Accord de traitement des données
Dernière mise à jour : 10 septembre 2026
Le présent Accord de traitement des données (l'« Accord » ou « DPA ») régit le traitement des données à caractère personnel qu'AXPA Systems S.L.U. effectue pour le compte de ses clients lorsqu'elle leur fournit les services de la Plateforme. Il est conclu en application de l'article 28 du règlement (UE) 2016/679 (RGPD) et fait partie intégrante des Conditions générales d'utilisation, dont la clause 23 y renvoie expressément. Il s'applique automatiquement dès que le Client verse dans la Plateforme des données à caractère personnel de tiers, sans qu'aucune signature supplémentaire soit nécessaire. Le Client qui a besoin d'un exemplaire signé, ou qui doit joindre l'Accord à son propre dossier de conformité, peut en faire la demande au Délégué à la protection des données à l'adresse admin@axpa.app.
1. Objet, parties et primauté
Le présent Accord a pour objet de régir les conditions dans lesquelles AXPA Systems S.L.U. (NIF B26941039, dont le siège est situé CR. Baños de Arteixo, 33, 15008, A Coruña, Espagne ; ci-après « AXPA » ou le « Sous-traitant ») traite des données à caractère personnel pour le compte de l'organisation cliente qui utilise la Plateforme (ci-après le « Client » ou le « Responsable du traitement »). L'Accord s'applique à tous les services fournis en vertu des Conditions générales d'utilisation et de tout contrat, commande ou abonnement qui les intègre. En cas de contradiction entre le présent Accord et les Conditions en matière de protection des données à caractère personnel traitées pour le compte du Client, le présent Accord prévaut ; pour le reste, les Conditions demeurent pleinement en vigueur. Si le Client et AXPA ont conclu un accord de sous-traitance négocié et signé par les deux parties, celui-ci prévaudra sur le présent Accord.
2. Rôle de chaque partie et traitements exclus
AXPA agit en qualité de SOUS-TRAITANT à l'égard des données à caractère personnel de tiers que le Client, ses membres ou ses intégrations versent dans la Plateforme dans le cadre de son activité : télépilotes et personnel de l'organisation, coordonnées des clients finaux du Client, journaux de vol et télémétrie associés à des personnes identifiables, documents relatifs aux qualifications et à la formation, et tout autre contenu que le Client décide de stocker. Le Client est le Responsable du traitement de ces données et garantit disposer d'une base juridique valable pour leur traitement et avoir informé les personnes concernées. AXPA agit en revanche en qualité de RESPONSABLE DU TRAITEMENT INDÉPENDANT à l'égard des données du compte, de la facturation, de la sécurité de la plateforme, de l'assistance, de l'analyse d'usage du produit et des communications commerciales ; ces traitements sont EXCLUS du champ du présent Accord et sont régis par la Politique de confidentialité. Cette distinction n'est pas formelle : elle détermine les traitements sur lesquels le Client peut donner des instructions et ceux sur lesquels il ne le peut pas.
3. Durée de la sous-traitance
La sous-traitance commence lorsque le Client verse pour la première fois des données à caractère personnel de tiers dans la Plateforme et se poursuit tant que la relation contractuelle est en vigueur, augmentée de la période de grâce et de conservation prévue à la clause 26 des Conditions. La résiliation du contrat principal entraîne celle du présent Accord, sans préjudice des obligations qui, par leur nature, doivent subsister, notamment la confidentialité et celles de la clause 13.
4. Instructions documentées du Responsable du traitement
AXPA ne traitera les données à caractère personnel que sur instruction documentée du Client, y compris en ce qui concerne les transferts internationaux, à moins que le droit de l'Union ou le droit d'un État membre ne l'y oblige ; dans ce cas, AXPA informera préalablement le Client de cette obligation juridique, sauf si ce droit l'interdit pour des motifs importants d'intérêt public. Constituent des instructions documentées du Client : le présent Accord, les Conditions générales, la configuration que le Client applique dans la Plateforme et l'usage qu'il fait de ses fonctionnalités, ainsi que toute instruction complémentaire qu'il adresse par écrit au Délégué à la protection des données. AXPA informera le Client si, selon elle, une instruction constitue une violation du RGPD ou d'autres dispositions relatives à la protection des données, et pourra en suspendre l'exécution jusqu'à ce que le Client la confirme, la modifie ou la retire.
