Accord de sous-traitance (RGPD, art. 28)
Version du 7 août 2026 (2026-08-07)
Cet accord encadre le traitement, par Falca, des données personnelles de votre clientèle. Il complète les Conditions générales et s'applique dès que vous ajoutez une cliente ou un client dans l'application. Vous restez responsable de ces données ; Falca agit sur vos instructions.
Les parties
Le responsable du traitement : vous, professionnel indépendant utilisant Falca, désigné ci-après « le professionnel ».
Le sous-traitant : Brigitte Do Valle-Santos (nom d'usage : Collignon), entrepreneur individuel, SIRET 531 030 732 00014, 830 route de Choisi, 82290 La Ville-Dieu-du-Temple, France, éditeur de Falca, désigné ci-après « Falca ».
Contact données : support@falca.app.
Qui décide quoi
Le professionnel décide quelles personnes figurent dans sa liste d'attente, à quelles fins il les a enregistrées et sur quelle base légale il détient leurs coordonnées. Il garantit disposer de cette base légale.
Falca ne choisit ni les personnes contactées ni les finalités : il exécute le service décrit ci-dessous sur instruction du professionnel. Les instructions sont données par l'usage de l'application ; toute instruction particulière peut être adressée par écrit à l'adresse ci-dessus.
Si Falca estime qu'une instruction constitue une violation du RGPD, il en informe le professionnel sans délai et peut suspendre son exécution.
Objet, durée, nature et finalité du traitement
Objet : remplacer les rendez-vous annulés du professionnel en contactant les personnes inscrites sur sa liste d'attente, et gérer les rendez-vous qui en découlent.
Nature des opérations : collecte à l'initiative du professionnel, enregistrement, conservation, classement par pertinence, envoi de messages, enregistrement des réponses, suppression.
Finalité : proposer un créneau libéré aux personnes susceptibles de le prendre, et informer la personne concernée de son rendez-vous.
Durée : tant que le compte du professionnel est actif, et jusqu'au terme prévu à l'article « Sort des données ».
Catégories de données et de personnes
Personnes concernées : la clientèle du professionnel, actuelle ou passée, et les personnes qu'il a inscrites en liste d'attente.
- Identification : prénom, nom, numéro de téléphone.
- Préférences : disponibilités déclarées, prestations souhaitées, canal de contact, langue.
- Historique de la relation : rendez-vous, invitations envoyées, réponses, désinscription éventuelle.
Aucune catégorie particulière de données au sens de l'article 9 du RGPD n'est demandée par Falca. Le professionnel s'interdit d'en saisir dans les champs libres — notamment toute information relative à la santé.
Confidentialité
Falca ne traite les données de clientèle que pour exécuter le service. Elles ne sont ni revendues, ni cédées, ni utilisées à des fins publicitaires, ni exploitées pour entraîner un modèle d'intelligence artificielle.
Les personnes autorisées à y accéder chez Falca sont limitées à ce qui est nécessaire à l'exploitation et à l'assistance, et sont tenues à une obligation de confidentialité.
Sécurité (art. 32)
- Chiffrement des communications en transit (TLS) et des données au repos.
- Cloisonnement par compte au niveau de la base de données : chaque enregistrement est rattaché à un professionnel, et les règles d'accès sont appliquées par le serveur, non par l'application.
- Authentification sans mot de passe (Apple, Google ou code à usage unique) ; aucun mot de passe n'est stocké.
- Journalisation des envois de messages, avec plafond quotidien par personne contactée.
- Sauvegardes quotidiennes conservées par l'hébergeur de la base de données.
Sous-traitants ultérieurs
Le professionnel autorise Falca à recourir aux sous-traitants ultérieurs suivants, chacun lié par des obligations équivalentes à celles du présent accord :
- Supabase — eu-central-1 (Frankfurt, Germany) — base de données et authentification.
- Vercel Inc., 340 S Lemon Ave #4133, Walnut, CA 91789, USA — hébergement de l'application web et des pages publiques.
- Stripe Payments Europe Ltd, Dublin, Ireland — paiement de l'abonnement (aucune donnée de clientèle).
- Apple Inc. — acheminement des notifications vers les appareils iOS.
- Twilio Inc. (États-Unis) — acheminement des messages WhatsApp et SMS vers la clientèle. Ce prestataire ne reçoit que le numéro de téléphone et le contenu du message.
- Resend (Amazon SES) — envoi des emails de connexion au professionnel (aucune donnée de clientèle).
Falca informe le professionnel de tout ajout ou remplacement de sous-traitant ultérieur au moins trente jours à l'avance, par email et dans l'application. Le professionnel peut s'y opposer pour un motif tenant à la protection des données ; à défaut d'accord, il peut résilier son abonnement sans pénalité, la partie non consommée lui étant remboursée.
Localisation et transferts hors Union européenne
La base de données est hébergée dans l'Union européenne, à Francfort (Allemagne). Les données de clientèle y résident.
Deux traitements ont lieu hors de l'Union européenne : l'exécution de la couche applicative (Vercel, États-Unis) et l'acheminement des messages (Twilio, États-Unis). Ces transferts sont encadrés par les clauses contractuelles types de la Commission européenne du 4 juin 2021.
Le choix de la région n'est pas libre pour la messagerie : WhatsApp n'est pas disponible dans la région irlandaise de ce prestataire. Le professionnel en est informé et l'accepte en acceptant le présent accord.
Assistance au professionnel
Droits des personnes : l'application permet au professionnel de rectifier, supprimer et exporter les données d'une personne, et d'enregistrer une opposition qui interrompt immédiatement tout envoi. Si une demande parvient directement à Falca, elle est transmise au professionnel et l'envoi cesse dans l'intervalle.
Falca assiste le professionnel, compte tenu des moyens à sa disposition, pour l'analyse d'impact et la consultation préalable prévues aux articles 35 et 36 du RGPD.
Violation de données
Falca notifie le professionnel de toute violation de données à caractère personnel le concernant, par email, dans les meilleurs délais et au plus tard soixante-douze heures après en avoir pris connaissance.
La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes concernées, les conséquences probables et les mesures prises. La notification à l'autorité de contrôle et, le cas échéant, aux personnes concernées, incombe au professionnel.
Documentation et audit
Falca tient un registre des catégories de traitements effectués pour le compte du professionnel et met à sa disposition, sur demande écrite, les informations nécessaires pour démontrer le respect de l'article 28.
Le professionnel peut demander un audit une fois par an, ou après une violation de données, moyennant un préavis de trente jours. L'audit ne doit pas compromettre la sécurité ni la confidentialité des données des autres professionnels.
Sort des données à la fin
La suppression du compte depuis l'application efface le compte du professionnel et les données de clientèle associées, sans conservation de copie.
La suppression est immédiate côté service ; les sauvegardes de l'hébergeur expirent selon leur cycle propre, au plus tard sous trente jours.
Les pièces comptables liées aux paiements de l'abonnement sont conservées dix ans, comme l'impose la loi française. Elles ne contiennent aucune donnée de clientèle.
Acceptation
Cet accord est accepté par le professionnel lors de la création de son compte. La date et la version acceptées sont enregistrées.
Toute modification substantielle donne lieu à une nouvelle version, présentée dans l'application avant d'être appliquée.