Juridique
Accord de sous-traitance
Accord de sous-traitance (DPA) conformément à l’article 28 du RGPD.
En vigueur depuis le 1er avril 2026
Version : 2026-04-01
1. Parties et champ d’application
Le présent Accord de sous-traitance (Data Processing Agreement, « DPA ») est conclu entre :
• Le Responsable du traitement (« Responsable ») : l’Organisateur qui utilise la plateforme EazyPazz pour la gestion d’événements, la vente de billets et les traitements connexes
• Le Sous-traitant : EazyPazz, agissant sous le numéro d’entreprise 1003.713.438, représenté par Ignace Mella
Ce DPA s’applique pour la durée d’utilisation de la plateforme par le Responsable et fait partie intégrante des Conditions Générales.
2. Nature et finalité du traitement
Le Sous-traitant traite des données personnelles pour le compte du Responsable aux fins suivantes :
• Vente de billets : traitement des commandes, génération de billets et envoi de confirmations
• Gestion d’événements : gestion des données d’événements, listes de visiteurs et données de vérification
• Scan et vérification : validation des billets et enregistrement de la présence
• Paiements cashless : gestion des soldes de bracelets et des transactions
• Communication : envoi d’e-mails liés aux événements
• Rapports : fourniture de tableaux de bord et de statistiques
Le traitement a lieu au sein de l’Espace Économique Européen (EEE), sauf indication contraire à l’article 7.
3. Catégories de personnes concernées et de données
Catégories de personnes concernées :
• Visiteurs d’événements (acheteurs)
• Membes de l’équipe de l’organisateur
• Organisateurs
Catégories de données personnelles :
• Données d’identification : nom, adresse e-mail, numéro de téléphone
• Données de commande : historique des achats, type de billet, données de facturation
• Données de paiement : traitées par Stripe et Mollie (conformes PCI-DSS)
• Données de vérification : journaux de scan, présence
• Données cashless : identifiant de bracelet, solde, historique des transactions
• Données de communication : messages de support, correspondance par e-mail
4. Obligations du Sous-traitant
Le Sous-traitant s’engage à :
4.1 Traiter les données personnelles uniquement sur instruction documentée du Responsable, telle que définie dans ce DPA et la fonctionnalité de la plateforme
4.2 Confidentialité : toutes les personnes traitant des données personnelles sous l’autorité du Sous-traitant sont soumises à une obligation de confidentialité
4.3 Sécurité : mettre en œuvre des mesures techniques et organisationnelles appropriées conformément à l’article 32 du RGPD (voir article 6)
4.4 Pas de traitement ultérieur : ne pas traiter les données personnelles à d’autres fins que celles prévues dans ce DPA
4.5 Assistance aux audits : assister le Responsable dans l’exercice de ses droits d’audit
5. Sous-traitants
Le Sous-traitant fait appel aux sous-traitants suivants :
• Stripe, Inc. (États-Unis) — traitement des paiements (Stripe Connect)
• Mollie B.V. (Pays-Bas) — traitement des paiements (Mollie Connect)
• Resend, Inc. (États-Unis) — e-mails transactionnels
• Fournisseurs d’infrastructure cloud — hébergement, stockage et CDN
Le Responsable autorise globalement l’utilisation des sous-traitants susmentionnés. En cas de changement de sous-traitants, le Responsable est prévenu à temps, avec la possibilité de s’y opposer. La liste à jour des sous-traitants est disponible sur eazypazz.com/privacy.
6. Mesures de sécurité
Le Sous-traitant prend les mesures techniques et organisationnelles nécessaires pour garantir un niveau de sécurité approprié, y compris mais sans s’y limiter :
• Chiffrement des données en transit (TLS 1.3) et au repos (AES-256)
• Contrôle d’accès et authentification (authentification à deux facteurs, moindre privilège)
• Audits de sécurité réguliers et tests d’intrusion
• Surveillance et journalisation des accès et des modifications
• Procédure et plan de réponse aux incidents
• Séparation des environnements de production et de test
• Sauvegardes et reprise après sinistre
• Formation des collaborateurs à la protection des données
7. Transferts internationaux
Si des données personnelles sont transférées en dehors de l’EEE vers des sous-traitants (notamment Stripe et Resend aux États-Unis), le Sous-traitant met en place des garanties appropriées :
• Clauses Contractuelles Types (SCC) approuvées par la Commission européenne
• Mesures de sécurité supplémentaires conformément aux recommandations du CEPD
Le Sous-traitant met les SCC à la disposition du Responsable sur demande.
8. Assistance aux droits des personnes concernées
Le Sous-traitant permet au Responsable de répondre aux demandes des personnes concernées souhaitant exercer leurs droits (accès, rectification, effacement, limitation, portabilité, opposition) conformément aux articles 15-22 du RGPD.
Le Sous-traitant informe immédiatement le Responsable de toute demande directe d’une personne concernée, sauf interdiction légale.
9. Suppression et retour des données
Après résiliation de ce DPA :
9.1 Le Sous-traitant supprime toutes les données personnelles dans les 30 jours suivant la demande du Responsable, sauf obligation légale de conservation
9.2 Si la conservation est légalement requise, le Sous-traitant limite le traitement à la finalité légale
9.3 Le Responsable peut à tout moment demander l’exportation de ses données dans un format structuré, couramment utilisé et lisible par machine
9.4 Le Responsable introduit la demande via Tableau de bord → Organisation → Supprimer l’organisation et les données. La suppression est exécutée automatiquement après un délai d’annulation de 7 jours. Les données relevant du point 9.2 sont marquées comme restreintes au lieu d’être supprimées.
10. Droit d’audit
Le Responsable a le droit d’effectuer des audits pour vérifier la conformité avec ce DPA. Le Sous-traitant :
• Coopère aux audits
• Met à disposition toutes les informations et documentations pertinentes
• Donne accès aux installations et systèmes de traitement
• Fournit sur demande un rapport d’audit indépendant (p. ex. ISO 27001, SOC 2)
Les audits sont effectués avec un préavis raisonnable, pendant les heures de bureau et sans perturbation déraisonnable du service.
11. Violation de données et obligation de notification
11.1 Le Sous-traitant signale les violations de données au Responsable dans les 48 heures suivant la constatation, y compris :
• La nature de la violation, y compris les catégories et le nombre estimé de personnes concernées
• Les conséquences probables
• Les mesures prises ou proposées
11.2 Le Responsable signale les violations de données à l’autorité de surveillance dans les 72 heures conformément à l’article 33 du RGPD, si le risque pour les droits et libertés des personnes concernées l’exige.
11.3 Si la violation présente un risque élevé pour les personnes concernées, le Responsable est assisté pour informer les personnes concernées conformément à l’article 34 du RGPD.
12. Dispositions finales
12.1 Ce DPA est régi par le droit belge.
12.2 Les litiges sont soumis aux tribunaux compétents de Bruxelles.
12.3 Si une disposition de ce DPA est déclarée invalide, les autres dispositions restent en vigueur.
12.4 Ce DPA complète les Conditions Générales d’EazyPazz. En cas de contradiction entre ce DPA et les Conditions Générales, ce DPA prévaut.
12.5 Les versions de ce DPA sont datées et conservées. La version la plus récente est disponible sur eazypazz.com/dpa.