitation du Service (évolutions de structure, sauvegardes, support, sécurité), une clé technique d'administration qui n'est pas soumise à ce cloisonnement. Cette clé n'est jamais transmise aux navigateurs ni aux postes des utilisateurs ; sa garde est décrite à l'annexe 2. BINCHAM SAS ne prétend donc pas à une impossibilité technique d'accès ; elle s'engage à l'encadrement défini au présent article.
6.3 Cas d'accès autorisés
BINCHAM SAS ne peut accéder aux Données du Client que dans les quatre cas suivants : (i) à la demande écrite du Client (courriel ou ticket adressé par un administrateur du compte), pour la durée strictement nécessaire au traitement de la demande ; (ii) pour prévenir, détecter ou traiter un incident de sécurité, une panne ou une corruption de données affectant le Service ; (iii) pour réaliser des opérations de maintenance du logiciel (évolutions de structure de la base, correctifs) qui, par nature, s'appliquent à l'ensemble de la base sans consultation individuelle des Données ; (iv) pour répondre à une obligation légale ou à une demande contraignante d'une autorité, dans les conditions de l'article 6.7. Tout accès en dehors de ces cas est interdit et constitue un manquement au présent Accord.
6.4 Personnes habilitées
L'accès est réservé aux personnes nommément habilitées par BINCHAM SAS, tenues par un engagement écrit de confidentialité (article 28.3.b du RGPD), formées à la protection des données, et dont la liste (fonction et effectif) figure à l'annexe 2 et est communiquée au Client sur simple demande. À la date de signature, cette liste comporte une (1) personne. Toute console d'administration est protégée par une authentification à plusieurs facteurs.
6.5 Journalisation et information du Client
Tout accès relevant des cas (i), (ii) et (iv) est inscrit dans le journal d'activité du Client au sein du Service (auteur : BINCHAM SAS ; date ; motif ; référence de la demande), consultable par les administrateurs du Client. Ce journal est protégé par la base de données contre toute modification et contre toute suppression ; la seule voie de suppression est la purge complète du compte au terme du contrat, réservée à la clé d'administration, exécutée par un geste explicite et consignée au registre d'exploitation de BINCHAM SAS. Le Client est en outre informé par courriel au plus tard soixante-douze (72) heures après tout accès relevant des cas (ii) et (iv). Les opérations relevant du cas (iii) sont consignées dans le registre d'exploitation de BINCHAM SAS, communicable sur demande.
6.6 Interdiction d'usage propre
BINCHAM SAS n'utilise jamais les Données du Client pour son propre compte ni pour celui d'un tiers : elles n'alimentent ni le vivier BinchamTalent, ni un autre client, ni un système d'intelligence artificielle, ni des statistiques nominatives, ni une prospection commerciale. Aucun traitement par intelligence artificielle n'est appliqué aux Données du Client dans BinchamCRM. Les seules données collectées par BINCHAM SAS pour son propre compte sont les données d'usage (article 8.2 des Conditions Générales d'Abonnement, sans adresse IP ni identifiant de navigateur, douze mois) et les données de sécurité et d'authentification (article 8.3 des Conditions Générales d'Abonnement : journaux de connexion douze mois ; passage en un clic entre les deux domaines vingt-quatre heures), et servent exclusivement à la sécurité et à l'amélioration du Service.
6.7 Demandes d'autorités
Si une autorité demande à BINCHAM SAS l'accès à des Données du Client, BINCHAM SAS (a) en informe le Client sans délai, sauf interdiction légale ; (b) ne communique que les données strictement requises ; (c) documente la demande et la réponse apportée.
6.8 Accès de l'hébergeur
Le prestataire d'hébergement (Supabase Pte. Ltd, et son propre sous-traitant Amazon Web Services) dispose, comme tout hébergeur, d'un accès technique à l'infrastructure. Il est lié à BINCHAM SAS par un accord de traitement limitant l'accès de son personnel au strict besoin professionnel et prévoyant la notification des incidents de sécurité. Il figure sur la liste des sous-traitants ultérieurs (annexe 1) ; tout ajout ou remplacement est notifié au Client dans les conditions de l'article 5.
