Contrat de sous-traitance — protection des données

> À quoi sert ce document. Margelive lit pour vous des factures et des bulletins de paie qui contiennent des données personnelles dont vous êtes responsable : ce contrat, exigé par l'article 28 du RGPD, écrit noir sur blanc ce que nous avons le droit d'en faire — votre expert-comptable ou votre commissaire aux comptes vous le demandera, et vous ne pouvez pas utiliser Margelive sans l'accepter.

*Version 1 — en vigueur au [date de mise en ligne à compléter]. Annexe des Conditions générales de vente, dont il fait partie intégrante.*

1. Qui est qui

Vous (« le Client ») êtes responsable de traitement : ce sont vos salariés, vos utilisateurs, vos fournisseurs, et c'est vous qui décidez de les faire traiter par Margelive.

Nous (« l'Éditeur ») sommes sous-traitant : GIAOUI AND CO, SAS au capital de 5 000 €, 33 rue Marianne Taglioni, 13011 Marseille, France — SIRET 912 623 790 00025, RCS Marseille 912 623 790. Nous n'agissons que sur vos instructions.

Point de contact pour toute question relative aux données personnelles : contact@margelive.fr. [Aucun délégué à la protection des données n'est désigné à ce jour — à confirmer.]

Pour nos propres traitements (création de votre compte, facturation de l'abonnement, sécurité du service), nous sommes responsables de traitement : ils sont décrits dans notre politique de confidentialité.

2. Objet et hiérarchie

Ce contrat encadre tous les traitements de données personnelles que nous réalisons pour votre compte dans le cadre du service Margelive. En cas de contradiction avec les CGV sur la protection des données, ce document prime.

3. Nature, finalité et durée du traitement

Nature : collecte, hébergement, lecture automatisée par intelligence artificielle, lecture humaine de rattrapage, structuration, consultation, conservation et suppression de documents et de données de gestion.

Finalité : une seule — vous restituer votre marge brute, votre masse salariale et vos soldes intermédiaires de gestion. Nous n'utilisons vos données pour aucune autre finalité.

Opérations concrètes :

  • récupération de votre chiffre d'affaires depuis votre caisse Zelty, via la clé API que vous nous confiez ;
  • réception de vos factures fournisseurs par une adresse mail dédiée que nous ouvrons pour vous, par votre Dropbox si vous la connectez, ou par dépôt manuel ;
  • lecture des factures et des bulletins de paie par l'API d'Anthropic, pour en extraire fournisseur, date, totaux, lignes d'articles et coût total employeur ;
  • reprise manuelle, par une personne autorisée de l'Éditeur, des documents que l'IA n'a pas su lire ;
  • affichage des résultats dans votre tableau de bord et envoi des e-mails du service.

Durée : toute la durée de votre abonnement, puis les délais de l'article 13.

4. Données traitées et personnes concernées

Personnes concernéesDonnées traitées
Vos salariés (bulletins de paie que vous déposez)Le fichier du bulletin lui-même et tout ce qu'il contient, plus les champs que nous en extrayons : nom du salarié, période de paie, salaire brut, net à payer, coût total employeur
Utilisateurs de votre compte (vous, vos associés, les membres que vous invitez)E-mail, prénom, nom, restaurant rattaché, rôle, données de connexion et journaux techniques
Contacts de vos fournisseursNom, coordonnées et mentions nominatives figurant sur les factures traitées
Expéditeurs des messages reçus sur votre adresse dédiée @margelive.frAdresse e-mail d'expédition et pièces jointes du message

Aucune donnée de paiement n'est stockée par l'Éditeur : elles sont traitées directement par Stripe.

Attention, point important. Un bulletin de paie contient souvent plus que ces champs : numéro de sécurité sociale, adresse personnelle, mentions d'absence. Nous ne les extrayons pas, mais le fichier d'origine est conservé tel quel. Vous vous engagez à ne déposer sur Margelive que des bulletins de paie, à l'exclusion de tout document de santé (arrêts de travail, justificatifs médicaux) et de toute donnée sensible au sens de l'article 9 du RGPD. Vous garantissez avoir informé vos salariés de ce traitement, conformément aux articles 13 et 14 du RGPD.

5. Vos instructions

Nous ne traitons vos données que sur vos instructions documentées. Ces instructions sont : le présent contrat, les CGV, et les actions que vous réalisez dans le service (dépôt d'un document, connexion d'une boîte mail ou de votre Dropbox, demande au support). Toute instruction complémentaire doit être écrite, à contact@margelive.fr.

