Version : 2026-09-06-v1. Le présent accord complète les CGV et les CGU lorsque Devisense traite des données personnelles pour le compte d'un client professionnel.
1. Parties et qualification des rôles
Le « Client » est l'organisation professionnelle qui utilise Devisense et détermine les finalités et les moyens essentiels du traitement des données contenues dans ses projets et documents. Pour ces traitements, le Client agit en qualité de responsable du traitement et Oukacha Mohamed Reda, éditeur de Devisense, agit en qualité de sous-traitant au sens de l'article 28 du RGPD.
Pour les traitements propres à la gestion du compte, de la facturation, de la sécurité, du support et de l'exploitation de Devisense, l'éditeur peut agir en qualité de responsable de traitement ; ces traitements sont décrits dans la Politique de confidentialité.
2. Objet, durée, nature et finalité du traitement
Le traitement a pour objet l'hébergement, l'extraction, la structuration, la comparaison, la synthèse, la restitution, la sauvegarde et la suppression des informations contenues dans les documents et projets confiés à Devisense afin de fournir le Service demandé par le Client.
Le traitement est réalisé pendant la durée d'utilisation du Service et, après cessation ou suppression, pendant les délais techniques et légaux strictement nécessaires à la restitution, à la purge, à la sécurité, aux sauvegardes et à la défense de droits, selon les conditions décrites dans les documents contractuels.
3. Catégories de données et personnes concernées
Selon les documents importés par le Client, les données peuvent notamment concerner :
- les salariés, représentants, acheteurs, chargés d'affaires et autres collaborateurs du Client ;
- les interlocuteurs, salariés ou représentants de fournisseurs, sous-traitants, clients ou partenaires ;
- des coordonnées professionnelles : nom, fonction, entreprise, adresse e-mail, téléphone ou signature ;
- des informations commerciales et techniques associées aux devis, projets, références, prix et conditions contractuelles.
Le Service n'est pas conçu pour le traitement de catégories particulières de données au sens de l'article 9 du RGPD, ni pour des données relatives aux condamnations pénales. Le Client s'engage à ne pas en transmettre sauf accord écrit préalable et mise en place de garanties adaptées.
4. Instructions documentées du Client
Devisense traite les données uniquement sur instruction documentée du Client. Les présentes CGU, CGV, le présent DPA, les actions réalisées dans l'interface et les demandes écrites adressées au support constituent les instructions documentées du Client dans le périmètre du Service.
Si Devisense estime qu'une instruction enfreint le RGPD ou une autre règle applicable en matière de protection des données, il en informe le Client dans la mesure permise par la loi et peut suspendre l'exécution de cette instruction jusqu'à clarification.
5. Confidentialité du personnel autorisé
Devisense veille à ce que les personnes autorisées à traiter les données s'engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, et n'accèdent aux données que dans la mesure nécessaire à leurs fonctions.
6. Mesures de sécurité
Compte tenu de l'état de l'art, des coûts de mise en œuvre, de la nature des données et des risques, Devisense maintient des mesures techniques et organisationnelles proportionnées, notamment :
- authentification et contrôles d'autorisation pour l'accès aux espaces clients ;
- isolation logique des organisations et contrôles d'accès en base de données ;
- stockage privé des documents et liens d'accès temporaires lorsque utilisés ;
- chiffrement des communications réseau par HTTPS/TLS ;
- séparation des secrets et traitements sensibles côté serveur ;
- journalisation, surveillance technique et contrôles de sécurité du cycle de développement ;
- mécanismes de suppression et de purge des projets et documents ;
- gestion des incidents et limitation des accès aux prestataires nécessaires.
Les mesures peuvent évoluer pour maintenir un niveau de protection approprié sans diminuer substantiellement la sécurité globale du Service.
7. Sous-traitants ultérieurs
Le Client accorde une autorisation générale à Devisense pour recourir aux sous-traitants ultérieurs nécessaires au Service. La liste des principaux sous-traitants est disponible sur la page Sous-traitants.
Devisense impose à ces prestataires, dans la mesure où ils traitent des données pour le compte de Devisense, des obligations de protection des données compatibles avec les exigences de l'article 28 du RGPD. En cas de changement susceptible d'avoir une incidence significative sur les données du Client, Devisense met à jour la liste et fournit, lorsque raisonnablement possible, une information préalable permettant au Client de faire valoir une objection motivée fondée sur la protection des données.
8. Transferts internationaux
Devisense ne transfère ou ne fait traiter des données hors de l'Espace économique européen que conformément aux instructions contractuelles et aux mécanismes admis par le RGPD. Lorsque nécessaire, ces transferts reposent notamment sur une décision d'adéquation ou sur les clauses contractuelles types de la Commission européenne, complétées par des mesures supplémentaires lorsque l'analyse du transfert le requiert.
9. Assistance pour les droits des personnes
Compte tenu de la nature du traitement, Devisense aide raisonnablement le Client, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d'exercice de droits. Lorsqu'une demande est reçue directement et concerne des données traitées pour le compte du Client, Devisense la transmet au Client ou l'oriente vers lui, sauf obligation légale contraire.
10. Violation de données personnelles
Devisense informe le Client dans les meilleurs délais après avoir pris connaissance d'une violation de données personnelles relevant des traitements effectués pour son compte. L'information comprend, dans la mesure disponible, la nature de l'incident, les catégories de données et de personnes concernées, les conséquences probables et les mesures prises ou proposées pour remédier à la violation.
Cette notification n'emporte aucune reconnaissance de faute ou de responsabilité. Le Client demeure responsable de ses propres obligations de notification à l'autorité de contrôle et, lorsque nécessaire, aux personnes concernées.
11. AIPD, consultations et conformité
Devisense fournit au Client, dans une mesure raisonnable et compte tenu des informations dont il dispose, l'assistance nécessaire pour ses analyses d'impact, consultations préalables et obligations de sécurité liées aux traitements confiés.
12. Sort des données à la fin du Service
À la demande du Client ou à l'issue de la relation contractuelle, Devisense supprime ou permet la restitution des données confiées selon les fonctionnalités disponibles et les délais techniques applicables. Certaines copies peuvent subsister temporairement dans des sauvegardes ou être conservées lorsqu'une obligation légale l'impose ; elles restent alors protégées et ne sont pas réutilisées à d'autres fins.
13. Information, audits et démonstration de conformité
Devisense met à disposition les informations raisonnablement nécessaires pour démontrer le respect du présent DPA. Le Client privilégie d'abord les documents, attestations et réponses écrites disponibles. Lorsqu'un audit complémentaire est objectivement nécessaire, il est organisé avec un préavis raisonnable, pendant les heures ouvrées, sans perturber la sécurité ou les autres clients, et au maximum une fois par an sauf incident ou exigence d'une autorité compétente.
Les coûts raisonnables d'un audit spécifique demandé par le Client peuvent lui être facturés lorsqu'ils dépassent les obligations ordinaires de conformité de Devisense.
14. Obligations du Client
Le Client garantit qu'il dispose d'une base juridique pour les données confiées, fournit les informations nécessaires aux personnes concernées, limite les données aux finalités pertinentes et donne des instructions conformes à la réglementation. Il demeure responsable de la licéité des documents importés et de ses propres obligations en qualité de responsable du traitement.
15. Hiérarchie, durée et contact
Le présent DPA s'applique pendant toute la période durant laquelle Devisense traite des données personnelles pour le compte du Client. En cas de contradiction avec les CGU ou CGV concernant les obligations de sous-traitance RGPD, le présent DPA prévaut.
Contact protection des données : support@btpx.fr.