6.9 Autres mesures
Cloisonnement par client appliqué au niveau de la base de données sur l'ensemble des tables ; contrôle d'accès par rôle, nominatif, avec plafond d'utilisateurs appliqué par la base ; aucun accès direct au schéma de données depuis l'application (toutes les opérations passent par des fonctions serveur contrôlées). Sauvegarde quotidienne de la base de données, conservée sept (7) jours, chiffrée, chez le prestataire d'hébergement ; les fichiers déposés (CV) sont conservés sur un stockage redondant sans sauvegarde restaurable. L'authentification des Utilisateurs repose sur un identifiant et un mot de passe ; le Service ne propose pas encore d'authentification à plusieurs facteurs aux Utilisateurs, ce dont le Client est informé et tient compte dans sa politique d'accès. Aucun test d'intrusion par un tiers indépendant n'a été réalisé à la date de signature ; un audit de sécurité interne a été mené en septembre 2026 et ses correctifs sont en cours.
6.10 Contrôle
Voir l'article 10.
⚠️ Chaque phrase de cet article doit être VRAIE le jour de la signature. État au 7 septembre 2026 au soir : 6.2 (c) et (d), 6.5 (migration 0087 appliquée), 6.6, 6.9 sont vrais ; la clé d'administration a été sortie du dossier synchronisé le 7 septembre 2026 (annexe 2) ; l'activation de l'authentification à plusieurs facteurs sur les consoles (6.4) et le renouvellement de la clé sont en cours d'exécution le même soir — leurs preuves (captures, date de renouvellement) sont versées au procès-verbal de revue interne dès qu'elles existent. Aucune signature avant que ces preuves soient au dossier.
Article 7 — Droits des personnes
Le Client répond aux demandes d'exercice des droits. BINCHAM SAS l'assiste par les fonctionnalités du Service (consultation, rectification, effacement, restitution en format structuré) et, si nécessaire, par une intervention technique.
BINCHAM SAS répond à toute demande d'assistance du Client dans les cinq (5) jours ouvrés. Cette assistance est gratuite dans la limite d'un usage raisonnable (à titre indicatif, cinq demandes par mois) ; au-delà, ou lorsqu'une demande exige un développement spécifique, BINCHAM SAS établit un devis au tarif de 90 € HT par heure, qui n'est exécuté qu'après accord écrit du Client. Le Client reste seul juge de la suite à donner aux demandes des personnes concernées.
Article 8 — Violation de données
BINCHAM SAS notifie au Client toute violation de données à caractère personnel dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance, avec les éléments permettant au Client de remplir son obligation de notification à la CNIL dans les soixante-douze (72) heures (article 33 du RGPD). La notification comporte, dans la mesure des informations disponibles, la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées, et un point de contact (article 33.3 du RGPD) ; elle est complétée au fur et à mesure. BINCHAM SAS tient un registre des violations (article 33.5). La procédure figure à l'annexe 5.
Article 9 — Durée de conservation et sort des données au terme
9.1 En cours de contrat — la durée fixée par le Client est exécutée
Le Client fixe, à l'import, une durée de conservation pour chaque fiche candidat. Le Service exécute cette durée : chaque jour, les fiches dont la date est dépassée sont effacées, fichier CV compris, et le journal d'activité du Client en conserve la trace (nombre de fiches effacées, par jour — aucune donnée personnelle). Une fiche dont la date limite n'est pas renseignée n'est jamais purgée automatiquement : le Client en est informé à l'import, et le Service propose par défaut une durée de vingt-quatre (24) mois à compter de l'import, modifiable. Le choix de la durée, et sa cohérence avec la base légale retenue, relèvent de la seule responsabilité du Client ; le Service ne prolonge ni ne raccourcit jamais une durée de sa propre initiative. (Mise en œuvre : migration `0094` du 2026-09-07, tâche quotidienne à 09:00 UTC.)