5. Obligations générales du Sous-traitant
AXPA s'engage à : (a) traiter les données exclusivement pour les finalités du service souscrit et jamais pour ses propres finalités ; (b) NE PAS utiliser les données à caractère personnel du Client pour entraîner, ajuster ou évaluer des modèles d'intelligence artificielle, des algorithmes ou des fonctionnalités, ni à des fins statistiques ou d'amélioration du produit, sauf consentement exprès, distinct et révocable du Client, conformément à la clause 22 des Conditions ; (c) ne pas communiquer les données à des tiers, sauf aux sous-traitants ultérieurs visés à la clause 8, sur instruction du Client ou en vertu d'une obligation légale ; (d) tenir par écrit un registre des catégories d'activités de traitement effectuées pour le compte du Client conformément à l'article 30, paragraphe 2, du RGPD ; et (e) désigner et maintenir un point de contact en matière de protection des données, à savoir le Délégué à la protection des données indiqué à la clause 18.
6. Confidentialité du personnel autorisé
AXPA garantit que les personnes autorisées à traiter des données à caractère personnel pour le compte du Client se sont engagées expressément et par écrit à respecter la confidentialité, ou sont soumises à une obligation légale appropriée de confidentialité, et que cette obligation subsiste après la fin de leur relation avec AXPA. L'accès est accordé selon les principes du moindre privilège et du besoin d'en connaître ; il est limité au personnel qui en a besoin pour fournir le service ou l'assistance, et il est retiré lorsque ce besoin cesse. AXPA garantit également que ce personnel a reçu la formation nécessaire en matière de protection des données.
7. Sécurité du traitement
Compte tenu de l'état des connaissances, des coûts de mise en œuvre et de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques, dont le degré de probabilité et de gravité varie, pour les droits et libertés des personnes physiques, AXPA met en œuvre les mesures techniques et organisationnelles appropriées exigées par l'article 32 du RGPD. Ces mesures sont décrites à l'ANNEXE II du présent Accord. AXPA pourra les mettre à jour pour y intégrer des améliorations techniques, mais NE POURRA PAS abaisser le niveau global de sécurité pendant la durée de l'Accord. Le Client reconnaît que la configuration qu'il contrôle lui-même (gestion des membres et des rôles, périmètre des unités organisationnelles, politique relative aux appareils et aux sessions, et contenu qu'il décide de téléverser) fait partie de la sécurité de l'ensemble et relève de sa responsabilité.
8. Sous-traitants ultérieurs et autorisation générale
Le Client accorde à AXPA une AUTORISATION ÉCRITE GÉNÉRALE, au sens de l'article 28, paragraphe 2, du RGPD, pour recourir aux sous-traitants ultérieurs énumérés à l'ANNEXE III du présent Accord. AXPA imposera contractuellement à chaque sous-traitant ultérieur les mêmes obligations en matière de protection des données que celles stipulées aux présentes, et demeurera pleinement responsable devant le Client de l'exécution par le sous-traitant ultérieur de ses obligations. Lorsque AXPA envisage de recourir à un nouveau sous-traitant ultérieur ou d'en remplacer un existant, elle en informera le Client au moins TRENTE (30) JOURS CALENDAIRES à l'avance, par la mise à jour de l'Annexe III et par un avis dans la Plateforme ou par courrier électronique. Pendant ce délai, le Client pourra s'y opposer pour des motifs raisonnables et documentés liés à la protection des données ; si les parties ne parviennent pas à une solution, le Client pourra résilier la partie du service concernée sans pénalité, avec droit au remboursement au prorata de la période non consommée.
