En bref — résumé non contractuel
- De quoi il s’agit. Quand vous enregistrez dans Livre de Police des données sur vos clients, acheteurs, vendeurs ou contacts, vous êtes le responsable de traitement et ENYWERE SAS est votre sous-traitant : elle ne les traite que pour vous rendre le service, sur vos instructions (art. 2, art. 4).
- Un accord automatique. Il fait partie des Conditions Générales et s’applique dès la souscription, sans signature séparée (art. 1).
- Les sous-traitants que nous utilisons : netcup (hébergement, Union européenne — Allemagne), IONOS (conservation des sauvegardes chiffrées, Union européenne — Allemagne), Brevo (e-mails, UE), un prestataire de paiement seulement si un module de paiement est activé, et les plateformes de diffusion d’annonces que vous choisissez. Tout changement vous est annoncé avec un préavis raisonnable, et vous pouvez vous y opposer pour un motif légitime (art. 7).
- Sécurité et confidentialité. Chiffrement des flux, mots de passe hachés, contrôles d’accès, journalisation, empreinte du registre ; les personnes habilitées sont tenues à la confidentialité (art. 5, art. 6).
- Si une personne exerce ses droits (accès, rectification, effacement…), nous vous aidons à répondre grâce aux fonctions d’export, de rectification et de suppression ; une demande reçue directement par nous vous est réorientée (art. 8).
- En cas de violation de données, nous vous prévenons dans les meilleurs délais avec les éléments utiles pour notifier la CNIL sous 72 heures si nécessaire (art. 9).
- À la fin du contrat, vos données vous sont restituées par export puis supprimées ou anonymisées sous trente jours, sauf obligation légale de conservation (art. 11).
Article 1Objet
Le présent accord (« DPA ») a pour objet d’encadrer le traitement des données à caractère personnel confié par l’Abonné à ENYWERE SAS dans le cadre de l’utilisation du Service Livre de Police, conformément à l’article 28 du RGPD. Il complète les Conditions Générales d’Abonnement et d’Utilisation et la Politique de confidentialité, dont il fait partie intégrante.
Le sigle « DPA » vient de l’anglais data processing agreement : en français, un accord de sous-traitance. L’article 28 du RGPD impose qu’un tel écrit existe dès qu’une entreprise confie à une autre le traitement de données personnelles. Ce document est cet écrit.
Il ne s’ajoute pas au contrat : il en fait partie. Il se lit donc avec les Conditions Générales et la Politique de confidentialité, et non à leur place.
Explication rédigée pour la lecture : elle n’a aucune valeur contractuelle et ne remplace pas l’article ci-dessus, qui seule fait foi.Article 2Qualité des parties
Pour les données que l’Abonné enregistre dans le Service concernant ses propres clients, acheteurs, vendeurs, prospects et contacts :
- l’Abonné agit en qualité de responsable de traitement ; il détermine les finalités et les moyens et garantit disposer d’une base légale ;
- ENYWERE SAS agit en qualité de sous-traitant ; elle traite ces données uniquement pour fournir le Service et sur instruction documentée de l’Abonné.
C’est l’article le plus important de la page, et le plus mal compris. Les mots ont ici un sens technique qui ne correspond pas à l’usage courant.
Le responsable de traitement, c’est celui qui décide : pourquoi ces données sont collectées et ce qu’on en fait. Quand vous relevez l’identité d’un vendeur au comptoir parce que l’article R. 321-3 du code pénal vous l’impose, c’est vous qui décidez, donc vous le responsable.
Le sous-traitant, c’est celui qui exécute pour le compte du premier, sans rien décider. L’éditeur héberge, conserve, restitue — il n’a aucun droit propre sur ces données.
Conséquence très concrète : si l’un de vos vendeurs veut exercer un droit sur ses données, c’est à vous qu’il doit s’adresser. Nous vous aiderons à lui répondre (article 8), nous ne répondrons pas à votre place.