9.2 Au terme du contrat
Au terme du contrat, au choix du Client exprimé par écrit : restitution des données dans un format structuré, puis suppression ; ou suppression pure et simple.
Délais. La restitution intervient dans les quinze (15) jours ouvrés de la demande écrite, dans un format structuré, couramment utilisé et lisible par machine, fichiers CV compris. Trente (30) jours après le terme du contrat, BINCHAM SAS supprime les Données Client de la base de production par la voie de purge du compte, consignée au registre d'exploitation, et l'atteste par écrit au Client sur demande. Les copies de sauvegarde de la base sont écrasées par rotation dans un délai maximal de trente (30) jours supplémentaires (sept jours à la date de signature) ; elles ne sont ni consultées ni restaurées, sauf incident affectant l'ensemble du Service, auquel cas les données du Client sorti sont de nouveau supprimées sans délai. Les fichiers déposés ne font l'objet d'aucune sauvegarde. Sont conservées au-delà, pour le seul compte de BINCHAM SAS et au titre de ses obligations légales, les données de facturation (dix ans) et le registre d'exploitation.
Article 10 — Audit
Le Client peut, une fois par période de douze (12) mois, demander la communication des éléments justifiant du respect du présent Accord (extraits de journal, liste des personnes habilitées, attestations et certifications des sous-traitants ultérieurs, registre des traitements). Il peut en outre, au plus une fois par période de douze (12) mois, faire réaliser un audit sur site ou à distance par lui-même ou par un auditeur indépendant tenu au secret professionnel et non concurrent de BINCHAM SAS, moyennant un préavis de trente (30) jours, pendant les jours et heures ouvrés, sur un périmètre limité au présent Accord et sans accès aux données d'autres clients ; les coûts de l'audit sont à la charge du Client, y compris le temps consacré par BINCHAM SAS au-delà d'une journée, facturé au tarif de l'article 7. En cas de violation de données avérée ou de demande d'une autorité de contrôle, l'audit peut intervenir sans préavis et sans frais. Les constats sont communiqués à BINCHAM SAS, qui dispose de trente (30) jours pour remédier aux écarts.
Article 11 — Option Vivier BinchamTalent : hors périmètre du présent accord
Lorsque le Client souscrit l'option Vivier BinchamTalent (CGA, article 5.3), les profils qu'il consulte ne sont pas des Données Client : ils appartiennent au vivier de la place de marché BinchamTalent, dont BINCHAM SAS est responsable de traitement.
- Tant que le Client consulte des profils en version masquée, aucune donnée identifiante ne lui est transmise.
- Lorsque le Client débloque les coordonnées d'un Talent, il devient responsable de traitement des données ainsi reçues, pour ses propres finalités de recrutement, et s'engage à les traiter conformément au RGPD et aux CGU de BinchamTalent.
Cette transmission s'opère entre deux responsables de traitement indépendants, sans détermination conjointe de finalités au sens de l'article 26 du RGPD ; elle est régie par les Conditions générales d'utilisation de BinchamTalent, qui s'imposent au Client en sa qualité de Recruteur. Le présent accord ne s'applique donc pas à ces données.
Annexe 1 — Sous-traitants ultérieurs
Relevé effectué le 7 septembre 2026 sur la configuration réelle de production (variables d'environnement, fichiers de déploiement, code source) et sur les documents contractuels publiés par chaque prestataire. Il ne s'agit pas d'une liste de mémoire.
