Contrat de sous-traitance
Pour vos livres comptables, vous êtes responsable de traitement et nous sommes votre sous-traitant. L'article 28 du RGPD exige alors un contrat écrit : le voici, dans les mêmes mots que le reste du site.
Mise à jour : 13 septembre 2026 · Éditeur : B CAPITAL · lbachelot@capitalb.fr
01Qui est quoi
C'est la question qui commande tout le reste, et il serait plus confortable de l'esquiver.
| Traitement | Vous | B CAPITAL |
|---|---|---|
| Vos livres comptables, et les personnes qui y figurent (clients, fournisseurs, salariés, associés) | Responsable de traitement — vous décidez quoi saisir, pourquoi, et combien de temps | Sous-traitant — nous n'agissons que sur vos instructions |
| Votre compte, votre adresse e-mail, la facturation, les journaux techniques | Personne concernée | Responsable de traitement |
Le présent contrat régit la première ligne. La seconde relève de la page Gestion des données, qui vaut information au sens de l'article 13 du RGPD.
Il est conclu par l'usage du service avec un compte, et s'impose à nous que vous l'ayez lu ou non.
02Objet, durée, nature et finalité
| Objet | l'hébergement, la synchronisation et le partage de vos livres comptables |
| Durée | tant que votre compte existe ; elle prend fin à sa suppression |
| Nature des opérations | collecte par import ou saisie, stockage, structuration, consultation, extraction, effacement |
| Finalité | vous permettre de tenir la comptabilité de vos sociétés |
| Catégories de données | écritures, comptes bancaires et opérations, bilan d'ouverture, dénomination et SIREN, biens, prêts, titres, éléments de paie, justificatifs référencés |
| Catégories de personnes | vos clients, vos fournisseurs, vos salariés, vos associés, vos locataires — aucune donnée sensible n'est requise par le produit (ni NIR, ni donnée de santé) |
03Instructions, et confidentialité
Nous ne traitons vos données que sur vos instructions documentées — l'usage du produit en est une. Si une obligation légale nous imposait un traitement que vous n'avez pas demandé, nous vous en informerions avant, sauf interdiction légale.
Les personnes autorisées à accéder aux données sont tenues à la confidentialité. À ce jour, une seule personne physique y a accès : le dirigeant de B CAPITAL.
Ce que nous pouvons lire dépend d'un choix qui est le vôtre. En compte chiffré, vos livres nous sont illisibles — c'est une propriété technique, pas une promesse de conduite. En compte normal, notre clé d'administration les lit, et vous pouvez basculer à tout moment. Le détail est au §03 de la page Gestion des données.
04Sécurité
Les mesures en place sont décrites, avec leurs limites, au §08 de la page Gestion des données : chiffrement de bout en bout à votre main, double authentification, isolation appliquée par la base et non par l'application, jetons tiers chiffrés, aucun secret dans le code livré au navigateur. Cette page fait partie du présent contrat.
05Sous-traitants ultérieurs
Vous autorisez le recours aux sous-traitants listés au §05 de la page Gestion des données, qui indique pour chacun ce qu'il reçoit et où il l'héberge. Quatre seulement s'appliquent d'office à un compte — l'hébergeur de la base, le réseau placé devant elle (Cloudflare, qui voit l'adresse IP de chaque requête, jamais son contenu comptable), l'hébergeur du site et le service d'envoi des e-mails (Resend, qui reçoit votre adresse et le message, jamais vos livres) ; tous les autres dépendent d'une connexion que vous établissez vous-même.
Toute addition ou remplacement sera annoncé sur cette page avant d'être effectif, et vous pourrez vous y opposer en cessant d'utiliser le service. Les transferts hors Union européenne s'appuient sur les clauses contractuelles types. Le Data Privacy Framework n'est invoqué que pour les prestataires dont la participation a été vérifiée le 10 septembre 2026 sur la liste officielle du département du Commerce des États-Unis — Google, Stripe et Cloudflare, et le 13 septembre 2026 pour Resend. Shopify n'y figure pas et s'appuie sur les clauses contractuelles types et l'adéquation Canada ; Supabase n'y figure pas et garde vos données en Irlande. Le détail, prestataire par prestataire, est au §05 de la page Gestion des données.
06Assistance, droits des personnes
Les droits d'accès, de rectification, d'effacement et de portabilité s'exercent dans le produit, sans nous saisir : l'export complet (JSON, FEC, pack cabinet) est produit par votre navigateur, immédiatement, et la suppression d'une société est un effacement réel en base. Si une personne concernée s'adressait directement à nous, nous vous la renverrions plutôt que d'y répondre à votre place.
07Violation de données
En cas de violation affectant vos données, nous vous informons sans délai injustifié après en avoir pris connaissance, avec ce que nous savons : nature, catégories et volume approximatif concernés, conséquences probables, mesures prises. C'est à vous, responsable de traitement, qu'il revient de notifier la CNIL si le risque le justifie ; nous vous fournissons ce qu'il faut pour le faire dans les 72 heures.
08Fin du contrat, audit
À la suppression de votre compte, les données sont effacées — pas archivées. Seules subsistent les sauvegardes techniques de l'hébergeur de la base, qui expirent d'elles-mêmes et ne sont jamais consultées. Exportez avant : nous ne pouvons rien restaurer après.
Vous pouvez demander les éléments nécessaires pour démontrer le respect de cet article 28, et diligenter un audit. La page Gestion des données y répond déjà pour l'essentiel, y compris sur ce qui ne nous arrange pas.