Accord de Traitement des Données (DPA)

Article 28 du Règlement (UE) 2016/679 – RGPD

Dernière mise à jour : 9 Janvier 2026

1Objet

Le présent accord de traitement des données (ci-après le « DPA ») a pour objet de définir les conditions dans lesquelles Planor, en sa qualité de sous-traitant, s'engage à traiter, pour le compte de ses clients utilisateurs de la plateforme (ci-après le « Responsable de traitement »), les données à caractère personnel nécessaires à la fourniture du service SaaS Planor, conformément à l'article 28 du RGPD.

Le présent DPA constitue une annexe indissociable des Conditions Générales d'Utilisation (CGU) et est réputé accepté par le Responsable de traitement lors de l'acceptation des CGU par case à cocher.

2Identification du sous-traitant

  • Nom commercial : Planor
  • Forme juridique : Micro-entreprise (entrepreneur individuel)
  • Titulaire : Esteban ANTONIO-MOTA
  • Adresse :
    2 bis rue Roger Salengro, 77164 Ferrières-en-Brie, France
  • SIRET : 918 470 600 00019
  • RCS : Bobigny
  • Email de contact RGPD : esteban.antonio-mota@planor.fr

Aucun délégué à la protection des données (DPO) n'a été désigné. Le point de contact RGPD unique est l'adresse indiquée ci-dessus.

3Description des traitements confiés

3.1 Nature et finalités des traitements

Les traitements confiés au Sous-traitant ont pour finalité exclusive la fourniture des services Planor, incluant notamment la gestion administrative, pédagogique et réglementaire des formations professionnelles (Qualiopi).

3.2 Catégories de données traitées

Dans le cadre du service, Planor peut traiter les catégories de données suivantes :

  • Données d'identification et de contact,
  • Données professionnelles,
  • Données de connexion (journaux, adresses IP),
  • Données pédagogiques (présence, émargement, évaluations, résultats),
  • Documents importés ou générés par le Responsable de traitement,
  • Données financières relatives au client (hors données financières des apprenants).

Données sensibles :

Seules sont autorisées les données relatives au handicap, strictement nécessaires à des fins pédagogiques et réglementaires.
Toute autre donnée de santé ou donnée sensible au sens de l'article 9 du RGPD est expressément exclue du périmètre autorisé.

3.3 Personnes concernées

Les traitements peuvent porter sur les données des :

  • apprenants,
  • formateurs,
  • administrateurs et personnels du Responsable de traitement.

4Rôle des parties

Le Responsable de traitement détermine seul les finalités et moyens du traitement.
Planor agit exclusivement en qualité de sous-traitant pour les traitements couverts par le présent DPA.

5Instructions du Responsable de traitement

Le Sous-traitant s'engage à ne traiter les données personnelles que sur instruction documentée du Responsable de traitement.

En cas d'instruction manifestement illégale ou non conforme au RGPD, le Sous-traitant :

  • suspend immédiatement le traitement concerné,
  • informe sans délai le Responsable de traitement.

6Sous-traitants ultérieurs

Le Responsable de traitement autorise le recours aux sous-traitants techniques suivants :

  • OVH (France) – hébergement,
  • AWS (France / Union européenne) – infrastructure, stockage et envoi d'emails,
  • Google Analytics – mesure d'audience sur données anonymisées,
  • Odoo – outils internes de support.

Le Responsable de traitement est informé de manière simple de tout changement significatif.

La liste à jour des sous-traitants est fournie sur demande uniquement.

Aucun droit d'opposition formalisé n'est prévu.

7Localisation des données

Les données personnelles sont hébergées exclusivement dans l'Union européenne.

Aucun transfert de données hors Union européenne n'est réalisé.

En conséquence, aucune clause contractuelle type (SCC) n'est requise.

8Sécurité des données

Le Sous-traitant met en œuvre des mesures techniques et organisationnelles appropriées, décrites de manière générique et non exhaustive, afin de garantir un niveau de sécurité adapté au risque, incluant notamment :

  • communications sécurisées (HTTPS / TLS),
  • hashage et chiffrement des mots de passe,
  • accès réglementé aux fichiers stockés sur AWS,
  • gestion des rôles et permissions,
  • cloisonnement des environnements clients (multi-tenant),
  • sauvegardes régulières,
  • journalisation et traçabilité des accès.

9Violations de données

En cas de violation de données à caractère personnel, le Sous-traitant notifie le Responsable de traitement sans délai excessif, par email.

La notification peut être progressive, les informations complémentaires étant transmises dès qu'elles sont disponibles.

10Assistance au Responsable de traitement

Le Sous-traitant assiste le Responsable de traitement, dans une limite raisonnable, pour :

  • répondre aux demandes d'exercice des droits des personnes concernées,
  • assurer la sécurité et la conformité des traitements.

Toute assistance dépassant ce cadre raisonnable pourra faire l'objet d'une facturation spécifique.

11Sort des données en fin de contrat

Les données personnelles sont conservées pendant toute la durée de la relation contractuelle.

À l'issue du contrat :

  • le Responsable de traitement peut procéder à un export gratuit de ses données via les fonctionnalités standard de la plateforme,
  • les données sont supprimées automatiquement dans un délai de 90 jours après résiliation, sauf obligation légale contraire.

12Audit et contrôle

Le Responsable de traitement peut solliciter des audits documentaires relatifs au respect du présent DPA, sous réserve :

  • d'un préavis raisonnable,
  • d'une fréquence limitée,
  • du caractère proportionné et non abusif de la demande.

Les audits sur site sont exclus.

Le Sous-traitant se réserve le droit de refuser toute demande d'audit manifestement excessive ou disproportionnée.

13Responsabilité

La responsabilité du Sous-traitant au titre du présent DPA est strictement alignée sur celle prévue par les CGU.

En tout état de cause, la responsabilité globale du Sous-traitant est limitée au montant total payé par le Responsable de traitement au cours des douze (12) derniers mois, sans instauration d'un régime de responsabilité spécifique ou aggravé au titre du RGPD.

14Acceptation et dispositions finales

Le présent DPA est accepté automatiquement lors de l'acceptation des CGU par case à cocher.

Il est soumis au droit français.

Tout litige relatif à son interprétation ou son exécution relève de la compétence exclusive du tribunal du siège du Sous-traitant.