9. Transferts internationaux
Le traitement est effectué, en règle générale, au sein de l'Espace économique européen : le calcul est déployé dans la région de Francfort, et les bases de données et le stockage d'objets résident dans la région européenne de leurs fournisseurs respectifs. Toutefois, certains fournisseurs sont des sociétés établies hors de l'EEE dont le personnel peut accéder à distance à ces systèmes à des fins d'assistance, d'ingénierie et de sécurité, ce qui constitue un transfert international. Tout transfert repose sur un mécanisme du chapitre V du RGPD, précisé fournisseur par fournisseur à l'ANNEXE III : la décision d'adéquation applicable au pays de destination (article 45), le cadre de protection des données UE-États-Unis, ou les clauses contractuelles types approuvées par la décision d'exécution (UE) 2021/914 (article 46, paragraphe 2, point c), complétées le cas échéant par des mesures supplémentaires. AXPA n'effectuera pas d'autres transferts que ceux prévus sans instruction ou autorisation préalable du Client.
10. Assistance pour l'exercice des droits des personnes concernées
AXPA aidera le Client, compte tenu de la nature du traitement et par des mesures techniques et organisationnelles appropriées, à s'acquitter de son obligation de donner suite aux demandes d'exercice des droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, ainsi que du droit de ne pas faire l'objet d'une décision automatisée. La Plateforme comporte des fonctionnalités en libre-service (consultation, modification, exportation et suppression d'enregistrements) qui permettent au Client de traiter directement la plupart de ces demandes. Si une personne concernée adresse sa demande à AXPA plutôt qu'au Client, AXPA n'y répondra pas de sa propre initiative : elle la transmettra au Client dans les meilleurs délais et, en tout état de cause, dans les CINQ (5) JOURS OUVRÉS suivant sa réception.
11. Assistance en matière de sécurité, d'analyses d'impact et de consultation préalable
AXPA apportera au Client une assistance raisonnable, compte tenu de la nature du traitement et des informations à sa disposition, pour le respect des obligations prévues aux articles 32 à 36 du RGPD : sécurité du traitement, notification des violations de données à caractère personnel à l'autorité de contrôle et communication aux personnes concernées, analyses d'impact relatives à la protection des données et consultation préalable de l'autorité de contrôle. Cette assistance est fournie sans frais supplémentaires lorsqu'elle consiste à transmettre une documentation déjà établie ou des informations sur les mesures de sécurité ; l'assistance qui exige des développements spécifiques ou un investissement exceptionnel pourra être facturée aux tarifs en vigueur, après information et acceptation du Client.
12. Violations de données à caractère personnel
AXPA notifiera au Client toute violation de données à caractère personnel traitées pour son compte DANS LES MEILLEURS DÉLAIS après en avoir pris connaissance et, en tout état de cause, dans les QUARANTE-HUIT (48) HEURES suivantes, par courrier électronique à l'adresse de contact du titulaire de l'organisation et par un avis dans la Plateforme. La notification décrira la nature de la violation, les catégories et le nombre approximatif de personnes concernées et d'enregistrements concernés, les conséquences probables, les mesures prises ou envisagées pour y remédier et en atténuer les effets, ainsi que les coordonnées du Délégué à la protection des données. Lorsqu'il n'est pas possible de fournir toutes les informations en même temps, elles seront communiquées de manière échelonnée dans les meilleurs délais. Il appartient au CLIENT, en sa qualité de Responsable du traitement, de décider de la notification à l'autorité de contrôle et de la communication aux personnes concernées, et d'y procéder ; AXPA ne s'en chargera pas en son nom sauf instruction expresse.
13. Restitution ou suppression des données en fin de contrat
Au terme de la fourniture des services, et au choix du Client, AXPA supprimera les données à caractère personnel traitées pour son compte ou les lui restituera, et détruira les copies existantes, à moins que le droit de l'Union ou d'un État membre n'exige leur conservation. Le Client peut exercer l'option de restitution à tout moment tant que le service est actif et pendant la période de grâce qui suit, au moyen des fonctions d'exportation de la Plateforme ou en demandant une extraction au Délégué à la protection des données ; à l'issue de cette période, AXPA procédera à la suppression conformément à la clause 26 des Conditions. Les sauvegardes sont écrasées selon les cycles ordinaires de rotation du fournisseur de base de données : pendant cet intervalle, les données sont verrouillées et ne font l'objet d'aucun traitement autre que leur conservation.
