Juridique
Accord de traitement des données (DPA)
Dernière mise à jour : 15 juillet 2026
Article 1 — Objet et parties
Le présent accord de traitement des données (le « DPA ») encadre, conformément à l’article 28 du règlement (UE) 2016/679 (« RGPD »), les traitements de données à caractère personnel réalisés par P172 (l’ « Éditeur », sous-traitant) pour le compte de la structure d’accueil cliente (l’ « Établissement », responsable de traitement) au moyen de la plateforme Kidino (la « Plateforme »).
Il fait partie intégrante des conditions générales de vente, qu’il complète et précise. En cas de contradiction sur la protection des données, le présent DPA prévaut. Il s’applique dès la souscription de l’abonnement, sans signature séparée ; une version signée peut être fournie sur demande à contact@kidino.fr.
Article 2 — Rôles des parties
L’Établissement est responsable de traitement : il détermine les finalités et les moyens des traitements et garantit disposer d’une base légale, avoir informé les personnes concernées (familles, personnel) et détenir les autorisations nécessaires, notamment pour les données de santé et le droit à l’image des enfants. L’Éditeur est sous-traitant : il traite les données uniquement pour fournir la Plateforme, sur instruction documentée de l’Établissement.
Article 3 — Description du traitement
- Nature et finalité : hébergement, affichage, sauvegarde et mise à disposition des fonctionnalités de gestion de l’Établissement (suivi de la journée des enfants, présences, encadrement, dossiers, partage sécurisé avec les familles, facturation des familles).
- Durée : pour la durée de l’abonnement, puis selon l’article 7.
- Catégories de personnes concernées : enfants accueillis, parents et responsables légaux, personnes autorisées, personnel de l’Établissement.
- Catégories de données : identité et coordonnées, données de contrat et de présence, données de facturation des familles, et — pour les enfants — données de santé (allergies, vaccins, soins, observations) et photographies. Ces catégories comprennent des données sensibles (art. 9 RGPD), dont le traitement relève de la responsabilité et des bases légales de l’Établissement.
Article 4 — Obligations de l’Éditeur
L’Éditeur s’engage à :
- ne traiter les données que sur instruction documentée de l’Établissement (les CGV, le présent DPA et l’usage de la Plateforme valant instructions), et à l’informer s’il estime qu’une instruction constitue une violation du RGPD ;
- garantir la confidentialité des données et veiller à ce que les personnes autorisées à les traiter s’y soient engagées ;
- mettre en œuvre les mesures de sécurité de l’article 5 ;
- n’avoir recours à des sous-traitants ultérieurs que dans les conditions de l’article 6 ;
- assister l’Établissement pour répondre aux demandes d’exercice des droits des personnes et pour respecter ses obligations (sécurité, notification de violations, analyses d’impact), compte tenu de la nature du traitement et des informations disponibles ;
- notifier à l’Établissement toute violation de données personnelles dans les meilleurs délais après en avoir pris connaissance, avec les éléments utiles à sa propre notification à la CNIL ;
- mettre à disposition les informations nécessaires pour démontrer le respect de l’article 28 et permettre la réalisation d’audits dans les conditions de l’article 8.
Article 5 — Sécurité
L’Éditeur met en œuvre des mesures techniques et organisationnelles appropriées, notamment : chiffrement des communications (TLS), hachage des mots de passe, cloisonnement des données par Établissement (architecture multi-tenant), gestion des accès par rôle, journalisation, sauvegardes régulières et hébergement dans l’Union européenne. Ces mesures peuvent évoluer pour maintenir un niveau de sécurité adapté au risque, sans le diminuer.
Article 6 — Sous-traitants ultérieurs
L’Établissement autorise l’Éditeur à recourir aux sous-traitants ultérieurs suivants pour la fourniture du service :
- OVH SAS : Hébergement de l'application et de la base de données, stockage des documents et photographies (Object Storage), envoi des e-mails transactionnels (invitations, réinitialisation de mot de passe) — France.
- Stripe Payments Europe, Ltd. : Paiement sécurisé de l'abonnement (aucune donnée d'enfant transmise) — Union européenne — transferts encadrés par des clauses contractuelles types.
Chaque sous-traitant ultérieur est tenu par des obligations de protection des données équivalentes à celles du présent DPA. L’Éditeur informe l’Établissement de tout projet d’ajout ou de remplacement d’un sous-traitant ultérieur, ce dernier pouvant s’y opposer pour des motifs légitimes et tenant à la protection des données ; à défaut de solution, il pourra résilier l’abonnement dans les conditions des CGV.
Article 7 — Sort des données en fin de contrat
Au terme de l’abonnement, l’Éditeur, au choix de l’Établissement, restitue les données dans un format ouvert et réutilisable (notamment CSV) ou les supprime, ainsi que leurs copies, sauf obligation légale de conservation. À défaut d’instruction, les données sont conservées puis supprimées dans les conditions prévues aux CGV et à la politique de confidentialité. Toute demande s’effectue à contact@kidino.fr.
Article 8 — Audit
L’Éditeur met à la disposition de l’Établissement les informations nécessaires pour démontrer le respect de ses obligations. L’Établissement peut réaliser un audit, au plus une fois par an sauf incident, moyennant un préavis raisonnable, dans le respect de la confidentialité et de la sécurité des autres clients, et à ses frais. La communication des rapports et documentations pertinents peut tenir lieu d’audit.
Article 9 — Transferts hors UE
Les données sont hébergées dans l’Union européenne. Tout transfert vers un pays tiers n’intervient que s’il est encadré par des garanties appropriées au sens du chapitre V du RGPD, notamment les clauses contractuelles types de la Commission européenne.
Article 10 — Dispositions finales
Le présent DPA est soumis au droit français et suit le sort des CGV quant à sa durée, sa modification et le règlement des litiges. En cas de modification substantielle, l’Établissement en est informé au moins trente (30) jours avant son entrée en vigueur. Pour toute question relative au présent DPA : contact@kidino.fr.