Vous êtes sur OBAT ? Nous importons vos clients, chantiers, devis et factures

Accord de traitement des données

Cet accord encadre la façon dont OBUILD traite, pour votre compte, les données personnelles que vous saisissez dans le logiciel. Il répond à l'article 28 du règlement (UE) 2016/679 (RGPD).

Dernière mise à jour : 9 octobre 2026

1. Parties et objet

Responsable de traitement
L'entreprise cliente, titulaire de l'abonnement OBUILD (« vous »)
Sous-traitant
STREAM MANAGEMENT, Société par actions simplifiée (SAS), SIREN 507 809 309, Chez BM Business Office, 1 avenue des Béguines, 95800 Cergy, France— distributeur et exploitant d'OBUILD en France (« le sous-traitant »)
Contact données personnelles
privacy@obuild.fr

Cet accord fait partie des conditions générales d'utilisation et s'applique dès la création de votre compte, sans autre signature. En cas de contradiction sur la protection des données personnelles, il prévaut sur les CGU et les CGV.

Il ne couvre que les données que vous saisissez dans le logiciel. Les données que le sous-traitant traite pour son propre compte — votre compte, la facturation de l'abonnement, la sécurité du service — relèvent de la politique de confidentialité, où il agit comme responsable de traitement.

2. Description du traitement

ÉlémentDescriptionRéférence RGPD
ObjetHébergement et traitement des données saisies dans OBUILD pour fournir le service souscritArt. 28-3
DuréeCelle de l'abonnement, prolongée de la période d'export et d'effacement (article 11)Art. 28-3
Nature des opérationsCollecte via l'application, enregistrement, stockage, consultation, mise en forme (devis, factures, plannings), transmission sur votre instruction (envoi d'un devis, portail client), sauvegarde, effacementArt. 4-2
FinalitéGestion de votre activité de travaux : clients, chantiers, devis, factures, personnel, planning, dépenses, véhiculesArt. 28-3

Catégories de personnes concernées et types de données :

Personnes concernéesDonnéesRemarque
Vos clients et prospectsIdentité, coordonnées, adresse des chantiers, devis, factures, règlements, échanges et documentsAucune donnée sensible attendue
Vos salariés et intervenantsIdentité, coordonnées, qualification, affectations, pointages, absences, coûts horairesMotif d'absence : à saisir sans détail médical
Vos fournisseurs et sous-traitantsIdentité et coordonnées des interlocuteurs, factures, conditions commerciales—
Vos utilisateurs du logicielIdentifiants, rôle, journal de connexion et traces d'auditLes mots de passe ne sont jamais stockés en clair

Le logiciel n'est pas conçu pour recevoir des données sensibles au sens de l'article 9 du RGPD (santé, opinions, appartenance syndicale…) ni des données relatives aux condamnations. Vous vous engagez à ne pas en saisir.

3. Instructions

Le sous-traitant ne traite vos données que sur vos instructions documentées. Ces instructions sont constituées par cet accord, les CGU et l'usage que vous faites des fonctions du logiciel : créer un devis, l'envoyer à un client, inviter un utilisateur, demander une analyse par intelligence artificielle sont autant d'instructions.

Il ne les utilise à aucune autre fin : ni prospection, ni revente, ni entraînement de modèles d'intelligence artificielle, ni constitution de statistiques permettant d'identifier vos clients ou vos salariés.

Si une instruction lui paraît contraire au RGPD ou au droit applicable, il vous en informe immédiatement. S'il est tenu par la loi de procéder à un traitement — une réquisition judiciaire, par exemple —, il vous en informe avant, sauf si la loi l'interdit.

4. Confidentialité

Les personnes autorisées à traiter vos données, au sein du sous-traitant, sont soumises à une obligation de confidentialité contractuelle ou légale, et n'y accèdent que dans la mesure nécessaire à l'exploitation et au support du service.

Le support n'accède au contenu de votre compte que pour traiter une demande de votre part, et le temps de la traiter.