14. Audits et mise à disposition d'informations
AXPA mettra à la disposition du Client toutes les informations nécessaires pour démontrer le respect des obligations prévues à l'article 28 du RGPD et permettra la réalisation d'audits, y compris des inspections, par le Client ou par un auditeur qu'il a mandaté, et contribuera à ces audits. Le Client devra donner un préavis d'au moins TRENTE (30) JOURS CALENDAIRES, limiter l'audit à une fois par année civile (sauf violation de sécurité avérée ou demande d'une autorité de contrôle, cas dans lesquels cette limite ne s'applique pas), le réaliser pendant les heures ouvrables et sans perturber l'activité, et soumettre l'auditeur à un engagement de confidentialité. L'auditeur ne pourra pas être un concurrent d'AXPA. AXPA pourra satisfaire la demande en fournissant des certifications en cours de validité, des rapports d'audit de tiers ou des questionnaires de sécurité remplis, pour autant qu'ils répondent raisonnablement à l'objet de l'audit. Les coûts de l'audit sont à la charge du Client, sauf s'il révèle un manquement substantiel imputable à AXPA.
15. Obligations du Responsable du traitement
Le Client garantit que : (a) le traitement qu'il ordonne repose sur une base juridique valable et respecte les principes de l'article 5 du RGPD, en particulier la minimisation ; (b) il a informé les personnes concernées conformément aux articles 13 et 14 et, le cas échéant, a recueilli leur consentement ; (c) ses instructions sont licites et n'obligent pas AXPA à enfreindre la réglementation ; (d) il tient à jour la liste des membres de son organisation et de leurs droits, et révoque sans délai les accès qui ne sont plus nécessaires ; et (e) il ne versera pas dans la Plateforme de catégories particulières de données visées à l'article 9 ni de données relatives aux condamnations pénales et aux infractions visées à l'article 10 sans accord préalable et écrit avec AXPA, la Plateforme n'étant ni conçue ni dimensionnée pour les traiter.
16. Responsabilité
Chaque partie répond des dommages causés par un traitement qui constitue une violation du RGPD dans les conditions prévues à l'article 82. La responsabilité d'AXPA découlant du présent Accord est soumise aux mêmes plafonds et exclusions que ceux convenus à la clause 29 des Conditions, sauf si la réglementation applicable ne permet pas une telle limitation, et sans préjudice de la responsabilité envers les personnes concernées ou les autorités de contrôle, qui est régie par le RGPD. Le Client garantit AXPA contre les réclamations résultant de l'absence de base juridique, du défaut d'information des personnes concernées ou de l'illicéité de ses instructions.
17. Durée, modification et résiliation
Le présent Accord entre en vigueur au début de la sous-traitance et demeure en vigueur pendant toute la durée du traitement. AXPA pourra le modifier pour l'adapter à des évolutions réglementaires, à des décisions ou lignes directrices des autorités de contrôle ou à des changements dans l'architecture du service, en publiant la version mise à jour, avec une nouvelle date, à cette même adresse et en en informant le Client. Les modifications qui réduisent de façon substantielle les garanties du Client lui permettent de résilier la partie du service concernée sans pénalité dans les trente jours suivant la notification. La mise à jour de l'Annexe III est régie par la procédure spécifique de la clause 8.
18. Droit applicable, autorité de contrôle et contact
Le présent Accord est régi par la législation espagnole et par le règlement (UE) 2016/679, et les litiges sont soumis aux juridictions prévues à la clause 37 des Conditions. L'autorité de contrôle compétente à l'égard d'AXPA est l'Agencia Española de Protección de Datos (www.aepd.es), sans préjudice de l'autorité compétente à l'égard du Client. Toutes les communications relatives au présent Accord (demandes d'exemplaire signé, instructions complémentaires, opposition à un sous-traitant ultérieur, demandes d'audit et notifications) sont adressées au Délégué à la protection des données d'AXPA Systems S.L.U., Pablo Menéndez-Ponte Alonso, à l'adresse admin@axpa.app.