Si une instruction nous paraît contraire au RGPD, nous vous en informons sans délai. Si la loi nous oblige à transférer vos données, nous vous en informons avant de le faire, sauf interdiction légale.

6. Confidentialité et interdiction d'usage détourné

Les personnes autorisées chez l'Éditeur sont tenues à une obligation de confidentialité et ne traitent vos données que pour exécuter le service.

L'Éditeur est également exploitant de restaurants. En conséquence, il s'interdit expressément d'utiliser, directement ou indirectement, vos prix fournisseurs, vos conditions d'achat, vos marges, vos volumes ou vos données de vente pour son propre compte, pour le compte d'un autre client, ou pour les communiquer à un tiers, sous quelque forme que ce soit. Seules des statistiques agrégées et non identifiantes peuvent être produites pour améliorer le service.

7. Qui accède à vos données chez nous

Nous vous le disons à l'avance plutôt que vous le laissiez découvrir :

  • Un humain lit vos documents. Lorsque l'IA échoue à lire une facture ou un bulletin, une personne autorisée de l'Éditeur — aujourd'hui son seul fondateur — ouvre le document et saisit les informations à la main. Elle voit donc vos prix fournisseurs.
  • Nous pouvons accéder à votre compte pour le support. Un accès technique permet à l'Éditeur d'ouvrir votre espace pour diagnostiquer un problème. Il est réservé aux besoins d'assistance et de maintenance, et à aucun autre usage. [À coder : un journal de ces accès, consultable par vous.]

8. Sécurité

Nous mettons en œuvre les mesures suivantes :

  • chiffrement des échanges en transit (TLS) et des données au repos ;
  • chiffrement AES-256-GCM des secrets que vous nous confiez : clé API Zelty, mot de passe de la boîte mail dédiée, jeton d'accès Dropbox. Ils ne sont jamais affichés en clair ;
  • cloisonnement par restaurant : les données de chaque restaurant sont isolées par les politiques de sécurité au niveau des lignes (RLS) de la base ; un compte ne peut accéder qu'aux restaurants dont il est membre ;
  • authentification par compte nominatif, accès d'administration restreint aux personnes autorisées ;
  • sauvegardes et hébergement assurés par les prestataires listés à l'article 9.

Ces mesures peuvent évoluer, sans jamais abaisser le niveau de protection.

9. Sous-traitants ultérieurs

Vous autorisez l'Éditeur à recourir aux sous-traitants ultérieurs suivants :

PrestataireRôleHébergement / pays
Supabase (Supabase Inc.)Base de données et stockage des fichiers (factures, bulletins)Serveurs en Europe (région eu-central-1) ; siège social à Singapour
Vercel (Vercel Inc., Covina, Californie)Hébergement et exécution de l'applicationÉtats-Unis
Anthropic [entité contractante à compléter]Lecture automatisée des documents par IA, via APIÉtats-Unis
Resend [entité contractante à compléter]Envoi des e-mails du serviceÉtats-Unis
Stripe [entité contractante à compléter]Paiement de l'abonnement[Pays à compléter]
OVH [entité contractante à compléter]Hébergement de la boîte mail dédiée @margelive.frFrance [à confirmer]

Sur Anthropic. Les documents sont transmis par l'API commerciale d'Anthropic. Selon les conditions commerciales applicables à cette API à la date de la présente version, les contenus transmis ne sont pas utilisés pour entraîner de modèles. L'Éditeur vérifie ce point à chaque évolution de ces conditions et vous informe s'il devait changer. [À vérifier et à dater avant mise en ligne.]

Ne sont pas des sous-traitants de l'Éditeur : votre caisse Zelty et votre compte Dropbox, qui sont vos propres outils, avec vos propres contrats ; nous nous y connectons uniquement avec les accès que vous nous donnez, et vous pouvez les révoquer à tout moment.

En cas d'ajout ou de remplacement d'un sous-traitant ultérieur, l'Éditeur vous en informe par e-mail 30 jours à l'avance. Vous pouvez vous y opposer pour un motif tenant à la protection des données ; à défaut d'accord, vous pouvez résilier sans frais ni préavis. [À coder : l'envoi de cette information.]