5. Sécurité

Le sous-traitant met en œuvre les mesures techniques et organisationnelles prévues à l'article 32 du RGPD, adaptées au risque. Elles comprennent notamment :

MesureCe qui est faitNature
CloisonnementChaque requête est filtrée par l'identifiant de votre entreprise : les données d'un client ne sont jamais accessibles à un autreTechnique
Chiffrement en transitToutes les communications passent par HTTPS (TLS), y compris entre les composants du serviceTechnique
Chiffrement au reposBase de données et fichiers chiffrés sur les disques des hébergeursTechnique
Contrôle d'accèsRôles et permissions par domaine, mots de passe hachés (bcrypt), changement imposé à la première connexion, biométrie sur mobile, restriction par adresse IP en optionTechnique
Protection contre les abusLimitation du nombre de tentatives de connexion et de requêtes, vérification anti-robot à l'inscriptionTechnique
TraçabilitéJournal d'audit des actions sensibles (connexions, envois, signatures, modifications des informations légales)Technique
SauvegardeSauvegarde quotidienne de la base de production, vérifiée à chaque exécution, alerte en cas d'échecTechnique
Accès du personnelRéservé aux personnes qui en ont besoin pour exploiter le service, tenues au secret ; l'éditeur n'a pas accès aux données de productionOrganisationnelle

Ces mesures évoluent avec l'état de l'art. Elles ne peuvent être réduites en cours d'abonnement sans que le niveau de protection reste au moins équivalent.

6. Sous-traitants ultérieurs

Vous autorisez de manière générale le sous-traitant à faire appel aux prestataires suivants, qui traitent vos données dans les limites de leur rôle.

Hébergement

PrestataireRôleLieu de traitement
Vercel Inc.Hébergement de l'application web et des fonctions serveurParis, France (région cdg1)
Databricks, Inc. (Neon, LLC)Base de données PostgreSQLFrancfort, Allemagne (AWS eu-central-1)
Google Cloud (Google Ireland Ltd)Microservices de génération de documents et de traitement IASaint-Ghislain, Belgique (europe-west1)
Cloudflare, Inc.Stockage des fichiers et pièces jointes (R2)Union européenne

Fonctions du service

PrestataireRôleLieu de traitement
Google LLC (Google Maps Platform)Cartes, géocodage et suggestion des adresses de chantierÉtats-Unishors UEClauses contractuelles types
Cloudflare, Inc. (Turnstile)Vérification anti-robot à l'inscriptionUnion européenne et États-Unishors UEClauses contractuelles types
Stripe Payments Europe, Ltd.Encaissement des abonnements et facturationIrlande, avec transferts vers les États-Unishors UEClauses contractuelles types de la Commission européenne
Resend, Inc.Acheminement des emails transactionnelsÉtats-Unishors UEClauses contractuelles types
OpenAI, L.L.C.Génération et analyse de devis par intelligence artificielleÉtats-Unishors UEClauses contractuelles types — les contenus transmis via l'API ne servent pas à entraîner les modèles
Anthropic, PBCAssistance à la rédaction et à l'analyse documentaireÉtats-Unishors UEClauses contractuelles types — les contenus transmis via l'API ne servent pas à entraîner les modèles
Twilio Inc.Messages WhatsApp et notifications terrainÉtats-Unishors UEClauses contractuelles types
Upstash, Inc.Limitation de débit et protection contre les abusUnion européenne

Chacun est lié au sous-traitant par un contrat imposant des obligations de protection équivalentes à celles de cet accord. Le sous-traitant reste pleinement responsable envers vous de l'exécution de leurs obligations.

Tout ajout ou remplacement est annoncé par email au titulaire du compte au moins 30 joursà l'avance. Vous pouvez vous y opposer pour un motif légitime tenant à la protection des données, par écrit à privacy@obuild.fr. À défaut de solution, vous pouvez résilier sans pénalité, avec remboursement de la part de l'abonnement non consommée.

SOFT VALLEY SARL, éditeur du logiciel, établie au Sénégal, n'a pas accès aux données de production et n'est pas un sous-traitant ultérieur.

7. Transferts hors de l'Union européenne

Les données sont hébergées dans l'Union européenne. Les prestataires signalés « hors UE » dans les tableaux ci-dessus peuvent traiter certaines données hors de l'Union, pour la seule fonction indiquée. Ces transferts sont encadrés par les clauses contractuelles types adoptées par la Commission européenne (décision 2021/914), ou par une décision d'adéquation lorsque le prestataire y est certifié.