Explication rédigée pour la lecture : elle n’a aucune valeur contractuelle et ne remplace pas l’article ci-dessus, qui seule fait foi.Article 3Description du traitement
| Nature des opérations | Collecte, enregistrement, organisation, conservation, consultation, hébergement, structuration, extraction et suppression réalisés via le Service. |
|---|---|
| Finalité | Permettre à l’Abonné de tenir son livre de police et de gérer les opérations associées (registre des objets, vendeurs, recherche, corrections, consultations, extraits et preuves). |
| Durée | La durée de l’abonnement, puis selon l’article 11 ci-après. |
| Catégories de personnes | Clients, acheteurs, vendeurs, prospects et contacts de l’Abonné ; utilisateurs habilités par l’Abonné. |
| Catégories de données | Identité, coordonnées, données relatives aux objets et transactions, échanges commerciaux. L’Abonné s’interdit d’enregistrer des données sensibles non nécessaires à son activité. |
Ce tableau est ce que le RGPD appelle la description du traitement : en cas de contrôle, c’est la fiche que l’autorité demandera à voir, et elle doit décrire la réalité — pas une intention.
Une précision sur la dernière ligne : les données sensibles, au sens de l’article 9 du RGPD, sont celles qui révèlent l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques, l’appartenance syndicale, ainsi que les données génétiques, biométriques, de santé ou relatives à la vie sexuelle. Rien de tout cela n’a sa place dans un livre de police. En clair : la copie d’une pièce d’identité conservée « au cas où », ou une note personnelle sur un client, sont exactement le genre de contenu à ne pas mettre.
Explication rédigée pour la lecture : elle n’a aucune valeur contractuelle et ne remplace pas l’article ci-dessus, qui seule fait foi.Article 4Instructions du responsable de traitement
ENYWERE SAS traite les données uniquement sur la base des instructions documentées de l’Abonné, telles que matérialisées par les CGV, le présent DPA et l’usage des fonctionnalités du Service. Si ENYWERE SAS estime qu’une instruction constitue une violation du RGPD, elle en informe l’Abonné. ENYWERE SAS ne traite les données à d’autres fins que si le droit de l’Union ou national l’y oblige, auquel cas elle en informe l’Abonné sauf interdiction légale.
On imagine parfois qu’une « instruction documentée » suppose une lettre signée. Ce n’est pas le cas : vos instructions, ce sont le contrat, le présent accord et les fonctions que vous utilisez. Cliquer sur « enregistrer une écriture », c’est instruire l’éditeur de conserver cette écriture.
La contrepartie figure dans la même phrase : l’éditeur ne peut rien faire d’autre de ces données. Et s’il estimait qu’une instruction viole le RGPD, il doit vous le dire plutôt que de l’exécuter en silence.
Explication rédigée pour la lecture : elle n’a aucune valeur contractuelle et ne remplace pas l’article ci-dessus, qui seule fait foi.Article 5Confidentialité
ENYWERE SAS veille à ce que les personnes autorisées à traiter les données s’engagent au respect de la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, et reçoivent la formation nécessaire en matière de protection des données.
Article 6Sécurité du traitement
Les mesures actuellement déployées comprennent le chiffrement des flux (TLS), le hachage des mots de passe, des contrôles d’accès, la protection des documents privés, la journalisation et des mécanismes d’empreinte du registre. Le chiffrement au repos des données personnelles à haut risque, la rotation des clés, l’industrialisation complète des sauvegardes et restaurations ainsi que le test d’intrusion externe sont intégrés au programme de renforcement et doivent être prouvés avant toute affirmation plus large.
Cet article a une qualité rare : il sépare ce qui est fait de ce qui reste à faire. Ce qui est déployé aujourd’hui : le chiffrement des échanges entre votre navigateur et le serveur, les mots de passe transformés en empreintes irréversibles, les contrôles d’accès, la journalisation, l’empreinte du registre.
Ce qui n’est pas encore acquis est nommé plutôt que passé sous silence : chiffrement au repos des données à haut risque, rotation des clés, industrialisation complète des sauvegardes et restaurations, test d’intrusion par un tiers. Un fournisseur qui annoncerait tout cela comme acquis sans preuve vous exposerait, vous, le jour d’un contrôle.
Le vocabulaire, en une ligne : un test d’intrusion est un audit où un spécialiste tente d’entrer comme le ferait un attaquant, avec autorisation, pour révéler les failles avant qu’un autre ne les trouve.
