Accord de traitement des données
Version 2026-09-03
Accord de traitement des données DiveOpsHub
Le présent accord de traitement des données (« Accord de traitement des données ») se rattache au contrat et en fait partie, entre :
- Responsable du traitement : le Client (l'école de plongée/l'entreprise) qui utilise DiveOpsHub (« Responsable ») ; et
- Sous-traitant : IJsselmuiden Management B.V., agissant sous le nom DiveOpsHub, établie à Hillegom, Pays-Bas (DiveOpsHub).
Article 1 — Notions
Les notions telles que données à caractère personnel, traitement, personne concernée, violation de données à caractère personnel, sous-traitant ultérieur et autorité de contrôle ont le sens défini par le Règlement général sur la protection des données (RGPD).
Article 2 — Objet, nature et finalité du traitement
2.1 DiveOpsHub traite les données à caractère personnel uniquement aux fins de la fourniture du Service au Responsable, comme décrit plus en détail à l'Annexe 1. 2.2 La nature du traitement concerne le stockage, la consultation, la modification, la transmission et la suppression de données au sein du Service (notamment administration des clients, location, caisse/facturation, cours, entretien, newsletter, portail client). 2.3 La finalité est de faciliter l'activité du Responsable via le Service. 2.4 DiveOpsHub traite les données à caractère personnel uniquement sur la base d'instructions documentées du Responsable, y compris le présent Accord de traitement des données, sauf obligation légale contraire (auquel cas DiveOpsHub le signale au préalable, sauf si cette loi l'interdit). 2.5 DiveOpsHub ne traite pas les données à ses propres fins et ne les vend pas.
Article 3 — Durée
3.1 Le présent Accord de traitement des données s'applique tant que DiveOpsHub traite des données à caractère personnel pour le Responsable dans le cadre du Service. 3.2 Les obligations qui, par leur nature, perdurent (telles que la confidentialité) restent en vigueur après la résiliation.
Article 4 — Catégories de personnes concernées et de données à caractère personnel
Les catégories de personnes concernées et de données à caractère personnel (y compris les catégories particulières) figurent à l'Annexe 1.
Article 5 — Obligations de DiveOpsHub
5.1 DiveOpsHub traite les données uniquement conformément aux instructions du Responsable. 5.2 DiveOpsHub veille à ce que les personnes ayant accès aux données soient tenues à la confidentialité. 5.3 DiveOpsHub apporte au Responsable une assistance raisonnable pour lui permettre de satisfaire à ses obligations au titre du RGPD, notamment les demandes des personnes concernées (article 8), la sécurité (article 6), les violations de données (article 7) et les analyses d'impact relatives à la protection des données (AIPD). 5.4 DiveOpsHub informe le Responsable si, à son avis, une instruction enfreint le RGPD ou une autre législation.
Article 6 — Sécurité
6.1 DiveOpsHub prend des mesures techniques et organisationnelles appropriées au sens de l'article 32 RGPD pour sécuriser les données contre la perte ou le traitement illicite. Un aperçu figure à l'Annexe 2. 6.2 Les mesures sont adaptées à l'état de l'art, aux coûts de mise en œuvre ainsi qu'à la nature et aux risques du traitement. DiveOpsHub peut actualiser les mesures tant que le niveau de protection reste au moins équivalent.
Article 7 — Violations de données
7.1 DiveOpsHub informe le Responsable sans retard injustifié et, dans la mesure du possible, dans les 48 heures après avoir eu connaissance d'une violation de données concernant les données du Responsable. 7.2 DiveOpsHub fournit à cette occasion les informations dont le Responsable a raisonnablement besoin pour satisfaire à son obligation de notification auprès de l'autorité néerlandaise de protection des données (Autoriteit Persoonsgegevens) et (le cas échéant) des personnes concernées. 7.3 La notification à l'autorité de contrôle et/ou aux personnes concernées relève de la responsabilité du Responsable, sauf convention contraire.
Article 8 — Droits des personnes concernées
8.1 Compte tenu de la nature du traitement, DiveOpsHub apporte une assistance raisonnable afin que le Responsable puisse répondre aux demandes des personnes concernées (accès, rectification, effacement, limitation, portabilité, opposition). 8.2 Si DiveOpsHub reçoit une demande directement d'une personne concernée, elle renvoie celle-ci vers le Responsable ou en informe le Responsable, et ne la traite pas de manière autonome.
