Accord de sous-traitance (article 28 du RGPD)
Dernière mise à jour : 25 août 2026
En une phrase : les données de vos clients vous appartiennent. Nous ne les utilisons que pour faire fonctionner le service que vous avez souscrit, jamais pour notre compte, et nous vous les rendons quand vous partez.
1. Qui est qui
Le présent accord fait partie intégrante des conditions générales et s'applique dès la création du compte.
- Responsable de traitement : vous, l'établissement client. Vous décidez des finalités (quels contacts collecter, quels messages envoyer, à qui) et vous êtes l'interlocuteur de vos clients pour l'exercice de leurs droits.
- Sous-traitant : Matthis Patrick Bouthemy, entrepreneur individuel (nom commercial Lawatchroom), éditeur de Ti Manicou (50 Allée des Turquoises, Quartier Petits Lézards, App. 10, Rés. Villa D, 97223 Le Diamant, Martinique). Nous n'agissons que sur vos instructions.
2. Ce que nous traitons pour vous
Nature et finalité : héberger et faire fonctionner Ti Manicou, c'est-à-dire collecter et conserver les contacts issus des Ti Jeux, lire les avis publics de votre établissement et publier les réponses que vous validez (ou que vous nous demandez de publier automatiquement), envoyer les campagnes et alertes que vous déclenchez, et produire vos statistiques.
Catégories de personnes concernées : vos clients et prospects (participants aux jeux, destinataires de campagnes), les auteurs d'avis publics, et les membres de votre équipe désignés comme destinataires d'alertes.
Catégories de données : identité (prénom, nom), coordonnées (email, téléphone), consentement marketing et sa date, participation aux jeux et lot obtenu, note attribuée, contenu public des avis et réponses. Aucune donnée sensible au sens de l'article 9 du RGPD n'est demandée par le service ; ne saisissez pas de telles données dans les champs libres (notes de contact, consignes de réponse).
Durée : la durée de votre abonnement, prolongée des 30 jours de réversibilité prévus à l'article 8 des conditions générales.
3. Nous n'agissons que sur vos instructions
Vos instructions documentées sont : les présentes conditions, les réglages que vous choisissez dans votre espace (mode de publication, seuil d'alerte, destinataires, contenu et segments des campagnes, configuration des jeux) et vos demandes écrites adressées à contact@timanicou.com.
Nous n'utilisons jamais les données de vos clients pour notre propre compte : ni prospection, ni revente, ni mutualisation entre établissements. Si une instruction nous paraît contraire au RGPD, nous vous en informons et pouvons suspendre son exécution.
4. Intelligence artificielle
Les réponses aux avis et les articles sont générés en transmettant le texte de l'avis et les consignes de votre profil à notre prestataire d'IA (Anthropic). Ces contenus ne servent pas à entraîner de modèle et ne sont pas conservés au-delà du traitement de la requête. Vous restez responsable du contenu publié au nom de votre établissement (article 5 des conditions générales) : c'est aussi pour cela que le mode « validation avant publication » existe.
5. Confidentialité et sécurité
Les personnes autorisées à accéder aux données sont limitées à l'équipe Ti Manicou et sont tenues à une obligation de confidentialité. Les mesures techniques mises en œuvre (article 32 du RGPD) comprennent : chiffrement des échanges (HTTPS/TLS), chiffrement au repos de la base, cloisonnement des données par établissement, authentification par mot de passe haché (bcrypt) ou par Google, contrôle d'accès par rôle, et sauvegardes régulières avec procédure de restauration documentée.
6. Sous-traitants ultérieurs
Vous autorisez de façon générale le recours aux sous-traitants ultérieurs listés ci-dessous, soumis aux mêmes obligations que celles du présent accord. Toute addition ou remplacement vous sera notifié au moins 30 jours à l'avance, délai pendant lequel vous pouvez formuler une objection motivée ; à défaut d'accord, vous pouvez résilier sans pénalité.
- Vercel Inc., Hébergement de l'application et du site (UE/États-Unis (clauses contractuelles types))
- Neon Inc., Base de données (leads, comptes, restaurants) (Union européenne (Francfort, AWS eu-central-1))
- Stripe, Paiement des abonnements (aucune donnée bancaire ne transite par nos serveurs) (UE/États-Unis (clauses contractuelles types))
- Anthropic, Génération des réponses aux avis et des articles (IA) (États-Unis (clauses contractuelles types))
- Google, Connexion du compte et de la fiche Google Business Profile (OAuth) (UE/États-Unis)
- Brevo (Sendinblue), Acheminement des emails transactionnels et des campagnes envoyées pour le compte du client (Union européenne (France))
- Meta Platforms Ireland, Acheminement des messages WhatsApp envoyés pour le compte du client (WhatsApp Cloud API) (UE/États-Unis (clauses contractuelles types))
- ScrapingBee, Collecte des avis TripAdvisor publics de l'établissement du client (Union européenne (France))
- Telegram, Notifications internes à l'équipe (nouveaux leads) (International)
7. Transferts hors Union européenne
L'hébergement de la base de données est situé dans l'Union européenne. Certains sous-traitants ultérieurs sont établis aux États-Unis : ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne, complétées le cas échéant par l'adhésion du prestataire au Data Privacy Framework.
8. Droits des personnes et violations de données
Si l'un de vos clients nous adresse directement une demande d'accès, de rectification, d'effacement ou d'opposition, nous vous la transmettons sans y répondre à votre place : c'est vous le responsable. Nous vous fournissons les moyens techniques d'y donner suite (recherche, export, suppression d'un contact depuis votre espace) et vous assistons en cas de besoin.
En cas de violation de données affectant vos données, nous vous en informons sans délai injustifié après en avoir pris connaissance, avec les éléments dont nous disposons (nature, catégories et volume approximatif concernés, conséquences probables, mesures prises), afin que vous puissiez effectuer votre notification à la CNIL dans les 72 heures.
9. Fin de la prestation
À la résiliation, vous disposez de 30 jours pour exporter vos données (contacts, avis, réponses, articles) depuis votre espace ou sur simple demande. À l'issue de ce délai, elles sont supprimées de nos systèmes actifs, les sauvegardes se purgeant ensuite selon leur propre cycle de rétention. Les données que nous devons conserver au titre d'une obligation légale (factures, comptabilité) font exception.
10. Documentation et audit
Nous mettons à votre disposition, sur demande écrite à contact@timanicou.com, les informations nécessaires pour démontrer le respect de l'article 28 du RGPD. Vous pouvez demander un audit, une fois par an au maximum, moyennant un préavis raisonnable de 30 jours, aux frais du demandeur, et sans accès aux données d'autres clients.
11. Version
Version 2026-08-25. La version que vous avez acceptée, sa date et son contexte d'acceptation sont conservés par nos soins et vous sont communiqués sur simple demande. Une nouvelle version ne s'applique pas rétroactivement.