Explication rédigée pour la lecture : elle n’a aucune valeur contractuelle et ne remplace pas l’article ci-dessus, qui seule fait foi.Article 7Sous-traitants ultérieurs
L’Abonné autorise ENYWERE SAS à recourir aux sous-traitants ultérieurs ci-dessous pour l’exécution du Service. Chacun est soumis à des obligations de protection des données équivalentes à celles du présent DPA.
| Sous-traitant ultérieur | Rôle | Localisation |
|---|---|---|
| netcup GmbH | Hébergement de l’infrastructure | Union européenne (Allemagne) |
| IONOS SE | Conservation des sauvegardes chiffrées | Union européenne (Allemagne) |
| Prestataire de paiement, si activé | Traitement des règlements en ligne uniquement lorsqu’un module de paiement est activé | UE / transferts encadrés |
| Brevo (Sendinblue) | Acheminement des e-mails | Union européenne |
| Fournisseurs d’IA générative — Google (Gemini), OpenAI (ChatGPT), Anthropic (Claude) uniquement si l’Abonné choisit l’un d’eux comme moteur | Génération de texte à la demande de l’Abonné, et recherche sur Internet lorsqu’il active cette fonction facultative. L’assistant par défaut est l’IA ENYWERE, hébergée par le Sous-traitant : dans ce cas aucun transfert n’a lieu. | États-Unis — transferts encadrés (CCT / Data Privacy Framework) |
| Plateformes de diffusion | Publication d’annonces à la demande de l’Abonné | Selon la plateforme |
En cas de changement (ajout ou remplacement) de sous-traitant ultérieur, ENYWERE SAS en informe l’Abonné par tout moyen avec un préavis raisonnable, permettant à l’Abonné de formuler des objections légitimes. À défaut d’objection motivée, le changement est réputé accepté.
Un « sous-traitant ultérieur » est un prestataire auquel votre sous-traitant fait lui-même appel. Le RGPD demande qu’il soit identifié, et non désigné par une formule vague. Deux lignes du tableau restent volontairement génériques : elles ne concernent que les Abonnés qui activent un module de paiement ou une diffusion d’annonces, et le prestataire dépend alors de l’option choisie.
Retenez la mécanique du changement : information préalable, préavis raisonnable, possibilité d’objecter pour un motif légitime. Le silence vaut acceptation — c’est la règle usuelle, mais elle mérite d’être connue : si un changement vous gêne, il faut le dire, et le dire pendant le préavis.
Explication rédigée pour la lecture : elle n’a aucune valeur contractuelle et ne remplace pas l’article ci-dessus, qui seule fait foi.Article 8Assistance aux droits des personnes
Dans la mesure du possible, ENYWERE SAS aide l’Abonné, par des mesures techniques et organisationnelles appropriées (notamment fonctionnalités d’export, de rectification et de suppression), à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). Lorsqu’une personne s’adresse directement à ENYWERE SAS, celle-ci réoriente la demande vers l’Abonné responsable de traitement.
Le cas est fréquent : une personne qui vous a vendu un objet demande à savoir ce que vous conservez d’elle, ou souhaite l’effacement. La réponse lui est due par vous, dans le délai d’un mois prévu par le RGPD.
Ce que nous apportons, ce sont les moyens : l’export pour rassembler ce qui la concerne, la rectification pour corriger, la suppression pour ce qui peut l’être. Et une limite qu’il vaut mieux connaître d’avance : une écriture régulièrement inscrite au livre de police ne s’efface pas sur demande. La conservation décennale de l’article R. 321-6-1 du code pénal est une obligation légale, qui prime le droit à l’effacement au sens de l’article 17.3 b) du RGPD. Le sujet est traité en détail dans le module RGPD du centre d’aide juridique.
Explication rédigée pour la lecture : elle n’a aucune valeur contractuelle et ne remplace pas l’article ci-dessus, qui seule fait foi.Article 9Notification des violations de données
ENYWERE SAS notifie à l’Abonné toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance, en lui fournissant les informations utiles pour lui permettre, le cas échéant, de notifier l’autorité de contrôle dans le délai de 72 heures (art. 33) et d’informer les personnes concernées (art. 34).
Une « violation de données » n’est pas nécessairement un piratage : c’est toute perte de confidentialité, d’intégrité ou de disponibilité — un accès non autorisé, mais aussi une destruction accidentelle.