Les fonctions d'intelligence artificielle ne reçoivent que le contenu nécessaire à la demande. Vous pouvez ne pas les utiliser : aucune autre fonction n'en dépend.

8. Droits des personnes concernées

Le logiciel vous permet de consulter, corriger, exporter et supprimer les données de vos clients et salariés, et donc de répondre vous-même aux demandes d'accès, de rectification, d'effacement ou de portabilité.

Si une personne s'adresse directement au sous-traitant, celui-ci vous transmet sa demande sans délai et n'y répond pas à votre place. Il vous assiste, sur demande, lorsque l'outil ne suffit pas à y répondre.

9. Violation de données

Le sous-traitant vous notifie toute violation de données personnelles vous concernant dans les meilleurs délais, et au plus tard 48 heures après en avoir pris connaissance, par email au titulaire du compte.

La notification décrit, dans la mesure où ces éléments sont connus : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, ses conséquences probables, les mesures prises ou envisagées pour y remédier, et un contact. Les éléments manquants sont transmis dès qu'ils sont disponibles.

Il vous revient, comme responsable de traitement, de notifier la CNIL dans les 72 heures et, le cas échéant, d'informer les personnes concernées. Le sous-traitant vous fournit les éléments nécessaires.

10. Analyse d'impact et coopération

Le sous-traitant vous fournit, sur demande, les informations nécessaires à la réalisation d'une analyse d'impact relative à la protection des données et, le cas échéant, à la consultation préalable de la CNIL. Il coopère avec l'autorité de contrôle à sa demande.

Il tient le registre des catégories d'activités de traitement effectuées pour le compte de ses clients prévu à l'article 30-2 du RGPD.

11. Fin du contrat : restitution et effacement

À la fin de l'abonnement, quelle qu'en soit la cause, vos données restent exportables depuis l'application pendant 30 jours, dans un format ouvert. Le sous-traitant vous assiste sur demande pour cette restitution.

À l'issue de ce délai, il efface vos données de la base de production dans les 30 jours. Les sauvegardes, conservées en rotation, sont remplacées au plus tard 30 jours plus tard : vos données n'existent alors plus nulle part chez le sous-traitant ou ses prestataires. Une attestation d'effacement vous est remise sur demande.

Seules sont conservées, au-delà, les données que la loi impose de garder au sous-traitant pour son propre compte — la facturation de votre abonnement notamment —, et seulement pour la durée légale.

12. Audit

Le sous-traitant met à votre disposition les informations nécessaires pour démontrer le respect de cet accord : description des mesures de sécurité, liste à jour des prestataires, et réponses à vos questionnaires de sécurité.

Si ces informations ne suffisent pas, vous pouvez faire réaliser un audit, une fois par an au plus, par vous-même ou par un auditeur indépendant tenu au secret et non concurrent, avec un préavis écrit de 30 jours. L'audit se déroule sans perturber le service ni exposer les données des autres clients ; ses frais sont à votre charge, sauf s'il révèle un manquement significatif. Un audit demandé par la CNIL n'est soumis à aucune de ces limites.

13. Vos engagements

Comme responsable de traitement, vous vous engagez à :

  • disposer d'une base légale pour chaque donnée que vous saisissez, et informer les personnes concernées, notamment vos clients et vos salariés ;
  • n'enregistrer que les données nécessaires à votre activité ;
  • attribuer les accès à vos utilisateurs selon leurs besoins, et les retirer à leur départ ;
  • documenter vos instructions particulières par écrit, à privacy@obuild.fr.

14. Durée et modification

Cet accord s'applique tant que le sous-traitant traite des données pour votre compte, y compris pendant la période de restitution et d'effacement qui suit la fin de l'abonnement.

Il peut être modifié pour suivre l'évolution du droit ou du service. Toute modification qui réduit vos garanties vous est notifiée 30 jours à l'avance et vous ouvre le droit de résilier sans pénalité. Il est régi par le droit français.