| Sous-traitant ultérieur | Finalité | Données concernées | Localisation effective | Entité, contrat et transfert |
|---|---|---|---|---|
| Supabase Pte. Ltd (65 Chulia Street #38-02/03, OCBC Centre, Singapour 049513) — base de données, authentification, stockage de fichiers | Hébergement de l'intégralité des Données Client (base relationnelle) ; gestion des comptes Utilisateurs ; conservation des CV d'origine importés par le Client (espace de stockage privé, accès contrôlé par le Service) | Toutes les catégories de l'article 3, y compris les CV | Infrastructure Amazon Web Services, région eu-west-1 (Irlande) ; les données restent physiquement dans l'Union européenne | Accord de traitement Supabase (version 1 du 1er août 2026) ; clauses contractuelles types (UE) 2021/914, module trois, incorporées à cet accord pour les accès de support depuis Singapour ; sous-traitants ultérieurs de Supabase publiés (liste du 1er juin 2026, dont Amazon Web Services) ; notification des nouveaux sous-traitants 30 jours ; violation « sans retard injustifié et, si possible, sous 48 heures » ; suppression 30 jours après la fin du contrat ; sauvegardes quotidiennes conservées 7 jours, fichiers non sauvegardés |
| Vercel Inc. (États-Unis) — hébergement applicatif | Exécution du logiciel (fonctions serveur) et diffusion des pages | Données transitant en mémoire pendant le traitement ; journaux techniques d'exécution (chemin, paramètres de requête, agent utilisateur, adresse IP — donc, pendant vingt-quatre heures, le jeton à usage unique du passage entre domaines et l'adresse IP de l'Utilisateur) | Fonctions serveur exécutées en région dub1 (Dublin, Irlande) ; journaux d'exécution conservés un (1) jour ; réseau de diffusion mondial pour les ressources statiques (aucune Donnée Client n'y est stockée) | Certifiée au cadre de protection des données UE–États-Unis (Data Privacy Framework) ; accord de traitement Vercel |
| Brevo (Sendinblue SAS, RCS Paris 498 019 298) — envoi d'e-mails | Invitations d'Utilisateurs et de Consultants, notifications | Uniquement adresse e-mail, prénom et nom de la société du destinataire — jamais de CV, jamais de données de candidats | Union européenne (hébergement en France, Allemagne et Belgique selon la documentation Brevo) — aucun transfert | Accord de traitement Brevo |
| Upstash, Inc. (États-Unis) — limitation de débit (Redis) | Compteurs de requêtes par adresse IP sur les routes sensibles (connexion, inscription, import, passages entre domaines) | Adresse IP (clé du compteur) et horodatage, quelques minutes | Région de la base Redis relevée sur la console Upstash ; si elle est hors Union européenne, la base est recréée en région européenne | Certification au cadre de protection des données UE–États-Unis déclarée dans son accord de traitement (avril 2025), avec repli sur les clauses contractuelles types |
Garanties de transfert. Supabase Pte. Ltd (Singapour) : clauses contractuelles types 2021/914, module trois, incorporées au DPA Supabase ; les données restent hébergées en Irlande et le transfert se limite aux accès de support ; mesures complémentaires : chiffrement en transit et au repos, cloisonnement par ligne. Vercel Inc. et Upstash, Inc. (États-Unis) : décision d'adéquation (UE) 2023/1795 (cadre de protection des données UE–États-Unis) ; en cas d'invalidation de cette décision, les clauses contractuelles types prévues à leurs accords de traitement s'appliquent de plein droit et BINCHAM SAS en informe le Client. Brevo : Union européenne, aucun transfert. Toute modification est notifiée dans les conditions de l'article 5.
Ce qui n'est PAS un sous-traitant ultérieur des Données Client
| Service | Pourquoi il n'est pas dans la liste |
|---|---|
| Stripe (facturation) | Traite les coordonnées de facturation du Client pour le compte de BINCHAM SAS, qui est alors responsable de traitement de sa propre facturation. Ne touche aucune Donnée Client au sens du présent accord. Relève des CGA, pas de l'article 28. |
| Anthropic / Google (intelligence artificielle) | Le code de BinchamCRM n'effectue aucun appel à un service d'intelligence artificielle — vérifié par lecture du code le 7 septembre 2026. Les fonctions d'analyse de la place de marché BinchamTalent sont hors périmètre de BinchamCRM. Aucune Donnée Client ne sert à entraîner ni à alimenter un modèle. |
| Cloudflare R2 | Non utilisé par BinchamCRM : les CV sont conservés dans l'espace de stockage Supabase ci-dessus. |
⚠️ Cette annexe est re-relevée à chaque changement d'infrastructure — et le contrat prévoit que le Client en est informé trente jours avant (article 5). Pièces archivées au dossier de revue interne : accord de traitement Supabase (v1, 1er août 2026), liste des sous-traitants Supabase (1er juin 2026), attestation DPF et accord de traitement Vercel, accord de traitement Brevo et page de localisation, accord de traitement et attestation DPF Upstash.