Article 9 — Sous-traitants ultérieurs
9.1 Le Responsable autorise DiveOpsHub, de manière générale, à faire appel à des sous-traitants ultérieurs pour l'exécution du Service. Les sous-traitants ultérieurs actuellement engagés figurent à l'Annexe 3. 9.2 DiveOpsHub impose aux sous-traitants ultérieurs au moins les mêmes obligations que celles prévues dans le présent Accord de traitement des données et reste responsable envers le Responsable de leurs agissements. 9.3 DiveOpsHub informe le Responsable des changements envisagés de sous-traitants ultérieurs, afin que le Responsable puisse s'y opposer. En cas d'opposition fondée, les parties se concertent ; si cela n'aboutit pas à une solution, le Responsable peut mettre fin au(x) service(s) concerné(s).
Article 10 — Transfert hors de l'EEE
10.1 DiveOpsHub traite en principe les données au sein de l'Espace économique européen (EEE). 10.2 En cas de transfert vers un pays hors de l'EEE, DiveOpsHub veille à un mécanisme de transfert approprié conformément au chapitre V du RGPD (tel qu'une décision d'adéquation ou les clauses contractuelles types de l'UE).
Article 11 — Audits
11.1 Sur demande, DiveOpsHub met à la disposition du Responsable les informations nécessaires pour démontrer le respect du présent article 28 RGPD. 11.2 Le Responsable peut effectuer (ou faire effectuer) un audit au maximum une fois par an, après un préavis raisonnable et sans perturber inutilement l'activité. Les coûts raisonnables en sont à la charge du Responsable, sauf si l'audit révèle un manquement substantiel de la part de DiveOpsHub.
Article 12 — Restitution et suppression
12.1 À la fin du Service, DiveOpsHub supprime les données à caractère personnel ou, sur demande, les restitue, au choix du Responsable, et supprime les copies existantes, sous réserve des obligations légales de conservation. 12.2 Le Responsable dispose à cet effet d'un délai raisonnable de 30 jours pour réaliser lui-même un export.
Article 13 — Responsabilité
13.1 Le régime de responsabilité des Conditions générales de DiveOpsHub s'applique au présent Accord de traitement des données, sans préjudice du droit impératif et de l'article 82 RGPD.
Article 14 — Dispositions finales
14.1 En cas de contradiction entre le présent Accord de traitement des données et les Conditions générales, le présent Accord de traitement des données prévaut, dans la mesure où il concerne le traitement de données à caractère personnel. 14.2 Le droit néerlandais s'applique au présent Accord de traitement des données.
Annexe 1 — Aperçu du traitement
- Catégories de personnes concernées : clients/élèves du Responsable, personnel/utilisateurs du Responsable, personnes de contact.
- Catégories de données à caractère personnel : nom, adresse, e-mail, téléphone, données client/facturation, historique d'achat et de location, données d'équipement/de service, données de carte de gonflage/de solde, identifiants, données de certification. Les données médicales de plongée/de santé, si elles sont saisies par le Responsable, constituent des catégories particulières de données à caractère personnel ; elles ne sont traitées que sur une base légale valable.
- Finalité : administration et gestion de l'activité du Responsable via le Service.
- Durée de conservation : tant que le compte existe et ensuite conformément à l'article 12 et aux durées légales de conservation (par ex. l'obligation fiscale de conservation de 7 ans pour les données de facturation).
Annexe 2 — Mesures de sécurité (à titre indicatif)
- Connexions chiffrées (HTTPS/TLS) pour tout accès au Service.
- Séparation stricte des données par client (isolation multi-tenant).
- Gestion des accès basée sur les rôles et les autorisations ; mots de passe stockés de manière chiffrée.
- Limitation des tentatives de connexion et en-têtes de sécurité contre les abus.
- Sauvegardes régulières et procédures de restauration.
- Mises à jour de sécurité et contrôle périodique du code/des dépendances.
- Journalisation et surveillance des événements pertinents.
- Localisation de l'hébergement/du centre de données : centres de données de Hetzner Online GmbH en Allemagne et/ou en Finlande (au sein de l'EEE).
Annexe 3 — Sous-traitants ultérieurs
| Sous-traitant ultérieur | Service | Localisation |
|---|---|---|
| Mollie B.V. | Traitement des paiements (prélèvement iDEAL/SEPA) | Pays-Bas/EEE |
| Hetzner Online GmbH | Hébergement du Service, stockage des données et envoi d'e-mails | Allemagne / Finlande (EEE) |