RelaisDeskConditions générales

Annexe de sous-traitance RGPD

Version 2026-09-11

La présente annexe fait partie des CGV version 2026-09-11. Elle lie le Client professionnel identifié dans la commande et Julien BELLOT, entrepreneur individuel (EI), SIRET 940 747 108 00014, 2 Chemin de Lonzais, 03170 Bizeneuille, France (« RelaisDesk »). Contact : contact@relaisdesk.fr ; téléphone : 06 62 85 59 30 ; formulaire : contact RelaisDesk.

1. Objet, rôles et instructions

RelaisDesk traite les données confiées par le Client pour fournir l'assistance à distance, la console de gestion de parc, l'authentification des postes en accès permanent et l'historique professionnel des interventions. Le Client agit comme responsable de traitement ou, lorsqu'il agit lui-même pour un donneur d'ordre, comme sous-traitant autorisé à recruter RelaisDesk en qualité de sous-traitant ultérieur. Il détermine les finalités de ses interventions et dispose des autorisations nécessaires.

Les instructions documentées sont le contrat, les paramètres et actions autorisées du Client dans le service, ainsi que ses demandes écrites compatibles avec le contrat. RelaisDesk ne traite ces données que sur ces instructions, y compris pour les transferts internationaux, sauf obligation légale ; il informe alors le Client préalablement, sauf interdiction légale. Il informe immédiatement le Client lorsqu'une instruction lui paraît contraire au droit applicable et suspend l'instruction litigieuse le temps de la clarifier.

La gestion des propres clients, paiements, factures, réclamations et finalités de sécurité de RelaisDesk est distincte et décrite dans la politique de confidentialité. La qualification des rôles dépend du traitement réel et non de la seule dénomination contractuelle.

2. Description et durée des traitements confiés

  • Personnes concernées : techniciens, utilisateurs assistés, utilisateurs habituels des postes gérés (notamment salariés et clients du Client), contacts et personnes mentionnées dans les fiches par le Client.
  • Données : identifiants techniques, codes temporaires, adresses IP, dates, durées, volumes, courriel facultatif de la personne assistée, référence client, titre, objet, statut et compte rendu des interventions ; flux de session chiffrés lorsqu'ils transitent par le relais.
  • Parc et accès permanent : identifiants de poste et RustDesk, rattachement au compte et à la licence, nom d'hôte, système d'exploitation, alias et notes, clé publique du poste, empreinte hachée du code d'enrôlement, état d'enrôlement, statut actif et dernier état de disponibilité connu, dernière présence et dernière adresse IP, dates de création et de modification ; nonces et horodatages nécessaires à la protection anti-rejeu. La clé privée de preuve du poste et le mot de passe permanent configuré par le Viewer restent sur le poste ; ils ne sont pas transmis à l'API pour tenir cet inventaire.
  • Opérations et finalités : collecte, enregistrement, consultation, organisation, transmission, export et effacement des métadonnées et fiches, pour mettre en relation les participants, tenir l'inventaire du parc, vérifier la disponibilité et l'autorisation des postes et suivre les interventions ; acheminement des flux chiffrés sans déchiffrement par le relais.
  • Durée : pendant la fourniture du service, puis pendant les opérations de restitution ou d'effacement et les durées résiduelles légalement nécessaires. Le chiffrement des flux n'est pas un chiffrement de bout en bout des fiches et métadonnées conservées par l'API.

Le service n'est pas destiné à recevoir des mots de passe, secrets, dossiers médicaux ou autres données sensibles dans les fiches. Le Client limite les données à celles nécessaires à son intervention. L'absence d'enregistrement des écrans par RelaisDesk n'interdit pas que le poste ou le technicien les traite sous sa propre responsabilité.

Pour l'accès permanent, le Client documente l'autorisation et informe les utilisateurs selon l'article 9 des CGV ; il limite les personnes habilitées et les données saisies. L'autorisation d'accès distant et la base légale du traitement sont deux exigences distinctes. Les instructions d'effacement ne déclenchent pas une désinstallation distante du logiciel.

3. Confidentialité et sécurité

RelaisDesk limite les accès aux personnes autorisées qui en ont besoin et les soumet à une obligation de confidentialité. Il met en œuvre et réexamine des mesures techniques et organisationnelles proportionnées au risque, conformément à l'article 32 du RGPD : authentification, séparation logique des comptes, contrôle de capacité et d'accès, HTTPS, protections contre les abus, gestion des correctifs et secrets, journalisation limitée, sauvegarde et restauration contrôlées. Aucune sécurité absolue ni certification non obtenue n'est promise.

Les sauvegardes sont réservées à la restauration et à la continuité. Après une restauration, les demandes d'effacement déjà traitées sont réappliquées. Les opérations de sauvegarde, les droits d'accès et les essais de restauration font l'objet d'une procédure interne.

4. Sous-traitants ultérieurs et localisation

Le Client autorise généralement le recours aux prestataires suivants pour les seules missions confiées : Oracle Cloud Infrastructure pour l'API, la base, le rendez-vous et le relais, dans la région commerciale France Sud (Marseille), eu-marseille-1 ; OVHcloud (OVH SAS) pour le site et la messagerie transactionnelle. L'offre Oracle utilisée n'est pas Oracle EU Sovereign Cloud. Stripe intervient pour les paiements, selon les rôles décrits dans la politique de confidentialité ; il ne reçoit pas les comptes rendus d'intervention pour traiter les paiements.