Annexe I – Description du traitement
Description des éléments du traitement effectué pour le compte du Client, aux fins de l'article 28, paragraphe 3, du RGPD et du point B de l'annexe I des clauses contractuelles types.
- Catégories de personnes concernées
- Personnel du Client ayant accès à la Plateforme (titulaires, administrateurs d'organisation, télépilotes et observateurs) ; télépilotes et personnel d'exploitation dont le Client enregistre les données et les qualifications même s'ils n'accèdent pas à la Plateforme ; personnes de contact des clients finaux du Client et de ses fournisseurs ; élèves et formateurs, dans le cas des organismes de formation ; et, de manière incidente, les tiers identifiables susceptibles d'apparaître dans les documents ou les médias que le Client décide de joindre à une opération.
- Catégories de données à caractère personnel
- Données d'identification et coordonnées (nom et prénom, adresse électronique, téléphone, pays) ; données professionnelles (organisation, unité organisationnelle, rôle, droits, licences et qualifications de vol, formations et leurs dates d'expiration) ; données d'exploitation (journaux et trajectoires de vol, télémétrie, incidents, maintenance et réservations, pouvant être associés à la personne qui les exécute) ; données techniques et de connexion (adresse IP, identifiants d'appareil et de session, journaux d'accès) ; et contenu libre fourni par le Client (documents, notes et fichiers joints).
- Catégories particulières de données
- AUCUNE. La Plateforme n'est pas conçue pour traiter des catégories particulières de données visées à l'article 9 du RGPD ni des données visées à l'article 10, et le Client s'engage à ne pas en verser conformément à la clause 15(e). Si le Client prévoit d'en avoir besoin (par exemple, des certificats médicaux aéronautiques révélant des données de santé), il devra en convenir au préalable et par écrit avec AXPA.
- Nature et finalité du traitement
- Collecte, enregistrement, structuration, conservation, consultation, extraction, rapprochement, interconnexion, limitation, effacement et destruction, ainsi que les calculs d'analyse de faisabilité opérationnelle, dans le seul but de fournir au Client les services de planification de vol, de gestion de la flotte et du personnel, d'analyse de faisabilité, de documentation opérationnelle et de formation prévus par son abonnement.
- Durée du traitement
- Pendant toute la durée de l'abonnement du Client, augmentée de la période de grâce et de conservation prévue à la clause 26 des Conditions, et en tout état de cause jusqu'à la restitution ou la suppression prévue à la clause 13 du présent Accord.
- Fréquence du traitement
- Continue, tant que le Client utilise la Plateforme.
Annexe II – Mesures techniques et organisationnelles
Mesures appliquées par AXPA conformément à l'article 32 du RGPD. La description correspond à l'architecture réelle de la Plateforme et est mise à jour lorsque celle-ci évolue, sans que le niveau global de sécurité puisse être abaissé pendant la durée de l'Accord.
- Chiffrement en transit : toutes les communications avec la Plateforme passent par HTTPS avec TLS. Aucun point d'accès non chiffré n'est proposé.
- Chiffrement au repos : la base de données et le stockage d'objets appliquent le chiffrement géré par leurs fournisseurs respectifs. Les mots de passe ne sont jamais stockés en clair, mais sous forme d'empreinte cryptographique salée.
- Cloisonnement entre clients : chaque enregistrement est rattaché à une organisation, et les règles d'accès de la couche de données filtrent sur celle-ci à chaque requête ; ainsi, le cloisonnement ne dépend pas du fait que l'interface masque la donnée, mais du fait que la requête ne la renvoie pas.