10. Transferts hors Union européenne

Vos fichiers et votre base de données sont hébergés en Europe. En revanche, certains sous-traitants listés à l'article 9 sont établis aux États-Unis : les traitements qu'ils réalisent impliquent un transfert hors Union européenne. Ces transferts sont encadrés par les engagements contractuels de chacun de ces prestataires — clauses contractuelles types de la Commission européenne et/ou certification au Data Privacy Framework selon le prestataire. [Liste des garanties à confirmer prestataire par prestataire, avec copie des DPA signés conservée par l'Éditeur.]

11. Aide aux demandes des personnes concernées

Si un de vos salariés, utilisateurs ou fournisseurs exerce ses droits (accès, rectification, effacement, limitation, opposition, portabilité), c'est à vous d'y répondre : c'est vous le responsable de traitement.

Nous vous assistons : sur demande écrite à contact@margelive.fr, nous vous fournissons sous 10 jours ouvrés les données concernant la personne, ou procédons à leur rectification ou à leur effacement. Si la demande nous est adressée directement, nous vous la transmettons sans y répondre nous-mêmes. [À coder : ces opérations sont aujourd'hui réalisées manuellement — le service n'offre ni export ni suppression en libre-service.]

12. Violation de données

En cas de violation de données à caractère personnel, l'Éditeur vous en informe par e-mail, à l'adresse de l'administrateur de votre compte, sans délai injustifié et au plus tard 48 heures après en avoir pris connaissance. Le message précise la nature de la violation, les catégories et le volume approximatif de données et de personnes concernées, les conséquences probables et les mesures prises. L'Éditeur vous assiste pour votre notification à la CNIL et, le cas échéant, aux personnes concernées.

13. Conservation, restitution et suppression

Pendant le contrat — ce que fait le service aujourd'hui :

  • Factures fournisseurs : le fichier est conservé 12 mois sur le plan gratuit et 10 ans sur le plan payant, puis supprimé automatiquement du stockage par une tâche quotidienne. Un e-mail d'avertissement est envoyé 30 jours avant la suppression. Les données extraites (fournisseur, date, totaux) et les agrégats mensuels restent affichables après la suppression du fichier.
  • Bulletins de paie : le fichier d'origine est supprimé automatiquement au bout de treize (13) mois, quel que soit votre abonnement. Seules les données extraites (période, coût employeur, nom du salarié) sont conservées ensuite, pendant la durée du contrat, pour que l'historique de votre masse salariale reste juste. Vous pouvez demander leur suppression à tout moment.
  • Obligation légale de conservation : la conservation comptable de vos pièces (10 ans en France) reste votre responsabilité. Sur le plan gratuit, archivez vos factures de votre côté avant l'échéance des 12 mois.

À la fin du contrat : sur votre demande écrite formulée dans les 30 jours suivant la fin de l'abonnement, l'Éditeur vous restitue vos documents et vos données. Passé un délai de 90 jours à compter de la fin de l'abonnement, l'Éditeur supprime l'ensemble des données personnelles traitées pour votre compte, ainsi que les copies existantes, sauf obligation légale de conservation. Seuls des agrégats financiers non nominatifs peuvent être conservés. [À coder : restitution et suppression sont aujourd'hui des opérations manuelles.]

Adresse mail dédiée : l'adresse *votre-restaurant*@margelive.fr appartient à l'Éditeur. À la fin du contrat, elle est fermée et les messages reçus ensuite ne sont pas réexpédiés — pensez à redonner votre propre adresse à vos fournisseurs. [À coder : réexpédition vers l'adresse du client.]

14. Registre, documentation et audit

L'Éditeur tient le registre des catégories de traitements réalisés pour votre compte (article 30.2 du RGPD) et met à votre disposition, sur demande, les informations nécessaires pour démontrer le respect du présent contrat.

Vous pouvez faire réaliser un audit une fois par an, ou après une violation de données. Il prend d'abord la forme d'un questionnaire écrit, auquel l'Éditeur répond sous 30 jours. Un audit sur pièces plus poussé est possible moyennant un préavis de 30 jours, sur un périmètre convenu, par un auditeur soumis à confidentialité et non concurrent de l'Éditeur, à vos frais — sauf si l'audit révèle un manquement, auquel cas les frais sont à la charge de l'Éditeur.

15. Acceptation, modifications et loi applicable

Ce contrat est accepté par voie électronique lors de la création de votre compte, en même temps que les CGV. Toute modification substantielle vous est notifiée par e-mail 30 jours à l'avance ; la poursuite de l'utilisation du service vaut acceptation, et à défaut vous pouvez résilier sans frais.

Le présent contrat est soumis au droit français. Tout litige relatif à son application relève de la compétence exclusive des tribunaux de Marseille.