DIFFUSONS
DIFFUSONS · LÉGAL

Avenant de sous-traitance

Clauses opérationnelles RGPD applicables aux données traitées pour le compte des clients.

Dernière mise à jour : 17 juillet 2026

1. Rôles

Pour les données CRM, contenus, abonnés, messages et campagnes gérés par un client, le client est responsable de traitement et IXYS agit comme sous-traitant. IXYS reste responsable de traitement pour la gestion du service, la facturation, la sécurité, le support et ses obligations légales propres.

2. Instructions documentées

IXYS traite les données uniquement pour fournir Diffusons, exécuter les actions demandées par le client, assurer la sécurité, produire les exports, gérer les suppressions et respecter les obligations légales. Toute instruction illicite ou manifestement disproportionnée peut être refusée et documentée.

3. Sous-traitants ultérieurs

IXYS peut faire appel à des prestataires nécessaires au service : hébergement, stockage, paiement, SMS, e-mail, IA et plateformes connectées par le client. La liste est tenue dans le registre de conformité applicatif. IXYS impose des obligations de confidentialité et de sécurité adaptées à chaque prestataire.

4. Sécurité

IXYS met en œuvre des mesures techniques et organisationnelles : isolation multi-tenant, contrôle d'accès, stockage privé, chiffrement de champs sensibles, journalisation, MFA opérateur, sauvegardes, limitation des exports et purge planifiée des données sans finalité.

5. Assistance au client

IXYS assiste le client pour les demandes de droits, l'export, la suppression, la limitation, les incidents, les AIPD et les audits raisonnables. Les demandes sont tracées avec date de réception, échéance et clôture.

6. Violations de données

IXYS documente toute violation dans un registre interne, évalue le risque, prépare les éléments de notification et informe le client dans les meilleurs délais lorsque la violation concerne ses données.

7. Restitution, destruction et audit

À la fin du contrat, IXYS permet l'export des données puis purge ou anonymise les données opérationnelles. Les pièces légalement obligatoires sont conservées en archive minimisée pendant la durée requise. Les clients peuvent demander les éléments raisonnables d'audit prouvant l'exécution des mesures de restitution et de destruction, hors secrets de sécurité ou données d'autres clients.