- Contrôle d'accès granulaire : le modèle d'autorisation repose sur des droits par domaine fonctionnel, et non sur la hiérarchie des rôles, avec des rôles système et des rôles propres à chaque organisation. Les organisations dotées d'une hiérarchie interne peuvent en outre restreindre chaque membre à son unité ou à sa sous-arborescence.
- Authentification renforcée : prise en charge du second facteur et de l'identité fédérée. L'accès au panneau d'administration de la plateforme est réservé aux administrateurs globaux et exige obligatoirement un second facteur, sans possibilité de s'y soustraire.
- Gestion des sessions et des appareils : les sessions expirent, sont enregistrées individuellement et peuvent être révoquées à distance. Le nombre d'appareils et de sessions simultanées est limité selon la formule, ce qui circonscrit l'impact d'un identifiant compromis.
- Limitation du débit des requêtes sur les points d'accès sensibles (authentification, vérification et codes à usage unique) pour contenir les attaques par force brute et par énumération.
- Audit de sécurité statique automatisé, intégré comme contrôle qualité bloquant tant lors de la revue de code que lors de la compilation de production : une anomalie critique ou élevée arrête le déploiement avant qu'il n'atteigne la base de données.
- Traçabilité : journalisation des envois de courriels, des sessions actives et des événements du cycle de vie du compte, conservés pour permettre l'investigation d'un incident.
- Sauvegardes et restauration gérées par le fournisseur de base de données, avec restauration à un instant donné dans la fenêtre de rétention de sa formule.
- Minimisation et séparation des finalités : le contenu du Client n'est pas utilisé pour entraîner des modèles ni pour améliorer le produit sans consentement exprès et distinct, conformément à la clause 5(b).
- Mesures organisationnelles : accès selon le principe du moindre privilège, engagement écrit de confidentialité du personnel autorisé, formation à la protection des données et désignation d'un Délégué à la protection des données comme point de contact unique.
Annexe III – Sous-traitants ultérieurs autorisés
Liste des sous-traitants ultérieurs que le Client autorise de manière générale conformément à la clause 8. Tout ajout ou remplacement sera notifié trente jours calendaires à l'avance et ouvrira le droit d'opposition prévu par cette clause.
| Service | Entité | Finalité | Lieu du traitement | Mécanisme de transfert |
|---|---|---|---|---|
| Vercel | Vercel Inc. | Hébergement et exécution de l'application web | Union européenne (Francfort), avec accès à distance pour l'assistance depuis les États-Unis | Cadre de protection des données UE-États-Unis + CCT en complément |
| Neon | Neon Inc. | Base de données gérée où résident les données de l'organisation | Union européenne (Francfort), avec accès à distance pour l'assistance depuis les États-Unis | Cadre de protection des données UE-États-Unis + CCT en complément |
| Amazon Web Services | Amazon Web Services EMEA SARL | Stockage de fichiers, diffusion des données cartographiques et traitement des téléchargements hors ligne | Union européenne (Francfort) | Clauses contractuelles types (décision UE 2021/914) |
| Resend | Resend, Inc. | Envoi des courriels transactionnels de la Plateforme | États-Unis | Cadre de protection des données UE-États-Unis + CCT en complément |
| Firebase Cloud Messaging | Google Ireland Ltd. | Envoi des notifications push aux appareils mobiles | Irlande, avec accès depuis les États-Unis | Cadre de protection des données UE-États-Unis + CCT en complément |
| Hetzner Cloud | Hetzner Online GmbH | Réception et diffusion de la télémétrie en direct des radiocommandes connectées (serveur MQTT propre hébergé chez Hetzner) | Allemagne | Traitement dans l'EEE, sans transfert international |
Les fournisseurs du CRM, de l'analyse d'usage du produit et de la mesure publicitaire ne figurent pas dans la présente Annexe, car ils ne traitent pas de données pour le compte du Client : pour ces traitements, AXPA agit en qualité de responsable du traitement de ses propres données, et ils sont décrits dans la Politique de confidentialité. La présente Annexe couvre exclusivement la chaîne de sous-traitance.