Le délai de 72 heures pèse sur le responsable de traitement, c’est-à-dire sur vous pour les données de votre registre. C’est pourquoi l’éditeur s’engage à vous alerter « dans les meilleurs délais » et à vous transmettre les éléments : sans eux, vous ne pourriez pas tenir votre propre délai.
Explication rédigée pour la lecture : elle n’a aucune valeur contractuelle et ne remplace pas l’article ci-dessus, qui seule fait foi.Article 10Analyse d’impact et coopération
ENYWERE SAS apporte à l’Abonné, compte tenu de la nature du traitement et des informations à sa disposition, une assistance raisonnable pour la réalisation d’analyses d’impact relatives à la protection des données (AIPD) et, le cas échéant, pour la consultation préalable de l’autorité de contrôle (art. 35 et 36).
Article 11Sort des données en fin de contrat
Au terme du Contrat, et au choix de l’Abonné exprimé avant l’échéance, ENYWERE SAS restitue les données (via les fonctionnalités d’export) puis les supprime ou les anonymise, ainsi que les copies existantes, dans un délai de trente (30) jours, sauf obligation légale de conservation. Les sauvegardes résiduelles sont purgées selon le cycle technique habituel.
Attention à ne pas lire cet article seul : il réserve expressément les obligations légales de conservation, et le registre en est une.
Le partage est le suivant. Les données du registre — écritures, journaux, preuves associées — sont conservées dix ans à compter de leur enregistrement, y compris après la fin du contrat, parce que l’article R. 321-6-1 du code pénal l’impose ; elles vous sont restituées sur simple demande (CGV, article 14). Les autres données — fiches, documents commerciaux, paramètres — sont supprimées ou anonymisées dans les trente jours.
Conserver ce qui a une base légale et supprimer le reste n’est pas une contradiction : c’est exactement ce que le RGPD appelle la minimisation.
Explication rédigée pour la lecture : elle n’a aucune valeur contractuelle et ne remplace pas l’article ci-dessus, qui seule fait foi.Article 12Documentation et audit
ENYWERE SAS met à la disposition de l’Abonné les informations nécessaires pour démontrer le respect de ses obligations et permettre la réalisation d’audits, dans des conditions raisonnables (préavis, périodicité, confidentialité, prise en charge des coûts par le demandeur), sans compromettre la sécurité des autres Abonnés ni les secrets d’affaires.
Article 13Transferts hors Union européenne
L’infrastructure applicative principale est exploitée dans l’Union européenne. Les autres sous-traitants peuvent appliquer des localisations distinctes, indiquées dans la liste ci-dessus et dans la politique de confidentialité. Tout mécanisme de transfert doit être documenté, tenu à jour et validé contractuellement.
Un « transfert hors Union européenne » désigne le fait que des données soient stockées ou consultées depuis un pays tiers. Le RGPD ne l’interdit pas : il exige qu’il soit encadré et documenté.
Pour ce qui vous concerne au premier chef — l’hébergement de votre registre —, la réponse est simple : l’infrastructure applicative est exploitée dans l’Union européenne, en Allemagne. Les autres prestataires figurent dans le tableau de l’article 7, avec leur localisation, et la Politique de confidentialité reprend le même état.
Explication rédigée pour la lecture : elle n’a aucune valeur contractuelle et ne remplace pas l’article ci-dessus, qui seule fait foi.Ce DPA est conclu de plein droit entre l’Abonné et ENYWERE SAS dès la souscription au Service et pour toute sa durée. Pour toute question : adresse réservée à la France.
Questions fréquentesVos questions sur ce document
Les questions que les professionnels posent le plus souvent sur cet accord. Les réponses reformulent les articles ci-dessus : en cas de divergence, ce sont les articles qui font foi.
Dois-je signer ce document ?
Non, et ce n’est pas un oubli. Cet accord fait partie intégrante des Conditions Générales et s’applique de plein droit dès la souscription, pour toute la durée du contrat (article 1). Vous n’avez donc ni formulaire à renvoyer, ni signature à faire : l’écrit exigé par l’article 28 du RGPD existe, et il est public sur cette page — ce qui est précisément ce qu’un contrôleur attend de pouvoir constater.
Qui est responsable des données de mes clients et de mes vendeurs : vous ou moi ?
Vous. Vous décidez pourquoi ces données sont collectées et ce que vous en faites ; l’éditeur ne fait que les héberger et les traiter pour vous rendre le service (article 2). Ce partage n’est pas un choix commercial : il découle des définitions de l’article 4 du RGPD, et c’est le même dans tout logiciel professionnel.