RelaisDesk impose contractuellement à ses sous-traitants ultérieurs les obligations de protection des données applicables à leur mission et demeure responsable de leur exécution à l'égard du Client dans les conditions de l'article 28. Il communique sur demande l'identité contractuelle, la mission, la localisation et les garanties pertinentes de chaque prestataire.

Tout ajout ou remplacement concernant les traitements confiés est annoncé au Client par écrit au moins trente jours avant sa mise en œuvre. Le Client peut présenter durant ce délai une objection motivée relative à la protection des données. Les parties recherchent une solution ; à défaut, le Client peut mettre fin aux traitements concernés avant le changement, avec restitution des données et remboursement de la période prépayée non fournie correspondante.

La localisation française des serveurs n'exclut pas les accès internationaux d'un groupe fournisseur. Un transfert hors EEE n'est effectué que sur instruction documentée et sous un mécanisme valable du chapitre V du RGPD (décision d'adéquation ou garanties appropriées telles que les clauses contractuelles types, avec analyse et mesures complémentaires lorsque nécessaires). RelaisDesk met à disposition les informations permettant au Client d'apprécier les garanties effectivement applicables ; une affiliation à un groupe international n'est pas présentée comme une certification de conformité.

5. Assistance et violations de données

RelaisDesk assiste le Client, compte tenu de la nature du traitement et des informations disponibles, pour les demandes d'accès, rectification, effacement, limitation, opposition et portabilité, ainsi que pour ses obligations de sécurité, analyses d'impact, consultations et notifications. Toute demande reçue directement et concernant les traitements confiés est transmise au Client sans réponse sur le fond hors de ses instructions ou d'une obligation légale.

RelaisDesk notifie au Client toute violation des données confiées sans retard injustifié après en avoir pris connaissance. Il communique, au besoin progressivement, la nature de la violation, les catégories et volumes approximatifs concernés, les conséquences probables, les mesures prises ou proposées et le contact de suivi. Il conserve la chronologie et coopère à la remédiation. Cette notification ne dispense pas le Client de ses propres obligations envers la CNIL ou les personnes concernées.

6. Restitution, suppression et fin du contrat

Sur instruction du Client, notamment à la fin du service, RelaisDesk restitue les données confiées dans un format couramment utilisable ou les supprime, puis supprime les copies, sauf conservation imposée par la loi. Les exports disponibles dans l'espace professionnel peuvent être complétés par une demande au contact indiqué ci-dessus. La fin de la licence n'empêche pas une demande de restitution ou d'exercice de droits.

Les durées ordinaires maximales sont celles de la politique de confidentialité : en particulier trente jours après expiration pour les enregistrements techniques Viewer et cinq ans après la dernière mise à jour pour les fiches terminées ou annulées. Elles ne font pas obstacle à une instruction d'effacement antérieure légalement possible. Les éventuelles données conservées pour une obligation légale ou un contentieux identifié sont isolées, leur accès limité et le motif communiqué au Client lorsque la loi le permet. Les copies de sauvegarde sont purgées selon leur cycle documenté et ne sont pas réutilisées à d'autres fins.

Parc : les fiches des postes enrôlés sont conservées pendant le service, puis au maximum trente jours après la fin effective de la licence concernée pour permettre leur restitution, sauf effacement antérieur demandé et légalement possible. Une licence renouvelée avant l'effacement conserve son parc. Un poste hors ligne n'est pas supprimé pour ce seul motif. Les codes d'enrôlement non utilisés expirent après quinze minutes et libèrent alors le quota ; leurs fiches résiduelles sont supprimées au plus tard trente jours après cette expiration. La suppression dans la console retire la fiche de la base opérationnelle et les nonces associés, mais pas les sauvegardes, les fiches d'intervention ou les justificatifs contractuels, qui suivent leurs propres règles. Les nonces expirés sont nettoyés lors des nouvelles vérifications de preuve ; à défaut d'activité, ils sont inclus dans la revue d'effacement. Ces effacements différés du parc sont réalisés par l'exploitant selon une procédure manuelle ; l'expiration d'un code ou d'une licence ne vaut pas effacement automatique de sa fiche.

7. Documentation et audits

RelaisDesk tient les informations nécessaires pour démontrer le respect de la présente annexe et permet les audits, y compris les inspections, par le Client ou un auditeur mandaté soumis à confidentialité. Les modalités pratiques sont convenues pour protéger la sécurité, les secrets et les données d'autres clients, sans neutraliser le droit d'audit ni les pouvoirs des autorités. Les demandes urgentes liées à un incident ou à une autorité ne sont pas soumises à un préavis ordinaire.

8. Portée et responsabilités

La présente annexe prévaut sur les dispositions générales pour les traitements confiés. Elle ne réduit pas les droits des personnes ni les responsabilités impératives prévues par le RGPD. Toute modification substantielle est portée à la connaissance du Client et ne modifie pas rétroactivement les engagements acceptés.

Mentions légales · CGV · Contact