Annexe 2 — Garde de la clé d'administration et personnes habilitées
Personnes habilitées (article 6.4) : une (1) personne — le Président de BINCHAM SAS, signataire de l'engagement de confidentialité ci-dessous.
Garde de la clé d'administration (article 6.2.d) — règles que BINCHAM SAS s'engage à respecter :
- stockage exclusif dans les variables d'environnement de l'hébergeur applicatif, dans les variables d'environnement du compte Windows du Président (hors dossier synchronisé) et dans un gestionnaire de mots de passe chiffré ;
- jamais dans un dossier synchronisé, un dépôt de code ou une messagerie ;
- rotation à chaque départ d'une personne habilitée, à chaque incident, et au moins tous les douze (12) mois ;
- tout script d'administration exécuté uniquement dans un cas de l'article 6.3, précédé d'une inscription au journal du Client (
crm_log_acces_editeur), selon la procédure de l'annexe 6.
État au 7 septembre 2026 au soir : la clé a été retirée du dossier synchronisé le 7 septembre 2026 (règle 2 désormais respectée) ; son renouvellement (règle 3) est en cours d'exécution le même soir ; la date de renouvellement est versée au procès-verbal de revue interne dès qu'elle existe.
Engagement de confidentialité — personne habilitée à l'administration de BinchamCRM.
Je soussigné, Mohamed Belaoud, Président de BINCHAM SAS, seule personne habilitée à accéder à la clé d'administration de la base de données BinchamCRM, m'engage : à n'accéder aux données des sociétés clientes que dans les cas limitativement énumérés à l'article 6.3 de l'Accord de sous-traitance ; à inscrire chaque accès au journal du client concerné (
crm_log_acces_editeur) avant toute intervention et au registre d'exploitation ; à ne conserver, copier, transmettre ni utiliser ces données à aucune autre fin ; à garder la clé d'administration dans les seuls emplacements prévus à l'annexe 2 ; à respecter cet engagement pendant la durée de mes fonctions et sans limitation de durée après leur terme. Fait à Castelculier, le ____ / ____ / 2026. Signature : ______________________
Annexe 3 — Notice-type d'information des candidats (articles 13 et 14 du RGPD)
À remettre ou à adresser par le Client dans le mois suivant l'enregistrement du candidat, ou lors du premier contact. Les crochets sont à compléter par le Client.
[Nom de la société cliente] traite vos données à caractère personnel pour gérer son vivier de candidats et vous proposer des missions ou des postes correspondant à votre profil. Responsable du traitement : [société, adresse, courriel de contact]. Données traitées : identité, coordonnées, CV, parcours, compétences, prétentions, disponibilité, mobilité, et les notes prises lors de nos échanges. Origine des données : [votre candidature / une cooptation / un site d'emploi ou un réseau professionnel / la place de marché BinchamTalent]. Base légale : [notre intérêt légitime à constituer un vivier de candidats / votre consentement, que vous pouvez retirer à tout moment]. Destinataires : notre équipe de recrutement et, lorsque nous vous présentons à un client, ce client sous forme de dossier de compétences ; notre prestataire de logiciel BINCHAM SAS (France), qui héberge ces données dans l'Union européenne pour notre compte et ne les utilise à aucune autre fin. Aucune décision vous concernant n'est prise de manière automatisée. Durée de conservation : [durée fixée par le Client, au plus deux ans après notre dernier contact, sauf accord de votre part pour une durée plus longue]. Vos droits : accès, rectification, effacement, limitation, opposition — y compris la demande de ne plus être contacté, que nous appliquons de façon définitive —, portabilité, retrait du consentement, en écrivant à [courriel]. Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).