Un vendeur me demande l’effacement de ses données : que dois-je répondre ?
La demande vous est adressée à vous, et vous devez y répondre dans le délai d’un mois. L’éditeur vous fournit les moyens — export, rectification, suppression — et réoriente vers vous toute demande qu’il recevrait directement (article 8).
Une réserve importante : une écriture régulièrement portée au livre de police ne s’efface pas sur demande, parce que sa conservation pendant dix ans est imposée par l’article R. 321-6-1 du code pénal. Le refus doit alors être motivé par cette obligation légale, et non opposé en bloc : seules les données encore nécessaires au respect du texte peuvent être conservées à ce titre, les champs facultatifs, copies et autres usages devant être examinés séparément (art. 17.3 b) du RGPD). Le module RGPD du centre d’aide juridique détaille la marche à suivre.
Que deviennent mes données si j’arrête mon abonnement ?
Deux régimes distincts (article 11 et CGV, article 14). Les données du registre — écritures, journaux, preuves — sont conservées dix ans à compter de leur enregistrement, y compris après la fin du contrat, et vous sont restituées sur simple demande dans un format structuré. Les autres données sont supprimées ou anonymisées dans les trente jours.
Pendant le contrat et durant ces trente jours, l’export reste disponible en libre-service depuis votre espace : c’est le moment le plus simple pour emporter une copie complète.
Puis-je refuser un nouveau sous-traitant ?
Oui, pour un motif légitime. Tout ajout ou remplacement vous est annoncé par tout moyen avec un préavis raisonnable, pendant lequel vous pouvez formuler une objection motivée ; à défaut d’objection, le changement est réputé accepté (article 7). D’où l’intérêt de lire ces annonces plutôt que de les archiver sans les ouvrir.
Mes données sortent-elles de l’Union européenne ?
L’infrastructure applicative — celle qui héberge votre registre — est exploitée en Allemagne, donc dans l’Union européenne (article 13). Les autres prestataires sont énumérés avec leur localisation dans le tableau de l’article 7 ; les plateformes de diffusion d’annonces, elles, ne reçoivent quelque chose que si vous décidez d’y publier.
Puis-je demander un audit, ou des preuves ?
Oui. L’éditeur met à votre disposition les informations nécessaires pour démontrer le respect de ses obligations et permet la réalisation d’audits, dans des conditions raisonnables : préavis, périodicité, confidentialité, coûts à la charge du demandeur, et sans compromettre la sécurité des autres abonnés (article 12). En pratique, commencez par écrire : la plupart des demandes se règlent par la communication de documents.
Qu’est-ce qui change pour moi si rien de tout cela ne m’était connu ?
Une chose, essentiellement : vous êtes responsable de traitement pour les données de votre registre, et cette responsabilité existait déjà avant tout logiciel. Ce document ne vous en ajoute aucune ; il organise l’aide que l’éditeur vous doit pour l’assumer. Pour faire le point sur votre propre conformité, le centre d’aide propose un auto-audit et un module RGPD.
Pour aller plus loinLes autres textes qui vous concernent
Cet accord traite des seules données personnelles. Quatre autres textes complètent le cadre contractuel et informatif du service.
Conditions d’abonnement et d’utilisation
Le contrat lui-même : accès au Service, prix, durée, résiliation, registre, données, responsabilité.
Lire ce texteMentions légales
Qui édite le site, qui en répond, où il est hébergé, ce qui est protégé et comment signaler un contenu.
Lire ce textePolitique de confidentialité
Quelles données sont traitées, pourquoi, combien de temps, par qui — et comment exercer vos droits.
Lire ce texteGestion des cookies
Les quatre cookies du site, un par un : à quoi ils servent, combien de temps, comment les supprimer.
Lire ce texteCes cinq textes décrivent notre relation contractuelle. Ils ne disent rien de la loi qui encadre votre activité : la déclaration préalable, les mentions obligatoires du registre, l’intangibilité des écritures, le contrôle des autorités. Tout cela est expliqué module par module, avec ses sources officielles, dans le centre d’aide juridique — voir notamment Suis-je concerné ?, Les mentions obligatoires et la liste des textes cités.