Annexe 4 — Registre des activités de traitement effectuées pour le compte des clients (article 30.2)
Sous-traitant : BINCHAM SAS, 10 avenue du Périgord, 47240 Castelculier, contact@bincham.com ; représentant : M. Mohamed Belaoud ; DPO : non désigné (référent : contact@bincham.com). Responsables de traitement : chaque société cliente de BinchamCRM (liste tenue avec les bons de commande). Catégories de traitements : hébergement, conservation, mise à disposition et effacement des données décrites à l'article 3 de l'Accord, pour les finalités de l'article 2. Transferts : annexe 1 (Supabase Pte. Ltd, Singapour — CCT module trois ; Vercel Inc. et Upstash, Inc., États-Unis — DPF). Mesures de sécurité : article 6 de l'Accord. Mise à jour à chaque changement d'infrastructure.
Annexe 5 — Procédure de violation de données
Sources de détection : notifications Supabase, Vercel, Brevo, Upstash ; journaux du Service ; signalement d'un client ou d'un tiers. Dès connaissance : (1) qualifier sous 24 h (nature, périmètre, clients concernés) ; (2) contenir (révocation de clés, suspension d'accès) ; (3) notifier chaque client concerné sous 48 h à l'adresse de son administrateur, avec le contenu de l'article 33.3, puis compléter ; (4) si des données dont BINCHAM SAS est responsable sont touchées (comptes, facturation, journaux), notifier la CNIL sous 72 h (article 33) et, en cas de risque élevé, les personnes (article 34) ; (5) consigner au registre des violations (article 33.5) : date, faits, effets, mesures.
Annexe 6 — Procédure d'accès de l'éditeur
Avant toute intervention sur les données d'un client : (1) identifier le cas de l'article 6.3 ; (2) exécuter crm_log_acces_editeur(compte, motif, référence) ; (3) limiter l'intervention au strict nécessaire, sans copie hors de la base ; (4) consigner au registre d'exploitation (date, cas, compte, motif, opérations) ; (5) pour les cas (ii) et (iv), informer l'administrateur du client par courriel sous 72 h. Les opérations de maintenance du cas (iii) sont consignées au registre d'exploitation seulement.
Décisions de la revue interne du 7 septembre 2026
| # | Point | Article | Décision |
|---|---|---|---|
| 1 | Catégories particulières | 3 | Motif « maladie » réservé aux salariés (9.2.b), catégorie sans pathologie, visible des seuls rôles habilités ; champs libres : interdiction contractuelle et rappel à l'écran, sans analyse |
| 2 | Sous-traitants ultérieurs | 5 / annexe 1 | Entités, localisations et garanties relevées et écrites ; pièces archivées |
| 3 | Sécurité et accès | 6 / annexe 2 | Accès existant et encadré ; 72 h ; journal inaltérable hors purge explicite ; sauvegardes 7 jours ; absence de MFA utilisateur et de test d'intrusion déclarées |
| 4 | Assistance aux droits | 7 | 5 jours ouvrés ; gratuit dans un usage raisonnable ; au-delà 90 € HT/heure sur devis |
| 5 | Violation | 8 / annexe 5 | 48 h tenables (Supabase notifie sous 48 h) ; contenu 33.3 ; registre 33.5 ; procédure écrite |
| 6 | Sort des données | 9 | Restitution 15 jours ouvrés ; suppression 30 jours après le terme ; sauvegardes écrasées sous 30 jours ; fichiers sans sauvegarde |
| 7 | Audit | 10 | Sur pièces annuel gratuit ; sur site au plus annuel, à la charge du Client, préavis 30 jours ; sans frais après violation ou demande d'autorité |
| 8 | Option Vivier | 11 | Deux responsables de traitement indépendants, pas de responsabilité conjointe (art. 26) |
| 9 | Notice candidats, registre 30.2, procédures | annexes 3 à 6 | Livrées |
Version 1.0 arrêtée le 7 septembre 2026 au terme de la revue interne de conformité de BINCHAM SAS. Signature par les deux parties avant tout import de données.